Questão nº 56
Questão de Tecnologia da Informação · FCC TRT17 2022 (nº 56)
Ao analisar a captura de pacote e os alertas de um IDS estrategicamente posicionado na rede, o Técnico observou as seguintes características nos pacotes:
I. O campo Next Header do cabeçalho IP marcado com valor igual 6.
II. O servidor com excessivo número de portas entreabertas, fazendo com que o servidor fique à espera para completar a conexão.
Considerando as características dos pacotes descritas acima, o tipo de ataque, a versão do protocolo IP e o protocolo da camada de Transporte da arquitetura TCP/IP, são, respectivamente,
- AUDP flood, IPv4 e UDP.
- BFragmentação IP, IPv6 e UDP.
- CAmplificação por NTP, IPv4 e TCP.
- DPing flood, IPv6 e UDP.
- ESYN flood, IPv6 e TCP. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A SYN flood é um ataque que sobrecarrega um servidor enviando muitas solicitações de conexão TCP (pacotes SYN) e não completando o handshake, deixando as portas do servidor em estado de "meia-abertura" e esgotando seus recursos. O campo Next Header no cabeçalho IPv6 (ou o campo Protocolo em IPv4) indica qual protocolo de camada superior vem a seguir, sendo o valor 6 reservado para o protocolo TCP.
(A) Incorreta: Um UDP flood usa o protocolo UDP, que é sem conexão e não causa portas "entreabertas". O campo "Next Header" com valor 6 indica TCP, não UDP.
(B) Incorreta: A fragmentação IP não causa portas "entreabertas". O campo "Next Header" com valor 6 indica TCP, não UDP.
(C) Incorreta: A amplificação por NTP é um tipo de ataque de reflexão que geralmente utiliza UDP, não causando portas "entreabertas" no sentido de um SYN flood. Embora o "Next Header" com valor 6 indique TCP, as outras partes da alternativa estão incorretas. Armadilha da banca: A menção de "TCP" pode ser tentadora, mas o tipo de ataque e a versão do IP estão errados.
(D) Incorreta: Um Ping flood usa ICMP, não TCP, e não causa portas "entreabertas". O campo "Next Header" com valor 6 indica TCP, não UDP.
(E) Correta: Um SYN flood é o ataque que causa um excessivo número de portas entreabertas (estado de "half-open") no servidor, pois ele espera por uma confirmação (ACK) que nunca chega. O campo Next Header com valor 6 no cabeçalho IP (especificamente em IPv6, onde o campo é nomeado "Next Header") indica que o protocolo da camada de Transporte é o TCP.
Fonte: FCC TRT17 2022 Técnico Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.