Questão nº 44
Questão de Segurança da Informação · FGV TJDFT 2022 (nº 44)
Uma equipe de segurança de um órgão público designada para realizar testes de penetração conseguiu obter um arquivo de senhas pré-computadas em seus hashes correspondentes de um servidor de banco de dados.
O tipo de ataque mais efetivo para descobrir as senhas a partir desses hashes é o:
- APass the hash;
- BRainbow Table; (alternativa correta)
- CAtaque de força bruta;
- DHashcat;
- EPassword Spraying.
Resposta comentada
Gabarito Alternativa B
Conceito-chave: Hash é uma "impressão digital" da senha: uma função matemática de mão única que transforma a senha em um código fixo. Se o atacante já tem os hashes (códigos) e quer descobrir as senhas originais, ele pode usar uma tabela pré-computada que relaciona milhões de senhas comuns aos seus respectivos hashes — isso é uma Rainbow Table, que permite a busca reversa em segundos, sem precisar calcular nada na hora.
- (A) Incorreta: Pass the hash é um ataque que reutiliza o hash capturado para autenticar em outros sistemas, sem precisar conhecer a senha em texto puro — não serve para "descobrir" a senha original a partir do arquivo.
- (B) Correta: O arquivo contém hashes pré-computados, e a Rainbow Table é exatamente a ferramenta que armazena pares (senha → hash) já calculados, permitindo inverter o hash e achar a senha em tempo quase instantâneo, sem força bruta.
- (C) Incorreta: Força bruta testa senhas uma a uma calculando o hash na hora — é muito mais lento que consultar uma tabela pronta, e ineficiente quando já se tem um arquivo de hashes.
- (D) Incorreta: Hashcat é uma ferramenta de software usada para quebrar hashes (via força bruta, dicionário, etc.), não um tipo de ataque em si; a questão pergunta pelo tipo de ataque, não pela ferramenta.
- (E) Incorreta: Password Spraying é um ataque que tenta poucas senhas comuns em muitas contas diferentes para evitar bloqueio — não se aplica a um arquivo de hashes já obtido.
Armadilha da banca: A alternativa (D) Hashcat é a mais tentadora, pois é uma ferramenta real e famosa para quebrar hashes. Porém, a banca diferencia ferramenta (Hashcat) de tipo de ataque (Rainbow Table). O enunciado pede explicitamente o "tipo de ataque mais efetivo", e não a ferramenta.
Fonte: FGV TJDFT 2022 Analista Judiciário - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.