Cadernos de Questões

Provas Favoritas

Filtros Salvos

Foi encontrada 1 questão.
#3699649

Um órgão público sofreu um ataque direcionado com a seguinte sequência de eventos:

• T0 (13:00): Funcionário do setor financeiro recebeu e-mail de phishing com documento Excel malicioso (.xlsm) que explorou macro habilitada.

• T1 (13:02): O Excel executou PowerShell ofuscado que baixou payload da segunda etapa de domínio legítimo comprometido (pastebin.com) via HTTPS.

• T2 (13:05): Payload injetou shellcode em processo legítimo (svchost.exe) por meio de process hollowing, estabelecendo persistência via registro do Windows (Run key).

• T3 (13:15): Atacante realizou credential dumping extraindo hashes NTLM da memória do LSASS usando técnica living-offthe-land (Mimikatz reflective injection).

• T4 (13:30): Movimentação lateral via PsExec para servidor de aplicação usando credenciais roubadas, sem exploração de vulnerabilidade.

• T5 (14:00): Exfiltração de 500MB de dados para servidor C2 externo via DNS tunneling, fragmentando dados em queries DNS aparentemente legítimas.


Com base nos eventos T0–T5, assinale a opção que indica a tecnologia adequada para identificar o padrão observado e sustentar a investigação e a contenção do incidente

  • Antivírus tradicional baseado em assinaturas detectaria ohashdo arquivo Excel malicioso em T0 e bloquearia toda a cadeia de ataque subsequente.
  • EDR com análise comportamental detectaria T1, T2 e T3 fornecendo telemetria detalhada da cadeia de execução, mas teria visibilidade limitada da movimentação lateral (T4) e exfiltração DNS (T5) por serem eventos de rede/servidor.
  • XDR com telemetria unificada deendpoints, rede e cloud correlacionaria eventos de T0 até T5, detectando o padrão completo por meio de múltiplos vetores e fornecendo visão holística com resposta coordenada.
  • Antivírusnext-generation(NGAV) com machine learning identificaria comportamento anômalo do Excel executandoPowerShellem T1 e bloquearia imediatamente, tornando irrelevantes as etapas posteriores.
  • EDR avançado detectaria todas as etapas T0 a T5 através de análise comportamental de processos e telemetria de conexões de rede doendpoint, tornando XDR redundante para este cenário.
Fale com IAgo
IAgo - Assistente IAProva
IA
Olá! Sou o IAgo, seu assistente aqui no IAProvatec 😊
Veja como posso te ajudar:
Agora