Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2022

Segurança da InformaçãoAtaques e ameaças
Código
fg055846
Banca
FGV
Órgão
TJ-DFT
Ano
2022
Nível
Superior
Cargo
Analista Judiciário - Segurança da Informação
Uma equipe de segurança de um órgão público designada para realizar testes de penetração conseguiu obter um arquivo de senhas pré-computadas em seus hashes correspondentes de um servidor de banco de dados.O tipo de ataque mais efetivo para descobrir as senhas a partir desses hashes é o:
  1. APass the hash;
  2. BRainbow Table;
  3. CAtaque de força bruta;
  4. DHashcat;
  5. EPassword Spraying.
Revelar gabarito e comentário

GabaritoB — Rainbow Table;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques a Hashes de Senha

Gabarito: letra B. Quando se possui um arquivo de hashes pré-computados, o ataque mais efetivo para descobrir as senhas originais é o uso de Rainbow Table — uma tabela que mapeia senhas a hashes, permitindo a reversão rápida sem a necessidade de computar cada hash novamente. Esse método é otimizado justamente para esse cenário.

1Rainbow Table (pré-computação)
Mapeia senha → hash
Reversão rápida
2Pass the hash (autenticação)
Usa o hash diretamente
Não descobre a senha
3Força bruta (tentativa exaustiva)
Mais lento que rainbow table
4Password spraying (senhas comuns)
Várias contas, não reverter hash
5Ferramentas (meios, não ataques)
Hashcat
John the Ripper
Ataques a hashes de senha
LEVELsoulevel.com.br
Ataques a hashes de senha: Rainbow Table (pré-computação) (Mapeia senha → hash, Reversão rápida); Pass the hash (autenticação) (Usa o hash diretamente, Não descobre a senha); Força bruta (tentativa exaustiva) (Mais lento que rainbow table); Password spraying (senhas comuns) (Várias contas, não reverter hash); Ferramentas (meios, não ataques) (Hashcat, John the Ripper)

Alternativa A — ❌ Incorreta

Pass the hash é uma técnica que utiliza o hash diretamente para autenticar em um sistema, sem precisar da senha original. Não é usado para descobrir a senha a partir de hashes, mas sim para explorar o hash capturado.

Alternativa B — ✅ Correta ⟵ GABARITO

Rainbow Table é um ataque baseado em tabelas pré-computadas de pares (senha, hash). Com o hash em mãos, basta consultar a tabela para encontrar a senha correspondente, sendo extremamente eficiente para conjuntos de hashes.

Alternativa C — ❌ Incorreta

Ataque de força bruta tenta todas as combinações possíveis, o que pode ser muito mais lento que uma rainbow table, especialmente se a tabela já estiver disponível. Não é o método mais efetivo quando se tem hashes pré-computados.

Alternativa D — ❌ Incorreta

Hashcat é uma ferramenta que pode executar ataques de força bruta, dicionário ou usar rainbow tables, mas a questão trata do tipo de ataque, não da ferramenta. A alternativa confunde ferramenta com técnica.

Alternativa E — ❌ Incorreta

Password spraying é um ataque que tenta senhas comuns contra várias contas de usuário, não sendo aplicável para reverter hashes individuais.

PEGA ESSA DICA!

Lembre-se: rainbow table é uma técnica de pré-computação; pass the hash é uma técnica de autenticação. Ferramentas como Hashcat e John the Ripper são meios de executar ataques, não os ataques em si.

Gabarito: letra B

Link permanente: /questoes/fg055846