Questões de Concurso sobre Ataques e Golpes

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
649 questões encontradas
Questões por página
20
Mais recentes
 

Uma empresa sofreu um ataque que provocou a interrupção dos serviços de rede para os seus funcionários, usuários legítimos do sistema dessa empresa. Esse ataque foi feito utilizando uma técnica de negação que forçou os servidores de serviços de rede publicamente acessíveis a produzirem uma inundação de mensagens de controle do tipo SYN/ACK do protocolo TCP para cima do alvo.


Esse tipo de ataque é o de


A

DDoS


B

DRDoS


C

PoD


D

Smurf


E

Teardrop

A empresa de consultoria de segurança Y emitiu um comunicado aos seus clientes sobre um golpe na Internet. O golpe consistia no seguinte:


- Os clientes recebem mensagens por e-mail com links maliciosos, abordando temas como aproveitar ofertas de um determinado produto;

- O link redireciona para uma página falsa, semelhante ao site da instituição dona do produto, e solicita dados (agência, conta, nº do cartão, celular e senhas) para efetuar a compra;

- O impostor liga para a vítima;

- Durante a ligação, o impostor solicita que o cliente execute uma atualização de segurança que será enviada;

- Após a atualização, o criminoso realiza transações em nome da vítima.


O golpe descrito pela empresa Y aos seus clientes é:


A

hoax;


B

email spoofing;


C

interceptação de tráfego;


D

site de comércio eletrônico fraudulento;


E

phishing.

A equipe de resposta e tratamento de incidentes (ETIR) de um órgão público detectou, por meio de suas ferramentas de monitoramento da rede, um aumento no número de acessos a um determinado domínio de internet. Como resultado do processo de investigação de um possível incidente de segurança, a ETIR identificou que os usuários que acessaram o determinado domínio haviam recebido e-mails com orientação para trocarem suas senhas no sistema de Single Sign-On (SSO) do órgão. O domínio acessado continha uma página de internet, com características similares à página do SSO do órgão, porém, com domínio diferente, cujo objetivo era capturar as credenciais de acesso dos usuários.


A ETIR identificou que o órgão sofreu um ataque do tipo:


A

advanced fee fraud;


B

phishing;


C

email spoofing;


D

scanning;


E

snifing.

A equipe de Segurança da Informação (SI) de um órgão público realizou varreduras de vulnerabilidades em seus ativos a fim de reduzir a exposição dos sistemas aos riscos. Durante a varredura, a equipe de SI identificou que um dos sistemas tinha uma vulnerabilidade que permitia a inserção de scripts maliciosos na aplicação, alterando o conteúdo dinâmico que o usuário recebia em seu navegador, redirecionando-o para um site falso.


A vulnerabilidade identificada permitia um ataque de:


A

backdoor;


B

rootkit;


C

session hijacking;


D

cross-site scripting;


E

SQL injection.

______ é um tipo de golpe de engenharia social que usa o medo para enganar as pessoas para que elas façam download de um malware. No exemplo clássico ele alerta a vítima de um vírus em seu dispositivo através de uma mensagem pop-up.


Assinale a alternativa que preencha corretamente a lacuna.


A

Scareware


B

Rootkit


C

Ransowere


D

Spideware

Uma organização detectou que muitos de seus arquivos críticos foram criptografados subitamente e uma mensagem apareceu exigindo pagamento para restaurar o acesso. Após a investigação, descobriu-se que o ataque se iniciou por meio de um e-mail malicioso que explorava uma vulnerabilidade no sistema. Qual das alternativas a seguir descreve a ação mais eficaz para mitigar futuros ataques desse tipo?


A

Criar uma política de recuperação de dados que inclua um plano de pagamento de resgate em criptomoeda para recuperar o acesso aos dados rapidamente caso um novo ataque de ransomware ocorra.


B

Implementar uma solução de backup diário, armazenando as cópias em um ambiente de rede local para fácil recuperação em caso de novo ataque.


C

Reforçar o uso de senhas fortes e a troca periódica de senhas para evitar que invasores acessem a rede, bloqueando novas tentativas de ataque de ransomware.


D

Estabelecer políticas de monitoramento de tráfego de rede e de filtragem de e-mails, além de aplicar atualizações de segurança regularmente para minimizar as vulnerabilidades exploráveis.

Considere o seguinte trecho de código em PHP:


<?php

/*...*/

$sessionID = $_POST['sessionID'];

$query = "SELECT * FROM User WHERE sessionID LIKE '%$sessionID%'";

$result = pg_query($conn, $query);

/*...*/

?>


Esse trecho de código apresenta uma falha de segurança muito comum, listada como a falha de segurança mais frequente pelo relatório OWASP Top 10 de 2017.


Tal falha de segurança é conhecida como:


A

SQL Injection.


B

Session Hijacking.


C

Cross-Site Scripting (XSS).


D

Cross-Site Request Forgery (CSRF).

Na MITRE ATT&CK®, é disponibilizada uma base de conhecimento pública sobre táticas e técnicas adversárias que pode ser visualizada como matrizes em diferentes contextos. Uma vez dentro de uma rede, os adversários podem usar a técnica de exploração de serviços remotos para obter acesso não autorizado a sistemas internos.


De acordo com a matriz MITRE ATT&CK® para empresas, essa técnica é um exemplo da tática de


A

execução


B

persistência


C

movimento lateral


D

comando e controle


E

desenvolvimento de recursos

Walace foi contratado pelo Tribunal de Justiça do Amapá (TJAP) para verificar as configurações no firewall existente. Ele recebeu como reclamação que não se conseguia conectar via SSH nas máquinas que passavam pelo firewall. Outra demanda solicitada foi que o servidor do TJAP não deveria responder a ping, não deixando que ele entre, com o objetivo de evitar o ataque de Flooding.


De forma a atender à demanda solicitada pelo Tribunal, Walace deverá implementar as regras, respectivamente:


A

<1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A OUTPUT -p icmp --icmp-type echo-request -j DROP;


B

<1> # iptables -A INPUT -p tcp --dport 22 -j ACCEPT <2> # iptables -A INPUT -p icmp --icmp-type echo-request -j DROP;


C

<1> # iptables -I INPUT 1 -i lo -j ACCEPT <2> # iptables -A INPUT -m mac --mac-source 00:12:A1:24:BB:0C -j ACCEPT;


D

<1> # iptables -A INPUT -m state --state NEW -p tcp --dport 80-j ACCEPT <2> # iptables -A OUTPUT -p tcp --dport 22 -j ACCEPT;


E

<1> # iptables -A INPUT -m state --state NEW -m tcp -p tcp -- dport 5100:5150 -j ACCEPT <2> # iptables -A INPUT -p icmp -- icmp-type echo-request -j DROP.

As redes sem fio em ambiente corporativo possuem diversas vantagens quando comparadas com a rede cabeada. Por outro lado, o uso de access point torna a rede mais vulnerável a ataques cibernéticos, como, por exemplo, a negação de serviço (DoS).

O ataque do tipo DoS consiste em:


A

andar pela cidade procurando redes sem fio vulneráveis;


B

escutar o tráfego de dados que está passando por um ponto de acesso;


C

descobrir as credenciais de acesso à rede sem fio a partir da força bruta;


D

instalar um ponto de acesso falso na rede, de tal forma que o usuário se conecte indevidamente a ele;


E

emitir um sinal interferente na frequência de operação e próximo ao access point com o objetivo de deixar o dispositivo inoperante.

Considere que um email malicioso tenha sido recebido por uma pessoa, que identificou alterações no cabeçalho do email e, portanto, percebeu que o email havia sido enviado a partir de uma origem diferente daquela que supostamente o teria enviado. Nesse caso, a situação descrita configura um ataque de spoofing.


C

Certo


E

Errado

A taxonomia das táticas, técnicas e subtécnicas adversárias proposta pela MITRE ATT&CK® estabelece uma linguagem comum para compartilhar informações sobre ameaças cibernéticas e para colaborar na prevenção de ameaças. Um exemplo de técnica da tática de evasão de defesa da matriz para empresas da MITRE ATT&CK® é


A

criar conta.


B

usar força bruta.


C

ocultar artefatos.


D

coletar informações do host da vítima.


E

criar e modificar processos do sistema.

De acordo com a matriz MITRE ATT&CK® para empresas, os adversários utilizam a tática de impacto quando tentam manipular, interromper ou destruir os sistemas e seus dados.


Um exemplo de técnica dessa tática é a(o)


A

força bruta


B

remoção de acesso à conta


C

descoberta de arquivos e pastas


D

sequestro do fluxo de execução


E

abuso do mecanismo de controle de elevação

Um analista estava acessando uma página de Internet Banking autêntica, e realizou normalmente sua autenticação, recebendo um cookie de sessão.


Em paralelo a isso, também estava verificando sua caixa de correio eletrônico, e clicou em um link suspeito que recebeu em um e-mail. Mais tarde, ao verificar seu extrato bancário, percebeu inúmeras operações que ele não realizou.


Ao fazer contato com seu banco, o mesmo informou que as operações foram realizadas a partir do usuário autenticado do cliente.


Com base nessas informações, assinale a opção que apresenta o ataque sofrido.


A

SQL Injection.


B

CSRF.


C

XSS.


D

Spoofing.


E

DDoS.

Mensagens não solicitadas em forma de e-mails, conhecidas como spam, são muito utilizadas para enganar os usuários de sistemas de informação. As soluções antispam possuem um papel crucial para evitar ataques de engenharia social executados por meio de spams que representam verdadeiras ameaças aos usuários. Nesse contexto, considere que um indivíduo recebeu um e-mail contendo um spam com um link malicioso que o direcionará para uma página web falsa de um banco de investimentos, com o objetivo de coletar as suas credenciais de acesso a esse sistema.


Essa ação maliciosa é conhecida como


A

vishing


B

phishing


C

skimming


D

tailgating


E

water-holing

O Domain Name System (DNS) é um sistema hierárquico e distribuído de gestão de nomes para computadores e serviços. Uma resolução de um nome pode envolver consultas a vários servidores DNS; logo, para otimizar consultas futuras, as respostas são, em geral, mantidas em cache durante um período de tempo determinado. Se um Man-In-The-Middle conseguir interceptar uma consulta DNS, poderá inserir um resultado falso para a consulta na cache do servidor DNS que realizou a consulta.


Esse ataque ao serviço DNS é conhecido como DNS Cache


A

Inspection


B

Poisoning


C

Tunneling


D

Snooping


E

Sniffing

O man‑in‑the‑middle é caracterizado pela interceptação de comunicações entre duas partes para monitorar, modificar ou roubar informações sem que os envolvidos percebam.


C

Certo


E

Errado

Considere que um usuário, ao enviar um email para outro usuário, teve suas informações interceptadas por um computador que conseguiu capturar os dados em seu tráfego de rede. Nessa situação, o ataque descrito é denominado flood.


C

Certo


E

Errado

Nos ataques de força bruta, hackers utilizam uma metodologia que identifica senhas disponíveis online e, depois, as testam, pesquisando nomes de usuários, até encontrarem uma correspondência.


C

Certo


E

Errado

   
Gerar simulado