Questão de Criminalística — Computação Forense — FGV 2026
Criminalística›Computação Forense
Código
fg131891
Banca
FGV
Órgão
PC-PI
Ano
2026
Nível
Superior
Cargo
Perito Criminal - Informática Forense
Em uma análise estática de um binário suspeito, o analista identifica uma sequência que utiliza API hashing para resolver funções do Windows dinamicamente.O objetivo pelo qual o malware utiliza esse mecanismo é
Aexclusivamente aumentar a velocidade de execução do malware.
Bevitar dependências de DLLs externas, somente.
Creduz o tamanho do arquivo executável em pelo menos 20%.
Devasão de assinaturas baseadas em strings.
Epermitir execução apenas em modo kernel.
Revelar gabarito e comentário▾
GabaritoD — evasão de assinaturas baseadas em strings.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
API Hashing em Malware
Gabarito: letra D. O uso de API hashing para resolver funções do Windows dinamicamente tem como principal objetivo evitar que strings dos nomes das funções apareçam no binário, dificultando a detecção por assinaturas baseadas em strings. Essa técnica é comum em malware para evasão de antivírus e ferramentas de análise estática.
Análise das alternativas
Alternativa A — ❌ Incorreta
Acelerar a execução não é o objetivo primário; na verdade, o hashing pode introduzir overhead computacional.
Alternativa B — ❌ Incorreta
O malware ainda depende de DLLs (ex.: kernel32.dll) para obter os endereços das funções; o hashing não elimina essa dependência.
Alternativa C — ❌ Incorreta
Não há garantia de redução de tamanho; a inclusão de tabelas de hash pode até aumentar o arquivo.
Alternativa D — ✅ Correta ⟵ GABARITO
O hashing de nomes de API evita que strings literais como "CreateFile" ou "VirtualAlloc" fiquem visíveis no binário, dificultando a criação de assinaturas estáticas por mecanismos de segurança.
Alternativa E — ❌ Incorreta
API hashing é usado tanto em modo usuário quanto em modo kernel; a finalidade não é restringir o modo de execução.
PEGA ESSA DICA!
Em análise estática, a presença de funções de hash e chamadas dinâmicas a endereços calculados em tempo de execução é forte indicativo de ofuscação para evasão de detecção.