Віруси та malware·29 питань

Як працює поліморфне та метаморфне шкідливе ПЗ і чому воно обходить сигнатурний аналіз?

Відповідь

Поліморфне та метаморфне шкідливе ПЗ є просунутими типами загроз, створеними спеціально для обходу традиційних антивірусів, які покладаються на сигнатурний аналіз. Сигнатурний метод шукає у файлах конкретні незмінні послідовності байтів, відомі як хеші або унікальні фрагменти коду вірусу. Творці зловмисників навчилися міняти цю зовнішню оболонку програм, щоб антивірусні бази не могли їх розпізнати.

Поліморфні віруси використовують складний механізм шифрування свого основного тіла. Щоразу під час зараження нового файлу або системи вірус генерує новий випадковий ключ шифрування та повністю переписує свій декодер. У результаті файл зовні виглядає абсолютно інакше, його хеш-сума змінюється, хоча сам шкідливий функціонал залишається колишнім. Антивірус бачить щоразу нову сигнатуру і пропускає загрозу.

Метаморфні віруси йдуть ще далі, оскільки вони не просто шифруються, а повністю переписують власний вихідний або машинний код під час кожного поширення. Вони можуть змінювати порядок інструкцій, замінювати одні команди еквівалентними іншими, додавати непотрібний сміттєвий код та міняти регістри процесора. Для протидії таким угрозам сучасний захист використовує евристичний аналіз, поведінковий моніторинг та технології штучного інтелекту.

Чи корисна ця відповідь?

Інші питання цієї теми

Пов’язані питання з інших тем