O método de detecção de vírus que realiza a análise das estruturas, instruções e características que os códigos maliciosos apresentam é um método embasado em
- A)checagem de integridade.
Errada, porque checagem de integridade verifica alterações em arquivos ou sistemas, não analisa estruturas e instruções do malware.
- B)heurística.
Certa, porque a heurística identifica padrões suspeitos a partir das características do código malicioso.
- C)assinatura.
Errada, porque assinatura depende de padrões já conhecidos e cadastrados previamente em base de dados.
- D)comportamento.
Errada, porque comportamento analisa a ação do programa em execução, e não a estrutura interna do código.
- E)análise de tráfego.
Errada, porque análise de tráfego observa pacotes e comunicações de rede, não a anatomia do código malicioso.
Gabarito: B
Quando se fala em detecção de vírus, existem algumas formas clássicas de identificar o código malicioso. A questão descreve um método que faz a análise das estruturas, instruções e características que o malware apresenta. Isso não é simples comparação com uma lista pronta, nem observação do que o arquivo faz em execução: é uma análise baseada em heurística. A heurística funciona como um "olheiro esperto": ela procura padrões suspeitos no código, mesmo quando o vírus ainda não tem assinatura conhecida. Por isso, é muito útil contra malwares novos ou variantes que tentam escapar dos antivírus tradicionais. Já a detecção por assinatura depende de padrões já catalogados; a checagem de integridade verifica se arquivos foram alterados; e a análise de comportamento observa o que o software faz depois de executado. Como o enunciado fala em examinar estruturas, instruções e características, a resposta certa é a heurística. Em prova, a CESPE/CEBRASPE gosta bastante dessa distinção entre "parece malicioso" e "faz algo malicioso". Aqui, a chave é que o método trabalha com indícios técnicos do código, e não com a execução do programa em si.