Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 945

Polymorphe Malware

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist Polymorphe Malware?

Polymorphe MalwareSchadsoftware, die ihr Aussehen auf der Festplatte bei jeder Infektion verändert — meist durch erneute Verschlüsselung oder Packen — bei gleichbleibender Kernlogik.


Polymorphe Malware verwendet eine Verschlüsselungs-/Packer-Schicht und einen kleinen mutierenden Entschlüsseler, sodass jede Datei-Kopie für signaturbasierte AV anders aussieht, obwohl die entschlüsselte Nutzlast identisch ist. Das vereitelt Hash- und Byte-Signaturen. Polymorphe Engines nutzen Befehlsumordnung, Junk-Code und variable Registerwahl. Anders als bei metamorpher Malware wird die eigentliche Payload nicht neu geschrieben, sondern nur ihre Hülle und der Entschlüsseler verändert.

Die Technik ist Jahrzehnte alt. Der Virus 1260 (V2PX), 1990 von Mark Washburn aus Ralf Burgers Disassemblierung des Vienna-Virus geschrieben, gilt weithin als erster polymorpher Virus und randomisierte seine Entschlüsselungsroutine, um seine Signatur zu variieren. Anfang 1992 machte die Mutation Engine (MtE) des Dark Avenger Polymorphie zu einem wiederverwendbaren Baukasten, den jeder Virenautor anflanschen konnte, und erzeugte pro Infektion einen frischen Entschlüsseler und Zufallsschlüssel; Norton meldete bis Ende 1992 rund 900.000 erkannte Mutationen. Moderne Loader und Packer wenden dieselbe Idee im großen Maßstab an.

Da die Payload nach dem Entpacken konstant ist, verlagert sich wirksame Abwehr weg von Dateibytes: Verhaltens-/EDR-Telemetrie, Speicher-Scan nach dem Lauf des Entschlüsselers, YARA-Regeln auf entschlüsselten Strings im Speicher, Sandbox-Detonation und ML-Klassifikatoren, die auf dynamischen Merkmalen trainiert sind.

flowchart LR
  A[Konstante Payload] --> B[Mit Zufallsschluessel verschluesseln]
  B --> C[Mutierenden Entschluesseler + Junk-Code voranstellen]
  C --> D[Neue einzigartige Datei pro Infektion]
  D -->|entgeht| E[Signatur-/Hash-AV]
  D --> F[Bei Ausfuehrung: Entschluesseler entpackt im Speicher]
  F --> G[Identische Payload wird sichtbar]
  G -->|erkannt von| H[EDR / Speicher-Scan / Verhaltens-ML]

Beispiele

  1. 01

    Storm Worm, das sich häufig umpackte, um Signaturen zu entgehen.

  2. 02

    Virut, langlebiger polymorpher Dateiinfektor, der bei jeder Verbreitung mutierte.

Häufige Fragen

Was ist Polymorphe Malware?

Schadsoftware, die ihr Aussehen auf der Festplatte bei jeder Infektion verändert — meist durch erneute Verschlüsselung oder Packen — bei gleichbleibender Kernlogik. Es gehört zur Kategorie Schadsoftware der Cybersicherheit.

Was bedeutet Polymorphe Malware?

Schadsoftware, die ihr Aussehen auf der Festplatte bei jeder Infektion verändert — meist durch erneute Verschlüsselung oder Packen — bei gleichbleibender Kernlogik.

Wie schützt man sich gegen Polymorphe Malware?

Schutzmaßnahmen gegen Polymorphe Malware kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für Polymorphe Malware?

Übliche alternative Bezeichnungen: Selbstverschlüsselnde Malware, Polymorpher Virus.

Verwandte Begriffe

Siehe auch