Questão de Segurança da Informação — Malware (Vírus, Worms, Trojans, etc.) — VUNESP 2025
Segurança da Informação›Malware (Vírus, Worms, Trojans, etc.)
Código
vu223059
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )
Rootkits do tipo bootloader são caracterizados por
Autilizar técnicas de phishing para infectar computadores.
Bserem ativados antes mesmo do sistema operacional da máquina inicializar.
Croubar senhas e dados de pagamento armazenados em navegadores, carregando esses dados (load) em servidores remotos mantidos por criminosos digitais.
Dhospedar o sistema operacional alvo como uma máquina virtual e, assim, interceptar chamadas de hardware.
Eencriptar arquivos do usuário e exigir um resgate financeiro para decriptá-los, em geral solicitando uma carga (load) de valores em criptomoedas a um endereço específico.
Revelar gabarito e comentário▾
GabaritoB — serem ativados antes mesmo do sistema operacional da máquina inicializar.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Rootkits do tipo bootloader
Gabarito: letra B. Rootkits do tipo bootloader são ativados antes mesmo do sistema operacional da máquina inicializar, pois infectam o setor de boot ou o firmware (como o MBR ou UEFI), assumindo o controle do processo de inicialização. Essa é a característica central que os distingue de outros tipos de malware, como trojans, spywares e ransomware.
O termo rootkit designa um conjunto de programas e técnicas que permite esconder e assegurar a presença de um invasor ou de outro código malicioso em um computador comprometido. A palavra vem da combinação de root (usuário com privilégios máximos em sistemas Unix) e kit (conjunto de ferramentas). O objetivo principal do rootkit é ocultar atividades maliciosas, garantindo acesso privilegiado persistente ao atacante, sem que o usuário ou os softwares de segurança percebam.
Os rootkits podem ser classificados em diferentes tipos, conforme o nível do sistema que infectam:
Rootkit de aplicação: substitui ou modifica arquivos de programas legítimos, como DLLs ou executáveis, para esconder sua presença.
Rootkit de biblioteca: altera funções de bibliotecas do sistema (ex.: hooks em chamadas de API) para ocultar processos, arquivos e chaves de registro.
Rootkit de kernel: opera no núcleo do sistema operacional, interceptando chamadas de sistema e manipulando estruturas internas, o que o torna muito difícil de detectar.
Rootkit de bootloader (ou de boot): infecta o setor de inicialização (MBR – Master Boot Record) ou o firmware (UEFI/BIOS), sendo carregado antes do sistema operacional. Isso permite que ele controle o processo de boot e, muitas vezes, desative mecanismos de segurança como o Secure Boot.
Rootkit de firmware: infecta o firmware de dispositivos de hardware (placa-mãe, placa de vídeo, discos), persistindo mesmo após a reinstalação do sistema operacional.
A característica que define o rootkit de bootloader é exatamente o momento de ativação: ele é executado antes do sistema operacional, durante a sequência de inicialização da máquina. Isso o torna extremamente persistente e difícil de remover, pois o código malicioso é carregado antes das ferramentas de segurança do sistema.
Na prática, um rootkit de bootloader pode:
Modificar o MBR para carregar o código malicioso antes do sistema operacional.
Interceptar o processo de boot para ocultar sua presença e a de outros malwares.
Desativar mecanismos de proteção como o Secure Boot, permitindo a execução de código não assinado.
Persistir mesmo após a formatação do disco, se o firmware também estiver comprometido.
A banca explora a confusão entre os diferentes tipos de malware. A alternativa correta (B) descreve com precisão o comportamento do rootkit de bootloader. As demais alternativas descrevem outros tipos de malware, como veremos a seguir.
Guarde a fronteira entre o rootkit de bootloader e os demais malwares: o que o define é o momento de ativação (antes do SO), não a forma de infecção, o tipo de dado roubado ou a exigência de resgate. É exatamente nessa fronteira que as alternativas se dividem.
Rootkits
1Tipos
Aplicação
Biblioteca
Kernel
Bootloader
Ativado antes do SO
Infecta MBR ou firmware
Firmware
Hypervisor
2Função principal
Ocultar presença
Garantir acesso privilegiado
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
A alternativa afirma que rootkits do tipo bootloader utilizam técnicas de phishing para infectar computadores. Errado. Phishing é uma técnica de engenharia social que visa obter informações confidenciais (como senhas) por meio de mensagens fraudulentas, induzindo o usuário a clicar em links maliciosos ou fornecer dados. O rootkit de bootloader, por sua vez, é um malware que infecta o setor de boot ou firmware, e sua propagação não depende de phishing. Embora um rootkit possa ser entregue por meio de um vetor de infecção que envolva engenharia social, a característica que o define não é essa. A alternativa confunde o vetor de infecção com a característica intrínseca do malware.
Alternativa B — ✅ Correta ⟵ GABARITO
A alternativa B descreve exatamente a característica dos rootkits do tipo bootloader: serem ativados antes mesmo do sistema operacional da máquina inicializar. Isso ocorre porque o rootkit infecta o setor de boot (MBR) ou o firmware (UEFI/BIOS), sendo carregado durante a sequência de inicialização, antes do sistema operacional. Essa é a definição clássica de rootkit de bootloader, e é o que o distingue de outros tipos de malware.
Alternativa C — ❌ Incorreta
A alternativa C descreve o comportamento de um spyware ou de um trojan de roubo de informações (como um banker), que rouba senhas e dados de pagamento armazenados em navegadores e os envia (load) para servidores remotos controlados por criminosos. Essa é uma característica de malware de roubo de credenciais, não de rootkit de bootloader. O rootkit de bootloader não tem como função primária roubar dados de navegador; sua função é ocultar a presença de outros malwares e garantir acesso privilegiado.
Alternativa D — ❌ Incorreta
A alternativa D descreve uma técnica de virtualização maliciosa (também conhecida como hypervisor rootkit ou blue pill), em que o malware hospeda o sistema operacional alvo como uma máquina virtual, interceptando chamadas de hardware. Embora exista esse tipo de rootkit (rootkit de hypervisor), ele não é o mesmo que o rootkit de bootloader. O rootkit de bootloader atua no setor de boot, enquanto o rootkit de hypervisor atua na camada de virtualização. A alternativa confunde os dois tipos.
Alternativa E — ❌ Incorreta
A alternativa E descreve o comportamento de um ransomware, que encripta arquivos do usuário e exige pagamento de resgate (geralmente em criptomoedas) para decriptá-los. Essa é a definição clássica de ransomware, não de rootkit de bootloader. O rootkit de bootloader não criptografa arquivos nem exige resgate; sua função é ocultar a presença de outros malwares e manter acesso privilegiado.
NÃO CAIA NESSA!
A banca mistura características de diferentes tipos de malware para confundir o candidato. A alternativa D, por exemplo, descreve um rootkit de hypervisor, que é um tipo específico de rootkit, mas não o de bootloader. Já a alternativa E descreve ransomware, e a C descreve spyware/trojan de roubo de dados. A pegadinha está em associar o termo "rootkit" a qualquer malware que se esconde, sem considerar o tipo específico. Lembre-se: o que define o rootkit de bootloader é o momento de ativação (antes do SO).
PEGA ESSA DICA!
Para diferenciar os tipos de malware, foque na ação principal de cada um:
Rootkit: ocultar presença e garantir acesso privilegiado.
Ransomware: criptografar dados e exigir resgate.
Spyware: coletar informações sem consentimento.
Trojan: disfarçar-se de software legítimo.
Worm: propagar-se automaticamente pela rede.
Vírus: infectar outros arquivos e depender da ação do usuário.