Questão de Segurança da Informação — Malware (Vírus, Worms, Trojans, etc.) — VUNESP 2023
Segurança da Informação›Malware (Vírus, Worms, Trojans, etc.)
Código
vu196721
Banca
VUNESP
Órgão
TJM SP
Ano
2023
Cargo
Ana SJ ( )
Um malware que tem como característica operar perto ou dentro do kernel do sistema operacional, tendo o potencial de fornecer acesso administrativo ao computador a usuários maliciosos, é classificado como um
Abotnet.
Bworm.
Crootkit.
Dadware.
Espyware.
Revelar gabarito e comentário▾
GabaritoC — rootkit.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Malware: Rootkit e a Ocultação no Kernel
Gabarito: letra C. O malware que opera perto ou dentro do kernel do sistema operacional, com potencial de fornecer acesso administrativo a usuários maliciosos, é o rootkit. Essa é a definição clássica: um conjunto de programas e técnicas que permite esconder e assegurar a presença de um invasor ou de outro código malicioso em um computador comprometido, frequentemente operando em nível de kernel para obter privilégios máximos e se ocultar de softwares de segurança.
O rootkit é uma das ameaças mais sofisticadas no cenário de segurança da informação. Diferentemente de um vírus ou worm, que têm como foco principal a propagação, o rootkit é um mecanismo de ocultação e persistência. Ele não é, em geral, o ataque inicial; ele é a ferramenta usada depois que o invasor já obteve acesso, para garantir que esse acesso permaneça e que as atividades maliciosas não sejam detectadas. Ao operar no kernel — o núcleo do sistema operacional que gerencia recursos e executa com o mais alto nível de privilégio — o rootkit consegue interceptar chamadas de sistema, esconder processos, arquivos e até mesmo a sua própria presença de antivírus e ferramentas de monitoramento.
A característica central que define o rootkit é a capacidade de conceder e manter acesso privilegiado (administrativo/root), enquanto se esconde. O nome vem da combinação de "root" (o usuário administrador em sistemas Unix/Linux) e "kit" (conjunto de ferramentas). Na prática, um invasor pode usar um rootkit para:
Remover evidências de sua intrusão (logs, arquivos).
Esconder atividades maliciosas (processos, conexões de rede).
Capturar informações (senhas, dados digitados).
Mapear vulnerabilidades do sistema para ataques futuros.
É crucial distinguir o rootkit de outros malwares. Enquanto o worm se propaga automaticamente pela rede e o trojan se disfarça de software legítimo, o rootkit não tem como objetivo principal se espalhar ou enganar o usuário diretamente; seu objetivo é a discrição e o controle. A banca explora exatamente essa confusão: o candidato pode associar "acesso administrativo" a um trojan de acesso remoto (RAT), mas a característica de "operar perto ou dentro do kernel" é a assinatura inconfundível do rootkit.
Para fixar, veja a comparação com os principais tipos de malware:
Critério
Rootkit
Worm
Trojan
Spyware
Adware
Objetivo principal
Ocultar presença e manter acesso privilegiado
Propagar-se automaticamente
Disfarçar-se e executar funções maliciosas
Espionar e coletar informações
Exibir propagandas
Propagação
Não é o foco; instalado após invasão
Automática, via rede
Depende da execução pelo usuário
Via instalação com outros softwares
Via instalação com outros softwares
Nível de operação
Frequentemente no kernel
Aplicação
Aplicação
Aplicação
Aplicação
Acesso administrativo
Sim, é a sua principal função
Não necessariamente
Pode abrir backdoors, mas não é a definição
Não
Não
A pegadinha desta questão está em associar "acesso administrativo" a um tipo de malware que não é o rootkit. O trojan pode fornecer acesso remoto (RAT), mas não é definido por operar no kernel. O worm é definido pela propagação automática. O spyware é definido pela espionagem. O adware é definido pela publicidade. A combinação de "kernel" + "acesso administrativo" aponta exclusivamente para o rootkit.
NÃO CAIA NESSA!
A banca explora a confusão entre o rootkit e o trojan de acesso remoto (RAT). O RAT também fornece acesso remoto, mas a característica de "operar perto ou dentro do kernel" é o que define o rootkit. O RAT opera em nível de aplicação, enquanto o rootkit opera no núcleo do sistema. Lembre-se: se a questão fala em ocultação profunda e privilégios de kernel, a resposta é rootkit.
Rootkit
1Operação
Perto ou dentro do kernel
Ocultação de processos e arquivos
2Acesso
Privilégios administrativos (root)
Persistência do invasor
3Distinção
Worm: propagação automática
Trojan: disfarce e funções maliciosas
Spyware: espionagem e coleta
Adware: exibição de anúncios
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Botnet é uma rede de computadores zumbis (bots) controlados remotamente por um invasor. O foco está na coordenação de ataques em massa (como DDoS), não na operação no kernel ou na concessão de acesso administrativo a um único computador. A definição do enunciado não se encaixa.
Alternativa B — ❌ Incorreta
Worm é um malware que se propaga automaticamente pela rede, enviando cópias de si mesmo de computador para computador, sem depender da execução de um programa hospedeiro. Sua característica central é a propagação autônoma, não a operação no kernel ou a concessão de acesso administrativo.
Alternativa C — ✅ Correta ⟵ GABARITO
Rootkit é exatamente o que o enunciado descreve: um conjunto de programas e técnicas que opera perto ou dentro do kernel, escondendo a presença do invasor e assegurando acesso privilegiado (administrativo). É a definição canônica do termo.
Alternativa D — ❌ Incorreta
Adware é um tipo de spyware projetado especificamente para exibir propagandas indesejadas. Não opera no kernel, não concede acesso administrativo e seu objetivo é apenas a exibição de anúncios, muitas vezes para gerar receita para o criador.
Alternativa E — ❌ Incorreta
Spyware é um programa projetado para monitorar as atividades de um sistema e enviar as informações coletadas para terceiros. Embora possa ser usado de forma maliciosa, sua definição não envolve operar no kernel nem fornecer acesso administrativo; seu foco é a espionagem e a coleta de dados.