Questões de Concurso sobre Ataques e Golpes

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
649 questões encontradas
Questões por página
20
Mais recentes
 

O phishing é uma técnica explorada por um invasor que tenta obter o endereço IP do usuário para enviar uma quantidade volumosa de requisições e aumentar o consumo da banda.


C

Certo


E

Errado

A respeito de ataques de criptoanálise, é correto afirmar que eles


A

utilizam-se exclusivamente de análises e técnicas manuais para extrair uma chave a partir de amostras de texto cifrado e texto claro correspondente. Não se utilizam de ferramentas computacionais e, portanto, dependem de um analista.


B

testam todas as chaves possíveis em um trecho de texto cifrado até obter uma tradução inteligível, a qual corresponde a um texto claro. Uma vez obtida a chave, pode-se decifrar outros textos cifrados.


C

aplicam-se na tentativa de extrair texto claro de uma comunicação encriptada em andamento via rede (ex. downloads), mas não se aplicam a documentos encriptados já salvos em disco.


D

exploram a natureza de um algoritmo de criptografia, amostras de pares de texto claro e cifrado, ou características desses textos, para tentar deduzir um texto claro específico a partir de um texto cifrado, ou obter a chave utilizada.


E

são ataques contra sistemas de criptografia antigos, baseados em dispositivos eletromecânicos, obsoletos atualmente.

Um ataque perigoso para aplicações web é o clickjacking, uma técnica maliciosa que induz o usuário a clicar em algo diferente do que ele enxerga, potencialmente podendo causar ações indesejadas ou revelar informações confidenciais.


Uma forma de a aplicação web tentar evitar que esse ataque ocorra é pelo uso do(a):


A

extensão Expect-CT;


B

cabeçalho X-Frame-Options;


C

protocolo Strict-Transport-Security;


D

atributo Secure em cookies;


E

cabeçalho X-Xss-Protection.

Flood attack é um tipo de ataque que tem a finalidade de inundar a banda de um ou vários servidores DNS; ele faz que mensagens legítimas não possam ser respondidas e, consequentemente, que o serviço fique indisponível.


C

Certo


E

Errado

Marina recebeu uma ligação de um suposto funcionário que dizia estar fazendo uma pesquisa sanitária sobre uma pandemia. Marina passou suas informações pessoais e profissionais, que permitiram ao falso funcionário acessar um sistema com suas credenciais.


A técnica empregada pelo falso funcionário para conseguir as informações de Marina é:


A

poisoning;


B

flooding;


C

engenharia social;


D

suborno;


E

sniffer.

DoS é um tipo de ataque em que o serviço oferecido por um sistema ou uma rede é negado, reduzindo-se a funcionalidade ou impedindo-se o acesso aos recursos, mesmo para os legítimos usuários. Considerando as várias técnicas para a realização de ataques DoS, assinale a opção correta.


A

Nos ataques de largura de banda, o invasor envia muitas solicitações com endereço de IP de origem falso, de modo que a vítima fica com a conexão amarrada.


B

No ataque permanente de negação de serviço, o invasor usa solicitações por meio do protocolo ICMP e, assim, sobrecarrega o alvo, sem esperar pela resposta, e os recursos do dispositivo, negando o serviço.


C

O ataque de inundação requer várias fontes, conhecidas como zombies, para gerar solicitações com o intuito de sobrecarregar o destino por meio do ataque distribuído.


D

O ataque peer-to-peer explora bugs em servidores com tecnologia peering, utilizando o protocolo Direct Connect para explorar os hosts distribuídos e permitir que o invasor lance o ataque ao alvo.

Sobre as características dos firewalls e o seu comportamento durante ataques de negação de serviço distribuído (DDoS), avalie as seguintes asserções e a relação proposta entre elas


I. Firewalls do tipo stateless são eficientes na prevenção de ataques DDoS do tipo SYN-flood


PORQUE


II. bloqueiam tentativas de estabelecimento de conexão por meio do monitoramento de sessões TCP.


A respeito dessas asserções, é correto afirmar que


A

as duas proposições estão incorretas.


B

a primeira proposição está correta e a segunda, incorreta.


C

a primeira proposição está incorreta e a segunda, correta.


D

as duas proposições são corretas e a segunda é uma justificativa correta da primeira.


E

as duas proposições são corretas, mas a segunda não é uma justificativa correta da primeira.

O analista Cléber instalou a rede sem fio MinhaWifi no prédio do TCE/TO. A MinhaWifi é uma rede aberta que não possui senha e aceita conexões de qualquer host. Cléber utilizou a MinhaWifi por alguns dias para navegar na Internet. Porém, nesse mesmo período, um atacante ingressou na MinhaWifi e passou a monitorar os dados de Cléber trafegados em claro, roubando informações confidenciais.


Portanto, Cléber foi vítima de um ataque passivo do tipo:


A

SYN flood;


B

ping flood;


C

spoofing;


D

phishing;


E

eavesdropping.

Uma significativa parte da prevenção contra determinado ataque cibernético pode ser realizada por meio da minimização dos privilégios de acesso das aplicações, bem como pela sanitização de códigos relacionados aos acessos a bancos de dados. Trata-se de prevenção contra ataques


A

DDoS.


B

de SQL injection.


C

do tipo phishing.


D

do tipo ransomware.


E

de vírus.

No desenvolvimento de uma aplicação web, passaram despercebidos alguns fluxos de dados incorretos que têm potencial para gerar um comportamento inadequado e que podem ser explorados como uma falha na segurança no sistema. Esses fluxos de dados estão relacionados a scripts que cruzam diferentes sítios (XSS ou cross-site scripting), onde um hacker, como resposta a uma requisição do cliente ao servidor, pode gerar uma página com mensagem contendo script malicioso.


A técnica mais específica para detectar a vulnerabilidade descrita na situação hipotética apresentada é o


A

teste de comportamento de navegação.


B

teste de comutação.


C

teste de injeção de erros.


D

teste baseado em sessões do usuário.


E

teste de aplicações com chamadas assíncronas.

Com o avanço das tecnologias no cotidiano, cresceram muito as ameaças à segurança dos dados. São exemplos de ameaças à segurança de dados:


A

Ransomware, SQL Injection e Blockchain.


B

SQL Injection, Ransomware e Phishing.


C

Metaverso, SHA-256 e Phishing.


D

HMAC, HTTPS e RPKI.


E

SHA-256, DDoS e RPKI.

O RFC 2828 descreve sobre os tipos de consequências de ameaças e enumera os tipos de ataques que resultam em cada consequência. Sobre consequências de ameaças, assinale a afirmativa correta.


A

A interrupção ocorre a partir de uma circunstância ou evento em que uma entidade obtém acesso a dados a que não é autorizada.


B

A fraude ocorre a partir de uma circunstância ou evento que interrompe ou impede o funcionamento correto dos serviços e funções do sistema.


C

A usurpação ocorre a partir de uma circunstância ou evento que resulta no controle de serviços ou funções do sistema por uma entidade não autorizada.


D

A divulgação não autorizada ocorre a partir de uma circunstância ou evento que pode resultar no fato de uma entidade autorizada receber dados falsos e acreditar ser verdadeiros.

Sobre a natureza dos ataques do tipo DoS e DDoS em redes de computadores, assinale a afirmativa correta.


A

Enviam numerosos e-mails com links falsos, direcionados para programas e downloads maliciosos.


B

Interceptam a comunicação em locais públicos em busca de informações sobre logins/senhas, dentre outras.


C

Tentam assumir remotamente o controle de outros computadores por meio de vulnerabilidades no Firewall.


D

Tentam sobrecarregar um ou mais servidores de modo a impedir o funcionamento normal dos serviços.


E

Usam “força bruta” para descobrir, por tentativa e erro, logins/senhas para invadir contas e acessar dados sensíveis.

Um ataque de spoofing é aquele em que o invasor, utilizando-se de algoritmos sofisticados, tenta adivinhar, por tentativa e erro, um nome de usuário e senha e, assim, executar processos e acessar sites, computadores e serviços em nome desse usuário, com os mesmos privilégios dele.


C

Certo


E

Errado

A única forma que garante que um espião não possa determinar o nome de uma rede sem fio é “fechar a rede”; esse procedimento é realizado nos pontos de acesso sem fio e impede que os programas de monitoramento de redes sem fio vejam o nome da rede.


C

Certo


E

Errado

Um formulário web de um sistema de uma empresa solicita um nome de login e uma senha em sua página principal, tendo como objetivo autenticar o usuário e fornecer acesso restrito. Sabe-se que esse sistema utiliza a seguinte query em SQL para localizar o usuário em uma tabela do banco de dados:


SELECT * FROM Users WHERE UserLogin = "uName" AND Pass = "uPass"


em que uName e uPass são substituídos pelo conteúdo literal inserido pelo usuário nas caixas de digitação do login e senha, respectivamente, sem nenhum tratamento.

As aspas presentes na query acima fazem parte de seu conteúdo.

Quando essa query não retorna nenhum resultado, o sistema emite uma mensagem de login inválido. Quando essa query retorna algum resultado, é fornecido acesso ao sistema com o login do primeiro usuário retornado na consulta.

Um ataque baseado em SQL Injection, para obter acesso indevido ao sistema, com alguma conta de usuário qualquer, poderia ser tentado com o seguinte preenchimento nas caixas correspondentes a uName e uPass:


Dado: as aspas, quando apresentadas, fazem parte do conteúdo preenchido.


A

uName: admin

uPass: "OR 1 = 1"


B

uName: DROP TABLE

uPass: Users;


C

uName: OR 1 = 1

uPass: OR 1 = 1


D

uName: admin

uPass: "OR "" = "


E

uName: DROP TABLE Users;

uPass: (vazio)

Um novo sistema operacional foi instalado nos servidores de um Centro de Dados, e a equipe de segurança recebeu a informação de que o novo sistema pode ter uma vulnerabilidade dia-zero. As vulnerabilidades dia-zero são perigosas porque são desconhecidas e suas correções ainda não foram produzidas. Durante o período de espera pela correção, os usuários ficam sujeitos às tentativas de explorações dessas vulnerabilidades pelos hackers.


Uma das formas utilizadas pelos hackers para a descoberta das vulnerabilidades dia-zero é o fuzzing, cujo processo de funcionamento consiste em:


A

inserir muitos dados em intervalos diferentes e verificar como um programa responde;


B

adaptar vulnerabilidades anteriores a novos programas;


C

roubar a identidade de um desenvolvedor para ter acesso ao código-fonte do programa;


D

confundir um roteador a fim de se passar por um ativo da rede;


E

enviar um código malicioso através de uma porta aberta na aplicação.

   
Gerar simulado