Questão de Segurança da Informação — Sistemas de Proteção Locais (Antivírus, Antispyware, etc.) — VUNESP 2024
Segurança da Informação›Sistemas de Proteção Locais (Antivírus, Antispyware, etc.)
Código
vu212366
Banca
VUNESP
Órgão
EsFCEx
Ano
2024
Cargo
CFO/QC ( )
A respeito da tecnologia de decifração genérica (Generic Decryption), utilizada em programas antivírus, o código- -alvo malicioso não causa danos ao ambiente real do computador porque
Aé interpretado por um emulador em um ambiente controlado e não executado no processador subjacente.
Bconsiste em uma macro associada a um documento de texto ou planilha eletrônica, na forma de script interpretado, que não é executado durante a verificação do antivírus.
Cé detectado por um escaneamento remoto, via rede, antes que o arquivo contaminado ingresse no computador.
Dassim que descoberto no computador, é enviado para um ambiente remoto e isolado na nuvem, onde é executado e avaliado.
Eé exclusivamente escaneado na busca por uma assinatura de um malware, que consiste em uma sequência específica de código de máquina, e não interpretado nem executado.
Revelar gabarito e comentário▾
GabaritoA — é interpretado por um emulador em um ambiente controlado e não executado no processador subjacente.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Decifração Genérica (Generic Decryption) em Antivírus
Gabarito: letra A. A decifração genérica é uma técnica de análise dinâmica em que o código malicioso é executado dentro de um emulador — um ambiente virtual controlado — e não diretamente no processador real, o que impede que cause danos ao sistema. As demais alternativas descrevem outros mecanismos (macro, escaneamento remoto, sandbox em nuvem, assinatura) que não correspondem à definição exata da técnica.
A decifração genérica é uma técnica usada por antivírus para lidar com malware polimórfico — aquele que altera sua assinatura a cada infecção, tornando inútil a detecção por assinatura estática. O princípio é simples: em vez de tentar reconhecer o código pela sua forma (assinatura), o antivírus executa o código em um ambiente isolado e observa seu comportamento. Esse ambiente é o emulador: um software que simula um processador e um sistema operacional, criando uma "máquina virtual" onde o malware "pensa" que está rodando em um computador real, mas na verdade está sendo monitorado passo a passo.
A grande vantagem é que o malware, ao se auto-descriptografar (decryption stub) e liberar sua carga útil, acaba revelando seu código original — que pode então ser analisado e, se malicioso, bloqueado. Como a execução ocorre no emulador, nenhuma instrução maliciosa toca o processador real, o sistema de arquivos ou a memória do computador do usuário. É por isso que o código-alvo não causa danos: ele é interpretado pelo emulador, não executado no hardware subjacente.
Essa técnica se diferencia da análise estática (baseada em assinatura), que apenas examina o código sem executá-lo, e da detecção por comportamento (terceira geração), que executa o código em armadilhas dinâmicas no sistema real — embora ambas sejam complementares. A decifração genérica é uma forma de análise dinâmica que prioriza a segurança do ambiente real.
Na prática, quando o antivírus encontra um arquivo suspeito, ele pode:
Escanear por assinaturas (análise estática);
Se não houver assinatura conhecida, executar o arquivo no emulador (decifração genérica);
Observar se o comportamento é malicioso (acesso a arquivos, modificação de registros, tentativa de conexão, etc.);
Se for malicioso, bloquear e colocar em quarentena.
A pegadinha da banca está em confundir a decifração genérica com outras técnicas, como a sandbox em nuvem (alternativa D) ou a detecção por assinatura (alternativa E). A decifração genérica é local e emulada, não remota.
Guarde a fronteira: emulador = execução controlada no próprio computador; sandbox em nuvem = execução em ambiente remoto. É exatamente nessa distinção que as alternativas se dividem.
Decifração genérica (antivírus): Técnica (Análise dinâmica, Combate malware polimórfico); Funcionamento (Executa no emulador, Ambiente controlado, Não toca o processador real); Vantagem (Auto-descriptografia revela o código, Bloqueio sem dano ao sistema); Distinções (Sandbox em nuvem (remoto), Assinatura (estática, não executa))
Alternativa A — ✅ Correta ⟵ GABARITO
A alternativa descreve com precisão a decifração genérica: o código malicioso é interpretado por um emulador em um ambiente controlado e não executado no processador subjacente. Isso significa que o malware é "enganado" — ele se auto-descriptografa e executa suas instruções dentro do emulador, que simula o hardware, mas nenhuma ação maliciosa atinge o sistema real. É exatamente por isso que não causa danos.
Alternativa B — ❌ Incorreta
A alternativa descreve vírus de macro — um tipo específico de malware que se propaga por documentos (Word, Excel) e é escrito em linguagem de script (VBA). Embora seja um malware legítimo, não é o que caracteriza a decifração genérica. A decifração genérica não se limita a macros; ela é uma técnica de análise que pode ser aplicada a qualquer código polimórfico, independentemente do formato. Além disso, a afirmação de que "não é executado durante a verificação" é falsa — na decifração genérica, o código é executado, mas no emulador.
Alternativa C — ❌ Incorreta
A alternativa descreve um escaneamento remoto via rede, que não é uma técnica de decifração genérica. O escaneamento remoto (como gateways de e-mail ou proxies) verifica arquivos antes de chegarem ao computador, mas não envolve emulação. A decifração genérica ocorre localmente, no próprio antivírus, após o arquivo já estar no sistema (ou em quarentena). Além disso, a alternativa não menciona a execução em ambiente controlado, que é o cerne da técnica.
Alternativa D — ❌ Incorreta
A alternativa descreve uma sandbox em nuvem — técnica em que o arquivo suspeito é enviado para um ambiente remoto e isolado para execução e análise. Embora seja uma forma de análise dinâmica, não é a decifração genérica. A decifração genérica é executada localmente, no emulador do próprio antivírus, sem necessidade de envio para a nuvem. A banca troca o ambiente de execução: local (emulador) por remoto (nuvem).
Alternativa E — ❌ Incorreta
A alternativa descreve a detecção por assinatura (análise estática), que é a técnica de primeira geração dos antivírus. Ela escaneia o código em busca de uma sequência específica (assinatura) e não executa o arquivo. A decifração genérica, ao contrário, executa o código no emulador para observar seu comportamento. A alternativa inverte o método: na decifração genérica, o código é interpretado e executado (no emulador), não apenas escaneado.