{"subject_id":"3a3cc48d0099811aa9aad6e4a10a6da3","topico":"Ataques: SQLi, XSS, CSRF, phishing, DDoS, MITM, ransomware, SSRF; malwares","stems":["Ataques CSRF (cross-site request forgery) apresentam determinadas características e dependem, para serem efetivos, de detalhes técnicos dos métodos do protocolo HTTP. A respeito desse tipo de ataque, julgue os itens que se seguem.","A varredura de portas (port scan) é uma técnica frequentemente utilizada por atacantes em ambiente de redes e sistemas operacionais. A respeito do funcionamento e das características técnicas dos protocolos envolvidos na varredura de portas, julgue os itens a seguir.","Em relação a ataques de malwares e a frameworks de segurança da informação, julgue os itens subsequentes.","Julgue os itens que se seguem, relativos aos conceitos de proteção de dados em trânsito, considerado o protocolo HTTPS, e a ataques DDoS a redes de computadores.","Julgue os itens a seguir, relativos a SQL Injection e referência insegura a objetos.","Acerca de segurança da informação, segurança de datacenter, segurança de dispositivos e disponibilidade, julgue os itens a seguir.","Julgue os seguintes itens, relativos a CSRF (cross-site request forgery","Julgue os próximos itens, em relação a malwares e spywares.","Julgue os seguintes itens, que tratam de proteção contra softwares maliciosos e de sistemas de detecção de intrusão.","No que se refere à segurança da informação, julgue os itens subsecutivos.","Julgue os próximos itens, a respeito de ataques, malwares, criptografia e certificação digital.","Julgue os próximos itens, referentes a códigos maliciosos e aplicativos para segurança.","No que se refere a ferramentas e técnicas de segurança de sistemas web, julgue os itens subsecutivos.","Em relação a NAT e VPN, bem como a ataques dos tipos flood e keylogger, julgue os itens a seguir.","Em relação a ameaças e vulnerabilidades em aplicações, julgue os itens subsequentes.","Em relação à análise de vulnerabilidades, julgue os itens a seguir.","Um servidor web de uma empresa de e-commerce foi alvo de um ataque DDoS. Durante o ataque, o servidor começou a apresentar lentidão extrema, tornando-se incapaz de atender às requisições legítimas dos clientes. A equipe de segurança detectou um tráfego anormal proveniente de diversos endereços IP, todos de dispositivos comprometidos em diferentes partes do mundo, que inundavam o servidor com solicitações massivas e simultâneas, visando interromper ou degradar significativamente a disponibilidade do serviço de e-commerce. Tendo como referência a situação hipotética precedente, julgue os itens a seguir.","Acerca de ameaças e vulnerabilidades em aplicações, julgue os itens a seguir.","Uma grande empresa que recentemente migrou suas operações para um ambiente de nuvem está preocupada com a integridade, confidencialidade e disponibilidade dos seus dados, especialmente devido a incidentes recentes de segurança que ocorreram em outras organizações do mesmo setor de negócios. Essa empresa utiliza serviços de IaaS (Infrastructure as a Service) e está sob constante ameaça de ataques como modificação de dados, espionagem na rede, phishing, DDoS, ransomware, entre outros. Com isso, a área de segurança digital solicitou uma análise detalhada das possíveis vulnerabilidades e das medidas necessárias para mitigá-las. A partir da situação hipotética precedente, julgue os seguintes itens, em relação à segurança da informação.","Um grande banco brasileiro sofreu um ataque de ransomware. Os sistemas ficaram inacessíveis quando os funcionários chegaram ao trabalho na manhã de segunda-feira e os clientes não conseguiram acessar suas informações financeiras. Os sistemas internos do banco exibiam uma mensagem na tela dos computadores na qual se exigia um pagamento em bitcoins para a liberação dos dados. A equipe de segurança da referida instituição financeira identificou que o ataque começara durante o fim de semana e que os backups estavam criptografados. Com referência a essa situação hipotética, julgue os próximos itens, a respeito de ações para mitigar os danos causados pelo ataque de ransomware, recuperar as operações e prevenir futuros incidentes dessa natureza.","Julgue os itens que se seguem, relativos a port scanning.","Acerca de hashes, ICP-Brasil, métodos de autenticação e autenticação baseada em múltiplos fatores, julgue os itens que se seguem.","Um usuário recebeu um email, aparentemente vindo do departamento de TI da sua empresa, no qual lhe era solicitada a validação urgente de suas credenciais em um link incluído na mensagem, sob pena de um possível bloqueio das credenciais caso a solicitação não fosse atendida. Sem desconfiar da mensagem, o usuário clicou no link e preencheu um formulário com seu nome de usuário e senha. Posteriormente, descobriu-se que as informações prestadas pelo usuário foram usadas por terceiro para acessar dados confidenciais e realizar atividades não autorizadas, em um ataque de phishing. Considerando essa situação hipotética, julgue os itens seguintes.","Julgue os próximos itens, a respeito de ataques de negação de serviço, controles CIS, gerenciamento de incidentes de segurança da informação e gestão de riscos e continuidade de negócio.","Julgue os itens seguintes, relativos a métodos e protocolos de autenticação.","Acerca de ameaças e vulnerabilidades em aplicações, julgue os itens subsequentes.","A respeito de VPN, anti-DDoS, Nagios e Active Directory, julgue os itens subsequentes.","Julgue os próximos itens, relativos a vulnerabilidades em aplicações web e suas características.","Tendo em vista as boas práticas de segurança em redes de comunicação, julgue os seguintes itens.","No que se refere a vulnerabilidades e ataques a sistemas computacionais e criptografia, julgue os próximos itens.","Sobre ataques do tipo phishing, julgue o item a seguir.","Em relação a ameaças e vulnerabilidades em aplicações, julgue os próximos itens.","Acerca de prevenção e combate a ataques a redes de computadores, criptografia e certificação digital, julgue os itens seguintes.","Com base em CSRF (cross site request forgery), julgue os itens subsequentes.","No que se refere a ataques em redes de computadores e redes wireless, julgue os itens subsecutivos.","Julgue os próximos itens, relativos a ameaças e ataques de email e a aplicações web em redes de computadores e redes wireless.","A respeito das características de um ataque de negação de serviço distribuído, julgue os próximos itens.","Julgue os itens seguintes, relativos a ameaças, ataques e protocolos de segurança de email.","Acerca de ataques de malware, julgue os próximos itens.","A respeito de prevenção e combate a ataques a redes de computadores, julgue os itens subsecutivos.","Julgue os itens subsequentes, relativos a conceitos, serviços e tecnologias relacionados a Internet e correio eletrônico, a spyware e criptografia.","Em relação aos principais tipos de ataques a aplicações web e a sua prevenção, julgue os seguintes itens.","No que se refere a técnicas de desenvolvimento seguro, julgue os itens que se seguem.","Com relação a malwares, julgue os itens que se seguem.","No que concerne aos tipos de ataque, julgue os seguintes itens.","Julgue os próximos itens, com relação a vulnerabilidades e ataques.","Julgue os itens a seguir, a respeito de softwares maliciosos.","Julgue os itens a seguir, a respeito do algoritmo AES.","Considerando que uma empresa tenha disponibilizado um website na Internet com as informações cadastrais de clientes e as de pagamentos com cartão de crédito de produtos vendidos, julgue os itens a seguir, com base nos conceitos de confiabilidade, integridade e disponibilidade, bem como nos mecanismos de segurança da informação.","Acerca dos códigos maliciosos, dos ataques cibernéticos e da norma ABNT ISO/IEC 27701, julgue os próximos itens.","Julgue os próximos itens, a respeito de segurança em redes de computadores.","Julgue os itens subsequentes, a respeito de ataques a redes de computadores.","No que se refere a conceitos de malware e detectores de intrusão, julgue os itens seguintes.","Acerca dos tipos de ataques a redes de computadores, julgue os itens subsecutivos.","Com relação aos tipos de malwares, julgue os itens que se seguem.","No que se refere aos ataques cibernéticos, julgue os itens seguintes.","A respeito de conceitos fundamentais e mecanismos de segurança da informação, julgue os itens seguintes.","Julgue os itens subsecutivos, a respeito de softwares maliciosos e ataques.","Julgue o item subsequente, a respeito de políticas para o uso de dispositivo móvel.","Julgue os itens a seguir, referentes ao conjunto de práticas de desenvolvimento de software, operação e de apoio envolvidas (DevOps).","During a ransomware hack, attackers infiltrate a target’s computer system and encrypt its data. They then demand a payment before they will release the decryption key to free the system. This type of extortion has existed for decades, but in the 2010s it exploded in popularity, with online gangs holding local governments, infrastructure and even hospitals hostage. Ransomware is a collective problem—and solving it will require collaborative action from companies, the government and international partners. As long as victims keep paying, hackers will keep profiting from this type of attack. But cybersecurity experts are divided on whether the government should prohibit the paying of ransoms. Such a ban would disincentivize hackers, but it would also place some organizations in a moral quandary. For, say, a hospital, unlocking the computer systems as quickly as possible could be a matter of life or death for patients, and the fastest option may be to pay up. Collective action can help. If all organizations that fall victim to ransomware report their attacks, they will contribute to a trove of valuable data, which can be used to strike back against attackers. For example, certain ransomware gangs may use the exact same type of encryption in all their attacks. “White hat” hackers can and do study these trends, which allows them to retrieve and publish the decryption keys for specific types of ransomware. Many companies, however, remain reluctant to admit they have experienced a breach, wishing to avoid potential bad press. Overcoming that reluctance may require legislation, such as a bill introduced in the Senate last year that would require companies to report having paid a ransom within 24 hours of the transaction. Judge the following items according to the text above.","A respeito de segurança em redes de computadores e criptografia, julgue os itens seguintes.","A respeito de segurança de redes de computadores, julgue os itens subsecutivos.","Julgue os próximos itens, a respeito de segurança de redes.","Julgue os itens que se seguem, acerca de data mining e data warehouse.","Acerca das boas práticas de segurança da informação, julgue os itens subsequentes.","A equipe de segurança da informação de determinado órgão identificou uma tentativa de ataque com as seguintes características: C IP de origem: identificado no roteador de Internet e no firewall (200.20.30.45) C IP de origem: identificado na aplicação web (200.20.30.45) C payload de HTTP: GET http:/servidor.com.br/admin/ index.php?username=1'%20or%20'1'%20=%20'1&password =1'%20or%20'1'%20=%20'1 Os analistas de segurança levantaram hipótese de existência de regras no firewall que permitiam o acesso de todos os segmentos, internos e externos, ao servidor web na porta 80 com o protocolo TCP. Identificaram também que a aplicação web atacada possuía controle de acesso ao ambiente de administração baseado nos perfis das credenciais e do range de IPs internos da rede corporativa. Considerando essa situação hipotética e as boas práticas de segurança da informação, julgue os itens a seguir.","No que se refere aos conceitos de segurança da informação, julgue os itens subsequentes.","No que se refere às características e ao uso de softwares maliciosos, julgue os itens seguintes.","Julgue os seguintes itens, relativos ao diagnóstico de problemas em estações de trabalho e à manutenção de computadores.","A propósito de ataques a redes e serviços, julgue os próximos itens.","Julgue os seguintes itens, relativos à segurança de aplicativos web.","Acerca da análise de malwares executáveis em ambiente Windows, julgue os itens a seguir.","No que diz respeito à segurança em redes, julgue os próximos itens.","Acerca da ação de softwares maliciosos, julgue os itens subsequentes.","No que se refere a algoritmos e protocolos de segurança em redes wireless, julgue os itens que se seguem.","Julgue os itens subsecutivos, acerca de ataques comuns realizados em testes de invasão (pentests).","Julgue os itens subsecutivos, referentes às noções de segurança da informação.","Atualmente as aplicações de computadores estão sujeitas a ameaças que se apresentam de diferentes formas e com distintas consequências para os sistemas. Com referência a esse assunto, julgue os itens subsequentes.","Em geral, um buffer overflow se caracteriza por permitir a sobrescrita de espaços de memória utilizados por um processo, o que pode ser realizado intencionalmente ou não. A esse respeito, julgue os itens que se seguem.","O termo APT (advanced persistent threat) é utilizado em segurança da informação para descrever ameaças cibernéticas através de técnicas de coleta de informações que tenham valor para o atacante. Acerca desse assunto, julgue os itens subsequentes."],"questions":[{"id":"7615c8368cd7","number":78,"stem":0,"statement":"Com o protocolo HTTP, tanto o método GET quanto o método POST podem ser utilizados em ataques CSRF.","answer":"C","source":{"slug":"INFRASA_26_ANALISTA","ano":2026},"explanation":{"verdict_reason":"O CSRF não depende do método: basta que a aplicação execute uma ação de estado a partir da requisição. Com GET, uma imagem ou um link embutido já dispara; com POST, um formulário oculto submetido por script na página do atacante faz o mesmo. Em ambos, o navegador anexa o cookie de sessão.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"CSRF funciona com GET e com POST","citation":null,"trap_note":"Usar POST não é contramedida de CSRF — é apenas um degrau a mais para o atacante. A contramedida é o token, o SameSite e a conferência de origem."}},{"id":"8c14b8cff8ab","number":79,"stem":0,"statement":"No ataque do tipo CSRF, a vítima é enganada e manipulada a enviar uma solicitação maliciosa.","answer":"C","source":{"slug":"INFRASA_26_ANALISTA","ano":2026},"explanation":{"verdict_reason":"No CSRF quem envia a requisição é a própria vítima, sem saber: ela é induzida a abrir uma página, uma imagem ou um link preparado, e o navegador dispara a requisição já autenticada contra a aplicação alvo. O atacante não precisa de credencial nem de acesso à sessão.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"A vítima é quem emite a requisição no CSRF","citation":null,"trap_note":"Por isso o CSRF costuma começar com engenharia social, assim como o XSS refletido: alguém precisa clicar. A diferença está no que acontece depois do clique."}},{"id":"d7e339fc4deb","number":81,"stem":1,"statement":"O protocolo TCP não é suscetível a port scan porque, por padrão, ele deve responder a um pedido de conexão com um SYN ACK.","answer":"E","source":{"slug":"INFRASA_26_ANALISTA","ano":2026},"explanation":{"verdict_reason":"A causa alegada prova o contrário da conclusão: é exatamente por responder SYN-ACK em porta aberta, e recusar a conexão em porta fechada, que o TCP permite ao atacante mapear quais serviços existem. Essa diferença de resposta é a base de toda varredura de portas TCP.","distortion_type":"relacao_causal","distorted_span":"não é suscetível a port scan","corrected_statement":"O protocolo TCP é suscetível a port scan porque, por padrão, ele deve responder a um pedido de conexão com um SYN ACK.","concept":"A resposta do TCP é o que permite a varredura","citation":null,"trap_note":"Teste a ponte causal de todo item que traz um porque. Aqui a premissa é verdadeira e sustenta precisamente a conclusão oposta à afirmada."}},{"id":"3cdafbbdb8dd","number":84,"stem":2,"statement":"Rootkit é um tipo de malware que permite que um atacante mantenha controle remoto sobre o sistema infectado, salvo se ele for reiniciado.","answer":"E","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"Persistência é justamente o que o rootkit garante: ele se instala em pontos carregados durante a inicialização — módulos e drivers do kernel, registro, setor de inicialização ou firmware, no caso dos bootkits — para sobreviver ao reinício. A ressalva do item nega a característica central do artefato.","distortion_type":"generalizacao","distorted_span":"salvo se ele for reiniciado","corrected_statement":"Rootkit é um tipo de malware que permite que um atacante mantenha controle remoto sobre o sistema infectado, inclusive após a reinicialização, pois garante persistência.","concept":"Rootkit persiste ao reinício","citation":null,"trap_note":"Rootkit responde por esconder e permanecer. Qualquer item que sugira que ele some com o reinício, ou que é facilmente detectado, contraria a razão de ser do artefato."}},{"id":"1e9ce501e712","number":87,"stem":3,"statement":"A utilização de HTTPS contribui para a integridade e a confidencialidade dos dados transmitidos entre o cliente e o servidor de um aplicativo web.","answer":"C","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"O HTTPS aplica TLS ao tráfego HTTP: cifra o conteúdo, garantindo confidencialidade contra escuta, e usa código de autenticação de mensagem, permitindo detectar alteração em trânsito, o que preserva a integridade. Também autentica o servidor pelo certificado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"HTTPS protege confidencialidade e integridade em trânsito","citation":null,"trap_note":"Guarde o limite: em trânsito. O HTTPS nada faz pelo dado armazenado, pela disponibilidade do servidor nem pela honestidade do sítio que apresenta o certificado."}},{"id":"efdee198d34a","number":88,"stem":3,"statement":"Em ataques DDoS que envolvam uma botnet , a saturação dos pacotes ocorre no botmaster.","answer":"E","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"Os papéis estão trocados. O botmaster apenas comanda a botnet, enviando ordens pelo canal de comando e controle, com tráfego reduzido; quem gera o volume são os bots, e quem recebe todo o tráfego e satura é a vítima. Se a saturação ocorresse no botmaster, o ataque não teria sentido.","distortion_type":"atribuicao_errada","distorted_span":"a saturação dos pacotes ocorre no botmaster","corrected_statement":"Em ataques DDoS que envolvam uma botnet, a saturação dos pacotes ocorre na vítima, para a qual os bots direcionam o tráfego por ordem do botmaster.","concept":"Botmaster comanda; bots geram; vítima satura","citation":null,"trap_note":"Em DDoS, distribua os papéis antes de julgar: quem comanda, quem gera e quem sofre. Boa parte dos itens errados troca dois desses três."}},{"id":"acf48bd1a028","number":96,"stem":4,"statement":"Como consequência de exploração de falhas de SQL Injection em aplicações vulneráveis, tem-se situações que resultam em bypass de autenticação e execução remota de comandos.","answer":"C","source":{"slug":"TELEBRAS_25","ano":2025},"explanation":{"verdict_reason":"Quando o dado do usuário passa a integrar a consulta, o atacante controla a lógica dela: uma condição sempre verdadeira faz a autenticação aceitar qualquer credencial, e funções do próprio banco ou procedimentos estendidos podem chegar à execução de comandos no sistema operacional. O impacto do SQL injection não se limita a ler tabelas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SQL injection: de bypass de autenticação a execução remota","citation":null,"trap_note":"Injeção não é só leitura indevida. Guarde a escala: ler, alterar, apagar, autenticar-se sem senha e, conforme o privilégio do banco, executar comandos no servidor."}},{"id":"0b753eae6515","number":102,"stem":5,"statement":"A proteção contra ataques de SQL injection é suficiente para impedir a exploração de vulnerabilidades XSS e CSRF em aplicações web.","answer":"E","source":{"slug":"MP_CE_25_SERVIDOR","ano":2025},"explanation":{"verdict_reason":"Cada uma dessas três falhas vive em um lugar diferente: o SQL injection ocorre no interpretador do banco, o XSS no navegador de outro usuário e o CSRF no navegador da própria vítima autenticada. Consulta parametrizada, que resolve a injeção de SQL, não codifica saída HTML nem valida a origem da requisição. Uma defesa correta foi esticada para além do domínio em que vale.","distortion_type":"escopo_ampliado","distorted_span":"é suficiente para impedir a exploração de vulnerabilidades XSS e CSRF","corrected_statement":"A proteção contra ataques de SQL injection não impede a exploração de vulnerabilidades XSS e CSRF em aplicações web, que exigem controles próprios.","concept":"Cada ataque exige a defesa do seu próprio ponto","citation":null,"trap_note":"Suficiência é a armadilha mais barata deste tópico. Achou basta, é suficiente, garante ou blindagem, procure o que a medida deixa de fora."}},{"id":"c341e7ec300a","number":103,"stem":5,"statement":"Um ataque de dicionário é comumente empregado contra criptografias que utilizam chaves longas e complexas.","answer":"E","source":{"slug":"MP_CE_25_SERVIDOR","ano":2025},"explanation":{"verdict_reason":"O ataque de dicionário só faz sentido quando o segredo é previsível: ele testa palavras de listas prontas, nomes, datas e variações comuns. Chave longa e complexa é exatamente o caso em que a lista não serve, restando a força bruta cega sobre um espaço grande demais. A técnica existe, mas o alvo descrito é o oposto do seu.","distortion_type":"atribuicao_errada","distorted_span":"contra criptografias que utilizam chaves longas e complexas","corrected_statement":"Um ataque de dicionário é comumente empregado contra senhas fracas ou previsíveis, formadas por palavras de uso comum.","concept":"Dicionário ataca previsibilidade, não tamanho de chave","citation":null,"trap_note":"Força bruta percorre o espaço inteiro; dicionário aposta que o segredo é humano. Quanto mais aleatório o segredo, mais o dicionário perde e mais a força bruta se torna inviável."}},{"id":"0883037e8da8","number":118,"stem":6,"statement":"Aplicações web que não implementam corretamente mecanismos de controle de sessão, como expiração de de sessões inativas, tornam-se vulneráveis a sequestro de sessão (","answer":"C","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"O identificador de sessão é o que substitui a credencial depois da autenticação. Se a sessão não expira por inatividade, não é renovada após o login e não é invalidada no encerramento, a janela em que um identificador capturado continua valendo se alonga, e é nessa janela que o sequestro de sessão acontece.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Gestão de sessão frágil habilita o sequestro","citation":null,"trap_note":"Sequestro de sessão é o elo entre XSS e CSRF: o XSS costuma ser o meio de roubar o identificador, e o prazo curto de sessão é contramedida que serve aos dois."}},{"id":"94f882be30d4","number":119,"stem":6,"statement":"O objetivo principal dos testes de invasão é simular falhas de desempenho de servidores, avaliando a carga sob estresse para fins de escalabilidade.","answer":"E","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"Avaliar comportamento sob carga para fins de escalabilidade é teste de carga ou de estresse, que é atividade de desempenho. O teste de invasão tem outro objetivo: identificar e explorar vulnerabilidades de segurança, em escopo autorizado, demonstrando o impacto real da exploração.","distortion_type":"troca_de_termo","distorted_span":"simular falhas de desempenho de servidores","corrected_statement":"O objetivo principal dos testes de invasão é identificar e explorar vulnerabilidades de segurança, demonstrando o impacto de sua exploração.","concept":"Pentest é segurança; teste de estresse é desempenho","citation":null,"trap_note":"Não confunda as três atividades: varredura de vulnerabilidades identifica, pentest explora e comprova, teste de estresse mede desempenho."}},{"id":"229f849efde8","number":120,"stem":6,"statement":"Em um ataque CSRF, o navegador de um usuário autenticado pode ser induzido a realizar ações maliciosas no sistema do usuário sem o conhecimento deste.","answer":"C","source":{"slug":"STM_25","ano":2025},"explanation":{"verdict_reason":"No CSRF o atacante age por interposta pessoa: a requisição sai do navegador da vítima, já autenticada, levando consigo o cookie de sessão, e a aplicação a executa como se fosse uma ordem legítima. A vítima não percebe, porque tudo ocorre em segundo plano ao abrir uma página ou uma imagem preparada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"CSRF usa o navegador autenticado como instrumento","citation":null,"trap_note":"O que torna o CSRF possível é o envio automático do cookie. Guarde junto as defesas que quebram essa automaticidade: token antifalsificação, SameSite e conferência de origem."}},{"id":"24fa62e12740","number":54,"stem":7,"statement":"O cookie de rastreamento é um tipo de spyware que monitora as atividades de um usuário em um computador e as envia ao invasor.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Cookie é um arquivo de texto que o navegador armazena e devolve ao sítio que o gravou; não é programa, não executa, não monitora atividades nem remete nada por conta própria a um invasor. Pode ser usado para acompanhar a navegação, mas monitorar o computador e exfiltrar dados é ação de spyware, que é código executável.","distortion_type":"troca_de_termo","distorted_span":"é um tipo de spyware","corrected_statement":"O cookie de rastreamento é um arquivo de texto armazenado pelo navegador, e não um programa espião, ainda que possa ser usado para acompanhar a navegação do usuário.","concept":"Cookie é dado; spyware é programa","citation":null,"trap_note":"Antes de aceitar uma classificação como malware, pergunte se aquilo executa. Cookie, log e arquivo de configuração são dados; vírus, worm, trojan e spyware são código."}},{"id":"e3e65a616b73","number":54,"stem":8,"statement":"No ciclo de operação dos malwares, existe uma etapa conhecida como exfiltração, muito usada em ransomwares; nessa etapa, o malware envia os dados ou fornece ao agente malicioso uma forma de monetizar a situação.","answer":"C","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"A exfiltração é a etapa em que o malware envia para fora os dados coletados. No ransomware moderno ela precede a cifragem e sustenta a dupla extorsão: além de cobrar pela chave, o atacante ameaça publicar o que levou, o que lhe dá uma segunda forma de monetização mesmo que a vítima tenha backup.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Exfiltração e dupla extorsão no ransomware","citation":null,"trap_note":"Backup resolve a indisponibilidade, não o vazamento. É por isso que a exfiltração virou etapa padrão: ela torna o pagamento atraente mesmo para quem consegue restaurar."}},{"id":"b9adc8671f64","number":55,"stem":7,"statement":"Malware é um termo genérico para qualquer tipo de software malicioso projetado para prejudicar ou mesmo explorar quaisquer dispositivos, serviços ou rede de computadores.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Malware é o termo guarda-chuva de software malicioso, e sob ele cabem vírus, worm, cavalo de troia, spyware, ransomware, rootkit e bot. A definição genérica, por não afirmar comportamento específico de nenhuma família, não tem como ser contrariada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Malware é gênero; as famílias são espécies","citation":null,"trap_note":"Definição de gênero costuma ser certa; definição de espécie é onde a banca troca o nome. Desconfie quando o item nomeia uma família específica."}},{"id":"3f9942c88746","number":57,"stem":9,"statement":"Nos golpes cibernéticos promovidos com base em engenharia social, em geral, os invasores têm como objetivos a interrupção ou corrupção de dados para causar danos ou incômodos e obtenção de algum valor, tal como dinheiro ou acesso a informações ou a dados pessoais ou sigilosos.","answer":"C","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"A engenharia social é o meio — manipular a pessoa —, e serve a finalidades variadas: obter dinheiro, credenciais e dados sigilosos, mas também interromper operações ou corromper informação, como na fraude que termina em ransomware. O item enumera objetivos possíveis, sem restringir o ataque a um deles.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Engenharia social: meio único, finalidades diversas","citation":null,"trap_note":"Itens abertos, que listam possibilidades com em geral ou tais como, tendem a ser certos. Os errados aparecem quando a lista vira exclusiva: apenas, somente, exclusivamente."}},{"id":"341a5fb055cb","number":57,"stem":10,"statement":"Apesar de afetarem a disponibilidade operacional de sistemas conectados à rede de computadores, os ataques DoS têm como principal objetivo a coleta de informações sensíveis dos alvos, sistematicamente expostas em razão da inoperância das configurações de segurança e dos sistemas vinculados de proteção por sobrecarga.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"A finalidade do DoS é uma só: tornar o recurso indisponível. Sobrecarga não desliga controles de segurança nem expõe informação sensível de forma sistemática; quando o DDoS serve a outro ataque, é como distração, e não como meio de coleta. O item admite o efeito correto, mas inventa um objetivo principal que não é o do ataque.","distortion_type":"atribuicao_errada","distorted_span":"têm como principal objetivo a coleta de informações sensíveis dos alvos","corrected_statement":"Os ataques DoS afetam a disponibilidade operacional de sistemas conectados à rede de computadores e têm como principal objetivo tornar esses sistemas indisponíveis a seus usuários legítimos.","concept":"Negação de serviço: fim é indisponibilizar","citation":null,"trap_note":"Cuidado com a construção apesar de afetar X, tem como principal objetivo Y. Ela concede a verdade conhecida para contrabandear a finalidade errada."}},{"id":"143137a7ee49","number":58,"stem":10,"statement":"O vírus de computador e o worm estão entre os principais tipos de malware capazes de infectar outras máquinas por meio da execução ou anexação em outros artefatos digitais, ou envio de cópias de si mesmo pelas redes de computadores.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O item atribui a cada um o que lhe cabe, sem trocar: o vírus infecta por execução ou anexação a outros artefatos, e o worm envia cópias de si mesmo pelas redes. São os dois principais tipos de malware com capacidade de replicação e de contaminar outras máquinas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Vírus e worm: as duas famílias que se replicam","citation":null,"trap_note":"Replicar-se é o que aproxima vírus e worm e o que os separa do cavalo de troia, que não se replica. Guarde a fronteira: o vírus precisa de hospedeiro, o worm não."}},{"id":"36d633ac8c43","number":59,"stem":11,"statement":"Os sistemas antimalware baseados em métodos heurísticos têm como principal característica a imunidade à sinalização de falsos positivos, o que os torna superiores em eficácia aos sistemas baseados em assinaturas.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"É o inverso: a heurística infere malícia a partir de comportamento e de características suspeitas, e por isso justamente produz mais falsos positivos que a detecção por assinatura, que só acusa o que casa com um padrão conhecido. A vantagem da heurística é detectar ameaças novas, ao custo desses alarmes indevidos.","distortion_type":"inversao","distorted_span":"têm como principal característica a imunidade à sinalização de falsos positivos","corrected_statement":"Os sistemas antimalware baseados em métodos heurísticos detectam ameaças ainda desconhecidas, mas são mais sujeitos a falsos positivos do que os sistemas baseados em assinaturas.","concept":"Heurística detecta o novo e erra mais","citation":null,"trap_note":"Todo detector negocia falso positivo contra falso negativo. Item que promete imunidade a um dos dois, sem custo no outro, está errado por construção."}},{"id":"f14676886e46","number":59,"stem":12,"statement":"Um ataque de inundamento de conexões (syn flood) tem por princípio que a aplicação web responda aos pedidos de conexão, cujos estados são mantidos na camada de aplicação.","answer":"E","source":{"slug":"MPO_24","ano":2024},"explanation":{"verdict_reason":"Quem responde ao pedido de conexão é a pilha TCP do sistema operacional, e é ela que mantém o estado das conexões semiabertas em uma fila, na camada de transporte. A aplicação web só recebe a conexão depois de concluído o handshake de três vias — e no SYN flood ele nunca se completa, de modo que a aplicação sequer é acionada.","distortion_type":"troca_de_termo","distorted_span":"cujos estados são mantidos na camada de aplicação","corrected_statement":"Um ataque de inundamento de conexões (syn flood) tem por princípio que a pilha TCP do servidor responda aos pedidos de conexão, cujos estados são mantidos na camada de transporte.","concept":"Estado das conexões semiabertas é do transporte","citation":null,"trap_note":"Pergunte em que camada aquilo acontece: SYN e fila de conexões são transporte; requisição HTTP e sessão de usuário são aplicação. Trocar a camada é a distorção clássica."}},{"id":"ebee456cd35b","number":60,"stem":11,"statement":"Denomina-se screenlogger o código malicioso projetado para monitorar o uso de teclados virtuais, capturar as regiões de tela acionadas por esses teclados e enviar as informações coletadas para terceiros.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"O screenlogger é a resposta do atacante ao teclado virtual: como não há tecla física a capturar, ele registra a região da tela em torno do clique, ou a tela inteira, e envia as imagens. É a variante de spyware associada às fraudes contra internet banking.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Screenlogger captura tela e teclado virtual","citation":null,"trap_note":"Guarde o par: keylogger é teclado físico, screenlogger é tela e teclado virtual. A banca troca os dois com frequência, sempre citando internet banking."}},{"id":"244a5e5f414e","number":61,"stem":13,"statement":"Keylogger é um programa capaz de capturar e armazenar o que é digitado no teclado pelo usuário, sendo sua ativação condicionada a uma ação prévia do usuário.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O keylogger captura e armazena o que é digitado no teclado, para depois remeter ao atacante. Nas versões usadas em fraude bancária, a captura costuma ser condicionada a uma ação prévia do usuário — tipicamente o acesso a um sítio específico —, para reduzir o volume coletado e diminuir a chance de ser notado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Keylogger: captura do teclado sob gatilho","citation":null,"trap_note":"Keylogger é teclado físico; screenlogger é tela e teclado virtual. O gatilho condicionado — só gravar após o acesso ao internet banking — aparece nos dois."}},{"id":"764edc738447","number":62,"stem":13,"statement":"NAT é uma função desempenhada pelo gateway e tem o objetivo de fazer a tradução de endereços de uma rede interna para uma rede externa, usando um bastion host para a tradução dos pacotes IP entre as duas redes.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O NAT é função de fronteira: executada pelo gateway que separa as duas redes, reescreve os endereços dos pacotes IP para que as máquinas com endereçamento privado, não roteável na Internet, sejam vistas de fora por um endereço público. Quem faz a tradução é o equipamento de borda, por onde todo o tráfego passa.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"NAT traduz endereços na fronteira das redes","citation":null,"trap_note":"NAT dificulta o acesso direto de fora para dentro, mas não é firewall nem controle de segurança por si: não inspeciona conteúdo nem aplica política."}},{"id":"66d3e2e5effd","number":63,"stem":13,"statement":"Em um ataque do tipo SYN flood, são enviados diversos pacotes ICMP (ping) e o computador da vítima é obrigado a responder aos pacotes com o ICMP echo reply, sobrecarregando a capacidade de processamento.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Pacotes de eco ICMP que obrigam a vítima a responder com echo reply descrevem o ping flood, ou o Smurf em sua versão amplificada. O SYN flood age no TCP: envia pacotes SYN com origem forjada, faz o servidor reservar recursos para conexões que nunca se completam e esgota a fila de conexões semiabertas.","distortion_type":"troca_de_termo","distorted_span":"são enviados diversos pacotes ICMP (ping)","corrected_statement":"Em um ataque do tipo SYN flood, são enviados diversos pacotes TCP SYN com origem forjada, e o servidor mantém conexões semiabertas na fila até esgotar seus recursos.","concept":"SYN flood é TCP; ping flood é ICMP","citation":null,"trap_note":"O nome do ataque nomeia o pacote: SYN flood usa SYN, ping flood usa eco ICMP, UDP flood usa datagramas, HTTP flood usa requisições. Protocolo trocado é item errado."}},{"id":"0b07b606b897","number":63,"stem":14,"statement":"SQL injection, LDAP injection e XSS (cross‐site scripting) são ataques do tipo injeção de código que podem ser explorados por hackers ou criminosos.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Os três compartilham o mesmo defeito: dado fornecido pelo usuário é concatenado a algo que depois será interpretado, deixando de ser dado e virando comando. O que muda é o interpretador — o banco relacional, o servidor de diretório e o navegador da vítima.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Família de injeção: muda o interpretador, não o defeito","citation":null,"trap_note":"Identifique o interpretador e você identifica o ataque: SQL no banco, LDAP no diretório, shell no sistema operacional, JavaScript no navegador (XSS)."}},{"id":"b2c1deb17df5","number":64,"stem":14,"statement":"Cross-site request forgery é um vetor de ataque que faz que o navegador web execute uma ação indesejada na aplicação web alvo onde a vítima está logada.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"É a definição exata do CSRF: o atacante não obtém a credencial nem lê a resposta; ele apenas induz o navegador da vítima a emitir uma requisição que a aplicação considerará legítima, porque o cookie de sessão viaja automaticamente. O efeito é uma ação indesejada executada em nome de quem está autenticado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"CSRF: ação indesejada disparada pelo navegador autenticado","citation":null,"trap_note":"CSRF produz ação, não vazamento. Se o item fala em roubar dados exibidos na página, está descrevendo XSS ou sequestro de sessão."}},{"id":"da7a7f40998a","number":64,"stem":13,"statement":"Quando implementada uma VPN usando-se o protocolo IPSEC, no modo tunelamento, a mensagem (payload) é criptografada, mantendo os cabeçalhos IP originais na abertura da conexão.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"No modo túnel, o pacote IP original é cifrado por inteiro, cabeçalho incluído, e encapsulado em um novo pacote com novo cabeçalho IP — é isso que permite ocultar os endereços internos entre os gateways. Preservar o cabeçalho IP original e cifrar apenas os dados é característica do modo transporte.","distortion_type":"troca_de_termo","distorted_span":"mantendo os cabeçalhos IP originais","corrected_statement":"Quando implementada uma VPN usando-se o protocolo IPSEC, no modo tunelamento, o pacote IP original é criptografado por inteiro, inclusive o cabeçalho, e encapsulado em um novo pacote IP.","concept":"Túnel cifra o pacote inteiro; transporte só o payload","citation":null,"trap_note":"Transporte protege fim a fim entre hosts e preserva o cabeçalho original; túnel protege entre gateways e cria um cabeçalho novo. Esse par é o que decide os itens de IPsec."}},{"id":"b2a41a3a2c35","number":65,"stem":14,"statement":"Ao contrário do LDAP injection, em que o invasor pode inserir ou manipular consultas criadas pela aplicação, no SQL injection o invasor pode apenas inserir consultas na aplicação, que são enviadas diretamente para o banco de dados.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A oposição não existe: no SQL injection o atacante também manipula a consulta criada pela aplicação, fechando a cadeia de caracteres, alterando a cláusula WHERE, acrescentando UNION ou encadeando outros comandos. Inserir e manipular são possibilidades das duas técnicas; o que muda é o interpretador de destino.","distortion_type":"generalizacao","distorted_span":"pode apenas inserir consultas na aplicação","corrected_statement":"Assim como no LDAP injection, em que o invasor pode inserir ou manipular consultas criadas pela aplicação, no SQL injection o invasor também pode inserir ou manipular consultas, que são enviadas ao banco de dados.","concept":"SQL injection também manipula a consulta existente","citation":null,"trap_note":"Apenas, somente e só restringem o que o ataque faz. Antes de aceitar a restrição, pergunte se o ataque não faz também a outra coisa — quase sempre faz."}},{"id":"c3aec4d0ccd6","number":66,"stem":14,"statement":"O SQL injection e o cross‐site scripting utilizam a linguagem JavaScript.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Cada injeção fala a língua do seu interpretador. O XSS costuma usar JavaScript, porque quem executa é o navegador; o SQL injection usa SQL, porque quem interpreta é o banco de dados. Atribuir JavaScript ao SQL injection troca a linguagem e, com ela, o alvo do ataque.","distortion_type":"troca_de_termo","distorted_span":"utilizam a linguagem JavaScript","corrected_statement":"O cross-site scripting utiliza, tipicamente, a linguagem JavaScript, ao passo que o SQL injection utiliza a linguagem SQL.","concept":"SQL no banco; JavaScript no navegador","citation":null,"trap_note":"Quando o item juntar dois ataques em uma afirmação única, teste cada metade separadamente. Basta uma falsa para o item cair."}},{"id":"21bdaeaea789","number":68,"stem":15,"statement":"Buffer overflow é um tipo de CWE (Common Weakness Enumeration) que ocorre quando a quantidade de dados no buffer é a mesma da capacidade de armazenamento correspondente alocada em memória pela aplicação.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"Estouro de buffer, por definição, é gravar mais dados do que o espaço alocado comporta, invadindo a memória vizinha. Quantidade igual à capacidade é justamente o uso correto do buffer, em que nada transborda. A palavra que define a falha foi substituída pelo seu oposto operacional.","distortion_type":"troca_de_termo","distorted_span":"é a mesma da capacidade de armazenamento correspondente alocada em memória pela aplicação","corrected_statement":"Buffer overflow é um tipo de CWE (Common Weakness Enumeration) que ocorre quando a quantidade de dados no buffer excede a capacidade de armazenamento correspondente alocada em memória pela aplicação.","concept":"Overflow é exceder, não igualar, a capacidade","citation":null,"trap_note":"Note que a classificação como CWE está certa: buffer overflow é classe de fraqueza. Guarde o par CWE (classe de fraqueza) × CVE (vulnerabilidade concreta em um produto), que a banca troca com frequência."}},{"id":"520876404c23","number":69,"stem":15,"statement":"Cross-site scripting é um tipo clássico de CVE (Common Vulnerabilities and Exposures) que permite a neutralização de entradas com parâmetros inadequados para um sistema Web.","answer":"E","source":{"slug":"FUNPRESP_24_EXE","ano":2024},"explanation":{"verdict_reason":"XSS é uma classe de fraqueza, catalogada como CWE-79, e não uma CVE: CVE identifica uma vulnerabilidade concreta em um produto e versão determinados. Além disso, a falha está na neutralização inadequada da entrada, e não na neutralização — é a ausência do tratamento que permite o ataque.","distortion_type":"troca_de_termo","distorted_span":"CVE (Common Vulnerabilities and Exposures)","corrected_statement":"Cross-site scripting é um tipo clássico de CWE (Common Weakness Enumeration) que decorre da neutralização inadequada de entradas com parâmetros inadequados para um sistema Web.","concept":"CWE é classe de fraqueza; CVE é ocorrência concreta","citation":"CWE-79","trap_note":"Regra prática: se o item nomeia um tipo genérico de falha — XSS, injeção, estouro de buffer —, é CWE. Se aponta a falha de um produto específico, com identificador e ano, é CVE."}},{"id":"8649774b3b93","number":70,"stem":16,"statement":"A principal consequência de um ataque DDoS é a perda de integralidade dos dados armazenados no servidor atacado.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O DDoS não altera os dados armazenados: ele consome banda, conexões ou processamento até que as requisições legítimas deixem de ser atendidas. O pilar atingido é a disponibilidade; integridade seria alteração indevida do conteúdo, que o ataque descrito não realiza.","distortion_type":"troca_de_termo","distorted_span":"perda de integralidade dos dados armazenados no servidor atacado","corrected_statement":"A principal consequência de um ataque DDoS é a perda de disponibilidade do serviço prestado pelo servidor atacado.","concept":"DDoS atinge disponibilidade, não integridade","citation":null,"trap_note":"Negação de serviço mora na disponibilidade, sempre. Trocar o pilar é uma das distorções mais baratas de escrever e das mais frequentes neste tópico."}},{"id":"03c3c7cc4207","number":71,"stem":17,"statement":"Uma das consequências de um ataque de CSRF (cross-site request forgery) bem-sucedido é que o atacante consegue levar o usuário vítima a executar uma ação involuntariamente, podendo causar prejuízos variados, conforme a aplicação explorada.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"O resultado típico do CSRF é uma operação de estado executada sem a vontade da vítima — transferência, alteração de cadastro, troca de senha, exclusão de registro —, com prejuízo que varia conforme o que a aplicação permite fazer. O usuário participa sem perceber, pois quem envia a requisição é o seu próprio navegador.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"CSRF: ação involuntária em nome da vítima","citation":null,"trap_note":"A gravidade do CSRF é a gravidade da ação disponível na aplicação. Por isso a defesa exige token e, em operação crítica, reautenticação ou desafio-resposta."}},{"id":"24a974f97c91","number":73,"stem":18,"statement":"Phishing é um ataque que compromete apenas a confidencialidade das informações.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A credencial obtida por phishing é a porta de entrada para muito mais que leitura: com ela o atacante altera cadastros e transações, atingindo a integridade, e pode apagar dados, bloquear contas ou instalar ransomware, atingindo a disponibilidade. Restringir o efeito à confidencialidade é o erro do item.","distortion_type":"generalizacao","distorted_span":"compromete apenas a confidencialidade das informações","corrected_statement":"Phishing é um ataque que pode comprometer a confidencialidade, a integridade e a disponibilidade das informações.","concept":"Phishing como porta de entrada, não só vazamento","citation":null,"trap_note":"Um ataque tem pilar predominante, mas raramente exclusivo. Apenas diante de um dos três pilares é marca frequente de item errado."}},{"id":"426981a6dee5","number":74,"stem":18,"statement":"O uso de SSL/TLS ajuda a prevenir ataques de negação de serviço.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O SSL/TLS cifra e autentica o canal, protegendo confidencialidade e integridade em trânsito contra escuta e adulteração. Nada disso reduz o volume de requisições que chega ao servidor — ao contrário, o custo do handshake pode ser explorado para exaurir recursos mais depressa.","distortion_type":"atribuicao_errada","distorted_span":"ajuda a prevenir ataques de negação de serviço","corrected_statement":"O uso de SSL/TLS ajuda a proteger a confidencialidade e a integridade dos dados em trânsito, mas não previne ataques de negação de serviço.","concept":"TLS protege o canal; não protege a disponibilidade","citation":null,"trap_note":"Monte a correspondência controle-pilar: TLS e VPN em confidencialidade e integridade; limitação de taxa, scrubbing e redundância em disponibilidade. Item que cruza as colunas está errado."}},{"id":"cccfe5b8dc5d","number":76,"stem":19,"statement":"O pagamento do resgate representa a garantia da recuperação imediata de todos os dados criptografados.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Pagar não devolve nada por si: a chave pode não ser entregue, pode ser defeituosa, a decifragem pode falhar em parte dos arquivos e o ambiente continua comprometido. A recuperação confiável depende de backup íntegro, isolado e testado — e o pagamento ainda financia o crime, expondo a vítima a nova extorsão.","distortion_type":"generalizacao","distorted_span":"representa a garantia da recuperação imediata de todos os dados criptografados","corrected_statement":"O pagamento do resgate não garante a recuperação dos dados criptografados.","concept":"Pagamento de resgate não garante recuperação","citation":null,"trap_note":"Garantia, totalidade e imediatidade juntas são quase sempre item errado. Em resposta a ransomware, a única recuperação previsível vem do backup."}},{"id":"c8b5657285f2","number":77,"stem":19,"statement":"A implantação de uma política de backup e restauração robusta, além de um plano de gestão de crises, é medida preventiva e reativa eficaz para minimizar o impacto dos ataques de ransomware na referida instituição financeira.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A política de backup é preventiva quanto ao impacto — mantém cópias íntegras, isoladas e testadas, capazes de restaurar o serviço sem pagar resgate — e o plano de gestão de crises é reativo, ordenando contenção, comunicação e retomada. No caso narrado, em que até os backups foram cifrados, é precisamente o que faltou.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Backup isolado e plano de crise contra ransomware","citation":null,"trap_note":"Backup acessível pela rede da máquina infectada é cifrado junto. Guarde a regra das cópias: várias, em mídias diferentes, uma fora do ambiente e uma fora de linha."}},{"id":"4dc38d999a7f","number":79,"stem":20,"statement":"Todos os logs relacionados ao port scanning devem ser mantidos por um período longo, com o objetivo de análise futura e conformidade com normas de segurança, bem como para permitir a identificação de ataques de cadeias longas.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Varredura isolada diz pouco; o valor está na série. Guardar os registros por período longo permite correlacionar tentativas espaçadas, identificar campanhas lentas de reconhecimento e sustentar a investigação posterior, além de atender às exigências de retenção das normas de segurança.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Retenção de registros para correlação e conformidade","citation":null,"trap_note":"Reconhecimento lento e distribuído só aparece na correlação histórica. É por isso que retenção de logs é resposta recorrente em itens de detecção."}},{"id":"e538d98c5e2f","number":80,"stem":21,"statement":"A utilização de múltiplo fator de autenticação (MFA), combinando uma senha e um código de autenticação enviado por SMS, garante blindagem contra ataques embasados em engenharia social, mesmo que o atacante tenha acesso a informações pessoais sensíveis da vítima.","answer":"E","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"O MFA eleva muito o custo do ataque, mas não o elimina: a engenharia social contorna o segundo fator pedindo o próprio código à vítima, por meio de página falsa que retransmite a autenticação em tempo real, de fadiga de aprovações ou de troca fraudulenta de chip. Com dados pessoais da vítima em mãos, o golpe fica ainda mais convincente. Blindagem e garantia não existem aqui.","distortion_type":"generalizacao","distorted_span":"garante blindagem contra ataques embasados em engenharia social","corrected_statement":"A utilização de múltiplo fator de autenticação (MFA), combinando uma senha e um código de autenticação enviado por SMS, reduz, mas não elimina, o risco de ataques embasados em engenharia social, ainda mais se o atacante tiver acesso a informações pessoais sensíveis da vítima.","concept":"MFA reduz risco; não blinda contra engenharia social","citation":null,"trap_note":"Nenhum controle isolado garante nada em segurança. Garante, blinda, impede totalmente e elimina o risco são, quase sempre, marcas de item errado."}},{"id":"a25c17004446","number":80,"stem":20,"statement":"O port scanning não pode ser prevenido, sendo possível apenas a sua detecção, pois é uma técnica muito comum e não há forma de interrompê-la.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Prevenir é possível e é o que se recomenda: fechar portas desnecessárias, filtrar no firewall, expor apenas os serviços em uso, aplicar limitação de taxa e bloquear a origem no IPS ao identificar a varredura. Detecção é uma camada adicional, não a única alternativa.","distortion_type":"generalizacao","distorted_span":"não pode ser prevenido, sendo possível apenas a sua detecção","corrected_statement":"O port scanning pode ser prevenido e mitigado, por exemplo com a filtragem e o bloqueio de portas desnecessárias no firewall, além de detectado.","concept":"Varredura se previne reduzindo a superfície exposta","citation":null,"trap_note":"Não pode, é impossível e resta apenas são absolutos que exigem prova. Em segurança, quase sempre há uma camada de prevenção antes da detecção."}},{"id":"72ac824e4846","number":82,"stem":22,"statement":"A melhor contramedida contra o phishing seria usar algoritmos de criptografia mais robustos nas comunicações de email efetuadas na empresa.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"No caso narrado, o usuário digitou as credenciais voluntariamente em um formulário falso; nada foi interceptado em trânsito. Criptografia mais forte protege a mensagem contra quem a intercepta, e não contra quem convence a vítima a entregar o segredo. A contramedida é real, mas atua sobre outro problema.","distortion_type":"atribuicao_errada","distorted_span":"usar algoritmos de criptografia mais robustos","corrected_statement":"A melhor contramedida contra o phishing seria a conscientização dos usuários, somada a filtros antiphishing, autenticação do domínio remetente e autenticação multifator.","concept":"Phishing explora a pessoa; criptografia protege o canal","citation":null,"trap_note":"Sempre pergunte qual vulnerabilidade a medida fecha. Criptografia fecha a escuta do canal; ela não fecha o engano, que é onde a engenharia social atua."}},{"id":"b0db269912a3","number":83,"stem":22,"statement":"A implantação de autenticação multifator (2FA) poderia ajudar a mitigar o ataque de phishing.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Com segundo fator, a senha capturada no formulário falso deixa de ser suficiente para autenticar o atacante, que passa a precisar também do fator vinculado ao dispositivo da vítima. Não elimina o risco, mas mitiga o impacto do golpe descrito, que é exatamente o que o item afirma.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"MFA reduz o valor da credencial roubada","citation":null,"trap_note":"Repare na força do verbo: ajudar a mitigar é aceitável; garantir ou impedir totalmente não. O mesmo controle aparece em itens certos e errados, separados por essa palavra."}},{"id":"1e01f8f83003","number":83,"stem":23,"statement":"Considerando que os riscos, em sua maior parte, são estáticos, o monitoramento permanente de cenários de eventos, valores de ativos, ameaças e vulnerabilidades é desnecessário, podendo ser realizado essencialmente em ciclos periódicos de dois a três anos, conforme o tipo de negócio da organização.","answer":"E","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"A premissa está invertida: a norma parte justamente de que os riscos não são estáticos. Ameaças, vulnerabilidades, valores de ativos e o próprio contexto mudam sem aviso, e por isso o monitoramento e a análise crítica precisam ser contínuos, com detecção das mudanças em tempo de reagir. Ciclos de dois a três anos deixariam a organização tratando um cenário que já não existe.","distortion_type":"inversao","distorted_span":"os riscos, em sua maior parte, são estáticos","corrected_statement":"Considerando que os riscos, em sua maior parte, são dinâmicos, o monitoramento permanente de cenários de eventos, valores de ativos, ameaças e vulnerabilidades é necessário e contínuo, independentemente do tipo de negócio da organização.","concept":"Riscos são dinâmicos: monitoramento contínuo","citation":"ABNT NBR ISO/IEC 27005, monitoramento e análise crítica de riscos","trap_note":"Quando o item começa com Considerando que e enuncia uma premissa, teste a premissa antes da conclusão. Premissa falsa carrega conclusão plausível, e o candidato julga a conclusão."}},{"id":"7a6a44c8abc5","number":85,"stem":24,"statement":"As notificações por push são um formato de autenticação de dois fatores (2FA) no qual os usuários, em vez de receberem um código em seu dispositivo móvel, via SMS ou mensagem de voz, recebem uma notificação por push em um aplicativo seguro no dispositivo registrado no sistema de autenticação, o que reduz a possibilidade de riscos de segurança como phishing, ataques man-in-the-middle e tentativas de acesso não autorizado.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A notificação por push exige aprovação em um aplicativo previamente registrado e vinculado ao dispositivo, sem código transcritível. Isso remove justamente o que o phishing e o intermediário exploram no SMS: um segredo que a vítima pode ser induzida a repassar ou que pode ser interceptado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Push como segundo fator sem segredo transferível","citation":null,"trap_note":"Reduzir risco é uma coisa; garantir ou blindar é outra. Este item diz reduz, e por isso é certo — itens que dizem que o MFA elimina o risco de engenharia social são errados."}},{"id":"7d49f455b10b","number":85,"stem":23,"statement":"Um dos métodos usados em ataques PDoS consiste em explorar vulnerabilidades de um sistema ou dispositivo para substituir seu software básico por uma imagem corrompida de firmware, inviabilizando, assim, o funcionamento do dispositivo ou do sistema inteiro.","answer":"C","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"O PDoS, negação de serviço permanente, também chamado de phlashing ou bricking, danifica o alvo em vez de apenas sobrecarregá-lo. A técnica descrita é a clássica: explorar falha no mecanismo de atualização para gravar firmware corrompido, deixando o equipamento inutilizável até substituição ou regravação física. É o que o distingue do DoS comum, cujo efeito cessa quando o ataque cessa.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"PDoS: dano permanente por firmware corrompido","citation":null,"trap_note":"O adjetivo permanente é o divisor. DoS e DDoS exaurem recurso e passam; PDoS destrói o dispositivo e exige reposição, o que o aproxima mais de sabotagem do que de inundação de tráfego."}},{"id":"5dc3d168bcd0","number":90,"stem":25,"statement":"Para que um ataque de cross-site request forgery funcione em aplicações web, basta que a vítima tenha conectado, em algum momento, sua conta original ao disparar a requisição maliciosa.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O CSRF funciona porque o navegador anexa sozinho o cookie de sessão à requisição forjada. Isso exige que a sessão esteja válida no momento do disparo, e não que a vítima tenha se autenticado em algum momento no passado: sessão expirada ou encerrada faz o ataque falhar. A condição do ataque foi enfraquecida.","distortion_type":"troca_de_termo","distorted_span":"tenha conectado, em algum momento, sua conta original","corrected_statement":"Para que um ataque de cross-site request forgery funcione em aplicações web, é necessário que a vítima esteja com a sessão autenticada ativa no momento em que dispara a requisição maliciosa.","concept":"CSRF exige sessão ativa no momento do disparo","citation":null,"trap_note":"É por isso que expirar sessões inativas e exigir reautenticação em operação sensível são contramedidas de CSRF: elas atacam a única coisa de que o ataque precisa."}},{"id":"ae35257f5f50","number":92,"stem":25,"statement":"Em função de muitos sites e aplicativos da Web dependerem de bancos de dados SQL, um ataque SQL injection pode gerar sérias consequências, porque boa parte dos formulários da Web não consegue impedir a entrada de informações adicionais, o que propicia a exploração desse ponto fraco e o uso das caixas de entrada no formulário para envio de solicitações maliciosas ao banco de dados.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O item descreve a mecânica correta da injeção: o campo do formulário aceita mais do que o dado esperado, e o conteúdo extra deixa de ser dado e passa a ser interpretado como parte da consulta SQL. Como a maior parte das aplicações web depende de banco relacional, o impacto vai de leitura indevida a alteração de dados.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Entrada não tratada vira comando no banco","citation":null,"trap_note":"Toda a família de injeção se resume a dado que vira código porque foi concatenado a algo que será interpretado. Muda o interpretador — SQL, LDAP, shell, navegador — e muda o nome do ataque."}},{"id":"0ff904153ea0","number":93,"stem":26,"statement":"O arquivo edb.log tem como função armazenar todo o banco de dados do Active Directory.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"O banco de dados do Active Directory é o arquivo NTDS.DIT. O edb.log é o registro de transações do mecanismo ESE: guarda as operações recentes, ainda não consolidadas no banco, servindo à recuperação em caso de falha. Guardar o log e guardar a base são funções distintas.","distortion_type":"troca_de_termo","distorted_span":"armazenar todo o banco de dados do Active Directory","corrected_statement":"O arquivo edb.log tem como função armazenar as transações recentes, ainda não gravadas no banco de dados do Active Directory, que reside no arquivo NTDS.DIT.","concept":"NTDS.DIT é a base; edb.log é o log de transações","citation":null,"trap_note":"Sempre que um item identificar um arquivo de log com a base de dados que ele protege, desconfie: log registra a mudança, base guarda o estado."}},{"id":"94906927f528","number":94,"stem":27,"statement":"Um dos tipos de ataques que permite o sequestro de sessão em uma aplicação envolve roubar o cookie de sessão do usuário, localizar o ID da sessão dentro do cookie e usar essas informações para assumir o controle da sessão.","answer":"C","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"É o sequestro de sessão: depois da autenticação, quem prova a identidade do usuário é o identificador guardado no cookie. Obtido esse identificador — por XSS, escuta de tráfego em claro ou acesso à estação —, o atacante o apresenta à aplicação e passa a operar dentro da sessão, sem nunca conhecer a senha.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Sequestro de sessão pelo identificador no cookie","citation":null,"trap_note":"Depois do login, o cookie vale tanto quanto a senha. Daí as defesas: HttpOnly contra leitura por script, Secure para não trafegar em claro, renovação do identificador e expiração curta."}},{"id":"4ae0cc071f94","number":94,"stem":25,"statement":"Um ataque de XSS (cross-site scripting) não tem como alvo direto o próprio aplicativo, mas sim os usuários do aplicativo da Web.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"No XSS a aplicação é o veículo, não a vítima final: ela devolve na página um script que o atacante conseguiu inserir, e quem o executa é o navegador de quem visita. O prejuízo — cookie de sessão roubado, ação executada no lugar do usuário, página adulterada — recai sobre os usuários.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"XSS atinge os usuários por meio da aplicação","citation":null,"trap_note":"Alvo direto separa a família: SQL injection ataca o banco, XSS ataca os outros usuários, CSRF ataca a aplicação em nome da vítima, DDoS ataca o serviço."}},{"id":"247c8fdd427a","number":95,"stem":9,"statement":"Uma das formas de prevenção à vulnerabilidade SQL injection consiste em realizar a validação dos dados digitados pelo usuário mediante a aceitação de somente dados que sejam conhecidamente válidos.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Aceitar apenas o que se sabe válido é a validação por lista de permitidos, recomendada justamente porque a lista de proibidos sempre pode ser contornada por outra codificação ou variação do mesmo comando. É medida complementar à consulta parametrizada, que é a defesa central.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Validação por lista de permitidos","citation":null,"trap_note":"Guarde a hierarquia: consulta parametrizada separa dado de código e é a defesa principal; validação de entrada por lista de permitidos reforça. Filtro de palavras proibidas, sozinho, é a resposta fraca."}},{"id":"a5a2225030ae","number":95,"stem":26,"statement":"Inundação SYN é um tipo de ataque distribuído de negação de serviço (DDoS) em que um grande número de solicitações HTTP inunda o servidor, resultando na interrupção do serviço.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"Inundar o servidor com requisições HTTP é o HTTP flood, que ataca a camada de aplicação. A inundação SYN age na camada de transporte: pacotes SYN com origem forjada fazem o servidor reservar espaço na fila de conexões semiabertas, que esgota antes de qualquer requisição HTTP existir. O vetor foi trocado.","distortion_type":"troca_de_termo","distorted_span":"um grande número de solicitações HTTP inunda o servidor","corrected_statement":"Inundação SYN é um tipo de ataque de negação de serviço em que um grande número de pacotes SYN, com endereço de origem forjado, esgota a fila de conexões semiabertas do servidor, resultando na interrupção do serviço.","concept":"SYN flood é camada 4; HTTP flood é camada 7","citation":null,"trap_note":"Identifique o vetor pela unidade citada: pacote SYN é transporte, requisição HTTP é aplicação, pacote de eco ICMP é banda. A palavra usada entrega a camada."}},{"id":"9a59479e54c0","number":95,"stem":27,"statement":"Um ataque do tipo injeção SQL é caracterizado por permitir a passagem de parâmetros SQL via entrada de dados da aplicação e executar tais parâmetros no banco de dados.","answer":"C","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"A definição está correta: o campo de entrada recebe conteúdo que a aplicação concatena à consulta, e o banco executa o que chegou como se fosse parte do comando previsto. É a característica que define a injeção de SQL.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Entrada da aplicação executada como comando SQL","citation":null,"trap_note":"A defesa que corresponde a essa definição é a consulta parametrizada, que impede o dado de mudar a estrutura do comando. Filtro de palavras e criptografia da coluna não fazem isso."}},{"id":"b78b812ad0c0","number":96,"stem":26,"statement":"A execução do comando a seguir permite verificar a integridade da configuração do Nagios no ambiente Linux.\n\n# /usr/local/nagios/bin/nagios –v\n/usr/local/nagios/etc/nagios.cfg","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"A opção -v do binário do Nagios executa a verificação da configuração indicada, apontando erros de sintaxe e inconsistências antes de recarregar o serviço. É o procedimento padrão após editar o nagios.cfg, precisamente para não derrubar o monitoramento com uma configuração inválida.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Verificação de configuração do Nagios","citation":null,"trap_note":"Em item de ferramenta, confira o que a opção faz e sobre qual arquivo ela age. Aqui, verificar a configuração não reinicia nem recarrega o serviço — apenas valida."}},{"id":"8ac41e3fdce1","number":96,"stem":9,"statement":"No cross-site scripting refletido (não persistente), a carga útil do invasor deve fazer parte da solicitação enviada ao servidor da Web. Em seguida, é refletida de volta, de maneira que a resposta HTTP inclua a carga útil da solicitação HTTP. Os invasores usam técnicas de engenharia social para induzir a vítima a fazer uma solicitação ao servidor. A carga útil XSS refletida é, então, executada no navegador do usuário.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O item descreve com precisão o XSS refletido: a carga viaja na requisição, o servidor a devolve na resposta imediata e o navegador a executa. Como nada fica armazenado, o ataque depende de a vítima ser induzida a disparar aquela requisição, o que se faz por engenharia social — o link enviado por email ou mensagem.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"XSS refletido: carga na requisição, volta na resposta","citation":null,"trap_note":"Três variantes, três lugares: refletido volta na resposta imediata, armazenado fica no servidor e atinge todos, o de DOM nem chega ao servidor porque o próprio JavaScript da página o escreve."}},{"id":"c4d2c85143cd","number":96,"stem":28,"statement":"Técnicas de ofuscação de binários bem executadas são capazes de burlar o processo de verificação do antivírus.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A detecção por assinatura compara trechos do binário com padrões conhecidos. Ofuscação, empacotamento e cifragem do código alteram esses trechos sem mudar o comportamento, e por isso conseguem escapar da comparação — motivo pelo qual a defesa moderna soma heurística, análise comportamental e sandbox.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ofuscação derrota detecção por assinatura","citation":null,"trap_note":"Assinatura reconhece o conhecido; heurística e comportamento pegam o desconhecido, ao custo de falsos positivos. Esse par decide vários itens de antimalware."}},{"id":"adab9f1fc15c","number":97,"stem":26,"statement":"O SNMP utiliza, no nível de transporte, o UDP para fazer o gerenciamento de equipamentos, mas apresenta deficiências em relação à segurança e à transferência eficiente de grande quantidade de informação.","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"O SNMP usa UDP no transporte (161 para consultas e 162 para traps), o que o torna leve, porém sem confirmação de entrega. Nas versões 1 e 2c a autenticação se resume à community, trafegada em claro, e a coleta de grandes volumes é ineficiente por depender de sucessivas requisições. Segurança só chega com a versão 3.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SNMP sobre UDP: leve, mas frágil em segurança","citation":null,"trap_note":"SNMPv1 e v2c usam community em claro; SNMPv3 acrescenta autenticação e cifragem. Item que atribui segurança ao SNMP sem dizer a versão costuma estar errado."}},{"id":"d22c371db59c","number":99,"stem":29,"statement":"Bug é o ataque de negação de serviço realizado de forma distribuída e coordenada.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"Negação de serviço distribuída e coordenada é DDoS. Bug é defeito de programação, involuntário, que pode até originar uma vulnerabilidade, mas não é ataque nem tem autor mal-intencionado por definição.","distortion_type":"troca_de_termo","distorted_span":"Bug","corrected_statement":"DDoS é o ataque de negação de serviço realizado de forma distribuída e coordenada.","concept":"Bug é defeito; DDoS é ataque","citation":null,"trap_note":"Separe as três camadas do vocabulário: defeito (bug), fraqueza explorável (vulnerabilidade) e ação do atacante (ataque). A banca troca livremente entre elas."}},{"id":"420c21c06b01","number":100,"stem":30,"statement":"O phishing pode ser caracterizado como um tipo de ataque de engenharia social que é realizado apenas por telefone.","answer":"E","source":{"slug":"PREF_CACHOEIRO_24_ADM","ano":2024},"explanation":{"verdict_reason":"O phishing é definido pelo engano, não pelo canal: chega por email, mensagem instantânea, SMS, rede social, anúncio e página falsa, além do telefone. A variante por voz tem nome próprio, vishing, e a por SMS, smishing — o que já mostra que o telefone é apenas um dos meios.","distortion_type":"generalizacao","distorted_span":"realizado apenas por telefone","corrected_statement":"O phishing pode ser caracterizado como um tipo de ataque de engenharia social que é realizado por diversos meios, como email, mensagens, sítios falsos e telefone.","concept":"Phishing se define pelo engano, não pelo canal","citation":null,"trap_note":"Confundir o meio com o ataque é um erro recorrente. Vishing, smishing e phishing por email são o mesmo golpe em canais diferentes."}},{"id":"f0f6835638c1","number":101,"stem":31,"statement":"O objetivo do ataque de LDAP injection é manipular as consultas LDAP, por meio da inserção de um código malicioso na consulta, que passa a ser interpretada de forma diferente do esperado.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O LDAP injection é a mesma falha da injeção de SQL com outro interpretador: entrada não tratada é concatenada ao filtro de busca do diretório, e o atacante altera a lógica da consulta — por exemplo, para que ela retorne mais objetos do que deveria ou contorne a verificação de credenciais.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"LDAP injection manipula o filtro de consulta","citation":null,"trap_note":"Toda vez que houver um interpretador recebendo cadeia montada com dado do usuário, há uma injeção possível. Muda o interpretador, muda o nome: SQL, LDAP, XPath, shell, navegador."}},{"id":"d5eacc18ec49","number":102,"stem":31,"statement":"XSS (Cross-site scripting) é um método pelo qual um invasor explora vulnerabilidades na maneira como um banco de dados executa consultas de pesquisa.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Explorar a forma como o banco de dados executa consultas é SQL injection. O XSS não toca no banco: ele injeta script em uma página, e a execução ocorre no navegador de outro usuário, com a origem do sítio confiável. O alvo e o interpretador foram trocados.","distortion_type":"troca_de_termo","distorted_span":"explora vulnerabilidades na maneira como um banco de dados executa consultas de pesquisa","corrected_statement":"XSS (Cross-site scripting) é um método pelo qual um invasor injeta scripts maliciosos em páginas web, que são executados no navegador de outros usuários.","concept":"XSS executa no navegador, não no banco","citation":null,"trap_note":"Guarde os dois endereços e nenhum item dessa dupla escapa: SQL injection no banco, com SQL; XSS no navegador de outro usuário, com JavaScript."}},{"id":"ba9b0350845d","number":103,"stem":32,"statement":"Enquanto método de prevenção contra ataques DDoS em redes corporativas, a redução da superfície de ataque concentra-se em restringir o número de portas abertas no firewall, sem a necessidade de outros controles adicionais ou de monitoramento contínuo, sendo uma abordagem eficaz para evitar sobrecarga de tráfego malicioso.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Reduzir superfície de ataque é medida válida, mas insuficiente contra DDoS: o tráfego malicioso chega justamente pelas portas que precisam continuar abertas, e o volume satura o enlace e o próprio firewall antes que qualquer regra os salve. A defesa exige monitoramento contínuo, limitação de taxa e depuração de tráfego a montante.","distortion_type":"generalizacao","distorted_span":"sem a necessidade de outros controles adicionais ou de monitoramento contínuo","corrected_statement":"Enquanto método de prevenção contra ataques DDoS em redes corporativas, a redução da superfície de ataque concentra-se em restringir o número de portas abertas no firewall, medida que deve ser combinada a outros controles e a monitoramento contínuo para mitigar a sobrecarga de tráfego malicioso.","concept":"Redução de superfície não basta contra volume","citation":null,"trap_note":"Mitigar DDoS volumétrico exige ação a montante — provedor, scrubbing, CDN. Nenhum equipamento dentro da rede resolve um ataque que satura o enlace de entrada."}},{"id":"8feaa94d3f8d","number":103,"stem":31,"statement":"Um ataque de cross‐site request forgery é aquele que induz um usuário a usar acidentalmente suas credenciais para invocar uma ação indesejada.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"É a definição do CSRF: a credencial usada é a da própria vítima, enviada automaticamente pelo navegador junto da requisição forjada, e a ação resultante não é a que ela pretendia. O uso acidental das próprias credenciais é exatamente o que caracteriza o ataque.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"CSRF: credencial legítima, ação indesejada","citation":null,"trap_note":"O CSRF não rouba credencial: ele a usa à distância, sem vê-la. É por isso que trocar a senha depois do ataque não desfaz a ação já executada."}},{"id":"d06386196c39","number":104,"stem":32,"statement":"Um método de prevenção contra ataques DNS spoofing é o uso de DNSSEC, projetado para proteger a integridade e a autenticidade das consultas DNS por meio do uso de assinaturas digitais baseadas em criptografia assimétrica.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"O DNS spoofing funciona porque o DNS tradicional não autentica a resposta: qualquer resposta que chegue primeiro e no formato esperado é aceita e armazenada em cache. O DNSSEC fecha exatamente essa porta, assinando digitalmente os registros com criptografia assimétrica, de modo que o resolvedor verifica origem e integridade antes de aceitar.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"DNSSEC assina respostas e impede falsificação","citation":null,"trap_note":"O DNSSEC garante autenticidade e integridade, não confidencialidade: as consultas continuam em claro. Sigilo de consulta é papel de DNS sobre TLS ou sobre HTTPS."}},{"id":"55ebac39f6af","number":105,"stem":33,"statement":"CSRF é um tipo de ataque em que um usuário legítimo pode ser personificado em uma aplicação maliciosa controlada por um atacante que executa ações em outra aplicação como se fosse o usuário legítimo.","answer":"C","source":{"slug":"CNJ_24","ano":2024},"explanation":{"verdict_reason":"É a mecânica do CSRF: a vítima visita a aplicação controlada pelo atacante e é dali que parte a requisição contra a aplicação legítima, na qual ela está autenticada. Como o navegador anexa o cookie de sessão, a aplicação alvo executa a ação atribuindo-a ao usuário legítimo, que é assim personificado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"CSRF: duas aplicações, uma sessão emprestada","citation":null,"trap_note":"O nome descreve o ataque: cross-site, porque a requisição nasce em outro sítio; request forgery, porque a requisição é forjada, e não a credencial."}},{"id":"6908bcfb7a6a","number":105,"stem":32,"statement":"Um aplicativo que armazene dados sensíveis criptografados em um banco de dados usando criptografia automática garante que esses dados, quando recuperados, estejam isentos de serem indevidamente capturados, mesmo que haja uma falha de injeção de SQL.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"A criptografia automática no banco protege os dados em repouso, contra quem leva o arquivo ou o meio físico. Diante de uma injeção de SQL, quem faz a consulta é a própria aplicação autorizada, e o banco devolve o conteúdo já decifrado — ou a aplicação o decifra. A proteção é real, mas não alcança esse cenário.","distortion_type":"escopo_ampliado","distorted_span":"garante que esses dados, quando recuperados, estejam isentos de serem indevidamente capturados","corrected_statement":"Um aplicativo que armazene dados sensíveis criptografados em um banco de dados usando criptografia automática não impede que esses dados sejam indevidamente capturados caso haja uma falha de injeção de SQL, pois eles são recuperados já decifrados pela aplicação.","concept":"Criptografia em repouso não defende de injeção","citation":null,"trap_note":"Sempre pergunte de quem a criptografia protege. Em repouso, protege de quem acessa o armazenamento; não protege de quem engana a aplicação que tem a chave."}},{"id":"4db8d5e768a3","number":106,"stem":34,"statement":"Nos ataques do tipo access point spoofing, os invasores circulam fisicamente por regiões onde desejam realizar os ataques e descobrem as redes que existem por ali, bem como os equipamentos físicos através dos quais poderão realizar as invasões posteriormente.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"Circular fisicamente pela região para descobrir redes e equipamentos é wardriving, uma técnica de reconhecimento. O access point spoofing é outra coisa: o atacante instala um ponto de acesso falso, imitando o nome de uma rede legítima, para que as vítimas se conectem a ele e tenham o tráfego interceptado — é o evil twin.","distortion_type":"troca_de_termo","distorted_span":"os invasores circulam fisicamente por regiões onde desejam realizar os ataques e descobrem as redes que existem por ali","corrected_statement":"Nos ataques do tipo access point spoofing, os invasores instalam um ponto de acesso falso que se faz passar por uma rede legítima, para que as vítimas se conectem a ele e tenham seu tráfego interceptado.","concept":"Spoofing de AP é ponto falso; wardriving é mapeamento","citation":null,"trap_note":"Reconhecimento e ataque são etapas diferentes. Wardriving descobre; access point spoofing engana; sniffing observa o tráfego já capturado."}},{"id":"de0818240494","number":106,"stem":33,"statement":"Por fundamento de CSRF, o uso de cookies é suficiente para garantir que uma aplicação não seja vulnerável à exploração de CSRF.","answer":"E","source":{"slug":"CNJ_24","ano":2024},"explanation":{"verdict_reason":"O raciocínio está de cabeça para baixo: é precisamente o cookie de sessão, enviado automaticamente pelo navegador em toda requisição ao domínio, que torna o CSRF possível. Usar cookies não protege — cria a condição do ataque. A defesa exige token antifalsificação, atributo SameSite e conferência de origem.","distortion_type":"inversao","distorted_span":"o uso de cookies é suficiente para garantir que uma aplicação não seja vulnerável","corrected_statement":"Por fundamento de CSRF, o uso de cookies de sessão é justamente o que expõe a aplicação ao ataque, sendo necessários tokens antifalsificação e o atributo SameSite para mitigá-lo.","concept":"O cookie é o vetor do CSRF, não a defesa","citation":null,"trap_note":"Cookie aparece nos dois papéis e confunde: com HttpOnly é defesa contra XSS; no envio automático é o vetor do CSRF. Identifique o ataque antes de julgar o controle."}},{"id":"f8928ff88bd1","number":107,"stem":35,"statement":"Os ataques DoS e DDoS visam indisponibilizar recursos, enquanto técnicas de sniffing e spoofing interceptam e manipulam dados.","answer":"C","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"A divisão está correta e segue o pilar atingido: DoS e DDoS esgotam recursos e derrubam a disponibilidade, sem tocar no conteúdo; sniffing intercepta o tráfego, atingindo a confidencialidade, e spoofing falsifica identidades, atingindo integridade e autenticidade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Indisponibilizar × interceptar e manipular","citation":null,"trap_note":"Classificar pelo pilar resolve rápido: negação de serviço em disponibilidade, escuta em confidencialidade, falsificação em integridade e autenticidade."}},{"id":"76d5559f14af","number":107,"stem":34,"statement":"O ataque DoS se caracteriza por utilizar uma única fonte de conexões, enquanto um ataque DDoS utiliza várias fontes de tráfego de ataque, muitas vezes na forma de uma botnet.","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"Essa é exatamente a distinção entre os dois: o DoS parte de uma única fonte, o que facilita bloquear a origem, enquanto o DDoS distribui o tráfego por milhares de máquinas comprometidas sob comando de um botmaster, tornando ineficaz o bloqueio de um endereço.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"DoS uma fonte; DDoS botnet distribuída","citation":null,"trap_note":"Quem comanda é o botmaster; quem gera o tráfego são os bots; quem satura é a vítima. Guarde os três papéis, porque a banca troca o lugar da saturação."}},{"id":"eba49f08e3a9","number":107,"stem":36,"statement":"Um firewall de borda é considerado como o elemento capaz de fazer a mitigação de ataques DDoS de maneira eficiente, já que o tráfego da camada de aplicação tem que ser bloqueado na entrada da rede.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O firewall de borda é ele próprio uma das vítimas do ataque: o volume satura o enlace de entrada e a tabela de estados antes que qualquer regra ajude, e ataques de camada de aplicação chegam como requisições aparentemente legítimas, que o firewall não distingue das reais. Mitigação eficiente exige atuação a montante — depuração de tráfego no provedor, rede de distribuição de conteúdo — somada a proteção específica de aplicação.","distortion_type":"atribuicao_errada","distorted_span":"Um firewall de borda é considerado como o elemento capaz de fazer a mitigação de ataques DDoS de maneira eficiente","corrected_statement":"A mitigação eficiente de ataques DDoS depende da depuração de tráfego a montante, no provedor, e de proteção específica para a camada de aplicação, pois o firewall de borda é saturado pelo próprio volume do ataque.","concept":"DDoS se mitiga a montante, não na borda do cliente","citation":null,"trap_note":"O tráfego que satura o enlace de entrada já chegou: bloqueá-lo depois dele não devolve a banda. Por isso a resposta correta a DDoS volumétrico está sempre fora da rede da vítima."}},{"id":"90ac4ffc717a","number":108,"stem":36,"statement":"Em um ataque que envolve a amplificação de dados, o atacante gera uma mensagem para um elemento falho na rede e este, por sua vez, gera uma resposta que aumenta o volume de dados direcionados à vítima.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"É a descrição do ataque por amplificação com reflexão: o atacante envia uma requisição pequena a um serviço de terceiro mal configurado, forjando como origem o endereço da vítima; o refletor responde a quem consta como origem, e a resposta é muitas vezes maior que a pergunta. O volume que chega à vítima é, assim, multiplicado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Amplificação por reflexão multiplica o volume","citation":null,"trap_note":"A amplificação depende de duas condições: origem forjada e serviço UDP aberto que responda muito para pouco — DNS, NTP, SSDP, memcached. Filtro antispoofing quebra a primeira."}},{"id":"bec30c306eba","number":108,"stem":35,"statement":"SPF (sender policy framework) e DKIM (domain keys identified mail) aumentam a proteção de emails contra phishing e spamming, verificando a autenticidade do remetente.","answer":"C","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"Os dois autenticam a origem da mensagem, que é o ponto que o phishing e o spam exploram: o SPF publica no DNS quais servidores podem enviar em nome do domínio, e o DKIM assina digitalmente a mensagem, permitindo verificar remetente e integridade. O DMARC completa o conjunto, definindo a política para quem falha nas verificações.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SPF e DKIM autenticam o domínio remetente","citation":null,"trap_note":"Esses controles atacam a falsificação de remetente, não o engano em si. Phishing enviado de domínio legítimo recém-registrado passa por SPF e DKIM sem problema."}},{"id":"c707c4446de3","number":109,"stem":35,"statement":"A técnica de SQL injection permite que um atacante insira ou manipule consultas SQL em uma aplicação vulnerável, de maneira a provocar a execução de comandos maliciosos no banco de dados, ao passo que o XSS (cross-site scripting) explora vulnerabilidades para injetar scripts maliciosos em páginas web visualizadas por outros usuários.","answer":"C","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"O contraste está exato e é o que decide a maior parte dos itens da dupla: o SQL injection chega ao interpretador do banco e executa comandos lá; o XSS chega ao navegador de outros usuários e executa scripts na página que eles visualizam. Mesmo defeito de origem, alvos diferentes.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SQL injection no banco; XSS no navegador do usuário","citation":null,"trap_note":"Fixe os dois endereços: banco de dados e linguagem SQL de um lado; navegador de outro usuário e JavaScript do outro. Toda troca entre eles é item errado."}},{"id":"f89cab5f1581","number":109,"stem":37,"statement":"O spear phishing tem como alvo um grupo específico ou tipo de indivíduo, como os administradores de sistema de uma empresa; já o whaling é um tipo de phishing ainda mais direcionado e geralmente tem como alvo um CEO ou CFO de um setor ou negócio específico.","answer":"C","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"A gradação está correta: o phishing é isca em massa; o spear phishing é dirigido a pessoa ou grupo previamente pesquisado; e o whaling é o spear phishing cujo alvo é a alta direção, em que o retorno do golpe é maior e a mensagem é construída sob medida.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Phishing, spear phishing e whaling: grau de direcionamento","citation":null,"trap_note":"A escala é massa, grupo e alta direção. Qualquer item que descreva spear phishing ou whaling como envio aleatório e em massa inverteu o par."}},{"id":"f4705913b078","number":110,"stem":38,"statement":"Ataques do tipo APT (advanced persistent threats) usam uma abordagem ampla e são projetados sem um alvo específico, sendo iniciados para causar danos à rede da organização-alvo, com o objetivo de se obter entrada e saída rápidas.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"As duas metades da APT estão negadas: ela é avançada e persistente, isto é, dirigida a um alvo escolhido e voltada a permanecer o maior tempo possível sem ser notada, com reconhecimento, movimentação lateral e exfiltração ao longo de meses. Abordagem ampla, sem alvo, com entrada e saída rápidas descreve o oposto.","distortion_type":"inversao","distorted_span":"usam uma abordagem ampla e são projetados sem um alvo específico","corrected_statement":"Ataques do tipo APT (advanced persistent threats) usam uma abordagem dirigida e são projetados contra um alvo específico, sendo iniciados para obter e manter acesso prolongado e discreto à rede da organização-alvo.","concept":"APT: dirigida, discreta e persistente","citation":null,"trap_note":"Leia a própria sigla como gabarito: advanced persistent threat. Persistente exclui entrada e saída rápidas; ameaça avançada exclui ataque genérico e automatizado."}},{"id":"9799fbe042eb","number":110,"stem":35,"statement":"CSRF (cross-site request forgery) é um ataque que permite ações maliciosas em nome de um usuário autenticado, e basta a utilização de certificados SSL para mitigá-lo, pois eles garantem a criptografia das comunicações entre o usuário e o servidor.","answer":"E","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"O certificado protege o canal, mas a requisição forjada do CSRF é enviada pelo próprio navegador da vítima, dentro do canal cifrado e com o cookie de sessão anexado automaticamente. Criptografar não distingue requisição desejada de requisição induzida; para isso são necessários token antifalsificação, cookie com SameSite e conferência de origem.","distortion_type":"relacao_causal","distorted_span":"basta a utilização de certificados SSL para mitigá-lo","corrected_statement":"CSRF (cross-site request forgery) é um ataque que permite ações maliciosas em nome de um usuário autenticado, e sua mitigação exige token antifalsificação e cookies com o atributo SameSite, pois a criptografia da comunicação não impede o envio da requisição forjada.","concept":"TLS não impede requisição forjada legítima em aparência","citation":null,"trap_note":"HTTPS é a resposta errada mais oferecida deste tópico. Ele não impede CSRF, nem SQL injection, nem negação de serviço, nem phishing — protege o trânsito, e só."}},{"id":"0e476ad62ebc","number":111,"stem":38,"statement":"Leakware/doxware é um tipo de ransomware em que se ameaça destruir os dados se o resgate não for pago, havendo casos em que se destroem os dados mesmo tendo sido efetivado o pagamento do resgate.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"Leakware, ou doxware, é a extorsão pela ameaça de divulgação: o atacante exfiltra dados sigilosos e ameaça publicá-los caso o resgate não seja pago. Ameaçar destruir é característica de outras variantes de ransomware e de malware destrutivo; o que caracteriza o leakware é o vazamento.","distortion_type":"troca_de_termo","distorted_span":"destruir os dados se o resgate não for pago","corrected_statement":"Leakware/doxware é um tipo de ransomware em que se ameaça divulgar publicamente os dados sigilosos da vítima se o resgate não for pago, havendo casos em que se divulgam os dados mesmo tendo sido efetivado o pagamento do resgate.","concept":"Leakware ameaça publicar, não destruir","citation":null,"trap_note":"O ransomware moderno costuma usar dupla extorsão: cifra para tirar a disponibilidade e ameaça vazar para atingir a confidencialidade. Backup resolve a primeira metade, nunca a segunda."}},{"id":"5fa41637de06","number":112,"stem":39,"statement":"Uma forma de se prevenir e combater o ataque port scanning é manter protegidas ou bloqueadas as portas dos computadores da rede.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A varredura só encontra o que responde. Fechar portas desnecessárias, filtrar no firewall e expor apenas os serviços realmente usados reduz a superfície que o scan enxerga, o que é prevenção, e não apenas detecção.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Redução de superfície como defesa contra varredura","citation":null,"trap_note":"Guarde o par: o port scan pode ser prevenido (fechar e filtrar portas) e também detectado (IDS, registros). Itens que dizem que só resta detectar estão errados."}},{"id":"bc1ff448ea3d","number":113,"stem":39,"statement":"Os ataques de DoS e DDoS utilizam apenas um único computador para sobrecarregar um servidor de rede, tornando-o indisponível, sendo necessário apenas um software antivírus para prevenir e combater esses ataques.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A diferença entre DoS e DDoS é justamente o número de origens: o DoS parte de uma, o DDoS de milhares de máquinas comprometidas em botnet. Além disso, nenhum antivírus na máquina-alvo impede a saturação da banda ou da fila de conexões — isso exige antispoofing, limitação de taxa e depuração de tráfego a montante.","distortion_type":"generalizacao","distorted_span":"utilizam apenas um único computador","corrected_statement":"O ataque de DoS utiliza um único computador para sobrecarregar um servidor de rede, tornando-o indisponível, enquanto o DDoS parte de várias origens, sendo necessários controles de rede específicos, e não apenas um software antivírus, para prevenir e combater esses ataques.","concept":"DoS uma origem; DDoS muitas (botnet)","citation":null,"trap_note":"O primeiro D de DDoS é distribuído. Qualquer item que descreva o DDoS com origem única já morreu na sigla."}},{"id":"622c194de592","number":115,"stem":39,"statement":"O port scanning pode ser utilizado tanto por administradores de rede quanto por hackers para identificar vulnerabilidades em sistemas de rede de computadores.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A técnica é a mesma nas duas mãos: enviar pedidos de conexão e mapear o que responde. O que separa o trabalho do administrador do do atacante é a autorização e a intenção, não o procedimento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Varredura é técnica neutra; o que muda é a intenção","citation":null,"trap_note":"Ferramenta de reconhecimento — scan, fingerprinting, pentest — nunca é maliciosa por natureza. Itens que a declaram sempre maliciosa, ou sempre legítima, erram pelo absoluto."}},{"id":"cc4d38ac4ac3","number":116,"stem":40,"statement":"Softwares de adware são exemplos de spyware e são utilizados para coletar informações sobre hábitos e interesses do usuário.","answer":"C","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O adware é tratado como espécie de spyware justamente porque, para escolher a publicidade que exibe, acompanha a navegação e coleta hábitos e interesses do usuário, remetendo esses dados a terceiros. A finalidade é comercial, mas o comportamento é de monitoramento.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Adware como espécie de spyware","citation":null,"trap_note":"Sob spyware cabem keylogger, screenlogger e adware. Os dois primeiros buscam credenciais; o terceiro busca perfil de consumo, mas todos coletam e remetem."}},{"id":"9283a438ce22","number":68,"stem":41,"statement":"XSS (Cross-site scripting) é um tipo de ataque por meio do qual o atacante explora erros nos códigos de entrada de dados, e a prevenção de ataques XSS requer sanitização das entradas de dados, de maneira a impedir a injeção de códigos maliciosos.","answer":"C","source":{"slug":"BCB_24","ano":2023},"explanation":{"verdict_reason":"O XSS nasce do tratamento inadequado de entrada e de saída: a aplicação devolve na página conteúdo controlado pelo atacante sem neutralizá-lo, e o navegador o interpreta como script. Sanitizar e codificar o que entra e o que sai é a contramedida correta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"XSS: entrada não neutralizada executada no navegador","citation":null,"trap_note":"Para XSS, a defesa central é codificação de saída e sanitização, apoiada por CSP e cookie HttpOnly. Nada disso mora no navegador do usuário — desativar recursos do navegador nunca é a resposta."}},{"id":"595f8b30fa41","number":79,"stem":42,"statement":"XSS (Cross-site scripting) e entidades externas de XML são exemplos de controles e boas práticas para o desenvolvimento seguro.","answer":"E","source":{"slug":"BCB_24","ano":2023},"explanation":{"verdict_reason":"XSS e o processamento de entidades externas de XML (XXE) são vulnerabilidades, itens do OWASP Top 10 que o desenvolvimento seguro precisa evitar. Controles e boas práticas seriam a codificação de saída, a consulta parametrizada e a desabilitação do processamento de entidades externas no analisador de XML. A categoria foi invertida.","distortion_type":"inversao","distorted_span":"são exemplos de controles e boas práticas para o desenvolvimento seguro","corrected_statement":"XSS (Cross-site scripting) e entidades externas de XML são exemplos de vulnerabilidades que o desenvolvimento seguro deve evitar.","concept":"Vulnerabilidade não é controle","citation":null,"trap_note":"Um dos truques mais simples da banca é listar ataques ou fraquezas sob o rótulo de boas práticas, e listar controles sob o rótulo de ameaças. Confira sempre o substantivo que classifica a lista."}},{"id":"c0575ca06e91","number":87,"stem":43,"statement":"Cavalo de Troia de acesso remoto é um programa que permite ao atacante acessar remotamente o equipamento da vítima e executar ações como se fosse o usuário legítimo, combinando, assim, as características de cavalo de Troia e backdoor.","answer":"C","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"O RAT é justamente a soma das duas coisas: chega disfarçado de programa legítimo, como todo cavalo de troia, e deixa instalado um canal de acesso remoto, como um backdoor, pelo qual o atacante opera a máquina com os privilégios do usuário.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"RAT: cavalo de troia somado a backdoor","citation":null,"trap_note":"Cavalo de troia é o disfarce na entrada; backdoor é a porta que fica. Um mesmo artefato pode ser das duas categorias, e o item costuma ser certo quando as soma."}},{"id":"1a4e0c059a84","number":88,"stem":43,"statement":"Adware é um tipo de ataque em que os alvos são contatados por e-mail, telefone ou mensagem de texto por alguém que se faz passar por uma instituição legítima para induzir indivíduos a fornecerem dados confidenciais, como informações de identificação pessoal, detalhes bancários, dados de cartões de crédito e senhas.","answer":"E","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"A descrição — contato por email, telefone ou mensagem, fazendo-se passar por instituição legítima para obter dados pessoais, bancários e senhas — é a definição de phishing. Adware é outra coisa: programa que exibe publicidade e monitora hábitos e interesses do usuário.","distortion_type":"troca_de_termo","distorted_span":"Adware","corrected_statement":"Phishing é um tipo de ataque em que os alvos são contatados por e-mail, telefone ou mensagem de texto por alguém que se faz passar por uma instituição legítima para induzir indivíduos a fornecerem dados confidenciais, como informações de identificação pessoal, detalhes bancários, dados de cartões de crédito e senhas.","concept":"Adware exibe e monitora; phishing engana","citation":null,"trap_note":"Quando a descrição é impecável, o erro está no nome. Leia a descrição, batize o ataque e só então confira o rótulo do item."}},{"id":"baeacb6adbf5","number":90,"stem":44,"statement":"O cavalo de troia (trojan) é um programa que monitora as atividades de um usuário e as envia para outra pessoa, de forma maliciosa, sem o conhecimento deste.","answer":"E","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"Monitorar as atividades do usuário e remetê-las a terceiros, sem que ele saiba, é a definição de spyware. O cavalo de troia se caracteriza pelo disfarce: apresenta-se como programa útil para ser executado voluntariamente e, por trás, faz outra coisa — que pode até ser instalar um spyware, mas não se confunde com ele.","distortion_type":"troca_de_termo","distorted_span":"O cavalo de troia (trojan)","corrected_statement":"O spyware é um programa que monitora as atividades de um usuário e as envia para outra pessoa, de forma maliciosa, sem o conhecimento deste.","concept":"Trojan é disfarce; spyware é monitoramento","citation":null,"trap_note":"Cada família tem um traço definidor: trojan é o disfarce, spyware é a coleta, worm é a autopropagação, vírus é o hospedeiro, ransomware é a extorsão."}},{"id":"76be20ebf7a2","number":91,"stem":44,"statement":"Considere que um usuário, ao enviar um email para outro usuário, teve suas informações interceptadas por um computador que conseguiu capturar os dados em seu tráfego de rede. Nessa situação, o ataque descrito é denominado flood.","answer":"E","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"Capturar dados em trânsito na rede é sniffing, ataque passivo contra a confidencialidade. Flood é inundação, ataque de negação de serviço que consome recursos para derrubar a disponibilidade, e nada intercepta.","distortion_type":"troca_de_termo","distorted_span":"denominado flood","corrected_statement":"Considere que um usuário, ao enviar um email para outro usuário, teve suas informações interceptadas por um computador que conseguiu capturar os dados em seu tráfego de rede. Nessa situação, o ataque descrito é denominado sniffing.","concept":"Interceptar é sniffing; inundar é flood","citation":null,"trap_note":"O verbo do enunciado entrega o ataque: interceptar e capturar apontam para sniffing; inundar e sobrecarregar, para flood; falsificar e se passar por, para spoofing."}},{"id":"0bfc1f4c093a","number":92,"stem":44,"statement":"Considere que um email malicioso tenha sido recebido por uma pessoa, que identificou alterações no cabeçalho do email e, portanto, percebeu que o email havia sido enviado a partir de uma origem diferente daquela que supostamente o teria enviado. Nesse caso, a situação descrita configura um ataque de spoofing.","answer":"C","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"Cabeçalho alterado para que a mensagem pareça vir de outra origem é falsificação de identidade, que é a definição de spoofing na variante de email. O protocolo de envio não autentica o remetente por si, o que torna a falsificação trivial — e é isso que SPF, DKIM e DMARC vieram corrigir.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Spoofing de email pela alteração de cabeçalho","citation":null,"trap_note":"Spoofing de email é o alicerce técnico do phishing: um falsifica o remetente, o outro explora a confiança que o remetente falso inspira."}},{"id":"778c70e3a7a9","number":104,"stem":45,"statement":"Os ataques passivos costumam obter dados que estão sendo transmitidos, enquanto os ataques ativos buscam modificar ou criar um dado.","answer":"C","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"A classificação é essa mesma: o ataque passivo apenas observa — escuta e análise de tráfego —, ameaçando a confidencialidade e sendo difícil de detectar, já que não altera nada. O ataque ativo modifica, cria, repete ou interrompe o fluxo, ameaçando integridade e disponibilidade, e por isso é detectável.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Passivo observa; ativo modifica ou cria","citation":null,"trap_note":"Passivo se previne, mas dificilmente se detecta; ativo se detecta, mas dificilmente se previne. Sniffing é passivo; spoofing, MITM e negação de serviço são ativos."}},{"id":"ed0cd00f4267","number":114,"stem":46,"statement":"Worm é um tipo de software malicioso que infecta uma estação de trabalho (workstation) em vez de infectar arquivos; ele não requer intervenção humana para se propagar e, diferentemente do vírus, não precisa se fixar em arquivo ou setor.","answer":"C","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"O item reúne as três marcas do worm: compromete a máquina como um todo em vez de infectar arquivos, propaga-se sem intervenção humana e dispensa hospedeiro, ao contrário do vírus, que precisa se fixar em arquivo ou em setor de inicialização.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Worm: sem hospedeiro e sem intervenção humana","citation":null,"trap_note":"Guarde essa formulação como gabarito de comparação: o worm não se fixa e não espera o usuário; o vírus faz as duas coisas."}},{"id":"bd9321bdd016","number":115,"stem":46,"statement":"Spyware é um programa que se instala de maneira furtiva por meio de outro programa; ele monitora o usuário, capturando informações confidenciais, hábitos de consumo, senhas bancárias e informações de cartões de crédito.","answer":"C","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"São os traços do spyware: instalação furtiva, muitas vezes embutida em outro programa que o usuário quis instalar, e monitoramento contínuo para coletar informações de valor — credenciais, dados bancários e hábitos — remetidas ao atacante.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Spyware: instalação furtiva e coleta contínua","citation":null,"trap_note":"Spyware é gênero com espécies: keylogger, screenlogger e adware. Item que define o gênero de forma ampla costuma ser certo; os errados nomeiam a espécie errada."}},{"id":"4355dac2aed7","number":116,"stem":46,"statement":"Cavalo de troia (trojan horse) é um programa que promete uma ação ou funcionalidade, mas executa outra totalmente diferente; seu objetivo é enganar as pessoas, permitindo o acesso e o roubo de informações de seus computadores.","answer":"C","source":{"slug":"INPI_23","ano":2023},"explanation":{"verdict_reason":"O cavalo de troia se define pela dissimulação: promete uma funcionalidade que atrai o usuário a executá-lo e, por trás dela, realiza outra ação — abrir acesso, furtar informações, instalar outros códigos. O engano é a essência, e é ele que dispensa qualquer exploração de falha técnica.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cavalo de troia: disfarce como mecanismo","citation":null,"trap_note":"O trojan depende da ação do usuário e não se replica. Se o item disser que ele se espalha sozinho pela rede, trocou o trojan pelo worm."}},{"id":"91a2a3baf395","number":118,"stem":47,"statement":"O AES, por ser considerado um algoritmo de cifra de fluxo, é resistente a ataques de força bruta.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O AES é cifra de bloco, e opera sobre blocos de 128 bits com chaves de 128, 192 ou 256 bits. Sua resistência à força bruta vem do tamanho do espaço de chaves, e não de ser cifra de fluxo — classificação que, além de errada, nada teria a ver com a conclusão.","distortion_type":"troca_de_termo","distorted_span":"por ser considerado um algoritmo de cifra de fluxo","corrected_statement":"O AES, que é um algoritmo de cifra de bloco, é resistente a ataques de força bruta.","concept":"AES é cifra de bloco","citation":null,"trap_note":"Cifra de bloco processa blocos de tamanho fixo (AES, DES, 3DES); cifra de fluxo processa bit a bit ou byte a byte (RC4, ChaCha20). A troca entre as duas é item recorrente."}},{"id":"7cf4d628b152","number":55,"stem":48,"statement":"Um mecanismo anti-ransomware pode ser usado no computador que armazena os dados dos clientes da empresa para prevenir que esses dados se tornem acessíveis a uma ação maliciosa capaz de criptografá-los e solicitar pagamento em forma de resgate para recuperá-los.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Mecanismos antirransomware atuam antes da consumação: bloqueiam a execução do código, detectam o padrão de cifragem em massa de arquivos e interrompem o processo. Como o ransomware ataca a disponibilidade dos dados, a proteção do servidor que os armazena é medida preventiva pertinente.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Antirransomware como controle preventivo","citation":null,"trap_note":"Para ransomware, dois controles se completam: prevenir a execução e manter backup íntegro, isolado e testado. Backup em rede acessível pela máquina infectada é cifrado junto."}},{"id":"eed8f496e689","number":62,"stem":49,"statement":"Um aplicativo para smartphones voltado à edição de figurinhas (stickers) usadas em aplicativos de mensagens instantâneas que, aproveitando-se do acesso autorizado às imagens armazenadas no smartphone, coleta e envia indevidamente pela rede imagens diversas de documentos contidas no aparelho inclui-se na categoria de spyware.","answer":"C","source":{"slug":"BANCO_DO_NORDESTE_22","ano":2022},"explanation":{"verdict_reason":"O aplicativo se apresenta com uma função legítima, obtém autorização para o que precisaria mesmo acessar e, a pretexto disso, coleta e remete imagens que não têm relação com a finalidade declarada, sem ciência do usuário. Coleta silenciosa de informação e envio a terceiros é a definição de spyware.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Coleta e envio sem ciência caracterizam spyware","citation":null,"trap_note":"Permissão concedida não legitima uso alheio à finalidade. O que classifica o programa é o que ele faz com o acesso, e não o fato de o usuário ter clicado em permitir."}},{"id":"5b1a06806338","number":63,"stem":49,"statement":"Por natureza, enquanto um ataque Eavesdropping exitoso afeta principalmente a confidencialidade de dados ou comunicações, um ataque DDoS bem-sucedido afeta a disponibilidade de sistemas ou serviços.","answer":"C","source":{"slug":"BANCO_DO_NORDESTE_22","ano":2022},"explanation":{"verdict_reason":"O eavesdropping é escuta: observa o tráfego sem alterá-lo, e por isso atinge a confidencialidade. O DDoS esgota banda, conexões ou processamento até o serviço parar de responder, e por isso atinge a disponibilidade. Cada um no seu pilar, como o item afirma.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Escuta em confidencialidade; DDoS em disponibilidade","citation":null,"trap_note":"Se o ataque só observa, é confidencialidade; se altera, é integridade; se impede o acesso, é disponibilidade. Três perguntas que resolvem quase todo item de classificação."}},{"id":"1ef76ac319e3","number":68,"stem":50,"statement":"Flood attack é um tipo de ataque que tem a finalidade de inundar a banda de um ou vários servidores DNS; ele faz que mensagens legítimas não possam ser respondidas e, consequentemente, que o serviço fique indisponível.","answer":"C","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"O DNS é alvo preferencial de inundação porque é serviço de infraestrutura: saturada a banda ou a capacidade de resposta dos servidores, as consultas legítimas deixam de ser respondidas e tudo o que depende de resolução de nomes fica indisponível, mesmo que os demais sistemas estejam íntegros.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Inundação de DNS derruba a resolução de nomes","citation":null,"trap_note":"Não confunda DNS flood, que é inundação e ataca a disponibilidade, com DNS spoofing ou envenenamento de cache, que falsifica respostas e ataca integridade e autenticidade — e cuja defesa é o DNSSEC."}},{"id":"5ca7d4928648","number":74,"stem":51,"statement":"Um ataque de brute force consiste em adivinhar, por tentativa e erro, um nome de usuário e sua senha, para obter acesso a determinado sistema.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Força bruta é exatamente isso: percorrer sistematicamente combinações de credenciais até que uma seja aceita, sem explorar falha de código. É o motivo pelo qual bloqueio após tentativas, atraso progressivo, captcha e segundo fator são as contramedidas indicadas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Força bruta: tentativa e erro sobre credenciais","citation":null,"trap_note":"Força bruta testa tudo; dicionário testa o provável; rainbow table consulta hashes pré-calculados. As três atacam o segredo, não o código."}},{"id":"795cacd6abc5","number":75,"stem":51,"statement":"Considere-se que um usuário tenha recebido uma mensagem de email em que os campos do cabeçalho tenham sido alterados de forma a aparentar que o email tivesse sido enviado por um remetente diferente do remetente real. Nesse caso, foi usada a técnica de falsificação denominada spoofing.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Alterar campos do cabeçalho para que a mensagem pareça vir de outro remetente é falsificação de identidade, que é a definição de spoofing — aqui na variante de email. É contra isso que atuam SPF, DKIM e DMARC, autenticando o domínio que envia.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Spoofing de email: falsificação do remetente","citation":null,"trap_note":"Spoofing é sempre fingir ser outro — IP, MAC, DNS, remetente, ponto de acesso. Sniffing é só observar. Não troque um pelo outro."}},{"id":"38ac8967ac87","number":80,"stem":52,"statement":"Malwares utilizam um protocolo de monitoramento de ativos financeiros com o objetivo de trazer informações para os usuários infectados.","answer":"E","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"O fluxo do malware vai no sentido oposto: ele coleta no equipamento comprometido e remete o que obteve ao atacante, pelo canal de comando e controle, sem que o usuário infectado saiba de nada nem receba qualquer informação. Também não existe um protocolo de monitoramento de ativos financeiros usado para isso — o tráfego costuma ser camuflado em protocolos comuns, como HTTP e DNS.","distortion_type":"inversao","distorted_span":"com o objetivo de trazer informações para os usuários infectados","corrected_statement":"Malwares podem monitorar o equipamento infectado com o objetivo de enviar as informações coletadas ao atacante.","concept":"Malware exfiltra para o atacante, não para a vítima","citation":null,"trap_note":"Confira sempre para quem a informação vai. Spyware, keylogger e bot remetem ao atacante; nenhum deles presta serviço ao usuário infectado."}},{"id":"20b8d94de7cc","number":81,"stem":53,"statement":"É maliciosa a varredura de rede (scan) realizada com o objetivo de fazer uma análise de riscos preventiva ou corretiva.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A mesma varredura é ferramenta de defesa quando executada com autorização e para fins de análise de riscos: é assim que se inventaria a superfície exposta e se encontra o serviço aberto por engano. O que a torna maliciosa é a ausência de autorização e a intenção, não o procedimento descrito.","distortion_type":"inversao","distorted_span":"É maliciosa","corrected_statement":"É legítima a varredura de rede (scan) realizada com o objetivo de fazer uma análise de riscos preventiva ou corretiva.","concept":"Scan autorizado é controle, não ataque","citation":null,"trap_note":"Reconhecimento é neutro. Quando o item já traz a finalidade legítima no próprio enunciado — análise de riscos, auditoria, inventário —, chamá-lo de malicioso inverte o julgamento."}},{"id":"8a6952329d77","number":82,"stem":53,"statement":"O ataque de negação de serviço DOS (denial of service) afeta a integridade dos dados, tornando-os indisponíveis aos usuários.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O próprio item se contradiz: tornar indisponível é atingir a disponibilidade, e não a integridade, que diz respeito à exatidão e à completude do dado. A negação de serviço não altera conteúdo algum — apenas impede o acesso.","distortion_type":"troca_de_termo","distorted_span":"afeta a integridade dos dados","corrected_statement":"O ataque de negação de serviço DOS (denial of service) afeta a disponibilidade dos dados, tornando-os indisponíveis aos usuários.","concept":"Indisponibilizar é disponibilidade, não integridade","citation":null,"trap_note":"Quando o item nomeia um pilar e descreve outro na mesma frase, o gabarito está na contradição interna. Leia o efeito descrito e confira contra o pilar citado."}},{"id":"ded832997aff","number":83,"stem":53,"statement":"No ataque de spoofing, é feita uma verificação do fluxo da rede por meio da análise do envio e recebimento de pacotes de dados, de forma que se obtém um mapa dos dispositivos existentes na rede.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Observar o tráfego para levantar quem existe na rede é sniffing e varredura, atividades de reconhecimento. Spoofing é falsificação de identidade: o atacante forja o endereço IP, o MAC, o remetente do email ou o ponto de acesso para se passar por outro. Observar e fingir ser são ações distintas.","distortion_type":"troca_de_termo","distorted_span":"é feita uma verificação do fluxo da rede por meio da análise do envio e recebimento de pacotes de dados","corrected_statement":"No ataque de spoofing, o atacante falsifica o endereço de origem dos pacotes para se passar por outra máquina ou por outro usuário.","concept":"Spoofing falsifica; sniffing e scan observam","citation":null,"trap_note":"Guarde a tríade: sniffing observa (passivo), spoofing finge ser, MITM fica no meio lendo e alterando. Trocar uma pela outra é das distorções mais frequentes do tópico."}},{"id":"3daad683a29c","number":84,"stem":53,"statement":"Chama-se spoofing o tipo de ataque em que se tenta autenticar uma máquina externa desconhecida como sendo uma máquina da rede interna.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"É a essência do spoofing: apresentar-se com uma identidade que não é sua para ser aceito como parte confiável. No IP spoofing, o atacante forja um endereço da faixa interna para atravessar regras de filtragem baseadas em origem, que é exatamente o cenário descrito.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"IP spoofing: máquina externa se passa por interna","citation":null,"trap_note":"Controle de acesso baseado apenas em endereço de origem cai diante de spoofing. Por isso o filtro antispoofing no perímetro é medida padrão."}},{"id":"8ae4b219422a","number":85,"stem":53,"statement":"Os ataques de flood podem afetar a disponibilidade da rede por meio de requisições simultâneas de grandes grupos de pacotes para diversas portas aleatórias de um servidor.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Os ataques de inundação consomem recursos finitos: banda, tabela de conexões e capacidade de processamento. Disparar grandes volumes de pacotes simultâneos, inclusive contra portas variadas, obriga o servidor a tratar cada um deles, e é assim que a disponibilidade cai.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Flood consome recurso e derruba disponibilidade","citation":null,"trap_note":"Qualquer que seja o vetor — SYN, UDP, ICMP, HTTP, DNS —, o flood termina no mesmo pilar: disponibilidade. O que muda é a camada e o recurso esgotado."}},{"id":"1634a3e33956","number":87,"stem":53,"statement":"Habilitar filtro antispoofing e desabilitar serviços desnecessários são técnicas de prevenção contra ataques de DDoS.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"São duas contramedidas clássicas. O filtro antispoofing descarta pacotes cujo endereço de origem é incompatível com a interface por onde entraram, atacando a falsificação de origem de que o DDoS depende, sobretudo nas variantes por reflexão e amplificação. Desabilitar serviços desnecessários reduz a superfície exposta e elimina refletores em potencial.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Antispoofing e redução de superfície contra DDoS","citation":null,"trap_note":"A amplificação depende de origem forjada: sem spoofing, a resposta volta para o atacante, e não para a vítima. É por isso que filtro antispoofing aparece sempre nas listas de defesa contra DDoS."}},{"id":"c9668979564e","number":88,"stem":54,"statement":"O phishing é uma técnica explorada por um invasor que tenta obter o endereço IP do usuário para enviar uma quantidade volumosa de requisições e aumentar o consumo da banda.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Volume de requisições e consumo de banda descrevem inundação e negação de serviço. O phishing não tem nada a ver com isso: é engenharia social, dirigida à pessoa, para que ela entregue dados pessoais e financeiros ao acreditar em um remetente ou em uma página falsa.","distortion_type":"troca_de_termo","distorted_span":"tenta obter o endereço IP do usuário para enviar uma quantidade volumosa de requisições","corrected_statement":"O phishing é uma técnica explorada por um invasor que tenta enganar o usuário, fazendo-se passar por instituição legítima, para obter dados pessoais e financeiros.","concept":"Phishing engana a pessoa; flood consome banda","citation":null,"trap_note":"Pergunte qual é o recurso atacado. Se é banda ou fila de conexões, o ataque é de disponibilidade; se é a confiança de uma pessoa, é engenharia social."}},{"id":"507da47e82c6","number":89,"stem":54,"statement":"Keylogger é um tipo de spyware que copia o que está sendo digitado na tela do usuário, como logins e senhas inseridas mediante teclados virtuais de aplicações de internet banking.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O keylogger captura as teclas do teclado físico. Senha digitada em teclado virtual não passa pelo teclado: é clique sobre a tela, e capturá-la exige registrar as imagens das regiões clicadas, o que é feito pelo screenlogger. O item descreve o screenlogger com o nome do keylogger.","distortion_type":"troca_de_termo","distorted_span":"copia o que está sendo digitado na tela do usuário","corrected_statement":"Keylogger é um tipo de spyware que copia o que é digitado no teclado do usuário; a captura de senhas inseridas mediante teclados virtuais é feita pelo screenlogger.","concept":"Keylogger no teclado; screenlogger na tela","citation":null,"trap_note":"O teclado virtual nasceu para derrotar o keylogger, e o screenlogger nasceu para derrotar o teclado virtual. Sempre que o item citar teclado virtual de internet banking, o nome esperado é screenlogger."}},{"id":"23ceb7fbe69a","number":89,"stem":55,"statement":"Um dos objetivos do ataque de DDoS (distributed denial of service) é deixar um sistema indisponível para que um ataque diferente seja lançado.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Além de indisponibilizar o serviço como fim em si, o DDoS é usado como cortina de fumaça: satura registros, alarmes e a equipe de resposta, ou derruba um controle de segurança, enquanto a intrusão de fato acontece por outro caminho. O item afirma um dos objetivos, não o único.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"DDoS como distração para outro ataque","citation":null,"trap_note":"Repare na formulação: um dos objetivos admite vários; o objetivo principal exige exclusividade. A banca usa a segunda forma para transformar meia-verdade em item errado."}},{"id":"c41aa4fa0752","number":90,"stem":55,"statement":"O ransomware é um tipo de malware que, em vez de bloquear o acesso aos dados da vítima, criptografa seus arquivos de forma a evitar o acesso a eles ou mesmo sua recuperação.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A oposição é falsa: criptografar os arquivos é precisamente o modo pelo qual o ransomware bloqueia o acesso aos dados. Há ainda a variante locker, que restringe o uso do equipamento sem cifrar nada. Cifrar e bloquear não são alternativas excludentes — um é o meio do outro.","distortion_type":"relacao_causal","distorted_span":"em vez de bloquear o acesso aos dados da vítima","corrected_statement":"O ransomware é um tipo de malware que bloqueia o acesso aos dados da vítima, seja restringindo o uso do equipamento (locker), seja criptografando seus arquivos (crypto), de forma a evitar o acesso a eles ou mesmo sua recuperação.","concept":"Ransomware: locker bloqueia, crypto cifra para bloquear","citation":null,"trap_note":"Desconfie de em vez de, e não de, ao contrário de. A banca cria oposição entre duas coisas que convivem, e o item fica errado sem ter afirmado nada falso isoladamente."}},{"id":"95f50904e189","number":90,"stem":54,"statement":"Ransomware é uma técnica utilizada para coletar dados de usuários por meio de mensagens de email, geralmente na forma de spam.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Coletar dados por meio de mensagens de email em massa é phishing. O ransomware não coleta: ele sequestra, bloqueando o acesso ao equipamento ou cifrando os arquivos, e exige resgate para restaurar o acesso. O email pode ser o veículo de entrega, mas não é a técnica descrita.","distortion_type":"troca_de_termo","distorted_span":"Ransomware","corrected_statement":"Phishing é uma técnica utilizada para coletar dados de usuários por meio de mensagens de email, geralmente na forma de spam.","concept":"Ransomware extorque; phishing coleta","citation":null,"trap_note":"Não confunda o meio de entrega com o malware entregue. O phishing costuma ser a porta de entrada do ransomware, mas cada um tem sua definição."}},{"id":"97aecd2f507a","number":91,"stem":54,"statement":"Os vírus possuem a capacidade de se duplicarem, enquanto os worms exploram vulnerabilidades em programas, mas não se propagam automaticamente.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"É justamente o worm que se propaga de forma automática, sem intervenção do usuário, explorando vulnerabilidades e serviços expostos na rede — essa é a sua marca. Quem depende da execução de um arquivo hospedeiro é o vírus. As características foram trocadas de lado.","distortion_type":"inversao","distorted_span":"mas não se propagam automaticamente","corrected_statement":"Os vírus possuem a capacidade de se duplicarem, mas dependem da execução de um hospedeiro, enquanto os worms exploram vulnerabilidades e se propagam automaticamente.","concept":"Autopropagação é do worm","citation":null,"trap_note":"A propagação automática é a fronteira entre as duas famílias. Item que nega isso ao worm, ou que o concede ao vírus, inverteu o par."}},{"id":"ec095ebf54a6","number":91,"stem":55,"statement":"O worm se diferencia do vírus pelo fato de se propagar por meio da inclusão de cópias de si mesmo em outros programas ou arquivos, consumindo, assim, muitos recursos computacionais.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Inserir cópias de si mesmo em outros programas ou arquivos é o que caracteriza o vírus, que depende de hospedeiro e de execução. O worm se distingue exatamente por dispensar hospedeiro: ele se propaga sozinho pela rede, explorando vulnerabilidades ou serviços expostos. A diferença enunciada está invertida.","distortion_type":"inversao","distorted_span":"inclusão de cópias de si mesmo em outros programas ou arquivos","corrected_statement":"O worm se diferencia do vírus pelo fato de se propagar automaticamente pela rede, sem precisar inserir cópias de si mesmo em outros programas ou arquivos, consumindo, assim, muitos recursos computacionais.","concept":"Vírus precisa de hospedeiro; worm não","citation":null,"trap_note":"Sempre que o item disser se diferencia de, confira se as duas metades não foram trocadas de lugar. Aqui a característica atribuída ao worm é a definição do vírus."}},{"id":"b0740ecc75b3","number":92,"stem":54,"statement":"Cavalo de Troia é um tipo de vírus que infecta computadores a partir de programas aparentemente úteis ou por meio de um link de uma página na Web.","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O cavalo de troia não é espécie de vírus: falta-lhe o traço que define o vírus, que é inserir cópias de si mesmo em hospedeiros e se replicar. O trojan não se replica — ele se disfarça de programa útil e executa outra coisa, dependendo de que o usuário o instale.","distortion_type":"troca_de_termo","distorted_span":"é um tipo de vírus","corrected_statement":"Cavalo de Troia é um tipo de malware que infecta computadores a partir de programas aparentemente úteis ou por meio de um link de uma página na Web.","concept":"Cavalo de troia não se replica","citation":null,"trap_note":"Vírus, worm e cavalo de troia são espécies irmãs dentro do gênero malware, e não subtipos umas das outras. Item que hierarquiza as três costuma estar errado."}},{"id":"b617f801e080","number":92,"stem":55,"statement":"O ataque em que se explora a utilização do buffer de espaço durante a inicialização de uma sessão do protocolo de controle de transmissão é conhecido como TCP SYN flood.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O SYN flood explora o handshake de três vias: o atacante envia SYN com origem forjada, o servidor responde SYN-ACK e reserva espaço na fila de conexões semiabertas, e o ACK final nunca chega. A fila esgota e conexões legítimas passam a ser recusadas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"SYN flood esgota a fila de conexões semiabertas","citation":null,"trap_note":"SYN flood é camada de transporte e fila de conexões; HTTP flood é camada de aplicação e requisições; ICMP e UDP flood são banda. Trocar o vetor é a distorção mais comum na negação de serviço."}},{"id":"6ba0ce59f8a0","number":52,"stem":56,"statement":"Para arquivos criptografados com algoritmos que utilizam chaves de até 256 bits, é viável realizar ataques de força bruta no espaço de chaves, com real possibilidade de sucesso em tempo aceitável.","answer":"E","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"O espaço de busca cresce exponencialmente com o tamanho da chave: 128 bits já significam 2 elevado a 128 combinações, e 256 bits, 2 elevado a 256 — números fora do alcance de qualquer capacidade computacional disponível ou previsível. Força bruta com chance real de sucesso em tempo aceitável só se sustenta em chaves curtas, da ordem de 56 bits, como no antigo DES.","distortion_type":"numero_errado","distorted_span":"chaves de até 256 bits","corrected_statement":"Para arquivos criptografados com algoritmos que utilizam chaves de até 56 bits, é viável realizar ataques de força bruta no espaço de chaves, com real possibilidade de sucesso em tempo aceitável.","concept":"Tamanho de chave e inviabilidade da força bruta","citation":null,"trap_note":"Chave moderna (AES-128 ou AES-256) não cai por força bruta; o que cai é senha fraca que gera a chave. Por isso ataque de dicionário e de senha continuam eficazes onde a força bruta não é."}},{"id":"ebbb21203974","number":69,"stem":57,"statement":"Entre as contramedidas técnicas relacionadas à prevenção contra ataques DDoS, estão a restrição de tráfego ICMP e UDP desnecessário em roteadores de perímetro e a desabilitação de serviços e subsistemas não utilizados em computadores e servidores.","answer":"C","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"As duas medidas são padrão. Restringir ICMP e UDP desnecessários no perímetro corta os protocolos usados nas inundações e nas amplificações por reflexão, que dependem de serviços UDP abertos; desabilitar serviços e subsistemas não utilizados reduz a superfície e elimina refletores em potencial dentro da própria rede.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Contramedidas técnicas de DDoS no perímetro","citation":null,"trap_note":"UDP é o protocolo da amplificação porque não exige handshake e permite origem forjada. Por isso restringi-lo no perímetro aparece em toda lista de contramedidas."}},{"id":"f49fa625eedd","number":70,"stem":57,"statement":"Vírus polimórficos escondem as modificações maliciosas que realizaram em arquivos ou setores de boot, interceptando as funções de leitura do sistema para apresentar resultados forjados em lugar dos dados reais afetados.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"Interceptar as chamadas de leitura do sistema para devolver resultados forjados, escondendo o que foi alterado, é o comportamento do vírus stealth, o mesmo princípio do rootkit. O vírus polimórfico faz outra coisa: altera a própria forma a cada infecção, cifrando-se com chaves diferentes, para não casar com a assinatura do antivírus.","distortion_type":"troca_de_termo","distorted_span":"Vírus polimórficos","corrected_statement":"Vírus stealth escondem as modificações maliciosas que realizaram em arquivos ou setores de boot, interceptando as funções de leitura do sistema para apresentar resultados forjados em lugar dos dados reais afetados.","concept":"Polimórfico muda a forma; stealth esconde o rastro","citation":null,"trap_note":"Os dois fogem do antivírus por caminhos opostos: o polimórfico muda a si mesmo para não ser reconhecido; o stealth mente sobre o sistema para não ser procurado."}},{"id":"8495fd972fbc","number":84,"stem":58,"statement":"A ameaça em segurança dos dispositivos móveis da empresa denominada ataques de engenharia social é caracterizada pelo mau uso dos recursos de rede, dispositivo ou identidade, como, por exemplo, ataques de negação de serviço.","answer":"E","source":{"slug":"TCE_SC_21_AUDITOR","ano":2021},"explanation":{"verdict_reason":"O que o item descreve — uso indevido de recursos de rede, do dispositivo ou da identidade, com exemplo de negação de serviço — é a categoria de abuso ou uso indevido. Engenharia social é manipulação psicológica do usuário para que ele revele informação ou execute uma ação, como no phishing; o alvo é a pessoa, não o recurso.","distortion_type":"troca_de_termo","distorted_span":"denominada ataques de engenharia social","corrected_statement":"A ameaça em segurança dos dispositivos móveis da empresa denominada ataques de abuso ou uso indevido é caracterizada pelo mau uso dos recursos de rede, dispositivo ou identidade, como, por exemplo, ataques de negação de serviço.","concept":"Engenharia social age sobre a pessoa","citation":null,"trap_note":"Sempre que aparecer engenharia social, procure o engano dirigido a uma pessoa. Se o exemplo dado é técnico e automatizado, como negação de serviço, a categoria foi trocada."}},{"id":"1a4d8d5d14ae","number":87,"stem":59,"statement":"O modelo de conectividade padrão do docker é menos vulnerável a ataques de segurança do tipo negação de serviço (DoS) do que o modelo de máquinas virtuais (VM), uma vez que os contêineres são uma camada de isolamento entre os aplicativos e o kernel do host.","answer":"E","source":{"slug":"SEFAZ_CE_21","ano":2021},"explanation":{"verdict_reason":"Contêineres não isolam a aplicação do kernel: eles compartilham o kernel do hospedeiro, e é a máquina virtual que interpõe um hipervisor e um kernel próprio. Por isso, no padrão do Docker, a exaustão de recursos por um contêiner alcança o hospedeiro com mais facilidade, e o isolamento é mais fraco que o da virtualização. A justificativa alegada é justamente a que falta.","distortion_type":"relacao_causal","distorted_span":"uma vez que os contêineres são uma camada de isolamento entre os aplicativos e o kernel do host","corrected_statement":"O modelo de conectividade padrão do docker é mais vulnerável a ataques de segurança do tipo negação de serviço (DoS) do que o modelo de máquinas virtuais (VM), uma vez que os contêineres compartilham o kernel do host, sem o isolamento oferecido pela virtualização completa.","concept":"Contêiner compartilha kernel; VM isola com hipervisor","citation":null,"trap_note":"A linha que separa contêiner de máquina virtual é o kernel: um compartilha, a outra tem o seu. Quase todo item comparativo entre os dois se decide aí."}},{"id":"f68acd4cd6d4","number":95,"stem":60,"statement":"It can be inferred from the text that ransomware is a type of malicious software designed to block access to a computer system until a sum of money is paid.","answer":"C","source":{"slug":"TCE_SC_21_AUDITOR","ano":2021},"explanation":{"verdict_reason":"O texto afirma que os atacantes cifram os dados e exigem pagamento antes de liberarem a chave de decifragem. Daí se infere exatamente o enunciado do item: um software malicioso que impede o acesso ao sistema até que uma quantia seja paga.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Inferência apoiada no texto: definição de ransomware","citation":null,"trap_note":"Em item de interpretação, a inferência precisa caber dentro do texto. Aqui, encrypt its data e demand a payment before they will release the decryption key sustentam a paráfrase palavra por palavra."}},{"id":"4cd958107501","number":97,"stem":60,"statement":"The author of the text claims that the solution to ransomware is to stop paying ransoms.","answer":"E","source":{"slug":"TCE_SC_21_AUDITOR","ano":2021},"explanation":{"verdict_reason":"O texto não apresenta a interrupção dos pagamentos como a solução: diz que resolver o problema exigirá ação conjunta de empresas, governo e parceiros internacionais, e registra que os especialistas estão divididos quanto a proibir o pagamento, lembrando o dilema moral de um hospital. A tese atribuída ao autor não é a dele.","distortion_type":"atribuicao_errada","distorted_span":"the solution to ransomware is to stop paying ransoms","corrected_statement":"The author of the text claims that solving ransomware will require collaborative action from companies, the government and international partners.","concept":"Tese do autor × opinião mencionada no texto","citation":null,"trap_note":"Cuidado com o item que transforma uma observação do texto na tese do autor. Mencionar que o pagamento alimenta o crime não equivale a propor a proibição como solução."}},{"id":"1718ec90b2aa","number":98,"stem":60,"statement":"It can be concluded from the text that the quickest option for hospitals being under attack of ransomware would be to pay more than the amount the attackers demand.","answer":"E","source":{"slug":"TCE_SC_21_AUDITOR","ano":2021},"explanation":{"verdict_reason":"O texto diz que, para um hospital, a opção mais rápida pode ser pagar — o valor exigido, e não uma quantia superior a ele. Pagar mais do que o resgate pedido não aparece no texto nem decorre dele.","distortion_type":"numero_errado","distorted_span":"to pay more than the amount the attackers demand","corrected_statement":"It can be concluded from the text that the quickest option for hospitals being under attack of ransomware would be to pay the amount the attackers demand.","concept":"Alteração do valor em relação ao texto","citation":null,"trap_note":"A banca altera quantidades também em interpretação de texto: pay up vira pagar mais do que o exigido. Confira o número e a medida contra a linha exata do texto."}},{"id":"13d9eebeba63","number":168,"stem":61,"statement":"Os ataques de phishing caracterizam-se pelo envio de mensagens eletrônicas que despertam a atenção de usuários por meio da sugestão de vantagens ou ameaças de prejuízos e também por induzirem os usuários a fornecer dados pessoais e(ou) financeiros.","answer":"C","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"O item descreve o gatilho psicológico do phishing: promessa de vantagem ou ameaça de prejuízo, com urgência, para que a vítima aja antes de conferir. O objetivo declarado — induzir o fornecimento de dados pessoais ou financeiros — é o do golpe.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Phishing explora urgência, medo e vantagem","citation":null,"trap_note":"Em item de phishing, procure o alvo: se é a pessoa e o meio é o engano, é phishing. Se o alvo é a banda ou o recurso, é negação de serviço; se é a consulta, é injeção."}},{"id":"bad5d3faf562","number":170,"stem":61,"statement":"O objetivo principal de um ataque DDoS é invadir bases de dados para coletar informações sensíveis; para isso, ele realiza a sobrecarga dos recursos do servidor, por meio do envio de excessiva quantidade de requisições ou por meio da geração de grande tráfego de dados na rede.","answer":"E","source":{"slug":"TCE_RJ_20","ano":2020},"explanation":{"verdict_reason":"A segunda metade está correta — sobrecarga por volume de requisições ou de tráfego —, mas o objetivo é indisponibilizar o serviço, e não invadir bases e extrair dados. O DDoS ataca a disponibilidade; coleta de informação sensível é finalidade de intrusão, injeção ou espionagem.","distortion_type":"atribuicao_errada","distorted_span":"invadir bases de dados para coletar informações sensíveis","corrected_statement":"O objetivo principal de um ataque DDoS é tornar o serviço indisponível; para isso, ele realiza a sobrecarga dos recursos do servidor, por meio do envio de excessiva quantidade de requisições ou por meio da geração de grande tráfego de dados na rede.","concept":"DDoS derruba disponibilidade, não extrai dados","citation":null,"trap_note":"Meio certo, fim errado é um padrão recorrente: a banca descreve o mecanismo com exatidão e troca a finalidade. Negação de serviço tem sempre o mesmo fim — indisponibilizar."}},{"id":"931c2a507743","number":104,"stem":62,"statement":"Spyware é um código malicioso (malware) que se propaga automaticamente por várias redes de computadores, enviando cópias de si mesmo para cada computador.","answer":"E","source":{"slug":"FUB_19","ano":2019},"explanation":{"verdict_reason":"Autopropagação por rede, com envio de cópias de si mesmo para outras máquinas, é o endereço do worm. O spyware não se replica: ele observa o equipamento infectado e envia ao atacante o que coletou — teclas, telas, hábitos, credenciais. A descrição está correta; o nome que a encabeça é o do vizinho.","distortion_type":"troca_de_termo","distorted_span":"Spyware","corrected_statement":"Worm é um código malicioso (malware) que se propaga automaticamente por várias redes de computadores, enviando cópias de si mesmo para cada computador.","concept":"Spyware observa; worm se propaga sozinho","citation":null,"trap_note":"Leia a descrição antes do nome e batize o ataque você mesmo. Se propaga sozinho pela rede, é worm; se precisa de hospedeiro e de execução, é vírus; se espia, é spyware; se se disfarça, é cavalo de troia."}},{"id":"2960ac249ff6","number":72,"stem":63,"statement":"O principal objetivo de um ataque DDoS é causar superaquecimento e danos físicos ao hardware do processador da máquina-alvo, por meio do envio simultâneo de um volume muito grande de requisições de conexão a partir de milhares de máquinas distribuídas.","answer":"E","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"O mecanismo descrito está certo — volume de requisições vindo de milhares de máquinas —, mas o objetivo não: o DDoS busca esgotar banda, conexões ou processamento até que o serviço deixe de atender, e não danificar fisicamente o equipamento. Dano de hardware não é efeito pretendido nem típico.","distortion_type":"atribuicao_errada","distorted_span":"causar superaquecimento e danos físicos ao hardware do processador da máquina-alvo","corrected_statement":"O principal objetivo de um ataque DDoS é tornar o serviço indisponível, por meio do envio simultâneo de um volume muito grande de requisições de conexão a partir de milhares de máquinas distribuídas.","concept":"DDoS esgota recursos lógicos, não destrói hardware","citation":null,"trap_note":"Em item de negação de serviço, leia o objetivo antes do mecanismo. Se o fim não é indisponibilizar o serviço, o item está errado, por mais correto que esteja o resto."}},{"id":"fbf751177da7","number":73,"stem":63,"statement":"Worms são programas maliciosos que se propagam por meio da inclusão silenciosa de cópias de si mesmos em outros programas que, ao serem executados, processam também os códigos maliciosos e infectam outros programas e sistemas.","answer":"E","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"Inserir cópias de si mesmo em outros programas, que infectam novos programas ao serem executados, é a descrição do vírus. O worm dispensa hospedeiro e execução pelo usuário: propaga-se sozinho pela rede, explorando vulnerabilidades ou serviços expostos.","distortion_type":"troca_de_termo","distorted_span":"por meio da inclusão silenciosa de cópias de si mesmos em outros programas","corrected_statement":"Worms são programas maliciosos que se propagam automaticamente pela rede, enviando cópias de si mesmos e explorando vulnerabilidades, sem precisar infectar outros programas.","concept":"Worm se propaga sozinho; vírus infecta hospedeiro","citation":null,"trap_note":"Duas perguntas resolvem a família inteira: precisa de hospedeiro? precisa de ação do usuário? Vírus responde sim e sim; worm, não e não; cavalo de troia depende da ação, mas não se replica."}},{"id":"c6c587174852","number":76,"stem":64,"statement":"No desenvolvimento de software, devem ser previstas validações ou codificações nas entradas realizadas pelo usuário de modo a evitar ataques cross-site scripting (XSS), que ocorrem quando um invasor usa um aplicativo web para enviar códigos mal-intencionados, geralmente na forma de um script do lado do navegador.","answer":"C","source":{"slug":"STJ_18","ano":2018},"explanation":{"verdict_reason":"O XSS nasce de entrada não tratada que a aplicação devolve na página e o navegador da vítima executa como script. Validar e codificar o que o usuário fornece é exatamente a contramedida, e a expressão script do lado do navegador identifica corretamente onde o código malicioso roda.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Validação e codificação de entrada contra XSS","citation":null,"trap_note":"Script do lado do cliente é a marca do XSS; comando executado no banco é a marca do SQL injection. A expressão usada no item costuma entregar qual dos dois está em jogo."}},{"id":"1aeef2649c98","number":107,"stem":65,"statement":"O ano de 2017 foi marcado por incidentes de sequestro, em diversos países, de dados de instituições, que eram encriptados; sendo essas instituições, em seguida, contatadas pelos atacantes, que solicitavam bitcoins em troca da liberação da chave criptográfica. Esses ataques foram executados por malwares categorizados como ransomwares.","answer":"C","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"O quadro descrito é o do ransomware: dados cifrados, acesso bloqueado e exigência de pagamento, tipicamente em criptomoeda, em troca da chave de decifragem. Foi o padrão dos incidentes de grande escala de 2017, que atingiram instituições em dezenas de países.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cifragem mais resgate em bitcoins é ransomware","citation":null,"trap_note":"Três elementos caracterizam o ransomware em qualquer redação: acesso bloqueado, pagamento exigido e prazo. Se faltar a extorsão, é outro malware."}},{"id":"63de6adc0fbd","number":109,"stem":66,"statement":"O atacante em questão usou a técnica de Hijacking de sessão, buscando burlar alguma possível filtragem por IP de origem, ao tentar acessar o servidor web.","answer":"E","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"A carga do HTTP entrega a técnica: 1' or '1' = '1 nos campos de usuário e senha é a condição sempre verdadeira do SQL injection, usada para burlar a autenticação. O sequestro de sessão é outra coisa — apropriar-se de um identificador de sessão já autenticado —, e nada no cenário indica isso, até porque o endereço de origem é o mesmo no firewall e na aplicação.","distortion_type":"troca_de_termo","distorted_span":"usou a técnica de Hijacking de sessão","corrected_statement":"O atacante em questão usou a técnica de SQL injection, buscando burlar a autenticação do ambiente de administração, ao tentar acessar o servidor web.","concept":"Condição sempre verdadeira é assinatura do SQL injection","citation":null,"trap_note":"Aprenda a ler a carga: aspa simples com or '1'='1 é injeção de SQL; tag de script na URL é XSS; sequência de pontos e barras é travessia de diretório."}},{"id":"c37eb3e49833","number":110,"stem":66,"statement":"O referido atacante utilizou uma máquina comprometida localizada na rede interna do órgão, conhecida como máquina zumbi, controlando-a remotamente, na tentativa de listar os usuários e as senhas do servidor.","answer":"E","source":{"slug":"EMAP_18","ano":2018},"explanation":{"verdict_reason":"O mesmo endereço 200.20.30.45 aparece no roteador de Internet, no firewall e na aplicação, o que indica origem externa acessando diretamente a porta 80 liberada para todos os segmentos — e não uma máquina interna comprometida. Zumbi, além disso, é a máquina que compõe uma botnet para gerar tráfego de negação de serviço, e não a que testa credenciais.","distortion_type":"atribuicao_errada","distorted_span":"utilizou uma máquina comprometida localizada na rede interna do órgão","corrected_statement":"O referido atacante utilizou uma máquina externa, cujo endereço IP foi registrado tanto no firewall quanto na aplicação, na tentativa de burlar a autenticação do servidor.","concept":"Origem registrada nos logs identifica a procedência","citation":null,"trap_note":"Em item com cenário, os registros são a prova. Endereço idêntico no perímetro e na aplicação significa acesso direto, sem intermediário nem tradução."}},{"id":"40d5da00a541","number":53,"stem":67,"statement":"Escuta, análise de tráfego e falsificação são exemplos de ataques que ameaçam a integridade dos dados.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Escuta e análise de tráfego são ataques passivos: apenas observam, sem alterar nada, e por isso ameaçam a confidencialidade. Apenas a falsificação é ataque ativo, que cria ou modifica dado e alcança a integridade. O item trata os três como se ameaçassem o mesmo pilar.","distortion_type":"troca_de_termo","distorted_span":"ameaçam a integridade dos dados","corrected_statement":"Escuta e análise de tráfego são exemplos de ataques passivos, que ameaçam a confidencialidade dos dados, ao passo que a falsificação é ataque ativo, que ameaça a integridade.","concept":"Passivo ameaça confidencialidade; ativo, integridade","citation":null,"trap_note":"Quando o item agrupa vários ataques sob um pilar só, teste cada um separadamente. Basta um que pertença a outro pilar para derrubar o conjunto."}},{"id":"6941c00e4bd5","number":57,"stem":68,"statement":"Os bots, programas de computador que executam operações na forma de agentes em nome de um atacante, podem ser controlados remotamente e são capazes de, entre outras atividades, enviar spam.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O bot é o malware que deixa o equipamento sob comando remoto do atacante, que o aciona pelo canal de comando e controle. Reunidos em botnet, esses equipamentos executam tarefas em nome de quem os controla: enviar spam, hospedar página fraudulenta, minerar criptomoeda e gerar o tráfego dos ataques DDoS.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Bot: máquina sob comando remoto em botnet","citation":null,"trap_note":"Bot é o operário e botmaster é quem manda. Guarde os papéis: o bot gera o tráfego, o botmaster comanda e a vítima é quem satura."}},{"id":"fb0d660285ee","number":58,"stem":69,"statement":"A criação de discos de recuperação de sistema é útil no caso de as instalações serem malsucedidas, mas não no caso de perda de arquivos causada por infecções de vírus ou malwares.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O disco de recuperação serve para devolver o sistema a um estado íntegro, e infecção por código malicioso é um dos cenários em que isso é necessário — inclusive quando o malware corrompeu ou cifrou arquivos do sistema. A exclusão afirmada não existe.","distortion_type":"generalizacao","distorted_span":"mas não no caso de perda de arquivos causada por infecções de vírus ou malwares","corrected_statement":"A criação de discos de recuperação de sistema é útil no caso de as instalações serem malsucedidas e também no caso de perda de arquivos causada por infecções de vírus ou malwares.","concept":"Recuperação do sistema serve também a incidente de malware","citation":null,"trap_note":"Mas não, exceto e salvo introduzem restrições que o item precisa provar. Quando a restrição aparece sem motivo técnico, costuma ser o erro plantado."}},{"id":"b2acd947589c","number":58,"stem":68,"statement":"Um Rootkit, software que permite ao atacante obter controle administrativo na máquina infectada, pode ser removido por qualquer antivírus com base em assinatura, haja vista ser de fácil detecção.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O rootkit existe para não ser encontrado: ele opera com privilégio administrativo, muitas vezes em nível de kernel, e manipula o próprio sistema para esconder processos, arquivos e conexões — inclusive das ferramentas de verificação. Detectá-lo e removê-lo costuma exigir inicialização por mídia externa confiável, ferramenta específica ou reinstalação do sistema.","distortion_type":"generalizacao","distorted_span":"pode ser removido por qualquer antivírus com base em assinatura, haja vista ser de fácil detecção","corrected_statement":"Um Rootkit, software que permite ao atacante obter controle administrativo na máquina infectada, é de difícil detecção e remoção, exigindo, em regra, ferramentas específicas ou a reinstalação do sistema.","concept":"Rootkit é de difícil detecção e remoção","citation":null,"trap_note":"Qualquer antivírus, sempre detectado e facilmente removido são absolutos que caem sozinhos. Com rootkit, ainda contrariam a finalidade do artefato."}},{"id":"ea9414284e2b","number":61,"stem":70,"statement":"Diferentemente dos golpes de phishing, os ataques de spear phishing são realizados mediante o envio aleatório e em massa de emails enganosos para múltiplos usuários, para a obtenção de informações bancárias das vítimas ou apropriação da identidade delas.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O envio aleatório e em massa é justamente o phishing comum. O spear phishing se define pelo oposto: alvo escolhido e pesquisado, mensagem construída com dados reais da vítima — nome do chefe, projeto em andamento, fornecedor conhecido — para elevar a taxa de sucesso. A diferença entre os dois foi invertida.","distortion_type":"inversao","distorted_span":"são realizados mediante o envio aleatório e em massa de emails enganosos","corrected_statement":"Diferentemente dos golpes de phishing, os ataques de spear phishing são dirigidos a uma pessoa ou a um grupo específico, previamente pesquisado, para a obtenção de informações bancárias das vítimas ou apropriação da identidade delas.","concept":"Spear phishing é dirigido; phishing é em massa","citation":null,"trap_note":"Diferentemente de e ao contrário de anunciam um par que a banca pode ter trocado. Confira qual das duas metades corresponde a cada nome antes de julgar."}},{"id":"bb902482dddf","number":62,"stem":70,"statement":"Constituem estratégias para evitar ataques de XSS (cross-site scripting): a utilização da flag HTTPOnly nos cookies, pela qual se evita que estes sejam manipulados por JavaScript; e a ativação da flag Secure, que garante que o tráfego seja feito apenas por HTTPS.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"As duas marcas atuam sobre o que o XSS procura roubar. O HttpOnly impede que o cookie seja lido por JavaScript, de modo que um script injetado não consegue exfiltrar o identificador de sessão; o Secure impede que o cookie trafegue fora do HTTPS, fechando a captura em canal em claro.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"HttpOnly e Secure protegem o cookie de sessão","citation":null,"trap_note":"Essas marcas mitigam a consequência do XSS, não a causa. A correção do XSS é codificar a saída e sanitizar a entrada; HttpOnly, Secure e CSP são camadas de contenção."}},{"id":"1443b1446667","number":63,"stem":70,"statement":"Ataque de dia zero é um tipo de ataque de software projetado para ativar e realizar uma ação destrutiva em hora ou data específica.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Ativar em hora ou data específica é a bomba lógica, cujo gatilho é uma condição predeterminada. O ataque de dia zero se define pelo tempo do fabricante, não do calendário: explora vulnerabilidade ainda desconhecida ou sem correção disponível, de modo que não há assinatura nem atualização que a impeça.","distortion_type":"troca_de_termo","distorted_span":"projetado para ativar e realizar uma ação destrutiva em hora ou data específica","corrected_statement":"Ataque de dia zero é aquele que explora uma vulnerabilidade ainda desconhecida do fabricante ou para a qual não há correção disponível.","concept":"Dia zero é falta de correção; bomba lógica é gatilho","citation":null,"trap_note":"Dia zero mede o tempo entre a descoberta pelo atacante e a correção pelo fabricante. Nada tem a ver com o momento da execução, que é o traço da bomba lógica."}},{"id":"1a860ae8dc64","number":64,"stem":70,"statement":"Em ataques APT (Advanced Persistent Threat), são aplicadas técnicas de engenharia social para que se invadam, de forma discreta, os sistemas organizacionais.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A engenharia social é o vetor de entrada preferido da APT porque não depende de falha técnica e não faz barulho: um email dirigido a alguém com acesso, com anexo ou link preparado, entrega credencial ou execução de código sem disparar alarme. Discrição na entrada é o que permite a permanência posterior.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"APT entra por engenharia social dirigida","citation":null,"trap_note":"Guarde a sequência da APT: reconhecimento, entrada discreta por spear phishing, persistência com rootkit ou backdoor, movimentação lateral e exfiltração prolongada."}},{"id":"34ad2502ec26","number":66,"stem":71,"statement":"Limitar o tempo de vida dos cookies de uma sessão e implementar mecanismos de desafio-resposta, como o captcha, são contramedidas para ataques de CSRF (cross-site request forgery).","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"As duas medidas atacam o que o CSRF exige. Limitar o tempo de vida do cookie de sessão encurta a janela em que a requisição forjada encontra uma sessão válida, e o desafio-resposta obriga a uma interação que o atacante não consegue reproduzir a distância, já que ele não lê a resposta da aplicação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Sessão curta e desafio-resposta contra CSRF","citation":null,"trap_note":"Toda defesa de CSRF ataca um dos dois pressupostos: a sessão ativa ou a previsibilidade da requisição. Token, SameSite, captcha e reautenticação se encaixam nessa chave."}},{"id":"97ad43b19d76","number":74,"stem":72,"statement":"Por meio da análise estática, é possível descrever o comportamento de um malware como se ele estivesse sendo executado em tempo real.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Descrever o comportamento em tempo real exige executar o artefato em ambiente controlado, o que é análise dinâmica. A análise estática examina o binário parado — cabeçalhos, seções, cadeias de caracteres, importações, desmontagem — e permite inferir capacidades, mas não observar o que de fato ocorre durante a execução.","distortion_type":"troca_de_termo","distorted_span":"análise estática","corrected_statement":"Por meio da análise dinâmica, é possível descrever o comportamento de um malware como se ele estivesse sendo executado em tempo real.","concept":"Estática examina parado; dinâmica observa executando","citation":null,"trap_note":"Palavras como comportamento, em execução e em tempo real apontam para análise dinâmica e sandbox. Estrutura, cadeias e desmontagem apontam para análise estática."}},{"id":"4108c1106c8b","number":75,"stem":72,"statement":"Pela técnica de engenharia reversa, é possível obter o código-fonte de um malware e o nome real de suas funções, desde que utilizado um leitor hexadecimal.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A engenharia reversa recupera o código em linguagem de montagem e, no máximo, uma reconstrução aproximada em linguagem de alto nível — nunca o código-fonte original. Nomes de funções internas costumam ter sido removidos na compilação ou deliberadamente ofuscados, e um leitor hexadecimal apenas exibe os bytes, sem reconstruir nada disso.","distortion_type":"escopo_ampliado","distorted_span":"é possível obter o código-fonte de um malware e o nome real de suas funções","corrected_statement":"Pela técnica de engenharia reversa, é possível obter o código em linguagem de montagem ou uma reconstrução aproximada do malware, mas não o código-fonte original nem, necessariamente, o nome real de suas funções.","concept":"Reversão aproxima; não devolve o código-fonte","citation":null,"trap_note":"Compilar descarta informação. Por isso nenhuma técnica devolve o fonte original, e a ofuscação existe justamente para tornar a reconstrução ainda mais custosa."}},{"id":"ff58a0a97375","number":76,"stem":72,"statement":"Informações a respeito das funções que um malware executa podem ser obtidas pela extração de strings desse malware.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A extração de cadeias de caracteres é o primeiro passo da análise estática e costuma render muito: endereços e domínios de comando e controle, caminhos de arquivos, chaves de registro, nomes de funções importadas e mensagens do próprio malware, tudo apontando para o que ele faz.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Cadeias de caracteres revelam capacidades do malware","citation":null,"trap_note":"Note que isso é análise estática e não contradiz o limite dela: cadeias indicam capacidades e indicadores, mas não descrevem a execução em tempo real."}},{"id":"2b35665f5bdf","number":77,"stem":73,"statement":"Para bloquear um ataque de XSS (cross-site script) a uma aplicação web, é suficiente desativar o suporte a XML no navegador do usuário.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O XSS é executado como script na página, tipicamente JavaScript, e não depende de XML. Além disso, a defesa é responsabilidade da aplicação — codificar a saída e sanitizar a entrada, com CSP e cookie HttpOnly como reforço —, e nunca uma configuração feita no navegador de cada usuário, que o servidor não controla.","distortion_type":"generalizacao","distorted_span":"é suficiente desativar o suporte a XML no navegador do usuário","corrected_statement":"Para bloquear um ataque de XSS (cross-site script) a uma aplicação web, é necessário validar e codificar as entradas e as saídas da aplicação, não bastando configurar o navegador do usuário.","concept":"XSS se corrige na aplicação, não no navegador","citation":null,"trap_note":"Desconfie de contramedida que depende de configuração no cliente. A aplicação não controla o navegador do usuário, e nenhuma defesa séria se apoia nisso."}},{"id":"48aa3db77015","number":79,"stem":73,"statement":"Um ataque SQL Injection possibilita o envio de comandos SQL por meio de campos de entrada de aplicações web.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"É a definição da injeção de SQL: o campo de entrada da aplicação transporta conteúdo que acaba interpretado como parte do comando enviado ao banco, permitindo ao atacante alterar a lógica da consulta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Comandos SQL enviados pelos campos da aplicação","citation":null,"trap_note":"A consulta parametrizada é a defesa que corresponde exatamente a essa definição: com ela o dado nunca muda a estrutura do comando, por mais estranho que seja."}},{"id":"3dac553f29ac","number":80,"stem":74,"statement":"Um rootkit é uma ferramenta que manipula recursos do sistema operacional para manter suas atividades indetectáveis por mecanismos tradicionais, podendo, ainda, operar no nível de kernel do sistema operacional.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O rootkit atua sobre o próprio sistema operacional, alterando chamadas, tabelas e respostas para que processos, arquivos, conexões e chaves do atacante não apareçam às ferramentas comuns. Quando opera em nível de kernel, tem o mesmo privilégio dos mecanismos de detecção, e por isso consegue enganá-los.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Rootkit manipula o sistema para não ser visto","citation":null,"trap_note":"Rootkit de kernel só é detectado de fora do sistema comprometido: inicialização por mídia confiável, análise forense da imagem ou verificação de integridade externa."}},{"id":"8f81194837bc","number":81,"stem":74,"statement":"A atuação de um adware ocorre de maneira que o usuário não esteja ciente de que seu computador está sendo monitorado e de que suas informações estão sendo enviadas a um servidor de terceiros.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O adware é classificado como espécie de spyware quando, além de exibir publicidade, acompanha a navegação e os hábitos do usuário e remete esses dados a servidores de terceiros, sem que ele tenha ciência disso. A coleta silenciosa é justamente o que o coloca nessa categoria.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Adware que monitora sem ciência é spyware","citation":null,"trap_note":"O que classifica o programa é o comportamento, não o rótulo comercial. Exibir anúncio com consentimento é uma coisa; monitorar e remeter sem ciência é outra."}},{"id":"fc88eacc4838","number":84,"stem":75,"statement":"O padrão WPA2 é inseguro contra ataques de força bruta.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O WPA2 usa AES com CCMP e deriva a chave da senha por função de derivação com salgamento e muitas iterações, o que torna a tentativa exaustiva impraticável quando a senha é longa e aleatória. O que cede à força bruta ou ao dicionário é a senha fraca escolhida pelo administrador, e não o padrão em si.","distortion_type":"generalizacao","distorted_span":"é inseguro contra ataques de força bruta","corrected_statement":"O padrão WPA2, quando utilizado com senha longa e aleatória, é resistente a ataques de força bruta.","concept":"A fragilidade está na senha, não no WPA2","citation":null,"trap_note":"Vale para todo algoritmo moderno: o elo fraco é o segredo escolhido por gente, não o tamanho da chave. Compare com o WEP, esse sim quebrado por falha do próprio padrão."}},{"id":"0c5e77bca78b","number":88,"stem":76,"statement":"Ferramentas automatizadas para ataques MITM (man-in-the-middle) na camada de enlace provocam muito ruído na rede e, consequentemente, ocasionam sobrecarga desnecessária e mau funcionamento dos switches.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"Sobrecarregar o switch e degradar seu funcionamento é efeito do MAC flooding, que estoura a tabela de endereços do equipamento. O MITM de camada de enlace age por envenenamento de ARP: envia respostas forjadas aos hosts alvo, de forma seletiva, para se colocar no caminho do tráfego sem chamar atenção — a discrição é requisito do ataque, já que ele precisa continuar no meio da conversa.","distortion_type":"atribuicao_errada","distorted_span":"ocasionam sobrecarga desnecessária e mau funcionamento dos switches","corrected_statement":"Ferramentas automatizadas para ataques MITM (man-in-the-middle) na camada de enlace atuam por envenenamento de ARP, de forma seletiva e discreta, sem necessariamente provocar mau funcionamento dos switches.","concept":"ARP spoofing engana hosts; MAC flooding satura o switch","citation":null,"trap_note":"Dois ataques de camada 2 que a banca aproxima: o envenenamento de ARP mente para os hosts; o MAC flooding estoura a tabela do switch. Só o segundo o degrada."}},{"id":"b671f36fe835","number":89,"stem":76,"statement":"Phishing, técnica pela qual é possível capturar senhas de usuários, pode utilizar mecanismos de engenharia social para tentar enganar as vítimas.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"O phishing é a aplicação da engenharia social à captura de credenciais: a vítima é convencida a digitar usuário e senha em uma página falsa ou a informá-los em resposta a uma mensagem que parece legítima. O engano é o mecanismo, e a senha é o produto.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Phishing é engenharia social aplicada a credenciais","citation":null,"trap_note":"Em pentest, phishing simulado é a técnica padrão de acesso inicial, porque contorna todo o investimento técnico do perímetro atacando o elo humano."}},{"id":"fe586264015a","number":90,"stem":76,"statement":"Um ataque de negação de serviço é dificilmente detectado em ambientes de rede.","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A negação de serviço é dos ataques mais visíveis que existem: produz picos anômalos de tráfego, explosão de conexões semiabertas, esgotamento de recursos e indisponibilidade percebida pelos usuários — tudo capturado por monitoramento comum. Difícil não é detectá-la; difícil é mitigá-la, sobretudo quando o volume satura o enlace.","distortion_type":"inversao","distorted_span":"dificilmente detectado","corrected_statement":"Um ataque de negação de serviço é facilmente detectado em ambientes de rede, por alterar de forma visível o volume de tráfego e a disponibilidade do serviço.","concept":"DoS é fácil de detectar, difícil de mitigar","citation":null,"trap_note":"Ataque ativo se detecta e dificilmente se previne; ataque passivo, como o sniffing, quase não se detecta e se previne cifrando. O par detectar × mitigar decide vários itens."}},{"id":"c36067d8614c","number":94,"stem":77,"statement":"Phishing é um tipo de fraude por meio da qual um golpista tenta obter dados pessoais e financeiros de outro usuário da Internet utilizando, por exemplo, páginas falsas de comércio eletrônico e redes sociais, bem como mensagens eletrônicas que contenham formulários de solicitações falsas de recadastramento.","answer":"C","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A definição está completa: fraude que se vale de páginas e mensagens falsas, imitando instituições conhecidas, para que a própria vítima entregue dados pessoais e financeiros. O alvo é a pessoa, não o sistema, e os exemplos citados — falso comércio eletrônico, falsa rede social, falso recadastramento — são os clássicos.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Phishing: fraude por engano, alvo é a pessoa","citation":null,"trap_note":"Phishing não explora falha de software; explora confiança. Por isso a defesa é conscientização, MFA e autenticação de domínio (SPF, DKIM, DMARC), nunca criptografia mais forte."}},{"id":"7d44ae697873","number":105,"stem":78,"statement":"Diferentemente dos cavalos de troia, os spywares têm a finalidade de capturar informações em um computador, mas sem o objetivo de dominar tal computador nem de corromper o sistema.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"O spyware é observador: coleta teclas, telas, hábitos e credenciais e envia ao atacante, procurando passar despercebido para continuar coletando. O cavalo de troia, em especial na variante de acesso remoto, se disfarça para abrir a porta e permitir que o atacante opere a máquina. Observar e dominar são finalidades diferentes.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Spyware coleta; trojan abre acesso","citation":null,"trap_note":"O spyware depende de não ser notado, então evita quebrar o sistema. Quem quer controle é trojan, RAT ou bot."}},{"id":"f8137e77f4af","number":106,"stem":78,"statement":"Embora sejam normalmente conhecidos como um tipo de malware, os worms podem ser utilizados de forma útil e não maliciosa.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"O que define o worm é a capacidade de se propagar sozinho pela rede, e essa técnica não é má em si: já foi usada para distribuir correções, mapear e inventariar redes e disseminar atualizações em ambientes controlados. A intenção de quem o solta é que qualifica o uso.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Autopropagação é técnica; a intenção qualifica","citation":null,"trap_note":"Vale para scan, pentest, engenharia reversa e worm: a técnica é neutra. Itens que dizem que algo é sempre malicioso costumam cair por causa do absoluto."}},{"id":"fbf5b6a04c59","number":69,"stem":79,"statement":"Uma vez que o uso de buffer overflow é considerado genérico em segurança da informação, ele é independente da arquitetura do processador.","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"O conceito de estouro de buffer é genérico, mas daí não decorre independência de arquitetura. A exploração depende de como aquela arquitetura organiza a pilha, do sentido de crescimento, do endianismo, do conjunto de instruções em que o código injetado é escrito e das proteções do processador. A causa alegada não sustenta a conclusão.","distortion_type":"relacao_causal","distorted_span":"ele é independente da arquitetura do processador","corrected_statement":"Embora o conceito de buffer overflow seja genérico em segurança da informação, sua exploração depende da arquitetura do processador.","concept":"Conceito genérico, exploração dependente de arquitetura","citation":null,"trap_note":"Quando o item oferece um porque ou um uma vez que, teste a ponte: a causa alegada realmente sustenta a conclusão? Boa parte dos itens errados tem premissa verdadeira e ponte falsa."}},{"id":"a94a07a19533","number":70,"stem":79,"statement":"O seguinte trecho de código não é passível de um ataque buffer overflow.\n\n#include <stdio.h>\n#include <string.h>\n  void fun1(void)\n  {\n       char arg2[10];\n       gets(arg2);\n       printf(\"%s\\n\", arg2);\n  }\nint main(void)\n  {\n       printf(\"Isso pode?\\n\");\n       fun1();\n       printf(\"Sim, pode...\\n\");\n       return 0;\n  }","answer":"E","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A função gets() lê da entrada padrão sem qualquer limite de tamanho e escreve em arg2, que tem apenas 10 posições. Qualquer entrada maior sobrescreve a memória vizinha na pilha, inclusive o endereço de retorno — é o caso de manual de estouro de buffer, e por isso gets() foi removida do padrão da linguagem.","distortion_type":"inversao","distorted_span":"não é passível de um ataque buffer overflow","corrected_statement":"O seguinte trecho de código é passível de um ataque buffer overflow, pois a função gets() não limita a quantidade de dados lidos para o vetor de 10 posições.","concept":"gets() lê sem limite de tamanho","citation":null,"trap_note":"Em código C, procure as funções sem limite: gets, strcpy, strcat, sprintf. Suas versões seguras — fgets, strncpy, strncat, snprintf — recebem o tamanho do destino."}},{"id":"4f0d98f860a4","number":71,"stem":80,"statement":"APTs podem utilizar diversos protocolos de rede para transmitir ou receber informações do ponto de comando e controle do malware. Normalmente esse tráfego é construído pelo atacante para parecer um tráfego de rede legítimo.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"A permanência é o traço definidor da APT, e ela depende de o canal de comando e controle não chamar atenção. Por isso o tráfego é encapsulado em protocolos comuns e liberados no perímetro — HTTP, HTTPS, DNS —, imitando o padrão legítimo da rede para escapar de detecção por assinatura ou por bloqueio de porta.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"APT: comando e controle disfarçado de tráfego legítimo","citation":null,"trap_note":"APT é perfil de campanha, não um malware: alvo específico, entrada discreta, permanência longa e tráfego camuflado. Todo item que a descreve como ampla, aleatória ou rápida está errado."}},{"id":"c0b267368591","number":73,"stem":80,"statement":"Os rootkits, que normalmente são encontrados em APTs, não somente podem esconder a existência de certos processos ou programas de métodos normais de detecção mas também permitir uso contínuo com acesso privilegiado a determinado recurso.","answer":"C","source":{"slug":"TJDFT_15_SERVIDOR","ano":2015},"explanation":{"verdict_reason":"O rootkit não é a ferramenta de entrada, é a de permanência: ele manipula o sistema operacional para que processos, arquivos, conexões e chaves do atacante não apareçam às ferramentas comuns, ao mesmo tempo em que preserva o acesso privilegiado já obtido. É exatamente o que uma campanha APT precisa para durar meses.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Rootkit: ocultação e manutenção de acesso privilegiado","citation":null,"trap_note":"Rootkit responde por duas coisas: esconder e persistir. Não é ele que invade — quem invade é a exploração inicial ou a engenharia social."}}]}