

Seu próximo nível começa aqui
Com a Assinatura Ilimitada, você tem tudo que precisa para sua aprovação.
Com a Assinatura Ilimitada, você combina prática, teoria e método em uma única assinatura com tudo que você precisa para sua aprovação.
Assinale a alternativa correta, relacionada com ataques de negação de serviço (DoS e DDoS).
Ataques DoS podem ser realizados por diversos meios, como pela exploração de vulnerabilidades existentes em programas, que podem fazer com que um determinado serviço fique inacessível.
Nos casos já registrados de ataques DoS, os alvos não ficaram impedidos de oferecer serviços com qualidade durante o período em que eles ocorreram, mas, ao final do ataque, não voltaram a operar normalmente, devido ao vazamento de informações.
O DDoS é uma técnica variante da DoS, na qual o atacante utiliza um computador conectado apenas em redes sem fio para realizar o ataque.
O DoS é uma técnica pela qual um atacante altera campos do cabeçalho de um e-mail, de forma a aparentar que ele foi enviado de uma determinada origem quando, na verdade, foi enviado de outra, podendo, assim, invadir computadores.
O objetivo dos ataques DoS é invadir e coletar informações dos computadores atacados.
Nas situações em que a conexão entre um cliente e um servidor não é encriptada ou os softwares de segurança estão desatualizados, há a caracterização de uma conexão insegura. Nesse cenário, um agente malicioso pode interceptar os pacotes de dados e obter informações. Qual nome é dado ao ataque que se baseia nesse tipo de situação?
DoS
Shoulder surfing
Eavesdropping
DDoS
Backdoor
Microsoft Azure defende que planejar-se antecipadamente contra ataques de phishing comuns, incluindo spear phishing, whaling, smishing e vishing é a melhor proteção. Sendo assim, o ataque de _____________ é um método que criminosos virtuais usam para se disfarçar como se fossem participantes de alto escalão de uma organização e atingir diretamente outras pessoas importantes, visando roubar dinheiro e informações sigilosas ou obter acesso a seus sistemas de computadores para fins criminosos. Também conhecido como fraude do CEO, esse ataque usa métodos como a falsificação de e-mails e sites para enganar um alvo e fazê-lo realizar ações específicas, como revelar dados confidenciais ou transferir dinheiro.
Assinale a alternativa que preenche corretamente a lacuna do trecho acima.
phishing
whaling
smishing
vishing
spear phishing
Durante uma análise de logs no Servidor B encontrou-se o seguinte registro:
https://www.minhaaplicacao.com.br/atualizacao?mensagem=<script>document.write(“<iframe width=’0’ height=’0’src=’https://ssite.cn’></
Um exemplo da chamada comum para este registro seria:
https://www.minhaaplicacao.com.br/atualizacao?mensagem =Aviso de nova publicação
Identificou-se também que o campo mensagem é utilizado na composição do site e seu conteúdo aparece como parte do html dele.
A seguinte opção é consistente com um ataque que geraria um log deste tipo:
Distributed Denial of Service.
SQL Injection.
Cross-site Scripting ou XSS.
Man in the middle.
Phishing.
Um tipo de problema comum que ocorre em aplicações web é quando a aplicação não neutraliza adequadamente uma entrada fornecida como argumento na sua URL de acesso, e esse argumento é utilizado para compor uma página que será servida para o usuário da aplicação.
Nesse contexto, um especialista em segurança realizou um teste e confirmou a existência de um problema desse tipo. Para isso, ele introduziu a seguinte URL:
http://www.exemplo.com/app.php?username=<Script Language="Javascript">alert("Você pode ser atacado!");</
Como resultado desse teste de comprovação do especialista, o navegador apresentou uma janela pop-up com a mensagem de alerta Você pode ser atacado! na página da aplicação testada.
Esse teste comprova que essa aplicação web está vulnerável ao ataque de
Path Traversal
Buffer Overflow
XSS
QRLJacking
EAR
Hoje em dia, há vários ataques a informações na internet.
Conforme o cert.br, a técnica que consiste em efetuar buscas minuciosas nas redes, com o objetivo de identificar computadores ativos e coletar informações sobre eles, é chamada de
Sniffing.
Brute force.
Scan.
DDoS.
Um ambiente de rede de computadores sofreu um ataque de um hacker, que consistiu no recebimento de mensagens com endereços IP de origem falsos, de modo que o sistema para o qual o pacote foi direcionado não conseguisse identificar corretamente o remetente. Esse tipo de ataque também é conhecido como:
SYN Flood
Brute Force
IP Spoofing
Session Hijack
No campo dos ataques cibernéticos, um envolve a falsificação de identidade, ou seja, os invasores mascaram sua verdadeira identidade e fingem ser uma pessoa ou entidade confiável, sendo muito comum a utilização de e-mails, chamadas telefônicas ou sites falsos para dissimular o ataque e enganar as vítimas, com o objetivo de roubar dados.
Esse tipo de ataque cibernético é conhecido por
hoaxing.
spooling.
spamming.
spoofing.
flooding.
Associe a segunda coluna de acordo com tipos de ataques em sistemas computacionais:
Primeira coluna: Tipos de ataque
1.DDos
2.Ransonware
3.Man-in-the-middle
Segunda coluna: Características
(__)É uma forma de ataque em que os dados trocados entre duas partes são de alguma forma interceptados, registrados e, possivelmente, alterados pelo atacante sem que as vítimas percebam.
(__)É um tipo de malware de sequestro de dados, feito por meio de criptografia, que usa como refém arquivos pessoais da própria vítima e cobra resgate para restabelecer o acesso a estes arquivos.
(__)É um tipo de ataque cibernético que tenta indisponibilizar um website ou recurso de rede inundando-o com tráfego mal-intencionado e deixando-o incapaz de operar.
Assinale a alternativa que apresenta a correta associação entre as colunas:
3 - 2 - 1.
1 - 3 - 2.
3 - 1 - 2.
2 - 3 - 1.
1 - 2 - 3.
Um cibercriminoso liga para números aleatórios de uma sociedade empresária, passando-se por alguém do setor de suporte técnico.
Uma dessas investidas telefônicas alcança Carlos, um colaborador recém-contratado que está com um problema legítimo em seu computador.
O cibercriminoso oferece ajuda e, agradecido por alguém do suporte técnico estar ligando para ajudá-lo, Carlos compartilha informações sensíveis, como senhas e dados de cadastro, em troca de resolver o seu problema.
Carlos foi vítima de um ataque de engenharia social denominado
baiting.
dumpster diving.
quid pro quo.
smishing.
tailgating.
O IFNMG está promovendo um ciclo de palestras para conscientizar os funcionários e alunos sobre os perigos relacionados à segurança da informação e você foi convocado para realizar uma palestra sobre engenharia social. Em sua palestra você irá discutir os principais conceitos sobre o tema. Diante do exposto, qual dos seguintes conceitos sobre engenharia social está INCORRETO e não poderia ser utilizado em sua palestra?
A engenharia social é a técnica que explora as fraquezas humanas e sociais dentro de uma instituição.
Um ataque de engenharia social clássico consiste em se fazer passar por um alto funcionário que tem problemas urgentes de acesso ao sistema.
Um tipo de ataque de engenharia social pode consistir em criar um software com bugs inseridos de propósito.
Ataques de DDoS são exemplos de engenharia social.
Um dos principais objetivos da engenharia social é obter informações sobre um alvo, sem ser notado ou descoberto.
Ameaças persistentes avançadas (APT) utilizam múltiplos vetores de ataque em explorações personalizadas e complexas. A principal característica desse tipo de ameaça é a persistência de forma oculta por um longo período de tempo, com o objetivo de exfiltrar dados ou conduzir interrupção sustentada das operações de negócios de um alvo.
Pode ser considerada uma técnica de persistência:
Criar uma conta;
Alternate Data Streams (ADS);
Exploit;
Program packing;
Codificação de dados.
A equipe de segurança de um órgão público detectou em seus sistemas de monitoramento a seguinte requisição em direção a um site do órgão:
http://www.site.gov.br/index.php?username=1'%20or%20'1'%20 =%20'1'))/*&password=t&$t3.
O tipo e a técnica de ataque detectados são, respectivamente:
HTML injection, com o objetivo de alterar a página de login;
SQL injection, com o objetivo de bypassar a página de login;
SQL injection, com o objetivo de forçar o banco de dados a gerar um erro;
Command injection, com o objetivo de realizar a execução de código na página de login;
Command injection, com o objetivo de forçar o banco de dados a gerar um erro.
Ana recebeu um e-mail que aparentava ter sido enviado pelo CPD da UFSM. O e-mail informava a Ana que sua senha havia expirado e que deveria ser trocada imediatamente. Para tal, ela deveria clicar no link fornecido. Ana ligou para o CPD e descobriu que se tratava de um golpe para roubo de senha.
Esse tipo de ataque é conhecido como
MITM (Man-In-The-Middle).
phishing.
DDoS (Denial of Service).
spyware.
cavalo de Troia.
Um ataque a um aplicativo bancário foi efetuado por meio do envio de mensagens bem elaboradas que foram executadas no host de destino do banco. Assim, o serviço parou e o host todo ficou travado. Diante do exposto, assinale a alternativa que apresenta corretamente o nome do ataque sofrido.
Ataque de protocolo de rede.
Falsificação de IP (spoofing).
Ataque de vulnerabilidade.
Inundação de banda.
Negação de serviço (DoS).
De acordo com CERT.BR (2012), assinale a opção que apresenta o nome do ataque na intemet que coleta informações dos computadores ativos na rede como, por exemplo, serviços disponibilizados e programas instalados.
Scan.
Sniffing.
Harvesting.
DoS.
E-mail spoofing.
Uma das formas de se proteger contra ataques de negação de serviço (Denial of Service, DoS) é
implementar um Web Application Firewall (WAF) na camada mais externa da aplicação ou uma Content Delivery Network (CDN).
instalar uma biblioteca anti-DoS em todos os desktops da empresa.
instalar um software antivírus e criar rotinas para mantê-lo atualizado em todos os desktops.
realizar backups com frequência de todas aplicações.
utilizar um proxy HTTP em todos os servidores acessíveis pela internet.
Em relação à Segurança na Internet, há vários tipos de golpes, ataques e códigos maliciosos que são utilizados por malfeitores e podem causar prejuízos aos usuários.
Analise os conceitos apresentados a seguir.
I - Programa ou parte de um programa de computador, normalmente malicioso, que se propaga inserindo cópias de si mesmo e se tornando parte de outros programas e arquivos. Depende da execução do programa ou arquivo hospedeiro para que o computador seja infectado
II - Técnica pela qual um atacante utiliza um computador para tirar de operação um serviço, um computador ou uma rede conectada à Internet
III - Tipo de fraude por meio da qual um golpista tenta obter dados pessoais e financeiros de um usuário, pela utilização combinada de meios técnicos e engenharia social
IV - Programa capaz de se propagar automaticamente pelas redes, enviando cópias de si mesmo de computador para computador. Se propaga pela execução direta de suas cópias ou pela exploração de vulnerabilidades em programas instalados em computadores
V - Técnica que consiste em alterar o conteúdo da página Web de um site
Assinale a alternativa que nomeia, respectivamente, as ameaças listadas.
Vírus, Phishing, Spam, E-mail Spoofi ng, Hoax
DoS, Sniffi ng, Scan, Hoax, Worm
Brute Force, Defacement, Vírus, Worm, Trojan
Pharming, DoS, Bot, Trojan, Spyware
Vírus, DoS, Phising, Worm, Defacement
O ataque em que se explora a utilização do buffer de espaço durante a inicialização de uma sessão do protocolo de controle de transmissão é conhecido como TCP SYN flood.
Certo
Errado
Caso uma aplicação permita que comandos SQL sejam digitados nos inputs de seus formulários e concatenados diretamente nos comandos SQL da própria aplicação, sem que seja realizada uma validação ou tratamento antecedente, certamente essa aplicação estará vulnerável ao ataque conhecido como SQL Injection.
Certo
Errado