Pular para o conteúdo principal

Questão de Segurança da Informação — Computação Forense — INSTITUTO AOCP 2023

Segurança da InformaçãoComputação Forense
Código
qa541430
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Durante uma análise forense, será necessário capturar um tráfego de rede. Será analisado apenas o tráfego de saída 1Pv4 com conteúdo HTTPS e através da interface 'eth1'. O computador no qual ocorrerá essa análise utiliza um sistema operacional Linux com base em Debian. A ferramenta utilizada será o tcpdump. Qual comando realiza corretamente a tarefa?
  1. Asudo tcpdump -1 eth1 "dst port 80" and ipv4
  2. Bsudo tcpdump - eth1 "dst port 80" and ip
  3. Csudo tcpdump - eth1 "dst port 443" and ip
  4. Dsudo tcpdump - eth 1 "dst port 443" and ipv4
  5. Esudo tcpdump - eth 1 "dst port 443" and protocol ipv4
Revelar gabarito e comentário

GabaritoC — sudo tcpdump - eth1 "dst port 443" and ip

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Captura de tráfego com tcpdump: sintaxe e filtros

Gabarito: letra C. O comando sudo tcpdump -i eth1 "dst port 443" and ip captura corretamente o tráfego de saída IPv4 com conteúdo HTTPS na interface eth1, pois usa a opção -i para especificar a interface, o filtro dst port 443 para capturar apenas pacotes destinados à porta padrão do HTTPS e o filtro ip para restringir ao protocolo IPv4. As demais alternativas erram na sintaxe da opção de interface, na porta (80 é HTTP, não HTTPS) ou no nome do filtro de protocolo.

O tcpdump é uma ferramenta de linha de comando amplamente utilizada em sistemas Linux para capturar e analisar pacotes de rede. Para realizar uma captura eficaz, é essencial dominar sua sintaxe básica, que envolve a especificação da interface de rede, os filtros de tráfego e as opções de execução. A interface de rede é indicada pela opção -i, seguida do nome da interface (como eth1). Os filtros de captura são expressões que definem quais pacotes serão capturados, podendo combinar critérios como endereços IP, portas e protocolos.

O protocolo HTTPS (HyperText Transfer Protocol Secure) opera, por padrão, na porta 443, enquanto o HTTP (sem segurança) utiliza a porta 80. Portanto, para capturar tráfego HTTPS, o filtro deve especificar dst port 443. Além disso, o filtro ip é utilizado para capturar apenas pacotes do protocolo IPv4, enquanto ip6 seria usado para IPv6. É importante notar que o filtro ipv4 não é uma expressão válida no tcpdump; a forma correta é simplesmente ip.

Na prática, um comando completo para capturar tráfego HTTPS de saída na interface eth1 seria:

sudo tcpdump -i eth1 "dst port 443" and ip

Este comando solicita privilégios de superusuário (sudo), especifica a interface eth1 com -i, e aplica o filtro para capturar apenas pacotes destinados à porta 443 e que sejam do protocolo IPv4. A combinação desses elementos garante que apenas o tráfego desejado seja capturado, evitando ruído de outros protocolos ou portas.

A distinção entre as portas 80 e 443 é um ponto crucial. A porta 80 é usada pelo HTTP, que transmite dados sem criptografia, enquanto a porta 443 é usada pelo HTTPS, que utiliza criptografia SSL/TLS. Portanto, para capturar tráfego HTTPS, é obrigatório usar a porta 443. Usar a porta 80 capturaria apenas tráfego HTTP, o que não atenderia ao requisito do enunciado.

Outro ponto de atenção é a sintaxe da opção de interface. A forma correta é -i eth1, sem espaço entre a opção e o nome da interface. Alternativas que escrevem - eth1 ou - eth 1 estão incorretas, pois a opção -i é obrigatória para especificar a interface de captura. Além disso, o nome da interface não deve conter espaços, como em eth 1.

Por fim, o filtro de protocolo deve ser ip para IPv4. A expressão ipv4 não é reconhecida pelo tcpdump como um filtro válido, e protocol ipv4 também não é uma sintaxe correta. O filtro ip é suficiente para capturar pacotes IPv4, e ip6 para IPv6.

  1. 1sudo tcpdump
  2. 2-i eth1 (interface)
  3. 3dst port 443 (HTTPS)
  4. 4and ip (IPv4)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A alternativa A usa -1 eth1, que não é uma opção válida do tcpdump. A opção correta para especificar a interface é -i, não -1 (que é o número um). Além disso, o filtro ipv4 não é uma expressão válida; o correto é ip. A porta 80 também está incorreta, pois se refere ao HTTP, não ao HTTPS.

Alternativa B — ❌ Incorreta

A alternativa B usa - eth1, que não é uma sintaxe válida. A opção correta é -i eth1. Além disso, a porta 80 está incorreta, pois capturaria tráfego HTTP, não HTTPS. O filtro ip está correto, mas os outros erros tornam a alternativa inválida.

Alternativa C — ✅ Correta ⟵ GABARITO

A alternativa C usa corretamente -i eth1 para especificar a interface, dst port 443 para capturar tráfego HTTPS e and ip para filtrar apenas pacotes IPv4. Esta é a combinação correta de todos os elementos necessários para a tarefa descrita no enunciado.

Alternativa D — ❌ Incorreta

A alternativa D usa - eth 1, que não é uma sintaxe válida. A opção correta é -i eth1, sem espaço entre a opção e o nome da interface. O filtro ipv4 também é inválido; o correto é ip. A porta 443 está correta, mas os erros de sintaxe invalidam a alternativa.

Alternativa E — ❌ Incorreta

A alternativa E usa - eth 1, que não é uma sintaxe válida, e protocol ipv4, que não é um filtro reconhecido pelo tcpdump. O filtro correto para IPv4 é simplesmente ip. A porta 443 está correta, mas os erros de sintaxe e filtro invalidam a alternativa.

NÃO CAIA NESSA!

A banca explora a confusão entre as portas 80 (HTTP) e 443 (HTTPS) e a sintaxe correta da opção de interface. Muitos candidatos podem marcar a alternativa com porta 80 por associá-la a tráfego web, mas o HTTPS usa a porta 443. Além disso, a opção -i é frequentemente confundida com -1 ou escrita com espaço, como - eth1. Fique atento a esses detalhes na prova.

PEGA ESSA DICA!

Para memorizar a sintaxe do tcpdump, lembre-se da estrutura básica: sudo tcpdump -i [interface] [filtros]. Os filtros mais comuns incluem dst port [porta], src port [porta], ip, ip6, tcp, udp. Pratique com exemplos variados para fixar a sintaxe e os filtros.

Gabarito: letra C

Link permanente: /questoes/qa541430