Как работает полиморфное и метаморфное вредоносное ПО и почему оно обходит сигнатурный анализ?
Полиморфное и метаморфное вредоносное ПО представляет собой продвинутые типы угроз, созданные специально для обхода традиционных антивирусов, которые полагаются на сигнатурный анализ. Сигнатурный метод ищет в файлах конкретные неизменяемые последовательности байтов, известные как хэши или уникальные фрагменты кода вируса. Создатели зловредов научились менять эту внешнюю оболочку программ, чтобы антивирусные базы не могли их распознать.
Полиморфные вирусы используют сложный механизм шифрования своего основного тела. Каждый раз при заражении нового файла или системы вирус генерирует новый случайный ключ шифрования и полностью переписывает свой декодер. В результате файл внешне выглядит совершенно иначе, его хэш-сумма меняется, хотя сам вредоносный функционал остается прежним. Антивирус видит каждый раз новую сигнатуру и пропускает угрозу.
Метаморфные вирусы идут еще дальше, так как они не просто шифруются, а полностью переписывают собственный исходный или машинный код при каждом распространении. Они могут менять порядок инструкций, заменять одни команды эквивалентными другими, добавлять бесполезный мусорный код и менять регистры процессора. Для противодействия таким угрозам современная защита использует эвристический анализ, поведенческий мониторинг и технологии искусственного интеллекта.