Pular para o conteúdo principal

Questão de Segurança da Informação — Malware (Vírus, Worms, Trojans, etc.) — VUNESP 2025

Segurança da InformaçãoMalware (Vírus, Worms, Trojans, etc.)
Código
vu223059
Banca
VUNESP
Órgão
TJM SP
Ano
2025
Cargo
Ana SIJ ( )

Rootkits do tipo bootloader são caracterizados por

  1. Autilizar técnicas de phishing para infectar computadores.
  2. Bserem ativados antes mesmo do sistema operacional da máquina inicializar.
  3. Croubar senhas e dados de pagamento armazenados em navegadores, carregando esses dados (load) em servidores remotos mantidos por criminosos digitais.
  4. Dhospedar o sistema operacional alvo como uma máquina virtual e, assim, interceptar chamadas de hardware.
  5. Eencriptar arquivos do usuário e exigir um resgate financeiro para decriptá-los, em geral solicitando uma carga (load) de valores em criptomoedas a um endereço específico.
Revelar gabarito e comentário

GabaritoB — serem ativados antes mesmo do sistema operacional da máquina inicializar.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Rootkits do tipo bootloader

Gabarito: letra B. Rootkits do tipo bootloader são ativados antes mesmo do sistema operacional da máquina inicializar, pois infectam o setor de boot ou o firmware (como o MBR ou UEFI), assumindo o controle do processo de inicialização. Essa é a característica central que os distingue de outros tipos de malware, como trojans, spywares e ransomware.

O termo rootkit designa um conjunto de programas e técnicas que permite esconder e assegurar a presença de um invasor ou de outro código malicioso em um computador comprometido. A palavra vem da combinação de root (usuário com privilégios máximos em sistemas Unix) e kit (conjunto de ferramentas). O objetivo principal do rootkit é ocultar atividades maliciosas, garantindo acesso privilegiado persistente ao atacante, sem que o usuário ou os softwares de segurança percebam.

Os rootkits podem ser classificados em diferentes tipos, conforme o nível do sistema que infectam:

  • Rootkit de aplicação: substitui ou modifica arquivos de programas legítimos, como DLLs ou executáveis, para esconder sua presença.

  • Rootkit de biblioteca: altera funções de bibliotecas do sistema (ex.: hooks em chamadas de API) para ocultar processos, arquivos e chaves de registro.

  • Rootkit de kernel: opera no núcleo do sistema operacional, interceptando chamadas de sistema e manipulando estruturas internas, o que o torna muito difícil de detectar.

  • Rootkit de bootloader (ou de boot): infecta o setor de inicialização (MBR – Master Boot Record) ou o firmware (UEFI/BIOS), sendo carregado antes do sistema operacional. Isso permite que ele controle o processo de boot e, muitas vezes, desative mecanismos de segurança como o Secure Boot.

  • Rootkit de firmware: infecta o firmware de dispositivos de hardware (placa-mãe, placa de vídeo, discos), persistindo mesmo após a reinstalação do sistema operacional.

A característica que define o rootkit de bootloader é exatamente o momento de ativação: ele é executado antes do sistema operacional, durante a sequência de inicialização da máquina. Isso o torna extremamente persistente e difícil de remover, pois o código malicioso é carregado antes das ferramentas de segurança do sistema.

Na prática, um rootkit de bootloader pode:

  • Modificar o MBR para carregar o código malicioso antes do sistema operacional.

  • Interceptar o processo de boot para ocultar sua presença e a de outros malwares.

  • Desativar mecanismos de proteção como o Secure Boot, permitindo a execução de código não assinado.

  • Persistir mesmo após a formatação do disco, se o firmware também estiver comprometido.

A banca explora a confusão entre os diferentes tipos de malware. A alternativa correta (B) descreve com precisão o comportamento do rootkit de bootloader. As demais alternativas descrevem outros tipos de malware, como veremos a seguir.

Guarde a fronteira entre o rootkit de bootloader e os demais malwares: o que o define é o momento de ativação (antes do SO), não a forma de infecção, o tipo de dado roubado ou a exigência de resgate. É exatamente nessa fronteira que as alternativas se dividem.

Rootkits
  • 1Tipos
    • Aplicação
    • Biblioteca
    • Kernel
    • Bootloader
      • Ativado antes do SO
      • Infecta MBR ou firmware
    • Firmware
    • Hypervisor
  • 2Função principal
    • Ocultar presença
    • Garantir acesso privilegiado
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

A alternativa afirma que rootkits do tipo bootloader utilizam técnicas de phishing para infectar computadores. Errado. Phishing é uma técnica de engenharia social que visa obter informações confidenciais (como senhas) por meio de mensagens fraudulentas, induzindo o usuário a clicar em links maliciosos ou fornecer dados. O rootkit de bootloader, por sua vez, é um malware que infecta o setor de boot ou firmware, e sua propagação não depende de phishing. Embora um rootkit possa ser entregue por meio de um vetor de infecção que envolva engenharia social, a característica que o define não é essa. A alternativa confunde o vetor de infecção com a característica intrínseca do malware.

Alternativa B — ✅ Correta ⟵ GABARITO

A alternativa B descreve exatamente a característica dos rootkits do tipo bootloader: serem ativados antes mesmo do sistema operacional da máquina inicializar. Isso ocorre porque o rootkit infecta o setor de boot (MBR) ou o firmware (UEFI/BIOS), sendo carregado durante a sequência de inicialização, antes do sistema operacional. Essa é a definição clássica de rootkit de bootloader, e é o que o distingue de outros tipos de malware.

Alternativa C — ❌ Incorreta

A alternativa C descreve o comportamento de um spyware ou de um trojan de roubo de informações (como um banker), que rouba senhas e dados de pagamento armazenados em navegadores e os envia (load) para servidores remotos controlados por criminosos. Essa é uma característica de malware de roubo de credenciais, não de rootkit de bootloader. O rootkit de bootloader não tem como função primária roubar dados de navegador; sua função é ocultar a presença de outros malwares e garantir acesso privilegiado.

Alternativa D — ❌ Incorreta

A alternativa D descreve uma técnica de virtualização maliciosa (também conhecida como hypervisor rootkit ou blue pill), em que o malware hospeda o sistema operacional alvo como uma máquina virtual, interceptando chamadas de hardware. Embora exista esse tipo de rootkit (rootkit de hypervisor), ele não é o mesmo que o rootkit de bootloader. O rootkit de bootloader atua no setor de boot, enquanto o rootkit de hypervisor atua na camada de virtualização. A alternativa confunde os dois tipos.

Alternativa E — ❌ Incorreta

A alternativa E descreve o comportamento de um ransomware, que encripta arquivos do usuário e exige pagamento de resgate (geralmente em criptomoedas) para decriptá-los. Essa é a definição clássica de ransomware, não de rootkit de bootloader. O rootkit de bootloader não criptografa arquivos nem exige resgate; sua função é ocultar a presença de outros malwares e manter acesso privilegiado.

NÃO CAIA NESSA!

A banca mistura características de diferentes tipos de malware para confundir o candidato. A alternativa D, por exemplo, descreve um rootkit de hypervisor, que é um tipo específico de rootkit, mas não o de bootloader. Já a alternativa E descreve ransomware, e a C descreve spyware/trojan de roubo de dados. A pegadinha está em associar o termo "rootkit" a qualquer malware que se esconde, sem considerar o tipo específico. Lembre-se: o que define o rootkit de bootloader é o momento de ativação (antes do SO).

PEGA ESSA DICA!

Para diferenciar os tipos de malware, foque na ação principal de cada um:

  • Rootkit: ocultar presença e garantir acesso privilegiado.

  • Ransomware: criptografar dados e exigir resgate.

  • Spyware: coletar informações sem consentimento.

  • Trojan: disfarçar-se de software legítimo.

  • Worm: propagar-se automaticamente pela rede.

  • Vírus: infectar outros arquivos e depender da ação do usuário.

Gabarito: letra B

Link permanente: /questoes/vu223059