Um administrador de sistemas recebe o seguinte alerta de uma ferramenta de monitoramento de integridade de arquivos: O hash do arquivo cmd.exe foi alterado. O administrador de sistemas verifica os logs do sistema operacional e percebe que nenhum patch foi aplicado nos últimos dois meses. Qual das seguintes opções provavelmente ocorreu?
Escolha uma resposta
Toque em uma opção para verificar sua resposta.
Resposta correta: Um rootkit foi implantado..
Por que esta é a resposta
A alteração inesperada do hash de um arquivo de sistema crítico como cmd.exe, sem aplicação recente de patches, é um forte indicador de comprometimento. Rootkits são projetados para se esconderem no sistema e frequentemente modificam arquivos do sistema ou do kernel para manter a persistência e evadir a detecção. Alterar permissões de arquivo não alteraria o hash do conteúdo do arquivo. Uma colisão criptográfica é extremamente improvável de ocorrer aleatoriamente em um arquivo de sistema e ser detectada dessa forma. Um snapshot do sistema de arquivos não alteraria o hash do arquivo original, apenas criaria uma cópia em um ponto no tempo.
Passe no seu exame — sem a busca interminável por respostas
Obtenha todas as perguntas e explicações verificadas para este exame em um só lugar e economize horas de preparação. Mais de 1.000 certificações · Mais de 20 idiomas · Grátis para começar.
Passe no seu exame mais rápido → Não é necessário cartão