Questão de Segurança da Informação — Ataques e ameaças — FGV 2022
Segurança da Informação›Ataques e ameaças
Código
fg055846
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Segurança da Informação
Uma equipe de segurança de um órgão público designada para realizar testes de penetração conseguiu obter um arquivo de senhas pré-computadas em seus hashes correspondentes de um servidor de banco de dados.O tipo de ataque mais efetivo para descobrir as senhas a partir desses hashes é o:
APass the hash;
BRainbow Table;
CAtaque de força bruta;
DHashcat;
EPassword Spraying.
Revelar gabarito e comentário▾
GabaritoB — Rainbow Table;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques a Hashes de Senha
Gabarito: letra B. Quando se possui um arquivo de hashes pré-computados, o ataque mais efetivo para descobrir as senhas originais é o uso de Rainbow Table — uma tabela que mapeia senhas a hashes, permitindo a reversão rápida sem a necessidade de computar cada hash novamente. Esse método é otimizado justamente para esse cenário.
Ataques a hashes de senha: Rainbow Table (pré-computação) (Mapeia senha → hash, Reversão rápida); Pass the hash (autenticação) (Usa o hash diretamente, Não descobre a senha); Força bruta (tentativa exaustiva) (Mais lento que rainbow table); Password spraying (senhas comuns) (Várias contas, não reverter hash); Ferramentas (meios, não ataques) (Hashcat, John the Ripper)
Alternativa A — ❌ Incorreta
Pass the hash é uma técnica que utiliza o hash diretamente para autenticar em um sistema, sem precisar da senha original. Não é usado para descobrir a senha a partir de hashes, mas sim para explorar o hash capturado.
Alternativa B — ✅ Correta ⟵ GABARITO
Rainbow Table é um ataque baseado em tabelas pré-computadas de pares (senha, hash). Com o hash em mãos, basta consultar a tabela para encontrar a senha correspondente, sendo extremamente eficiente para conjuntos de hashes.
Alternativa C — ❌ Incorreta
Ataque de força bruta tenta todas as combinações possíveis, o que pode ser muito mais lento que uma rainbow table, especialmente se a tabela já estiver disponível. Não é o método mais efetivo quando se tem hashes pré-computados.
Alternativa D — ❌ Incorreta
Hashcat é uma ferramenta que pode executar ataques de força bruta, dicionário ou usar rainbow tables, mas a questão trata do tipo de ataque, não da ferramenta. A alternativa confunde ferramenta com técnica.
Alternativa E — ❌ Incorreta
Password spraying é um ataque que tenta senhas comuns contra várias contas de usuário, não sendo aplicável para reverter hashes individuais.
PEGA ESSA DICA!
Lembre-se: rainbow table é uma técnica de pré-computação; pass the hash é uma técnica de autenticação. Ferramentas como Hashcat e John the Ripper são meios de executar ataques, não os ataques em si.