EnglishDeutschFrançaisEspañolPortuguês

CompTIA · COMPTIA-PENTEST · Advanced

CompTIA PenTest+ — Questões de prática e simulado

Prepare-se para COMPTIA-PENTEST com questões de prática originais e respostas explicadas com clareza. Peça mais detalhes a Alex, seu tutor de IA, use seus resultados para identificar os temas que precisam de revisão e pratique a gestão do tempo com simulados cronometrados.

90Questões do simulado
165minLimite de tempo
750/ 900Pontuação para aprovação

Conferido com informações de CompTIA · setembro de 2026 · Versão atual do exame

Sobre o exame

O CompTIA PenTest+ (PT0-003) valida as habilidades necessárias para planejar, definir escopo e executar testes de intrusão, analisar achados e comunicar resultados às partes interessadas. Ele cobre todo o ciclo de vida do pentest, incluindo reconhecimento, enumeração, descoberta de vulnerabilidades, exploração, pós-exploração e movimentação lateral em ambientes tradicionais, de nuvem, híbridos, de aplicações web, de API e de IoT.

A versão PT0-003 entrou em vigor em 17 de dezembro de 2024 e acrescentou cobertura de ataques baseados em IA, exploração ampliada de nuvem e APIs, técnicas modernas de pós-exploração e ferramentas atualizadas.

A CompTIA recomenda de três a quatro anos atuando como pentester, com Network+ e Security+ ou conhecimento equivalente.

Experimente cinco questões de COMPTIA-PENTEST

Pratique com cinco questões do banco atual de CompTIA PenTest+ no app, com respostas e explicações.

Gerenciamento do engajamento1 / 5

Qual métrica é a MAIS útil para demonstrar a cobertura dos testes na seção de métricas de um relatório de teste de penetração?

AlexExplicação completa do Alex

A cobertura dos testes é a métrica mais significativa para demonstrar a abrangência de um trabalho. Ela é calculada como (ativos testados / total de ativos dentro do escopo) x 100%. De acordo com as diretrizes de relatório do PTES, isso quantifica quão minuciosamente o escopo do trabalho foi abordado. As horas trabalhadas medem o esforço, não a cobertura. A contagem de pacotes reflete o volume de varredura, não a abrangência dos testes. O consumo de café é irrelevante. As partes interessadas se baseiam nos percentuais de cobertura para avaliar se sua superfície de ataque foi adequadamente avaliada e para identificar lacunas que exijam testes de acompanhamento. (Ref.: PTES Technical Guidelines--Reporting; CompTIA PenTest+ Objective 5.1)

Fontecsrc.nist.gov

Coleta de Informações e Varredura de Vulnerabilidades2 / 5

Um penetration tester precisa avaliar a segurança de uma implementação de Modbus/TCP em uma rede ICS. Qual das opções a seguir é uma fraqueza crítica de segurança inerente ao próprio protocolo Modbus?

AlexExplicação completa do Alex

Modbus, projetado em 1979, transmite comandos em cleartext pela porta TCP 502 sem autenticação, criptografia ou autorização. Qualquer cliente com acesso à rede pode ler input registers (FC 0x04), escrever coils (FC 0x05) ou escrever holding registers (FC 0x06) sem credenciais. De acordo com o NIST SP 800-82 Rev. 3, controles compensatórios como segmentação de rede, firewalls cientes do protocolo e túneis VPN são essenciais. As outras opções descrevem incorretamente Modbus como tendo TLS, autenticação por certificado ou trânsito criptografado--nada disso existe na especificação do protocolo. (Ref: NIST SP 800-82; CISA ICS-CERT Modbus Fact Sheet)

Fontemodbus.org

Descoberta e análise de vulnerabilidades4 / 5

Um testador de penetração está comparando os resultados de uma varredura de vulnerabilidades não autenticada e de uma varredura autenticada do mesmo servidor. A varredura autenticada encontrou 47 vulnerabilidades adicionais. Qual das alternativas a seguir explica MELHOR a diferença?

AlexExplicação completa do Alex

De acordo com o NIST SP 800-115, as varreduras autenticadas (com credenciais) usam credenciais de sistema válidas para inspecionar os hosts internamente, revelando versões de software instaladas, níveis de patch, configurações locais e ajustes de registro que não são visíveis para sondagens externas. As varreduras não autenticadas veem apenas os serviços expostos externamente e inferem vulnerabilidades a partir dos banners — uma perspectiva significativamente limitada. As 47 vulnerabilidades adicionais representam a diferença entre a visibilidade externa e o estado interno do sistema. Análise dos distratores: uma configuração incorreta não explicaria achados adicionais consistentes. As varreduras autenticadas produzem menos falsos positivos (a opção “A varredura autenticada produziu mais falsos positivos devido…” está incorreta) porque verificam as versões exatas. O bloqueio por firewall afetaria igualmente os dois tipos de varredura. Ref.: NIST SP 800-115 §5.2; CompTIA PenTest+ PT0-002 Objective 3.1; CIS Benchmark Guidelines.

Fontedocs.tenable.com

As questões do app estão atualmente em inglês. As traduções desta prévia se aplicam apenas à prévia. Consulte a entidade certificadora para saber quais idiomas estão disponíveis para o exame oficial.

324 questões de prática

Use o banco de questões do Pass-IT para praticar para COMPTIA-PENTEST. Os simulados estão configurados com 90 questões em 165 minutos.

Dados do banco de questões: COMPTIA-PENTEST

Dados do exame conferidos com CompTIA5 de setembro de 2026

data da última conferência com a fonte oficial de CompTIA

Pontuação para aprovação750 / 900

conforme publicado por CompTIA

Objetivos do guia26 objetivos listados no guia oficial

distribuídos por 5 domínios no guia oficial do exame

Tamanho do banco324 questões

= O tamanho do banco equivale a 3 conjuntos de 90 questões. Isso não significa que cada simulado use um conjunto diferente.

Registradas como conferidas com fontes302 de 324

questões cuja resposta, alternativas e explicação constam como conferidas com a documentação oficial de CompTIA

Conteúdo do exame

Attacks and Exploits domina o blueprint com 35% (mais de um terço da prova) e cobre priorização de alvos e exploração prática que passa por redes, aplicações web, ambientes cloud, equipamentos wireless e alvos de engenharia social. Reconnaissance and Enumeration vem em seguida, com 21%, e depois Vulnerability Discovery and Analysis, com 17%. Post-exploitation and Lateral Movement (14%) e Engagement Management (13%) são os menores domínios, mas é o Engagement Management que estabelece a base legal e de escopo que todos os domínios seguintes assumem como pronta.

O peso favorece quem consegue executar uma cadeia de ataque do início ao fim, e não apenas reconhecer cada etapa isolada: reconhecimento, exploração e pós-exploração somam 70% da prova, e as questões esperam que uma fase alimente a próxima. A fatia pequena do Engagement Management engana. Erre o escopo e a fundamentação legal, e respostas técnicas lá na frente acabam penalizadas por uma violação das rules of engagement definida dois domínios antes.

Conteúdo programático: COMPTIA-PENTEST

Engagement Management13%

Scope and plan a penetration test including rules of engagement, legal agreements, and testing frameworks such as PTES and MITRE ATT&CK, and manage stakeholder communication throughout the engagement. Also covers structuring a penetration test report and recommending technical, administrative, operational, and physical remediation controls.

≈ 16 h
Reconnaissance and Enumeration21%

Apply active and passive information-gathering techniques such as OSINT and network reconnaissance, enumerate hosts, services, and shares, and write or modify scripts to automate reconnaissance using tools such as Nmap, Shodan, and theHarvester.

≈ 25 h
Vulnerability Discovery and Analysis17%

Conduct vulnerability discovery using application, network, host, and wireless scanning techniques, analyze and validate results from reconnaissance and scanning tools, and explain physical security concepts such as tailgating and badge cloning.

≈ 20 h
Attacks and Exploits35%

Prioritize targets and select attack tooling based on vulnerability scoring and exploitability, and execute network, authentication, host-based, web application, cloud, wireless, and social engineering attacks with tools such as Metasploit, Hydra, Burp Suite, and Mimikatz. Also covers attacks against specialized systems like mobile, AI, and OT environments, and scripting to automate attack chains.

≈ 42 h
Post-exploitation and Lateral Movement14%

Establish and maintain persistence on compromised systems, move laterally through an environment using pivoting and credential reuse, stage and exfiltrate data through covert channels, and perform cleanup and restoration activities after testing.

≈ 17 h

Formato do exame e tipos de questões

A prova traz até 90 questões numa janela de 165 minutos, mais longa que a da maioria dos exames CompTIA para acomodar as questões baseadas em desempenho, que envolvem execução de comandos ao vivo, análise de saída de ferramentas e configuração de exploits dentro de ambientes simulados. As questões de múltipla escolha aparecem tanto com resposta única quanto com múltiplas respostas, e boa parte delas gira em torno de um diagrama de rede, um trecho de log ou a saída de uma ferramenta que você precisa interpretar, em vez de um fato que você simplesmente lembra. Os itens de arrastar e soltar testam se você consegue ordenar uma cadeia de ataque ou associar uma técnica à fase a que ela pertence. A nota de corte é 750, numa escala de 100 a 900.

Tipos de questões: COMPTIA-PENTEST

Múltipla escolha71%

Selecione a única resposta que melhor atende aos requisitos da questão.

Resposta múltipla13%

Selecione várias respostas. Siga as instruções da questão sobre quantas escolher.

Arrastar e soltar9%

Mova os itens para as posições ou os grupos indicados, ou coloque-os na ordem solicitada.

Baseada em desempenho7%

Realize uma tarefa prática em um ambiente simulado, seguindo os requisitos apresentados.

Consulte CompTIA para obter as informações oficiais sobre os formatos de questões. As proporções exibidas descrevem o banco de prática do Pass-IT e não determinam as proporções do exame oficial.

Preparação para COMPTIA-PENTEST

O CompTIA PenTest+ PT0-003 é aplicado nos centros de teste Pearson VUE do mundo todo ou online, com supervisão remota. A prova está disponível em inglês, francês, japonês e português. A certificação vale três anos e é renovada com 60 CEUs mais a taxa anual de CE, ou com a conquista de uma certificação CompTIA de nível superior.

Preparação e informações práticas: COMPTIA-PENTEST

Preparação

Exemplo de tempo de estudo70–180 h

faixa ilustrativa para o planejamento: de 70 h com experiência relevante a 180 h para quem está começando; suas necessidades podem ficar fora dessa faixa

NívelAvançado
Conhecimentos recomendadosNão há pré-requisitos formais. O ideal é ter o CompTIA Security+ ou o Network+ e de 3 a 4 anos de experiência na área de segurança.

Realização do exame e manutenção da certificação

ModalidadePearson VUE (centro de testes ou supervisionado online)
Política de novas tentativasSem espera após a primeira reprovação. A partir da segunda reprovação, é necessária uma espera de 14 dias. A taxa integral do exame é cobrada em cada tentativa.
Validade da certificação3 anos

60 CEUs em um ciclo de 3 anos, mais a taxa anual de educação continuada. Você também pode renovar passando em uma certificação CompTIA de nível superior.

Créditos de educação continuada60

Erros comuns

Temas para revisar: COMPTIA-PENTEST

  1. 01Engagement Scoping

    Subestimar as rules of engagement, os requisitos legais e a documentação adequada do escopo

  2. 02Tool Output Analysis

    Saber o nome das ferramentas, mas não entender como interpretar a saída delas nem em que momento usar cada uma

  3. 03Methodology Shortcuts

    Partir direto para a exploração sem passar pelas fases de reconhecimento e enumeração

  4. 04Vuln Scan vs Pentest

    Confundir varredura automatizada de vulnerabilidades com teste de intrusão manual

  5. 05Reporting Skills

    Resumos executivos fracos, ausência de recomendações de remediação e pouca clareza na hora de comunicar os achados

  6. 06Cloud and API Testing

    Estudar só o pentest tradicional de rede e deixar de lado as superfícies de ataque em cloud, API e IoT

  7. 07Post-exploitation

    Não dominar as técnicas de lateral movement, persistência e exfiltração de dados

Perguntas frequentes

Quanto tempo dura o exame CompTIA PenTest+?

O exame CompTIA PenTest+ tem 90 questões e um limite de tempo de 165 minutos.

Qual é a pontuação necessária para passar em CompTIA PenTest+?

A pontuação necessária para passar no exame CompTIA PenTest+ é 750 / 900.

Quais erros merecem atenção na preparação para CompTIA PenTest+?

Entre os temas que merecem revisão estão Engagement Scoping, Tool Output Analysis, Methodology Shortcuts, Vuln Scan vs Pentest, Reporting Skills, Cloud and API Testing, Post-exploitation. Trabalhe com exemplos para verificar se você entende as diferenças e consegue justificar sua resposta.

Quais domínios do PenTest+ têm mais peso?

Attacks and exploits é de longe o maior domínio, com 35%, seguido de reconnaissance and enumeration com 21% e vulnerability discovery and analysis com 17%. Post-exploitation and lateral movement fica com 14% e engagement management com 13%. Mais da metade da prova é, portanto, reconhecimento e exploração.

O que você precisa antes do PenTest+?

Nada formal. A CompTIA recomenda Security+ ou Network+ mais três a quatro anos de trabalho em segurança, e o catálogo prevê 120 horas. É o mesmo orçamento do Linux+ e pela mesma razão: a prova espera uma fluência com as ferramentas que você só ganha usando as ferramentas.

PenTest+ ou CySA+ — qual você deve fazer?

São as duas metades do mesmo trabalho. A CySA+ é defensiva: detecção, gestão de vulnerabilidades e resposta a incidentes de dentro do SOC. A PenTest+ é ofensiva: definir o escopo de um engagement, achar o caminho de entrada e reportá-lo. Faça aquela que a sua função realmente exige, já que nenhuma é pré-requisito da outra.

Por quanto tempo o PenTest+ vale?

Três anos, renovados com 60 unidades de educação continuada dentro do ciclo. Passar em uma certificação CompTIA de nível superior renova no lugar disso, que é o caminho que a maioria segue depois do SecurityX.

O que acontece se você não passar no PenTest+?

A segunda tentativa pode ser agendada sem espera. Depois de uma segunda reprovação, a CompTIA exige 14 dias antes de cada nova tentativa.

Uma certificação, 12 meses

Prática para COMPTIA-PENTEST

Concentre sua prática em uma certificação ou escolha o Pro para praticar para todas as certificações.

Começar uma sessão de prática gratuitaExperimente as primeiras 20 questões sem cartão para avaliar se a prática atende às suas necessidades.

Para compras elegíveis: garantia de reembolso se você não passar no exame.

Ver condições da garantia →