Imagem de fundo

Durante a investigação de um incidente, um analista identificou tráfego suspeito saindo...

Durante a investigação de um incidente, um analista identificou tráfego suspeito saindo de um servidor interno para um endereço externo na porta 8081, não usual para o ambiente.

O analista, usando o Wireshark, realizou a captura de pacotes diretamente do servidor interno, sem perdas, aplicou o filtro tcp.port == 8081 e, ao selecionar uma das conexões, utilizou o recurso Follow TCP Stream, obtendo o seguinte diálogo:


POST /sync HTTP/1.1

Host: update-service.external.net

User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64)

Content-Length: 1024


file=clientes.csv&data=Q2xpZW50ZTosQ1BGLENhcnRhbwoxMjMsMDAwMDAw... (trecho exibido pelo Follow TCP Stream)"


Com base nesse cenário, assinale a opção que apresenta a interpretação mais adequada.


A

O protocolo HTTP na porta 8081 impede a transmissão de arquivos estruturados.


B

A ferramenta Wireshark pode ter reconstruído incorretamente o fluxo TCP.


C

O uso de Base64 garante que o conteúdo não possa ser interpretado como dado sensível.


D

O tráfego indica possível exfiltração de dados sensíveis, disfarçada como requisição HTTP.


E

Trata-se de atualização legítima de sistema, caracterizada pelo uso de HTTP em porta alternativa.