Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 945

Malware polimórfico

Revisado porCybersecurity entrepreneur & security researcher

O que é Malware polimórfico?

Malware polimórficoMalware que altera o seu aspeto em disco — habitualmente por recifragem ou empacotamento — em cada infeção, mantendo a lógica principal inalterada.


O malware polimórfico utiliza uma camada de cifragem/packer e um pequeno decifrador mutante, fazendo com que cada cópia do ficheiro pareça diferente aos antivírus baseados em assinaturas, ainda que a carga decifrada seja idêntica. Isto inviabiliza a deteção por hashes e assinaturas exatas. Os motores polimórficos incluem reordenação de instruções, código "lixo" e uso variável de registos. Ao contrário do malware metamórfico, a carga útil não é reescrita — apenas o invólucro e o decifrador mudam.

A técnica tem décadas. O vírus 1260 (V2PX), escrito por Mark Washburn em 1990 a partir da desmontagem do vírus Vienna por Ralf Burger, é amplamente creditado como o primeiro vírus polimórfico, aleatorizando a sua rotina de decifragem para variar a assinatura. No início de 1992, o Mutation Engine (MtE) do Dark Avenger transformou o polimorfismo num kit reutilizável que qualquer autor podia acoplar, gerando um decifrador e uma chave aleatórios por infeção; a Norton reportou cerca de 900.000 mutações detetadas no final de 1992. Os loaders e packers modernos aplicam a mesma ideia em larga escala.

Como a carga é constante depois de desempacotada, as defesas eficazes afastam-se dos bytes do ficheiro: telemetria comportamental/EDR, varrimento de memória após a execução do decifrador, regras YARA sobre strings decifradas em memória, detonação em sandbox e classificadores de aprendizagem automática treinados em características dinâmicas.

flowchart LR
  A[Carga constante] --> B[Cifrar com chave aleatoria]
  B --> C[Anteceder decifrador mutante + codigo lixo]
  C --> D[Novo ficheiro unico por infecao]
  D -->|escapa a| E[AV por assinaturas/hash]
  D --> F[Na execucao: o decifrador desempacota em memoria]
  F --> G[Carga identica revelada]
  G -->|detetada por| H[EDR / varrimento de memoria / ML comportamental]

Exemplos

  1. 01

    Storm Worm, que se re-empacotava com frequência para evitar assinaturas.

  2. 02

    Virut, infetor polimórfico de ficheiros de longa duração que mutava em cada propagação.

Perguntas frequentes

O que é Malware polimórfico?

Malware que altera o seu aspeto em disco — habitualmente por recifragem ou empacotamento — em cada infeção, mantendo a lógica principal inalterada. Pertence à categoria Malware da cibersegurança.

O que significa Malware polimórfico?

Malware que altera o seu aspeto em disco — habitualmente por recifragem ou empacotamento — em cada infeção, mantendo a lógica principal inalterada.

Como se defender contra Malware polimórfico?

As defesas contra Malware polimórfico costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.

Quais são outros nomes para Malware polimórfico?

Nomes alternativos comuns: Malware autocifrado, Vírus polimórfico.

Termos relacionados

Ver também