← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

Uma equipe de segurança de um órgão público designada para realizar testes de penetração conseguiu obter um arquivo de senhas pré-computadas em seus hashes correspondentes de um servidor de banco de dados. O tipo de ataque mais efetivo para descobrir as senhas a partir desses hashes é o:

Gabarito: B

Quando você tem um arquivo com hashes e, principalmente, com uma lista de senhas pré-computadas para esses hashes, a ideia é economizar tempo: em vez de testar combinações ao vivo, você consulta uma base já pronta. É exatamente a lógica das Rainbow Tables, que fazem o trabalho pesado antes do ataque acontecer. Pense nelas como um “catálogo” de senhas e hashes já casados, pronto para comparação rápida. Esse método é especialmente útil contra hashes sem sal (salt) ou com implementação fraca, porque o atacante consegue comparar o hash capturado com a tabela pré-calculada e recuperar a senha com muito menos esforço do que num ataque de tentativa e erro. Em outras palavras: o jantar já está pronto, só falta servir. Por isso, o gabarito é a letra B. As demais alternativas até têm relação com quebra de senhas ou uso de hashes, mas não descrevem o ataque baseado em pré-computação de correspondências entre senhas e hashes. A FGV costuma cobrar bastante a diferença entre técnicas parecidas, então vale fixar a ideia central: rainbow table = consulta a tabelas prontas de senhas e hashes correspondentes.

Continue treinando

Questões relacionadas