O computador de Elias foi infectado por um rootkit que não foi mais detectado no computador assim que ele foi reiniciado. É correto afirmar que o computador havia sido infectado por um rootkit de:
- A)memória;
Correta, porque um rootkit de memória fica ativo apenas durante a execução do sistema e pode deixar de existir após o reinício.
- B)kernel;
Errada, porque rootkit de kernel se associa ao núcleo do sistema operacional e tende a ter comportamento persistente, não desaparecendo só com reboot.
- C)aplicativos;
Errada, porque rootkit de aplicativos atua em nível de programas, mas isso não explica o sumiço total após reiniciar.
- D)carregador de boot;
Errada, porque rootkit de carregador de boot fica em área persistente de inicialização e normalmente continua presente depois do reinício.
- E)firmware.
Errada, porque rootkit de firmware se aloja em componentes permanentes do hardware, como BIOS/UEFI, e não some ao reiniciar.
Gabarito: A
Rootkit é um tipo de malware feito para se esconder e manter acesso privilegiado ao sistema, muitas vezes mascarando arquivos, processos e chaves do sistema. A grande pista da questão é esta: ele deixou de ser detectado depois que o computador foi reiniciado. Quando algo some com o reboot, o mais provável é que estivesse apenas na memória volátil, isto é, na RAM, sem persistência no disco ou em outra camada permanente. Por isso, o gabarito é a letra A: rootkit de memória. Ele atua enquanto o sistema está em execução e desaparece quando a energia ou a sessão é reiniciada, o que combina perfeitamente com um malware não persistente. Em classificação doutrinária de malware, essa é a distinção clássica entre rootkits persistentes e não persistentes: os de memória não sobrevivem ao reinício.