Questão nº 140
Questão de Segurança da Informação · CEBRASPE TCU 25 AUFC 2025 (nº 140)
Acerca de gestão de identidade e de acesso, privacidade, segurança por padrão e malware, julgue os itens a seguir.
Um keylogger fileless depende da instalação prévia de um rootkit no sistema para registrar com sucesso os eventos de teclado, devido à necessidade de persistência em nível de kernel.
Resposta comentada
Um keylogger fileless é um malware que não grava arquivos no disco, mas vive só na memória RAM. Ele captura as teclas digitadas (keylogger) e, por ser fileless, tenta evitar detecção. A pegadinha está em achar que ele precisa de um rootkit (um tipo de malware que se esconde no sistema, muitas vezes no kernel, a camada mais profunda do SO) para funcionar. Na real, um keylogger fileless pode operar sem qualquer rootkit, usando apenas APIs do sistema ou scripts legítimos, e a persistência (continuar ativo após reiniciar) não é obrigatória para o registro dos eventos de teclado — ele pode rodar só na sessão atual.
- Correta: Errado. O item erra ao afirmar que o keylogger fileless "depende da instalação prévia de um rootkit" e que isso é necessário para registrar teclas, pois ele pode funcionar apenas em memória, sem rootkit e sem persistência em kernel.
Como ficaria certo: Um keylogger fileless pode registrar eventos de teclado sem depender de rootkit, operando apenas na memória, e a persistência em kernel é uma técnica opcional, não um requisito.
Fonte: CEBRASPE TCU 25 AUFC 2025 Auditor Federal de Controle Externo - Área de Controle Externo / Orientação: Auditoria de Tecnologia da Informação. Reproduzida para fins de estudo.