Questão nº 73
Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 73)
Ao analisar, por meio de engenharia reversa, um código malicioso em ambiente Windows, um perito verificou que o malware fazia uso das chamadas SetWindowsHookEx e CreateRemoteThread. Isso indica que o malware estava provavelmente fazendo API hooking. A conclusão do perito é que o malvware estava tentando realizar
- Ainjeção DLL. (alternativa correta)
- Bataque cross site scripting.
- Csniffing de rede.
- Dinjeção SQL.
- Eataque cross site request forgery.
Resposta comentada
Gabarito Alternativa A
API Hooking é uma técnica onde um programa intercepta e modifica o comportamento de funções (APIs) de outros programas ou do próprio sistema operacional. Malware usa isso para espionar, alterar dados ou desviar o fluxo de execução de aplicativos legítimos.
(A) Correta: As chamadas `SetWindowsHookEx` e `CreateRemoteThread` são comumente utilizadas por malwares para realizar injeção DLL. `SetWindowsHookEx` pode forçar o carregamento de uma DLL maliciosa em outro processo, e `CreateRemoteThread` permite executar código arbitrário (muitas vezes o código dentro da DLL injetada) no contexto de um processo remoto. Essa injeção de DLL é um método primário para implementar o API hooking, pois o código do hook (o que intercepta e modifica as APIs) reside dentro da DLL injetada.
(B) Incorreta: Ataque cross site scripting (XSS) é uma vulnerabilidade de segurança em aplicações web que permite a injeção de scripts maliciosos no navegador do usuário, não tendo relação direta com as APIs `SetWindowsHookEx` ou `CreateRemoteThread` em um ambiente Windows. A armadilha aqui é a palavra "injeção", que também aparece em XSS, mas em um contexto completamente diferente (web scripts vs. código em processos do sistema operacional).
(C) Incorreta: Sniffing de rede é a captura e análise de tráfego de dados que passa por uma rede. Embora o malware possa realizar sniffing, as APIs `SetWindowsHookEx` e `CreateRemoteThread` são para manipulação de processos e injeção de código, não para captura direta de pacotes de rede.
(D) Incorreta: Injeção SQL é uma vulnerabilidade de segurança em aplicações web que permite a manipulação de consultas a bancos de dados. Não tem relação com as APIs de sistema operacional `SetWindowsHookEx` ou `CreateRemoteThread`.
(E) Incorreta: Ataque cross site request forgery (CSRF) é uma vulnerabilidade de segurança em aplicações web que engana o navegador de um usuário autenticado para enviar requisições indesejadas para um site. Não tem relação com as APIs de sistema operacional `SetWindowsHookEx` ou `CreateRemoteThread`.
Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.