Questões de Concurso sobre Ataques e Golpes

 
 
Disciplina
Assunto 1
Banca
Instituição
Cargo
Ano
Carreira
Área de formação
Escolaridade
Dificuldade
 
Comentários:
Professores
Alunos
Meus Comentários
Vídeo
 
Minhas questões:
Resolvidas
Não resolvidas
Certas
Erradas
 
Tipo de questão:
Certo e errado
Múltipla escolha
Incluir questões:
Anuladas
Desatualizadas
 
Questões:
Todas as questões
 
Filtro simplificado
 
Questões
Todas as questões
 
649 questões encontradas
Questões por página
20
Mais recentes
 

Quando usuários navegam em websites na Internet, cookies podem apresentar riscos de segurança se expostos indevidamente. Uma situação que pode causar o envio indevido de informações de cookies para um atacante ocorre quando um usuário malicioso consegue postar conteúdo JavaScript não filtrado em um site, e esse código é posteriormente executado no navegador de um usuário que o acessa. Esse tipo de ataque é conhecido como


A

Command Injection.


B

SQL Injection.


C

Cross-site scripting (XSS).


D

ataque de ransomware.


E

Path Traversal.

Determinado ataque computacional utiliza o envio proposital de uma quantidade descomunal de requisições para um serviço oferecido por canais da Internet; o objetivo é consumir totalmente os recursos de processamento e de memória necessários ao funcionamento do serviço, a ponto de impedir que requisições de outros usuários possam ser atendidas. Trata-se de um ataque do tipo


A

phishing.


B

defacement.


C

negação de serviço.


D

força bruta.


E

sniffing.

Qual o nome da técnica de ataque de rede em redes de computadores de escuta, na qual um dispositivo escuta e pode capturar o tráfego de rede que trafega sobre uma dada mídia?


A

DDoS


B

scamming


C

defacement


D

spoofing


E

sniffing

Um atacante quer atuar como man-in-the-middle (MITM) em uma rede local. Para conseguir executar esse ataque, esse atacante deseja fazer com que o tráfego destinado à rede externa seja enviado para a sua estação de controle. Considere que, na situação apresentada, o switch de acesso não faz nenhum tipo de monitoramento de tráfego de rede nem fornece isolamento entre as estações de trabalho presentes nessa rede local.


Nesse caso, o atacante pode usar a técnica de


A

Rogue ICMP


B

Rogue DHCP


C

Rogue SNMP


D

SNMP Spoofing


E

HTTP Spoofing

O Secure Socket Layer Version 3 (SSLv3) já foi amplamente utilizado como protocolo de comunicação segura, principalmente para assegurar a proteção das comunicações entre clientes e servidores Web. Esse protocolo, disponível em várias bibliotecas criptográficas mais antigas, obteve um registro no Common Vulnerabilities and Exposures (CVE) por causa de uma vulnerabilidade na sua criptografia CBC, na qual o preenchimento de cifra de bloco não é determinístico e não é coberto pelo Message Authentication Code (MAC). Essa vulnerabilidade facilita que invasores intermediários obtenham dados supostamente protegidos por meio de um ataque padding-oracle.


O ataque padding-oracle também é conhecido como


A

Logjam


B

Heartbleed


C

FMS


D

POODLE


E

FREAK

O avanço da tecnologia computacional favorece muito as práticas empresariais e a vida das pessoas, contudo os sistemas podem sofrer ataques cibernéticos como possibilidade de furto de dados ou violação de arquivos que devem ser combatidas por meio da segurança de sistemas. Assinale a alternativa correspondente a um tipo de ataque cibernético.


A

Outzig.


B

Madriout.


C

Dellzening.


D

Spoofing.


E

Bianli.

A Injeção de SQL, ou SQL Injection, está entre as vulnerabilidades mais críticas em aplicações Web.


De acordo com a OWASP, a melhor maneira de prevenir essa vulnerabilidade é


A

utilizar uma política de senha forte.


B

desativar mensagens de erro detalhadas.


C

usar um firewall de aplicativo web (WAF).


D

usar consultas parametrizadas ou Prepared Statements.


E

restringir o acesso à base de dados apenas ao IP do servidor.

Atualmente, a Internet costuma ser alvo de diversos ataques que vão desde simples diversão até operações de ações criminosas. Defacement é uma técnica de ataque na Internet que consiste em:


A

modificar o conteúdo da página web de um site


B

adivinhar, por meio de tentativa e erro, um nome de usuário e senha


C

tirar de operação um serviço, um computador ou uma rede conectada à Internet


D

inspecionar os dados que trafegam pela rede de computadores, por meio da utilização de programas específicos


E

alterar campos do cabeçalho de um e-mail com o objetivo de alterar o remetente da mensagem

Em Segurança da Informação os ataques conhecidos como “Clipboard Hijacking,” ou “Sequestro de Área de Transferência,” são utilizados pelos atacantes para extrair, ou modificar informações sensíveis, que foram copiadas para área de transferência, os ataques podem abusar tanto de falhas de segurança quanto de funções legítimas do sistema. Sobre a Área de Transferência, marque a alternativa correta.


A

Apenas Computadores com Sistema Operacional Windows possuem Área de Transferência, por conta disso, usuários de smartphones, tablets e de outros sistemas operacionais, não precisam se preocupar com ataques de “Clipboard Hijacking”.


B

Manter o sistema e programas com as atualizações de segurança mais recentes e utilizar aplicativos de fontes confiáveis são maneiras de prevenir, mas não de impedir, ataques como o “Clipboard Hijacking.”


C

Pela definição, a Área de Transferência é um espaço que apenas o sistema operacional tem acesso, portanto, aplicativos, mesmo que maliciosos, são incapazes de realizar ataques de “Clipboard Hijacking.”


D

Com o amadurecimento das técnicas de segurança, ataques como o de “Clipboard Hijacking,” não são mais possíveis, ocorrendo apenas em sistemas cujo suporte dos desenvolvedores já foi encerrado.

Cavalo de Troia é um programa ou comando de procedimento útil, que contém código oculto, que quando chamado, executa alguma função indesejável ou prejudicial. Em relação às operações que o Cavalo de Troia pode realizar, marque V para as afirmativas verdadeiras e F para as falsas.


( ) Pode executar a função do programa original e simultaneamente executar uma atividade maliciosa separada.

( ) Pode executar uma função maliciosa que substitui completamente a função do programa original.

( ) Quando executado,tenta se replicar em outro código executável, quando consegue, dizemos que o código está infectado.

( ) Pode ser executado de maneira independente e propagar uma versão funcional completa de si mesmo para outros hospedeiros da rede.


A sequência está correta em


A

F, F, F, F.


B

F, F, V, V.


C

V, V, F, F.


D

V, V, V, V.

Relacione a Coluna 1 à Coluna 2, associando os tipos de ataques a redes de computadores às suas respectivas características de funcionamento.


Coluna 1


1. Brute Force.

2. Denial of Service.

3. Scan.

4. Sniffing.


Coluna 2


( ) Efetua buscas minuciosas em redes, com o objetivo de identificar computadores ativos e coletar informações sobre eles, como, por exemplo, serviços disponibilizados e programas instalados, possibilitando associar possíveis vulnerabilidades.

( ) Utiliza um computador para tirar de operação um serviço, um computador ou uma rede conectada à Internet.

( ) Adivinha, por tentativa e erro, um nome de usuário e senha e, assim, executa processos e acessa computadores e serviços em nome e com os mesmos privilégios deste usuário.

( ) Inspeciona os dados trafegados em redes de computadores, por meio do uso de programas específicos, com o objetivo de capturar informações sensíveis como senhas e números de cartão de crédito.


A ordem correta de preenchimento dos parênteses, de cima para baixo, é:


A

3 – 2 – 1 – 4.


B

2 – 1 – 3 – 4.


C

4 – 3 – 1 – 2.


D

1 – 4 – 2 – 3.


E

3 – 2 – 4 – 1.

Marcos trabalha no setor de segurança de redes da empresa X Ltda. e, ao observar o arquivo de log do roteador, notou uma grande quantidade de acessos indesejados, provenientes de diferentes servidores, em curto espaço de tempo. Durante o período em que ocorreram os acessos, diversas reclamações acerca do tempo de resposta foram recebidas pela equipe de suporte.


Marcos concluiu, corretamente, que ocorreu um ataque do tipo:


A

Phishing;


B

Ransomware;


C

DDoS;


D

Backdoor;


E

Keylogger.

Computadores e redes de computadores sempre foram alvos de ataques, tais como os vírus, worms, entre outros, que tinham a finalidade de causar danos nas máquinas, ou para causar prejuízos ou apenas como diversão. Mas esse conceito tem mudado, a internet está sendo cada vez mais usada para fins lucrativos e maliciosos, como roubo de senhas, números de contas bancárias e de cartões de crédito, o que a torna bastante perigosa. Com relação aos tipos de ataques, julgue as afirmações abaixo:


I. Um ataque DoS (Denial-of-Service) torna uma rede, hospedeiro ou outra parte da infraestrutura inutilizável por usuários verdadeiros. A maioria dos ataques DoS na Internet pode ser dividida em três categorias: Ataque de vulnerabilidade, Inundação na largura de banda e Inundação na conexão.

II. Um ataque de Sniffing, ou ataque de Sniffer, são caracterizados pelo uso de ferramentas que rodam em Background e em modo promiscuo, ou seja, analisam todos os pacotes que estão trafegando pela rede no momento.

III. Os ataques do tipo man-in-the-middle (MITM) também são usados em sistemas de segurança baseados em token. Consistem em interceptar o tráfego entre dois computadores, e, para ambos, continuar parecendo que a comunicação é direta. Contudo, a entidade que intercepta o tráfego também o altera, de forma que a requisição de rede pareça original e autêntica.


É correto o que consta:


A

na afirmativa I, apenas.


B

na afirmativa II, apenas.


C

na afirmativa III, apenas.


D

nas afirmativas I e III, apenas.


E

nas afirmativas I, II e III.

Suspeita-se que um sistema web esteja sujeito a ataques do tipo SQL Injection. Sua página de acesso possui campos para digitação de login e senha e sabe-se que o script responsável por autenticar o usuário o faz por meio de uma única query do tipo SELECT, acessando a tabela de usuários da aplicação e fazendo uma busca por login e senha em texto claro (sem usar hash ou encriptação). Um procedimento que tem o potencial de fornecer acesso ao sistema, sem o conhecimento de um login e senha válidos (considerando que para conseguir acesso a query deva trazer algum resultado), seria digitar o seguinte conteúdo em um dos dois campos (podendo o atacante tentar nos dois):


A

' AND '1' <> '1


B

' OR 'A' <> 'A


C

' OR 'A' = 'A


D

' AND '1' = '1


E

' AND senha <> '

Ataque do dia zero (zero-day attack) é um tipo de ataque que explora falhas de segurança de softwares da qual o fornecedor ou desenvolvedor pode não estar ciente. Sobre ataque do dia zero, marque V paras as afirmativas verdadeiras e F para as falsas.

-

( ) O ataque geralmente ocorre entre o momento em que a vulnerabilidade é encontrada e explorada pela primeira vez e o momento em que os desenvolvedores do software lançam a solução necessária para combater a exploração. Esse intervalo é chamado de janela de vulnerabilidade.

( ) Diferentes controles de acesso, incluindo LANs virtuais e firewalls, não podem fornecer proteção contra esse tipo de ataque.

( ) A solução para corrigir o software violado pelo ataque é conhecido como patch de software.

-

A sequência está correta em


A

F, F, F.


B

F, V, F.


C

V, F, V.


D

V, V, V.

Nos dias atuais, precisamos estar cada vez mais atentos aos temas que envolvem a segurança da informação, principalmente quando o assunto são ataques hackers ou cibernéticos. Qual é o objetivo de um ataque de negação de serviço (DoS)?


A

Obter acesso não autorizado a um sistema ou rede.


B

Roubar informações confidenciais de um sistema ou rede.


C

Tornar um sistema ou rede indisponível para usuários legítimos.


D

Aumentar a capacidade de processamento de um sistema ou rede.


E

Desconfigurar o site da empresa.

Uma grande emissora de televisão sofreu um ataque de DDoS e, após análise minuciosa, foi identificada a exploração de uma técnica comumente utilizada por servidores, que é usar vários threads para dar suporte a várias requisições à mesma aplicação de servidor.

A técnica utilizada foi:


A

slowloris;


B

inundação SIP;


C

ataques de difusão;


D

ataques de amplificação;


E

ataques refletores e amplificadores.

Identifique e assinale o tipo de ataque de acordo com as informações abaixo, respectivamente:


  1. o ataque ocorre “pelo envio de grande quantidade de requisições para um serviço, consumindo os recursos necessários ao seu funcionamento (processamento, número de conexões simultâneas, memória e espaço em disco, por exemplo) e impedindo que as requisições dos demais usuários sejam atendidas”.
  2. o ataque “consiste em adivinhar, por tentativa e erro, um nome de usuário e senha e, assim, executar processos e acessar sites, computadores e serviços em nome e com os mesmos privilégios deste usuário”.
  3. “é uma técnica que consiste em efetuar buscas minuciosas em redes, com o objetivo de identificar computadores ativos e coletar informações sobre eles como, por exemplo, serviços disponibilizados e programas instalados”.

A

Negação de serviço (DoS e DDoS), Força bruta (Brute force), Varredura de redes (Scan).


B

Bot e botnet, Exploração de vulnerabilidades, Interceptação de tráfego (Sniffing).


C

Desfiguração de página (Defacement), Spyware, Cavalo de troia (Trojan).


D

Rootkit, Falsificação de e-mail (E-mail spoofing), Backdoor.

Aplicações web mal construídas podem conter vulnerabilidades que permitem o vazamento de dados do servidor hospedeiro. Por exemplo, se a aplicação web não fizer a correta sanitização dos dados de entrada, poderá permitir o acesso ao conteúdo de arquivos localizados fora do repositório da aplicação. Nessa situação, suponha que a entrada maliciosa ../../../../etc/passwd seja processada pelo script da aplicação web no servidor, e que a resposta retornada ao navegador seja o conteúdo do arquivo passwd do sistema hospedeiro.


Se isso ocorrer, essa aplicação web estará vulnerável ao ataque de


A

Path Traversal


B

SQL Injection


C

Phishing


D

XSS


E

CSRF

Qual dos seguintes métodos NÃO é eficaz para proteger um website contra ataques Cross-Site Scripting (XSS)?


A

Validação de entrada de dados.


B

Uso de cabeçalhos HTTP de segurança.


C

Sanitização da saída de dados.


D

Implementação de SSL/TLS.


E

Limitação do uso de cookies.

   
Gerar simulado