Questão de Segurança da Informação — Ataques a Senhas — INSTITUTO AOCP 2024
Segurança da Informação›Ataques a Senhas
Código
qa632723
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )
Assinale a alternativa que apresenta a definição de brute forcepassword attack (ataque de força bruta).
AUm ataque utilizando uma lista de senhas comuns para tentar obter acesso a um sistema.
BUm ataque envolvendo engenharia social para obter informações de login.
CUm ataque que tenta adivinhar uma senha tentando todas as combinações possíveis de caracteres e números.
DUm ataque que utiliza tabelas rainbow para decifrar senhas.
EUm ataque que busca contornar as proteções de acesso, como firewalls.
Revelar gabarito e comentário▾
GabaritoC — Um ataque que tenta adivinhar uma senha tentando todas as combinações possíveis de caracteres e números.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataque de Força Bruta (Brute Force)
Gabarito: letra C. O ataque de força bruta é aquele que tenta adivinhar uma senha testando todas as combinações possíveis de caracteres, de forma exaustiva e automatizada, até encontrar a correta. Essa é a definição clássica do termo, conforme o próprio nome sugere: "força bruta" = tentativa e erro sem inteligência, apenas persistência computacional.
O ataque de força bruta é uma técnica de quebra de senhas que se baseia na busca exaustiva: o invasor percorre sistematicamente todo o espaço de combinações possíveis (letras, números, símbolos) até acertar. É um ataque de persistência, não de sofisticação — não explora falhas de software, mas sim a fraqueza de senhas curtas ou simples. A eficácia depende de três fatores: a complexidade da senha (quanto maior e mais variada, mais combinações), a capacidade computacional do atacante e a ausência de mecanismos de limitação de tentativas (como bloqueio após N erros).
A principal característica que distingue a força bruta de outros ataques é justamente a exaustividade: enquanto o ataque de dicionário testa apenas palavras comuns e variações, a força bruta testa todas as combinações possíveis. Por isso, senhas longas tornam o ataque inviável na prática — o tempo de busca cresce exponencialmente com o tamanho da senha. Por exemplo, uma senha de 4 dígitos numéricos tem 10.000 combinações (10⁴); uma de 8 caracteres alfanuméricos tem 62⁸ (mais de 218 trilhões) — a diferença é astronômica.
A banca explora exatamente a confusão entre força bruta e seus "primos": ataque de dicionário (lista de senhas comuns), rainbow table (tabelas pré-computadas de hashes), engenharia social (manipulação humana) e contorno de firewalls (defesa perimetral). Guarde a fronteira: força bruta = tentativa exaustiva de todas as combinações; qualquer outra técnica que use uma lista restrita, pré-computação ou manipulação humana é outra coisa. É nesse critério que as alternativas se dividem.
Ataques a senhas: Força bruta (Testa todas as combinações possíveis, Busca exaustiva e automatizada); Dicionário (Lista de senhas comuns); Rainbow table (Tabelas pré-computadas de hashes); Engenharia social (Manipulação humana)
Alternativa A — ❌ Incorreta
Descreve o ataque de dicionário, não a força bruta. O ataque de dicionário utiliza uma lista predefinida de senhas comuns (palavras de dicionário, variações simples) e testa apenas essas possibilidades, priorizando as de maior chance de sucesso. A força bruta, ao contrário, não usa lista alguma — testa todas as combinações possíveis, sem priorizar nada.
Alternativa B — ❌ Incorreta
Descreve a engenharia social, que é a manipulação psicológica de pessoas para obter informações confidenciais (como senhas). Não envolve tentativa de adivinhação computacional; envolve enganar o usuário. É um ataque ao "elo mais fraco" — o ser humano — e não ao sistema de autenticação em si.
Alternativa C — ✅ Correta ⟵ GABARITO
É a definição exata de força bruta: "tenta adivinhar uma senha tentando todas as combinações possíveis de caracteres e números". A palavra-chave é todas — a exaustividade é o que define o ataque. O invasor automatiza o processo e testa cada combinação até acertar, sem usar atalhos como listas ou tabelas.
Alternativa D — ❌ Incorreta
Descreve o ataque com tabelas rainbow (rainbow tables), que é uma técnica de pré-computação: o atacante pré-calcula hashes de milhões de senhas possíveis e armazena em tabelas, permitindo reverter um hash rapidamente. É uma otimização do ataque de dicionário, não uma busca exaustiva. A força bruta não usa tabelas — ela testa combinações em tempo real.
Alternativa E — ❌ Incorreta
Descreve o contorno de proteções de acesso, como firewalls, que é uma categoria genérica de ataque à infraestrutura de rede. Não tem relação com adivinhação de senhas. Firewalls são barreiras perimetrais; a força bruta ataca diretamente o mecanismo de autenticação (a senha), não a rede.
NÃO CAIA NESSA!
A banca adora trocar força bruta por ataque de dicionário (alternativa A) e por rainbow table (alternativa D). A diferença é sutil mas decisiva: força bruta testa todas as combinações; dicionário testa uma lista de palavras comuns; rainbow table usa tabelas pré-computadas de hashes. Se a alternativa disser "lista de senhas comuns" ou "tabelas", não é força bruta — é outra técnica. Com treino, você enxerga essas trocas de longe 💪
PEGA ESSA DICA!
Para fixar, monte um quadro mental: Força Bruta = exaustivo (todas as combinações) · Dicionário = lista de palavras comuns · Rainbow Table = pré-computação de hashes · Engenharia Social = manipulação humana. Na prova, leia a alternativa e pergunte: "testa todas as combinações?" Se sim, é força bruta; se não, é outra coisa.