Questão nº 44

Questão de Segurança da Informação · FGV TJDFT 2022 (nº 44)

FGV2022Analista Judiciário - Segurança da InformaçãoSegurança da Informação
Gabarito: Bver comentário ↓

Uma equipe de segurança de um órgão público designada para realizar testes de penetração conseguiu obter um arquivo de senhas pré-computadas em seus hashes correspondentes de um servidor de banco de dados.
O tipo de ataque mais efetivo para descobrir as senhas a partir desses hashes é o:

Resposta comentada

Gabarito Alternativa B

Conceito-chave: Hash é uma "impressão digital" da senha: uma função matemática de mão única que transforma a senha em um código fixo. Se o atacante já tem os hashes (códigos) e quer descobrir as senhas originais, ele pode usar uma tabela pré-computada que relaciona milhões de senhas comuns aos seus respectivos hashes — isso é uma Rainbow Table, que permite a busca reversa em segundos, sem precisar calcular nada na hora.

  • (A) Incorreta: Pass the hash é um ataque que reutiliza o hash capturado para autenticar em outros sistemas, sem precisar conhecer a senha em texto puro — não serve para "descobrir" a senha original a partir do arquivo.
  • (B) Correta: O arquivo contém hashes pré-computados, e a Rainbow Table é exatamente a ferramenta que armazena pares (senha → hash) já calculados, permitindo inverter o hash e achar a senha em tempo quase instantâneo, sem força bruta.
  • (C) Incorreta: Força bruta testa senhas uma a uma calculando o hash na hora — é muito mais lento que consultar uma tabela pronta, e ineficiente quando já se tem um arquivo de hashes.
  • (D) Incorreta: Hashcat é uma ferramenta de software usada para quebrar hashes (via força bruta, dicionário, etc.), não um tipo de ataque em si; a questão pergunta pelo tipo de ataque, não pela ferramenta.
  • (E) Incorreta: Password Spraying é um ataque que tenta poucas senhas comuns em muitas contas diferentes para evitar bloqueio — não se aplica a um arquivo de hashes já obtido.

Armadilha da banca: A alternativa (D) Hashcat é a mais tentadora, pois é uma ferramenta real e famosa para quebrar hashes. Porém, a banca diferencia ferramenta (Hashcat) de tipo de ataque (Rainbow Table). O enunciado pede explicitamente o "tipo de ataque mais efetivo", e não a ferramenta.

Fonte: FGV TJDFT 2022 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho