Questão de Segurança da Informação — Malware — FGV 2023
Segurança da Informação›Malware
Código
fg072626
Banca
FGV
Órgão
TJ-SE
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Especialidade - Análise de Sistemas - Redes
O computador de Elias foi infectado por um rootkit que não foi mais detectado no computador assim que ele foi reiniciado.É correto afirmar que o computador havia sido infectado por um rootkit de:
Amemória;
Bkernel;
Caplicativos;
Dcarregador de boot;
Efirmware.
Revelar gabarito e comentário▾
GabaritoA — memória;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Rootkits e Persistência
Gabarito: letra A. Um rootkit de memória reside apenas na RAM e, ao reiniciar o computador, é perdido, deixando de ser detectado. Os demais tipos (kernel, aplicativos, carregador de boot, firmware) são persistentes em disco ou firmware, portanto continuariam presentes após o reboot.
A questão testa a diferença entre rootkits voláteis (memória) e persistentes. O fato de o rootkit não ser mais detectado após a reinicialização indica que ele não possuía mecanismo de persistência.
Tipo de Rootkit
Persistência
Comportamento após reinicialização
Memória
Não (apenas RAM)
Desaparece (não é mais detectado)
Kernel
Sim (disco)
Permanece ativo
Aplicativos
Sim (disco)
Permanece ativo
Carregador de boot
Sim (MBR/GPT/bootloader)
Permanece ativo
Firmware
Sim (BIOS/UEFI/firmware)
Permanece ativo
Rootkits
1Voláteis (memória)
Desaparecem no reboot
2Persistentes
Kernel (núcleo do SO)
Aplicativos (DLLs)
Carregador de boot (MBR/GPT)
Firmware (BIOS/UEFI)
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Rootkits de memória (também chamados de "memory-based" ou "user-mode") são carregados apenas na RAM e não se instalam em disco. Ao desligar ou reiniciar, a memória é limpa e o malware desaparece. Exemplo comum: rootkits que exploram vulnerabilidades para injetar código na memória.
Alternativa B — ❌ Incorreta
Rootkits de kernel operam no núcleo do sistema operacional e geralmente se instalam de forma persistente (ex.: substituindo drivers ou módulos do kernel). Continuariam ativos após reboot, portanto não condizem com o cenário descrito.
Alternativa C — ❌ Incorreta
Rootkits de aplicativos infectam programas de usuário (ex.: DLLs) e são persistentes no disco. Após reinicialização, seriam recarregados, permanecendo detectáveis. O cenário de não detecção pós-reboot não se aplica.
Alternativa D — ❌ Incorreta
Rootkits de carregador de boot (bootkits) modificam o setor de inicialização (MBR/GPT) ou o próprio bootloader. São altamente persistentes e executam antes do sistema operacional, sobrevivendo a reinicializações.
Alternativa E — ❌ Incorreta
Rootkits de firmware infectam o firmware (BIOS/UEFI, controladores de disco, etc.). São os mais difíceis de remover porque persistem mesmo após formatação do disco e reinstalação do SO.
NÃO CAIA NESSA!
A banca inverte a característica de persistência. Muitos candidatos associam rootkit a algo sempre oculto e esquecem que rootkits de memória não sobrevivem a reboot. Fique atento: se o malware sumiu após reiniciar, é porque não era persistente.