Questão de Criminalística — Vestígios Não Biológicos — IBFC 2024
Criminalística›Vestígios Não Biológicos
Código
qg218959
Banca
IBFC
Órgão
POLÍCIA CIENTÍFICA-PR
Ano
2024
Nível
Superior
Cargo
Perito Oficial Criminal - Área 3
De acordo com os conhecimentos em ataque de injeção SQL, é correto afirmar:
AUm tipo de medida ofensiva, que possui como objetivo principal tornar indisponível recursos de um ativo de informação para um usuário válido que precisa acessá-lo, ação essa realizada devido ao esgotamento dos recursos computacionais como memória ou processador do ativo.
BÉ muito fácil de ser detectada, pois é utilizada para tentar burlar o controle de acessos a arquivos locais do servidor que hospeda a aplicação, a fim de se realizar a inclusão de um determinado arquivo no servidor com vulnerabilidade para poder explorá-lo.
CExplora a vulnerabilidade da aplicação onde o programador se utiliza do método include da linguagem PHP para receber diretamente a variável de passagem de parâmetro.
DA fim de desvendar o ataque, o perito deve conhecer a seguinte sequência lógica: descoberta da vulnerabilidade através de testes simples, descoberta da quantidade de colunas e quais se pode interagir, descoberta do nome da base de dados, descoberta das tabelas da referida base de dados, descoberta dos campos da tabela pertencente a base de dados e a extração das informações desejadas.
EEssa técnica é empregada em sua forma distribuída, isto é, mais de um computador como origem com o intuito de atingir o mesmo alvo e explorar a vulnerabilidade das flags de cabeçalho do protocolo TCP.
Revelar gabarito e comentário▾
GabaritoD — A fim de desvendar o ataque, o perito deve conhecer a seguinte sequência lógica: descoberta da vulnerabilidade através de testes simples, descoberta da quantidade de colunas e quais se pode interagir, descoberta do nome da base de dados, descoberta das tabelas da referida base de dados, descoberta dos campos da tabela pertencente a base de dados e a extração das informações desejadas.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SQL Injection - Seqüência de Exploração
Gabarito: Letra D. O ataque de injeção SQL explora vulnerabilidades em consultas ao banco de dados via entrada de usuário maliciosa. A alternativa D descreve corretamente as etapas típicas: testes iniciais, descoberta de colunas, obtenção do nome do banco, tabelas, campos e extração de dados — é a sequência lógica que um perito deve reconhecer.
A banca testa a capacidade de distinguir SQL injection de outros ataques como negação de serviço (DoS), inclusão de arquivos (LFI/RFI) e ataques distribuídos. Vamos analisar cada alternativa:
1Testes iniciais (vulnerabilidade)
2Número de colunas
3Nome do banco de dados
4Tabelas do banco
5Campos da tabela
6Extração dos dados
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Descreve um ataque de negação de serviço (DoS), que visa tornar um recurso indisponível por esgotamento de recursos. Não é SQL injection.
Alternativa B — ❌ Incorreta
Menciona "burlar controle de acesso a arquivos locais" — isso caracteriza ataques de path traversal ou file inclusion, não SQL injection. Além disso, afirma que é "muito fácil de ser detectada", o que não é verdade; SQL injection pode ser furtivo.
Alternativa C — ❌ Incorreta
Refere-se ao uso do método include do PHP para receber variáveis — é a descrição de Local File Inclusion (LFI) ou Remote File Inclusion (RFI), não SQL injection.
Alternativa D — ✅ Correta ⟵ GABARITO
Apresenta a sequência correta de um ataque SQL injection: descoberta da vulnerabilidade → número de colunas → nome do banco → tabelas → campos → extração de dados. É o conhecimento fundamental para análise forense.
Alternativa E — ❌ Incorreta
Descreve um ataque distribuído de negação de serviço (DDoS), que utiliza múltiplas origens e explora flags TCP. Não é SQL injection.
NÃO CAIA NESSA!
A banca mistura características de diferentes vulnerabilidades web. O candidato deve identificar a descrição específica do SQL injection, que envolve manipulação de consultas a banco de dados, e não de arquivos ou disponibilidade.
PEGA ESSA DICA!
Para fixar, lembre-se da sigla NCTE (Número de colunas, Tabelas, Extração) ou monte um fluxograma mental: Entrada maliciosa → Query quebrada → Descoberta de estrutura → Exfiltração.