Questão de Segurança da Informação — Computação Forense — INSTITUTO AOCP 2023
Segurança da Informação›Computação Forense
Código
qa541430
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Durante uma análise forense, será necessário capturar um tráfego de rede. Será analisado apenas o tráfego de saída 1Pv4 com conteúdo HTTPS e através da interface 'eth1'. O computador no qual ocorrerá essa análise utiliza um sistema operacional Linux com base em Debian. A ferramenta utilizada será o tcpdump. Qual comando realiza corretamente a tarefa?
Asudo tcpdump -1 eth1 "dst port 80" and ipv4
Bsudo tcpdump - eth1 "dst port 80" and ip
Csudo tcpdump - eth1 "dst port 443" and ip
Dsudo tcpdump - eth 1 "dst port 443" and ipv4
Esudo tcpdump - eth 1 "dst port 443" and protocol ipv4
Revelar gabarito e comentário▾
GabaritoC — sudo tcpdump - eth1 "dst port 443" and ip
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Captura de tráfego com tcpdump: sintaxe e filtros
Gabarito: letra C. O comando sudo tcpdump -i eth1 "dst port 443" and ip captura corretamente o tráfego de saída IPv4 com conteúdo HTTPS na interface eth1, pois usa a opção -i para especificar a interface, o filtro dst port 443 para capturar apenas pacotes destinados à porta padrão do HTTPS e o filtro ip para restringir ao protocolo IPv4. As demais alternativas erram na sintaxe da opção de interface, na porta (80 é HTTP, não HTTPS) ou no nome do filtro de protocolo.
O tcpdump é uma ferramenta de linha de comando amplamente utilizada em sistemas Linux para capturar e analisar pacotes de rede. Para realizar uma captura eficaz, é essencial dominar sua sintaxe básica, que envolve a especificação da interface de rede, os filtros de tráfego e as opções de execução. A interface de rede é indicada pela opção -i, seguida do nome da interface (como eth1). Os filtros de captura são expressões que definem quais pacotes serão capturados, podendo combinar critérios como endereços IP, portas e protocolos.
O protocolo HTTPS (HyperText Transfer Protocol Secure) opera, por padrão, na porta 443, enquanto o HTTP (sem segurança) utiliza a porta 80. Portanto, para capturar tráfego HTTPS, o filtro deve especificar dst port 443. Além disso, o filtro ip é utilizado para capturar apenas pacotes do protocolo IPv4, enquanto ip6 seria usado para IPv6. É importante notar que o filtro ipv4 não é uma expressão válida no tcpdump; a forma correta é simplesmente ip.
Na prática, um comando completo para capturar tráfego HTTPS de saída na interface eth1 seria:
sudo tcpdump -i eth1 "dst port 443" and ip
Este comando solicita privilégios de superusuário (sudo), especifica a interface eth1 com -i, e aplica o filtro para capturar apenas pacotes destinados à porta 443 e que sejam do protocolo IPv4. A combinação desses elementos garante que apenas o tráfego desejado seja capturado, evitando ruído de outros protocolos ou portas.
A distinção entre as portas 80 e 443 é um ponto crucial. A porta 80 é usada pelo HTTP, que transmite dados sem criptografia, enquanto a porta 443 é usada pelo HTTPS, que utiliza criptografia SSL/TLS. Portanto, para capturar tráfego HTTPS, é obrigatório usar a porta 443. Usar a porta 80 capturaria apenas tráfego HTTP, o que não atenderia ao requisito do enunciado.
Outro ponto de atenção é a sintaxe da opção de interface. A forma correta é -i eth1, sem espaço entre a opção e o nome da interface. Alternativas que escrevem - eth1 ou - eth 1 estão incorretas, pois a opção -i é obrigatória para especificar a interface de captura. Além disso, o nome da interface não deve conter espaços, como em eth 1.
Por fim, o filtro de protocolo deve ser ip para IPv4. A expressão ipv4 não é reconhecida pelo tcpdump como um filtro válido, e protocol ipv4 também não é uma sintaxe correta. O filtro ip é suficiente para capturar pacotes IPv4, e ip6 para IPv6.
1sudo tcpdump
2-i eth1 (interface)
3dst port 443 (HTTPS)
4and ip (IPv4)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A alternativa A usa -1 eth1, que não é uma opção válida do tcpdump. A opção correta para especificar a interface é -i, não -1 (que é o número um). Além disso, o filtro ipv4 não é uma expressão válida; o correto é ip. A porta 80 também está incorreta, pois se refere ao HTTP, não ao HTTPS.
Alternativa B — ❌ Incorreta
A alternativa B usa - eth1, que não é uma sintaxe válida. A opção correta é -i eth1. Além disso, a porta 80 está incorreta, pois capturaria tráfego HTTP, não HTTPS. O filtro ip está correto, mas os outros erros tornam a alternativa inválida.
Alternativa C — ✅ Correta ⟵ GABARITO
A alternativa C usa corretamente -i eth1 para especificar a interface, dst port 443 para capturar tráfego HTTPS e and ip para filtrar apenas pacotes IPv4. Esta é a combinação correta de todos os elementos necessários para a tarefa descrita no enunciado.
Alternativa D — ❌ Incorreta
A alternativa D usa - eth 1, que não é uma sintaxe válida. A opção correta é -i eth1, sem espaço entre a opção e o nome da interface. O filtro ipv4 também é inválido; o correto é ip. A porta 443 está correta, mas os erros de sintaxe invalidam a alternativa.
Alternativa E — ❌ Incorreta
A alternativa E usa - eth 1, que não é uma sintaxe válida, e protocol ipv4, que não é um filtro reconhecido pelo tcpdump. O filtro correto para IPv4 é simplesmente ip. A porta 443 está correta, mas os erros de sintaxe e filtro invalidam a alternativa.
NÃO CAIA NESSA!
A banca explora a confusão entre as portas 80 (HTTP) e 443 (HTTPS) e a sintaxe correta da opção de interface. Muitos candidatos podem marcar a alternativa com porta 80 por associá-la a tráfego web, mas o HTTPS usa a porta 443. Além disso, a opção -i é frequentemente confundida com -1 ou escrita com espaço, como - eth1. Fique atento a esses detalhes na prova.
PEGA ESSA DICA!
Para memorizar a sintaxe do tcpdump, lembre-se da estrutura básica: sudo tcpdump -i [interface] [filtros]. Os filtros mais comuns incluem dst port [porta], src port [porta], ip, ip6, tcp, udp. Pratique com exemplos variados para fixar a sintaxe e os filtros.