Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 945

Malware polymorphe

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Malware polymorphe ?

Malware polymorpheLogiciel malveillant qui modifie son apparence sur disque — généralement par re-chiffrement ou empaquetage — à chaque infection, tout en gardant sa logique intacte.


Le malware polymorphe utilise une couche de chiffrement/packer et un petit décrypteur mutant, de sorte que chaque copie du fichier paraît différente aux antivirus à signatures, alors que la charge déchiffrée est identique. Cela contre la détection par hash et signatures exactes. Les moteurs polymorphes incluent réordonnancement d'instructions, code de remplissage et choix variable de registres. Contrairement aux malwares métamorphes, la charge utile n'est pas réécrite, seuls l'emballage et le décrypteur changent.

La technique a des décennies. Le virus 1260 (V2PX), écrit par Mark Washburn en 1990 à partir du désassemblage du virus Vienna par Ralf Burger, est largement crédité comme le premier virus polymorphe, randomisant sa routine de déchiffrement pour varier sa signature. Début 1992, le Mutation Engine (MtE) du Dark Avenger a transformé le polymorphisme en une boîte à outils réutilisable que tout auteur pouvait greffer, générant un décrypteur et une clé aléatoires par infection ; Norton a rapporté environ 900 000 mutations détectées fin 1992. Les loaders et packers modernes appliquent la même idée à grande échelle.

Comme la charge est constante une fois dépaquetée, les défenses efficaces s'éloignent des octets du fichier : télémétrie comportementale/EDR, scan mémoire après exécution du décrypteur, règles YARA sur les chaînes déchiffrées en mémoire, détonation en sandbox et classifieurs d'apprentissage automatique entraînés sur des caractéristiques dynamiques.

flowchart LR
  A[Charge constante] --> B[Chiffrer avec cle aleatoire]
  B --> C[Prefixer decrypteur mutant + code de remplissage]
  C --> D[Nouveau fichier unique par infection]
  D -->|echappe a| E[AV par signatures/hash]
  D --> F[A l'execution : le decrypteur depaquette en memoire]
  F --> G[Charge identique revelee]
  G -->|detectee par| H[EDR / scan memoire / ML comportemental]

Exemples

  1. 01

    Storm Worm, fréquemment repackagé pour échapper aux signatures.

  2. 02

    Virut, infecteur de fichiers polymorphe de longue durée mutant à chaque propagation.

Questions fréquentes

Qu'est-ce que Malware polymorphe ?

Logiciel malveillant qui modifie son apparence sur disque — généralement par re-chiffrement ou empaquetage — à chaque infection, tout en gardant sa logique intacte. Cette notion relève de la catégorie Logiciels malveillants en cybersécurité.

Que signifie Malware polymorphe ?

Logiciel malveillant qui modifie son apparence sur disque — généralement par re-chiffrement ou empaquetage — à chaque infection, tout en gardant sa logique intacte.

Comment se défendre contre Malware polymorphe ?

Les défenses contre Malware polymorphe combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Malware polymorphe ?

Noms alternatifs courants : Malware auto-chiffrant, Virus polymorphe.

Termes liés

Voir aussi