Questão de Segurança da Informação — Malware (Vírus, Worms, Trojans, etc.) — INSTITUTO AOCP 2023
Segurança da Informação›Malware (Vírus, Worms, Trojans, etc.)
Código
qa541452
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Ao investigar uma atividade maliciosa em memória, foi possível detectar a ação de um código malicioso conhecido através do seu payload. Assinale a alternativa que descreve corretamente esse componente do malware.
AParte de malware que realiza a atividade desejada quando ele é ativado.
BPrograma que esconde a atividade maliciosa do malware.
CPrograma que injeta explits do malware em outros processos.
DParte do malware que comprime seus dados, tornando o seu código ilegível.
EParte do malware que baixa outros códigos maliciosos através da internet.
Revelar gabarito e comentário▾
GabaritoA — Parte de malware que realiza a atividade desejada quando ele é ativado.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Payload em Malware
Gabarito: letra A. O payload é a parte do malware que executa a ação maliciosa para a qual o código foi projetado, sendo ativado após a infecção e o acionamento do mecanismo de ativação (bomba lógica). As demais alternativas descrevem outros componentes ou funcionalidades de malware, como ocultação (rootkit), injeção de exploits, compactação/criptografia e download de outros códigos.
O malware, ou software malicioso, é um programa projetado para se infiltrar em um sistema de forma ilícita, com o intuito de causar danos, alterações ou roubo de informações. Para entender o que é o payload, é preciso compreender a anatomia de um malware, que geralmente é dividido em partes com funções específicas. O material de apoio descreve três componentes essenciais de um vírus: o mecanismo de infecção (ou vetor de infecção), que são os meios pelos quais o malware se propaga; o mecanismo de ativação (ou bomba lógica), que é o evento ou condição que determina quando a carga útil é ativada; e a carga útil, que é exatamente o que o vírus faz além de se espalhar. O payload é, portanto, a "carga útil" — a parte do código que realiza a ação destrutiva ou maliciosa, como deletar arquivos, roubar dados, criptografar informações (no caso do ransomware) ou abrir portas de comunicação para acesso remoto.
Na prática, o funcionamento de um malware segue uma sequência: primeiro, ele precisa infectar o sistema (mecanismo de infecção); depois, aguarda ou provoca uma condição para ser ativado (mecanismo de ativação); e, finalmente, executa sua ação maliciosa (payload). Por exemplo, um vírus de macro em um documento do Word pode ser ativado quando o usuário abre o arquivo (ativação) e, em seguida, o payload pode apagar todos os arquivos do diretório de documentos ou enviar cópias de si mesmo para os contatos de e-mail da vítima. O payload é o "miolo" do malware, a parte que efetivamente causa o dano ou realiza a atividade desejada pelo atacante.
É importante distinguir o payload de outros componentes e funcionalidades que também aparecem em malwares. O rootkit, por exemplo, é um conjunto de técnicas usado para ocultar a presença do malware no sistema, escondendo processos, arquivos e atividades — não é o payload, mas sim um mecanismo de ocultação. A injeção de exploits em outros processos é uma técnica de propagação ou de escalonamento de privilégios, não o payload em si. A compactação ou criptografia do código é uma técnica de ofuscação (como nos vírus polimórficos) para dificultar a detecção por antivírus, não a ação maliciosa. E o download de outros códigos maliciosos é uma funcionalidade de alguns malwares (como os downloaders) para buscar e instalar outros componentes, mas não é o payload.
A banca explora exatamente essa confusão entre os componentes do malware. O candidato que não domina a terminologia pode facilmente confundir o payload com o mecanismo de ocultação (rootkit), com a técnica de injeção de exploits, com a ofuscação do código ou com a funcionalidade de download. A chave é lembrar que o payload é a ação maliciosa em si, o que o malware faz para causar dano ou obter vantagem, e não os mecanismos auxiliares que o cercam. Guarde essa distinção: infecção (como entra), ativação (quando age), payload (o que faz) e ocultação (como se esconde) são partes diferentes do ciclo de vida de um malware.
Anatomia do malware: Mecanismo de infecção (Como entra no sistema); Mecanismo de ativação (Bomba lógica, Quando age); Payload (Ação maliciosa em si, Roubo de dados, Criptografia (ransomware), Deleção de arquivos); Ocultação (Rootkit, Ofuscação (polimórfico))
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa descreve com precisão o conceito de payload: é a parte do malware que realiza a atividade desejada quando ele é ativado. O material de apoio confirma essa definição ao listar a "carga útil" como o que o vírus faz além de se espalhar, e o mecanismo de ativação como o evento que determina quando essa carga é entregue. O payload é, portanto, a ação maliciosa em si — seja roubar dados, criptografar arquivos, deletar informações ou abrir portas de comunicação.
Alternativa B — ❌ Incorreta
A alternativa descreve o rootkit, não o payload. O rootkit é um conjunto de programas e técnicas usado para ocultar a presença do malware no sistema, escondendo suas atividades, removendo evidências e dificultando a detecção por antivírus. Enquanto o payload é a ação maliciosa, o rootkit é o mecanismo de ocultação que protege o malware de ser descoberto. A banca troca a função de "esconder" pela função de "agir", confundindo dois componentes distintos do ciclo de vida do malware.
Alternativa C — ❌ Incorreta
A alternativa descreve uma técnica de injeção de código (code injection), não o payload. A injeção de exploits em outros processos é uma técnica usada por alguns malwares para se propagar, escalar privilégios ou se esconder dentro de processos legítimos do sistema. O payload, por sua vez, é a carga maliciosa que executa a ação destrutiva, não o mecanismo de injeção. A banca confunde a técnica de propagação/ocultação com a ação maliciosa em si.
Alternativa D — ❌ Incorreta
A alternativa descreve uma técnica de ofuscação (como a usada por vírus polimórficos), não o payload. A compactação ou criptografia do código é usada para tornar o malware ilegível para os antivírus, alterando sua assinatura a cada infecção, mas mantendo sua funcionalidade. O payload é a parte que executa a ação maliciosa, não a técnica de esconder o código. A banca troca a ofuscação do código pela ação maliciosa em si.
Alternativa E — ❌ Incorreta
A alternativa descreve a funcionalidade de um downloaders (ou dropper), não o payload. Alguns malwares são projetados para baixar outros códigos maliciosos da internet, servindo como um primeiro estágio de infecção que busca e instala componentes adicionais. O payload, por sua vez, é a carga maliciosa que executa a ação destrutiva, não a funcionalidade de download. A banca confunde a função de buscar outros malwares com a ação maliciosa em si.