CyberGlossary

Logiciels malveillants

Malware polymorphe

Aussi appelé: Malware auto-chiffrant, Virus polymorphe

Définition

Logiciel malveillant qui modifie son apparence sur disque — généralement par re-chiffrement ou empaquetage — à chaque infection, tout en gardant sa logique intacte.

Le malware polymorphe utilise une couche de chiffrement/packer et un petit décrypteur mutant, de sorte que chaque copie du fichier paraît différente aux antivirus à signatures, alors que la charge déchiffrée est identique. Cela contre la détection par hash et signatures exactes. Les moteurs polymorphes incluent réordonnancement d'instructions, code de remplissage et choix variable de registres. Contrairement aux malwares métamorphes, la charge utile n'est pas réécrite, seul l'emballage change. Les défenses efficaces reposent sur la détection comportementale, le scan mémoire après dépaquetage, des règles YARA ciblant les chaînes déchiffrées, l'EDR/XDR et des classifieurs ML entraînés sur des caractéristiques dynamiques.

Exemples

  • Storm Worm, fréquemment repackagé pour échapper aux signatures.
  • Virut, infecteur de fichiers polymorphe de longue durée mutant à chaque propagation.

Termes liés