O Ataque “Ping da morte" é um ataque de negação de serviço (DoS) em que o invasor visa interromper uma máquina alvo enviando um pacote maior que o tamanho máximo permitido, fazendo com que a máquina visada trave ou falhe. De forma a evitar esse ataque, o Departamento de Segurança do Tribunal de Contas do Estado de São Paulo (TCE SP) resolveu bloquear as requisições de PING, impedindo que outro computador utilize esse comando para obter informações sobre o servidor. Para isso, efetuará o bloqueio com o Iptables. Sabendo-se que a interface do servidor é eth0, o comando de aplicação da regra de bloqueio no IPTABLES é:
- A)$ iptables -A INPUT -p icmp -i eth0 -j DROP;
Errada, porque o comando começa sem privilégio de administrador (o correto seria com '#') e, em provas, isso costuma derrubar a alternativa.
- B)$ iptables -A OUTPUT -p snmp -i eth0 -j DROP;
Errada, porque SNMP não tem relação com ping, e a regra ainda foi aplicada na cadeia OUTPUT, quando o tráfego a ser bloqueado é o que entra no servidor.
- C)# iptables -A INPUT -p icmp -i eth0 -j DROP;
Certa, pois bloqueia pacotes ICMP na cadeia INPUT, na interface eth0, descartando as requisições de ping que chegam ao servidor.
- D)# iptables -A OUTPUT -p icmp -i eth0 -j DROP;
Errada, porque usa ICMP, mas na cadeia OUTPUT, o que afetaria pacotes saindo do servidor, não as requisições de ping recebidas.
- E)# iptables -A INPUT -p snmp -i eth0 -j DROP.
Errada, porque SNMP não é o protocolo do ping; além disso, a cadeia INPUT estaria até coerente com entrada, mas o protocolo está incorreto.
Gabarito: C
O comando ping usa o protocolo ICMP, que é aquele recado simples que um computador manda para outro perguntando, na prática, "você está aí?". Em ataques como o ping da morte, a ideia é explorar o envio de pacotes ICMP malformados ou excessivos, causando indisponibilidade. Aqui, porém, o enunciado fala em bloquear as requisições de ping para evitar que terceiros obtenham informações sobre o servidor. No Iptables, isso significa criar uma regra na cadeia de entrada (INPUT), para tráfego que chega ao servidor pela interface eth0, e descartar pacotes do tipo ICMP com a ação DROP. Por isso, o comando da alternativa C está correto: '# iptables -A INPUT -p icmp -i eth0 -j DROP'.