Questão nº 66
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 66)
O servidor web corporativo do órgão ABC sofreu um ataque DDOS (Distributed Denial of Service), no qual o atacante realizou consultas DNS oriundas de diversos computadores. Os pacotes enviados pelos computadores atacantes tiveram seus endereços IP de origem alterados, por meio da técnica de IP Spoofing, para o endereço IP do servidor web do órgão. As solicitações para o servidor DNS foram realizadas com argumentos "ANY", resultando em respostas bem grandes, congestionando a rede e levando o servidor Web a negar seus serviços.
O servidor web sofreu um ataque DDOS do tipo:
- Aflood TCP SYN;
- Bamplificação de DNS; (alternativa correta)
- Cinundação de DNS;
- DHTTP flood;
- Efragmentação de IP.
Resposta comentada
Gabarito Alternativa B
Um ataque de negação de serviço distribuído (DDoS) busca sobrecarregar um serviço com tráfego, tornando-o inacessível. A amplificação de DNS é um tipo de DDoS que usa servidores DNS abertos para multiplicar o volume de dados enviados ao alvo.
- (A) Incorreta: Um flood TCP SYN envolve o envio massivo de pacotes SYN para iniciar conexões TCP, sem completar o handshake, exaurindo os recursos do servidor. O cenário descreve consultas DNS, não pacotes SYN.
- (B) Correta: O ataque descrito utiliza IP spoofing para que as consultas DNS (com argumento "ANY" para gerar respostas grandes) pareçam vir do servidor web da vítima. Servidores DNS respondem a essas consultas, enviando as grandes respostas para o IP falsificado (o servidor web da vítima), amplificando o tráfego e congestionando a rede do alvo. Isso é a definição exata de um ataque de amplificação de DNS.
- (C) Incorreta: Embora envolva DNS e uma "inundação" de tráfego, o termo "inundação de DNS" (DNS flood) geralmente se refere a um ataque que sobrecarrega um servidor DNS com muitas consultas ou inunda a vítima com requisições DNS. O ponto crucial no cenário é o uso de IP spoofing e respostas amplificadas de servidores DNS de terceiros, que é o que caracteriza a amplificação de DNS, não apenas uma inundação genérica. A armadilha é que "inundação" parece se encaixar, mas o mecanismo específico de "amplificação" é o que define o ataque.
- (D) Incorreta: Um HTTP flood consiste em sobrecarregar um servidor web com requisições HTTP (GET, POST, etc.). O ataque descrito envolve consultas DNS, não requisições HTTP.
- (E) Incorreta: A fragmentação de IP envolve o envio de pacotes IP fragmentados que o sistema alvo tem dificuldade em reassembrar, consumindo recursos. O cenário descreve consultas DNS e respostas grandes, não fragmentação de pacotes.
Fonte: FGV TRF1 2024 Técnico Judiciário - Suporte Técnico (Caderno Tipo 1). Reproduzida para fins de estudo.