Questões de Concurso sobre Ataques e Golpes

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
649 questões encontradas
Questões por página
20
Mais recentes
 

Existem vários modelos de ataque para esquemas de assinatura digital, classificados de acordo com os recursos disponíveis para o invasor e a capacidade visada por um invasor, como CMA (chosen message attack). O adversário pode escolher mensagens para que sejam assinadas, após conhecer a chave pública do assinante.


C

Certo


E

Errado

Sistemas de gestão de conteúdo (Content Management System — CMS), como Joomla, Plone e WordPress, são ferramentas muito comuns para hospedagem de portais institucionais, principalmente com a padronização da identidade visual do governo.

Entretanto, apesar de facilitar, a publicação de conteúdos, o administrador ao instalar plugins de terceiros, deve se manter sempre atento à exposição do ambiente de hospedagem a vulnerabilidades importadas juntamente com os plugins, devendo manter, em suã base, sempre as versões mais atuais e consultando, de forma recorrente, a existência de vulnerabilidades conhecidas em sua base instalada, em portais como o Exploit DB.

Acervo pessoal

file: /com_techfolio/frontend/models/techfoliodetail.php


[29] $catid = $_GET['catid]

[80] --------------if($catid!="){

[81] ------------------------$data = "SELECT * FROM #_techfolio WHERE catid = ".$catid;

[32] --------------}else{

[33] ------------------------$data = "SELECT * FROM #_techfolio";

[34] --------------}

[35]-------------- $db->setQuery( $data );

[36] --------------$data = $db->loadObjectList();

[37]

[38] --------------return $data;

Disponível em: <https:/Avww.exploit-db.com/exploits/18042>. Acesso em: 15 jun. 2022, com adaptações.


Com base nas informações apresentadas, assinale a alternativa que indica o tipo de vulnerabilidade existente.


A

Local File Inclusion


B

Remote File Inclusion


C

Session hijacking


D

Cross-site scripting


E

SQL Injection

Considerando os tipos de ataques e ameaças na Web, segundo Stallings (2014), assinale a opção correta.


A

Uma ameaça de modificação de dados do usuário está relacionada à Integridade e pode ter como contramedida a utilização de checksums criptográficos.


B

Uma espionagem na rede afeta a integridade e pode ter como contramedida o uso de o cheoksums criptográficos.


C

Uma situação de encerramento de threads do usuário pode afetar o requisito de confidencialidade e pode ter como contramedida o uso de técnicas criptográficas.


D

Ataques ativos incluem espionagem do tráfego da rede e podem causar negação de serviço. Como contramedida podem ser utilizados proxies Web.


E

Ataques passivos incluem personificação de outro usuário, alteração de mensagens em trânsito, e alteração de informações em um Website. Como contramedida podem ser utilizadas técnicas criptográficas.

Sobre os tipos de ataques DOS, DDOS, fishing (phishing), man-in-the-middle e engenharia social, assinale a alternativa correta.


A

Negação de serviço Distribuída ou DDoS (Distributed Denial of Service) é uma técnica pela qual um atacante utiliza apenas um computador para tirar de operação um serviço, um servidor ou uma rede conectada à Internet.


B

Quando utilizada de forma coordenada e distribuída, ou seja, quando um conjunto de computadores são utilizados no ataque, recebe o nome de negação de serviço ou DoS (Denial of Service).


C

Técnica por meio da qual uma pessoa procura persuadir outra a executar determinadas ações. Também é considerada uma prática de má-fé, usada por golpistas para tentar explorar a ganância, a vaidade e a boa-fé ou abusar da ingenuidade e da confiança de outras pessoas, a fim de aplicar golpes, ludibriar ou obter informações sigilosas e importantes. O popularmente conhecido "conto do vigário" é exemplo da técnica man-in-the-middle.


D

A palavra phishing, do inglês "fishing", vem de uma analogia criada pelos fraudadores, na qual "iscas" (mensagens eletrônicas) são usadas para "pescar" senhas e dados financeiros de usuários da Internet. Essa técnica é chamada de fishing (Phishinf).


E

Esse tipo de ataque é iniciado por hackers que interceptam e-mails, o histórico de navegação e as mídias sociais, para obter acesso aos seus dados seguros e cometer crimes. Ao contrário dos golpes de phishing, nos quais você precisa baixar a guarda e abrir suas defesas, mesmo sem querer, esse ataque passivo acontece sem que você saiba que foi invadido. Esse tipo de ataque é chamado de engenharia social.

Sobre os conceitos de códigos maliciosos vírus, cavalo de tróia, adware, spyware, backdoors, keylogger, worm e Rootkit, assinale a alternativa correta.


A

Worm é um programa que permite o retorno de um invasor a um computador comprometido, por meio da inclusão de serviços criados ou modificados para este fim. Após incluído, o backdoor é usado para assegurar o acesso futuro ao computador comprometido, permitindo que ele seja acessado remotamente, sem que haja necessidade de recorrer novamente aos métodos utilizados na realização da invasão ou infecção e, na maioria dos casos, sem que seja notado.


B

Keylogger é um programa ou parte de um programa de computador, normalmente malicioso, que se propaga inserindo cópias de si mesmo e se tornando parte de outros programas e arquivos.


C

Backdoor é um programa capaz de se propagar automaticamente pelas redes, enviando cópias de si mesmo de computador para computador. Ele não se propaga por meio da inclusão de cópias de si mesmo em outros programas ou arquivos, mas sim pela execução direta de suas cópias ou pela exploração automática de vulnerabilidades existentes em programas instalados em computadores.


D

Rootkit é um conjunto de programas e técnicas que permite esconder e assegurar a presença de um invasor ou de outro código malicioso em um computador comprometido. O conjunto de programas e técnicas fornecido pelos rootkits pode ser usado para remover evidências em arquivos de logs, instalar outros códigos maliciosos (como backdoors) para assegurar o acesso futuro ao computador infectado e mapear potenciais vulnerabilidades em outros computadores, por meio de varreduras na rede.


E

Vírus é capaz de capturar e armazenar as teclas digitadas pelo usuário no teclado do computador. Sua ativação, em muitos casos, é condicionada a uma ação prévia do usuário, como o acesso a um site específico de comércio eletrônico ou de Internet Banking.

O phishing é definido como uma mensagem que possui conteúdo alarmante ou falso e que tem como remetente alguma instituição pública; diferentemente dos outros tipos de pragas virtuais, não visa obter dados pessoais e financeiros do usuário de computador.


C

Certo


E

Errado

Para um administrador de redes construir um arcabouço de estratégias de mitigação de ataques, é importante que ele conheça os principais ataques à segurança da informação.


Assinale a alternativa que corretamente apresenta a definição de um ataque ou códigos maliciosos.


A

DOS, também conhecido como ataque de negação de serviço distribuído, pois parte de várias origens. O seu principal objetivo é tornar um acesso a um determinado serviço indisponível.


B

Phishing é um tipo de ataque bem sofisticado, cujo objetivo é interceptar dados de comunicação entre um cliente e servidor, de tal forma que nem o cliente, nem o servidor têm ciência que estão sob ataque.


C

Engenharia social é o tipo de ataque mais comum, pois o seu único objetivo viável é espalhar adwares na rede como se fossem worms de dados.


D

Man-in-the-middle é um tipo de ataque ativo, pois ele funciona interceptando dados e, quando modificados, os mascara como se fossem legítimos.


E

Keylogger são códigos maliciosos que se escondem do sistema operacional, interferindo no funcionamento normal de todos os programas, independente de suas funções. Seu principal objetivo é se disseminar na rede o mais rápido possível e construir uma rede de bots.

O técnico em informática da prefeitura, cujo e-mail é [email protected] recebeu um e-mail de José, do departamento de recursos humanos. O e-mail tem como remetente o endereço [email protected] e contém um documento .doc como anexo para ser preenchido até o dia seguinte. Na última semana, o técnico esteve em uma reunião com José e acredita que o documento esteja relacionado a essa atividade. Assinale a alternativa que contém a ação CORRETA a ser tomada pelo técnico.


A

Deve abrir o documento, pois um documento .doc não pode conter malware.


B

Deve abrir o documento, pois se trata realmente de um e-mail enviado por seu colega José.


C

Não deve abrir o documento, pois é uma tentativa de phishing.


D

Não deve abrir o documento, pois é uma tentativa de sniffing.

Sniffing é uma técnica que consiste em alterar campos do cabeçalho de um e-mail, de forma a aparentar que ele foi enviado de determinada origem quando, na verdade, foi enviado de outra.


C

Certo


E

Errado

Considere as seguintes características dos ataques e ameaças da internet:


I. Programa capaz de se propagar automaticamente pelas redes, explorando vulnerabilidades nos programas instalados e enviando cópias de si mesmo de equipamento para equipamento.

II. Conjunto de programas e técnicas que permite esconder e assegurar a presença de um invasor ou de outro código malicioso em um equipamento comprometido.

III. Equipamento infectado por um bot, que pode ser controlado remotamente, sem o conhecimento do seu dono.


As características correspondem, correta e respectivamente, a


A

spreadware − botnet − spyware.


B

rootkit − zumbi − backdoor.


C

spyware − backdoor − botnet.


D

worm − rootkit − zumbi.


E

zumbi − spreadware − rootkit.

Um cibercriminoso tentou obstruir o acesso ao portal institucional de uma empresa sobrecarregando os servidores web com muitas requisições HTTP simultâneas, de forma a deixar os servidores e site lento e indisponível para acesso.


Esse tipo de ataque cibernético que inunda servidores da Web com solicitações que impedem a conexão de seus usuários regulares é denominado


A

Decoy.


B

DMA.


C

DoS.


D

Trojan.


E

Ransomware.

Na técnica de Negação de Serviço Distribuída, ou DDoS (Distributed Denial of Service), um atacante utiliza de forma coordenada e distribuída de computadores para tirar de operação um serviço, muitas vezes utilizando botnets, que


A

são redes constituídas por muitos computadores que pertencem ao atacante e que se localizam em locais afastados do computador atacado, de modo que se torna difícil a sua identificação e bloqueio.


B

são redes constituídas por muitos computadores zumbis, e que permitem potencializar ações danosas executadas por programas bots, que dispõem de mecanismos de comunicação com o invasor para permitir-lhe controlar remotamente os computadores infectados.


C

é a denominação atribuída a redes que utilizam roteadores antigos ou mal configurados, normalmente presentes em locais públicos, e que utilizam protocolos desatualizados e inseguros, possibilitando o ataque aos computadores conectados nestas redes, prejudicando os serviços por eles prestados.


D

é a denominação atribuída a redes de computadores da Deep Web, pertencentes aos atacantes, configuradas para realizar ataques sem que a identidade do atacante possa ser descoberta.


E

são equipamentos empregados em redes sem fio (também conhecidos como sniffers), utilizados para capturar e armazenar dados que trafegam em uma rede de computadores e, por meio deles, tirar de operação algum serviço da rede.

Assinale a alternativa que apresenta o ataque cuja principal característica é a interrupção ou a degradação de um serviço de dados ou de acesso à informação.


A

intromissão


B

mascaramento


C

repúdio


D

negação de serviço


E

phishing

O analista em TI Pedro constatou que o site principal do MPSC www.mpsc.mp.br está direcionando os usuários a uma página que apresenta o aspecto visual correto, mas que possui um endereço IP desconhecido pela equipe de infraestrutura de TI do MPSC.


Pedro logo concluiu que a infraestrutura de TI do MPSC está sofrendo um ataque do tipo:


A

backdoor;


B

negação de serviço;


C

ransonware;


D

cavalo de troia;


E

spoofing.

Um ataque de força bruta ocorre quando o responsável pelo ataque tenta, através de scritps de automação, realizar o acesso ao sistema por tentativa e erro de credenciais, por exemplo. Assinalar a alternativa que apresenta uma forma que ajuda a evitar esse tipo de ataque:


A

Remover a autenticação multifatorial (MFA).


B

Permitir a injeção de código (SQL injection).


C

Usar captcha na tela de login.


D

Liberar entidades externas de XML.


E

Liberar XSS em qualquer resposta HTTP.

Clickjacking (ou UI redressing attack) é uma das formas de ataques perigosos em aplicações Web.


Assinale a opção que descreve uma forma de proteção, mesmo parcial, contra clickjacking.


A

A aplicação deve fazer uso e checagem de tokens aleatórios nos formulários.


B

O lado servidor da aplicação deve fazer uso do cabeçalho HTTP X-Frame-Options com a opção DENY.


C

Cookies usados pela aplicação devem ser criados com a opção Secure.


D

Entradas de dados de usuários na aplicação devem ser filtradas para evitar o uso de comandos SQL.


E

O lado cliente da aplicação deve evitar o redirecionamento de páginas para o protocolo HTTP não seguro.

Sobre os tipos de ataque na internet, assinalar a alternativa que preenche a lacuna abaixo CORRETAMENTE:


Um ataque de __________________ consiste em adivinhar, por tentativa e erro, um nome de usuário e senha e, assim, executar processos e acessar sites, computadores e serviços em nome e com os mesmos privilégios desse usuário.


A

força bruta (Brute force)


B

interceptação de tráfego (Sniffing)


C

desfiguração de página (Defacement)


D

negação de serviço (DoS e DDoS)


E

falsificação de e-mail (E-mail spoofing)

Atualmente, as empresas de telefonia lidam com incidentes de segurança que contemplam ameaças cada vez mais populares, como ataques de ransomware e DDoS, os quais podem ser executados por meio de kits facilmente encontrados na Internet. A fim de mitigar esse tipo de problema, é recomendado


A

integrar os produtos de segurança para visualizar o cenário completo e, assim, evitar que uma violação seja perdida.


B

conhecer o ambiente de rede para determinar o impacto e o alcance de um incidente de segurança, o que não implica saber quantos servidores, aplicativos e dispositivos existem na organização.


C

garantir que as entidades conectadas ao ambiente de rede, salvo raras exceções, estejam alinhadas aos protocolos de políticas de segurança.


D

adotar uma postura reativa com relação à segurança, já que esse é o único modo de proteger o negócio.

Ataque que se caracteriza por enganar e ludibriar pessoas, a fim de obter informações que possam comprometer a segurança de uma organização. As ações são direcionadas a persuadir, abusando da ingenuidade ou da confiança do usuário, para obter acesso não autorizado a recursos ou informações sigilosas.

-

Esse procedimento é conhecido como


A

phishing.


B

pharming.


C

força bruta.


D

engenharia social.


E

negação de serviço.

   
Gerar simulado