Pular para o conteúdo principal

Questão de Segurança da Informação — Malware (Vírus, Worms, Trojans, etc.) — VUNESP 2023

Segurança da InformaçãoMalware (Vírus, Worms, Trojans, etc.)
Código
vu196721
Banca
VUNESP
Órgão
TJM SP
Ano
2023
Cargo
Ana SJ ( )

Um malware que tem como característica operar perto ou dentro do kernel do sistema operacional, tendo o potencial de fornecer acesso administrativo ao computador a usuários maliciosos, é classificado como um

  1. Abotnet.
  2. Bworm.
  3. Crootkit.
  4. Dadware.
  5. Espyware.
Revelar gabarito e comentário

GabaritoC — rootkit.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Malware: Rootkit e a Ocultação no Kernel

Gabarito: letra C. O malware que opera perto ou dentro do kernel do sistema operacional, com potencial de fornecer acesso administrativo a usuários maliciosos, é o rootkit. Essa é a definição clássica: um conjunto de programas e técnicas que permite esconder e assegurar a presença de um invasor ou de outro código malicioso em um computador comprometido, frequentemente operando em nível de kernel para obter privilégios máximos e se ocultar de softwares de segurança.

O rootkit é uma das ameaças mais sofisticadas no cenário de segurança da informação. Diferentemente de um vírus ou worm, que têm como foco principal a propagação, o rootkit é um mecanismo de ocultação e persistência. Ele não é, em geral, o ataque inicial; ele é a ferramenta usada depois que o invasor já obteve acesso, para garantir que esse acesso permaneça e que as atividades maliciosas não sejam detectadas. Ao operar no kernel — o núcleo do sistema operacional que gerencia recursos e executa com o mais alto nível de privilégio — o rootkit consegue interceptar chamadas de sistema, esconder processos, arquivos e até mesmo a sua própria presença de antivírus e ferramentas de monitoramento.

A característica central que define o rootkit é a capacidade de conceder e manter acesso privilegiado (administrativo/root), enquanto se esconde. O nome vem da combinação de "root" (o usuário administrador em sistemas Unix/Linux) e "kit" (conjunto de ferramentas). Na prática, um invasor pode usar um rootkit para:

  • Remover evidências de sua intrusão (logs, arquivos).

  • Esconder atividades maliciosas (processos, conexões de rede).

  • Capturar informações (senhas, dados digitados).

  • Mapear vulnerabilidades do sistema para ataques futuros.

É crucial distinguir o rootkit de outros malwares. Enquanto o worm se propaga automaticamente pela rede e o trojan se disfarça de software legítimo, o rootkit não tem como objetivo principal se espalhar ou enganar o usuário diretamente; seu objetivo é a discrição e o controle. A banca explora exatamente essa confusão: o candidato pode associar "acesso administrativo" a um trojan de acesso remoto (RAT), mas a característica de "operar perto ou dentro do kernel" é a assinatura inconfundível do rootkit.

Para fixar, veja a comparação com os principais tipos de malware:

Critério

Rootkit

Worm

Trojan

Spyware

Adware

Objetivo principal

Ocultar presença e manter acesso privilegiado

Propagar-se automaticamente

Disfarçar-se e executar funções maliciosas

Espionar e coletar informações

Exibir propagandas

Propagação

Não é o foco; instalado após invasão

Automática, via rede

Depende da execução pelo usuário

Via instalação com outros softwares

Via instalação com outros softwares

Nível de operação

Frequentemente no kernel

Aplicação

Aplicação

Aplicação

Aplicação

Acesso administrativo

Sim, é a sua principal função

Não necessariamente

Pode abrir backdoors, mas não é a definição

Não

Não

A pegadinha desta questão está em associar "acesso administrativo" a um tipo de malware que não é o rootkit. O trojan pode fornecer acesso remoto (RAT), mas não é definido por operar no kernel. O worm é definido pela propagação automática. O spyware é definido pela espionagem. O adware é definido pela publicidade. A combinação de "kernel" + "acesso administrativo" aponta exclusivamente para o rootkit.

NÃO CAIA NESSA!

A banca explora a confusão entre o rootkit e o trojan de acesso remoto (RAT). O RAT também fornece acesso remoto, mas a característica de "operar perto ou dentro do kernel" é o que define o rootkit. O RAT opera em nível de aplicação, enquanto o rootkit opera no núcleo do sistema. Lembre-se: se a questão fala em ocultação profunda e privilégios de kernel, a resposta é rootkit.

Rootkit
  • 1Operação
    • Perto ou dentro do kernel
    • Ocultação de processos e arquivos
  • 2Acesso
    • Privilégios administrativos (root)
    • Persistência do invasor
  • 3Distinção
    • Worm: propagação automática
    • Trojan: disfarce e funções maliciosas
    • Spyware: espionagem e coleta
    • Adware: exibição de anúncios
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Botnet é uma rede de computadores zumbis (bots) controlados remotamente por um invasor. O foco está na coordenação de ataques em massa (como DDoS), não na operação no kernel ou na concessão de acesso administrativo a um único computador. A definição do enunciado não se encaixa.

Alternativa B — ❌ Incorreta

Worm é um malware que se propaga automaticamente pela rede, enviando cópias de si mesmo de computador para computador, sem depender da execução de um programa hospedeiro. Sua característica central é a propagação autônoma, não a operação no kernel ou a concessão de acesso administrativo.

Alternativa C — ✅ Correta ⟵ GABARITO

Rootkit é exatamente o que o enunciado descreve: um conjunto de programas e técnicas que opera perto ou dentro do kernel, escondendo a presença do invasor e assegurando acesso privilegiado (administrativo). É a definição canônica do termo.

Alternativa D — ❌ Incorreta

Adware é um tipo de spyware projetado especificamente para exibir propagandas indesejadas. Não opera no kernel, não concede acesso administrativo e seu objetivo é apenas a exibição de anúncios, muitas vezes para gerar receita para o criador.

Alternativa E — ❌ Incorreta

Spyware é um programa projetado para monitorar as atividades de um sistema e enviar as informações coletadas para terceiros. Embora possa ser usado de forma maliciosa, sua definição não envolve operar no kernel nem fornecer acesso administrativo; seu foco é a espionagem e a coleta de dados.

Gabarito: letra C

Link permanente: /questoes/vu196721