Malware polimórfico
O que é Malware polimórfico?
Malware polimórficoMalware que altera o seu aspeto em disco — habitualmente por recifragem ou empacotamento — em cada infeção, mantendo a lógica principal inalterada.
O malware polimórfico utiliza uma camada de cifragem/packer e um pequeno decifrador mutante, fazendo com que cada cópia do ficheiro pareça diferente aos antivírus baseados em assinaturas, ainda que a carga decifrada seja idêntica. Isto inviabiliza a deteção por hashes e assinaturas exatas. Os motores polimórficos incluem reordenação de instruções, código "lixo" e uso variável de registos. Ao contrário do malware metamórfico, a carga útil não é reescrita — apenas o invólucro e o decifrador mudam.
A técnica tem décadas. O vírus 1260 (V2PX), escrito por Mark Washburn em 1990 a partir da desmontagem do vírus Vienna por Ralf Burger, é amplamente creditado como o primeiro vírus polimórfico, aleatorizando a sua rotina de decifragem para variar a assinatura. No início de 1992, o Mutation Engine (MtE) do Dark Avenger transformou o polimorfismo num kit reutilizável que qualquer autor podia acoplar, gerando um decifrador e uma chave aleatórios por infeção; a Norton reportou cerca de 900.000 mutações detetadas no final de 1992. Os loaders e packers modernos aplicam a mesma ideia em larga escala.
Como a carga é constante depois de desempacotada, as defesas eficazes afastam-se dos bytes do ficheiro: telemetria comportamental/EDR, varrimento de memória após a execução do decifrador, regras YARA sobre strings decifradas em memória, detonação em sandbox e classificadores de aprendizagem automática treinados em características dinâmicas.
flowchart LR A[Carga constante] --> B[Cifrar com chave aleatoria] B --> C[Anteceder decifrador mutante + codigo lixo] C --> D[Novo ficheiro unico por infecao] D -->|escapa a| E[AV por assinaturas/hash] D --> F[Na execucao: o decifrador desempacota em memoria] F --> G[Carga identica revelada] G -->|detetada por| H[EDR / varrimento de memoria / ML comportamental]
● Exemplos
- 01
Storm Worm, que se re-empacotava com frequência para evitar assinaturas.
- 02
Virut, infetor polimórfico de ficheiros de longa duração que mutava em cada propagação.
● Perguntas frequentes
O que é Malware polimórfico?
Malware que altera o seu aspeto em disco — habitualmente por recifragem ou empacotamento — em cada infeção, mantendo a lógica principal inalterada. Pertence à categoria Malware da cibersegurança.
O que significa Malware polimórfico?
Malware que altera o seu aspeto em disco — habitualmente por recifragem ou empacotamento — em cada infeção, mantendo a lógica principal inalterada.
Como se defender contra Malware polimórfico?
As defesas contra Malware polimórfico costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Malware polimórfico?
Nomes alternativos comuns: Malware autocifrado, Vírus polimórfico.