Pular para o conteúdo principal

Questão de Segurança da Informação — Malware — FGV 2023

Segurança da InformaçãoMalware
Código
fg072626
Banca
FGV
Órgão
TJ-SE
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Especialidade - Análise de Sistemas - Redes
O computador de Elias foi infectado por um rootkit que não foi mais detectado no computador assim que ele foi reiniciado.É correto afirmar que o computador havia sido infectado por um rootkit de:
  1. Amemória;
  2. Bkernel;
  3. Caplicativos;
  4. Dcarregador de boot;
  5. Efirmware.
Revelar gabarito e comentário

GabaritoA — memória;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Rootkits e Persistência

Gabarito: letra A. Um rootkit de memória reside apenas na RAM e, ao reiniciar o computador, é perdido, deixando de ser detectado. Os demais tipos (kernel, aplicativos, carregador de boot, firmware) são persistentes em disco ou firmware, portanto continuariam presentes após o reboot.

A questão testa a diferença entre rootkits voláteis (memória) e persistentes. O fato de o rootkit não ser mais detectado após a reinicialização indica que ele não possuía mecanismo de persistência.

Tipo de Rootkit

Persistência

Comportamento após reinicialização

Memória

Não (apenas RAM)

Desaparece (não é mais detectado)

Kernel

Sim (disco)

Permanece ativo

Aplicativos

Sim (disco)

Permanece ativo

Carregador de boot

Sim (MBR/GPT/bootloader)

Permanece ativo

Firmware

Sim (BIOS/UEFI/firmware)

Permanece ativo

Rootkits
  • 1Voláteis (memória)
    • Desaparecem no reboot
  • 2Persistentes
    • Kernel (núcleo do SO)
    • Aplicativos (DLLs)
    • Carregador de boot (MBR/GPT)
    • Firmware (BIOS/UEFI)
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

Rootkits de memória (também chamados de "memory-based" ou "user-mode") são carregados apenas na RAM e não se instalam em disco. Ao desligar ou reiniciar, a memória é limpa e o malware desaparece. Exemplo comum: rootkits que exploram vulnerabilidades para injetar código na memória.

Alternativa B — ❌ Incorreta

Rootkits de kernel operam no núcleo do sistema operacional e geralmente se instalam de forma persistente (ex.: substituindo drivers ou módulos do kernel). Continuariam ativos após reboot, portanto não condizem com o cenário descrito.

Alternativa C — ❌ Incorreta

Rootkits de aplicativos infectam programas de usuário (ex.: DLLs) e são persistentes no disco. Após reinicialização, seriam recarregados, permanecendo detectáveis. O cenário de não detecção pós-reboot não se aplica.

Alternativa D — ❌ Incorreta

Rootkits de carregador de boot (bootkits) modificam o setor de inicialização (MBR/GPT) ou o próprio bootloader. São altamente persistentes e executam antes do sistema operacional, sobrevivendo a reinicializações.

Alternativa E — ❌ Incorreta

Rootkits de firmware infectam o firmware (BIOS/UEFI, controladores de disco, etc.). São os mais difíceis de remover porque persistem mesmo após formatação do disco e reinstalação do SO.

NÃO CAIA NESSA!

A banca inverte a característica de persistência. Muitos candidatos associam rootkit a algo sempre oculto e esquecem que rootkits de memória não sobrevivem a reboot. Fique atento: se o malware sumiu após reiniciar, é porque não era persistente.

Gabarito: letra A.

Link permanente: /questoes/fg072626