Pular para o conteúdo principal

Questão de Criminalística — Computação Forense — FGV 2026

CriminalísticaComputação Forense
Código
fg131891
Banca
FGV
Órgão
PC-PI
Ano
2026
Nível
Superior
Cargo
Perito Criminal - Informática Forense
Em uma análise estática de um binário suspeito, o analista identifica uma sequência que utiliza API hashing para resolver funções do Windows dinamicamente.O objetivo pelo qual o malware utiliza esse mecanismo é
  1. Aexclusivamente aumentar a velocidade de execução do malware.
  2. Bevitar dependências de DLLs externas, somente.
  3. Creduz o tamanho do arquivo executável em pelo menos 20%.
  4. Devasão de assinaturas baseadas em strings.
  5. Epermitir execução apenas em modo kernel.
Revelar gabarito e comentário

GabaritoD — evasão de assinaturas baseadas em strings.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

API Hashing em Malware

Gabarito: letra D. O uso de API hashing para resolver funções do Windows dinamicamente tem como principal objetivo evitar que strings dos nomes das funções apareçam no binário, dificultando a detecção por assinaturas baseadas em strings. Essa técnica é comum em malware para evasão de antivírus e ferramentas de análise estática.

Análise das alternativas

Alternativa A — ❌ Incorreta

Acelerar a execução não é o objetivo primário; na verdade, o hashing pode introduzir overhead computacional.

Alternativa B — ❌ Incorreta

O malware ainda depende de DLLs (ex.: kernel32.dll) para obter os endereços das funções; o hashing não elimina essa dependência.

Alternativa C — ❌ Incorreta

Não há garantia de redução de tamanho; a inclusão de tabelas de hash pode até aumentar o arquivo.

Alternativa D — ✅ Correta ⟵ GABARITO

O hashing de nomes de API evita que strings literais como "CreateFile" ou "VirtualAlloc" fiquem visíveis no binário, dificultando a criação de assinaturas estáticas por mecanismos de segurança.

Alternativa E — ❌ Incorreta

API hashing é usado tanto em modo usuário quanto em modo kernel; a finalidade não é restringir o modo de execução.

PEGA ESSA DICA!

Em análise estática, a presença de funções de hash e chamadas dinâmicas a endereços calculados em tempo de execução é forte indicativo de ofuscação para evasão de detecção.

Gabarito: letra D.

Link permanente: /questoes/fg131891