Questão nº 48
Questão de Análise de Sistemas · CESGRANRIO BNDES 01/2024 (nº 48)
A varredura de porta de comunicação visa fazer uma avaliação em massa do alvo e a identificação de serviços buscando os corredores de entrada mais poderosos. A técnica de varredura de porta TCP explora o 3-way handshake do TCP para determinar se uma porta de comunicação da vítima está aberta ou fechada. Dentre os exemplos de uso dessa técnica, há um que protege o endereço IP do atacante, pois faz uso de um zumbi para fazer a varredura de porta TCP da vítima.
Essa técnica de varredura furtiva de porta TCP é conhecida como varredura TCP
- AFIN
- BACK
- CIDLE (alternativa correta)
- DNULL
- EXMAS
Resposta comentada
Gabarito Alternativa C
Conceito-chave: A varredura TCP IDLE usa um computador zumbi (uma máquina intermediária comprometida e "parada") para "quicar" os pacotes de varredura até o alvo. Assim, o IP do atacante nunca aparece nos logs da vítima — só o IP do zumbi aparece. A técnica explora a previsibilidade do ID (Identification) do cabeçalho IP do zumbi para inferir se a porta do alvo está aberta ou fechada, sem nunca enviar um pacote diretamente do atacante.
- (A) Incorreta: A varredura FIN envia pacotes com a flag FIN ativada, mas o IP do atacante é visível para a vítima — não há zumbi envolvido, então não protege o endereço do atacante.
- (B) Incorreta: A varredura ACK envia pacotes com a flag ACK para mapear regras de firewall, mas também usa o IP real do atacante, sem anonimato via zumbi.
- (C) Correta: A varredura IDLE é exatamente a que usa um zumbi (host com IP ocioso) para fazer a varredura na vítima. O atacante observa as mudanças no ID do IP do zumbi para deduzir o estado da porta alvo, mantendo seu próprio IP oculto.
- (D) Incorreta: A varredura NULL envia pacotes sem flags TCP, mas o IP do atacante é exposto — não há camuflagem por zumbi.
- (E) Incorreta: A varredura XMAS envia pacotes com as flags FIN, URG e PUSH ativadas, mas novamente o IP do atacante é visível, sem proteção por zumbi.
Armadilha da banca: O distrator mais tentador é a letra A (FIN), porque muitos alunos lembram que "FIN" é uma técnica furtiva (evita completar o handshake). Porém, "furtiva" aqui significa apenas que a porta não completa a conexão — não significa que o IP do atacante está escondido. A única técnica que esconde o IP do atacante usando um zumbi é a IDLE, que é o diferencial cobrado na questão.
Fonte: CESGRANRIO BNDES 01/2024 Analista - Análise de Sistemas (Cibersegurança) (Caderno Prova 2). Reproduzida para fins de estudo.