Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 945

多态恶意软件

审核人Cybersecurity entrepreneur & security researcher

多态恶意软件 是什么?

多态恶意软件在每次感染时通过重新加密或加壳等手段改变磁盘上外观,但核心逻辑保持不变的恶意软件。


多态恶意软件使用加密/加壳层和一个会自身变化的小型解密器,因此每个文件副本对基于签名的杀软看起来都不同,而解密后的载荷却完全一致。这种方式可挫败基于哈希和精确字节序列的检测。多态引擎常加入指令乱序、垃圾代码注入和不同寄存器选择。与变形(metamorphic)恶意软件不同,真正的载荷并未被改写,只是外层包装和解密器在变化。

这一技术已有数十年历史。1260(V2PX) 病毒由 Mark Washburn 于 1990 年基于 Ralf Burger 对 Vienna 病毒的反汇编编写,被广泛视为第一个多态病毒,通过随机化其解密例程来改变特征码。1992 年初,Dark Avenger 的变异引擎(MtE) 把多态性变成了任何病毒作者都能加装的可复用工具包,每次感染都生成新的解密器和随机密钥;据 Norton 报告,到 1992 年底已检测到约 90 万种变体。现代加载器和加壳器将同样的思路大规模应用。

由于载荷一旦脱壳便保持不变,有效防御从文件字节转向:行为/EDR 遥测、解密器运行后的内存扫描、针对内存中解密字符串的 YARA 规则、沙箱引爆,以及基于动态特征训练的机器学习分类器。

flowchart LR
  A[恒定载荷] --> B[用随机密钥加密]
  B --> C[前置变异解密器 + 垃圾代码]
  C --> D[每次感染生成唯一新文件]
  D -->|规避| E[基于签名/哈希的杀软]
  D --> F[执行时:解密器在内存中脱壳]
  F --> G[还原出相同的载荷]
  G -->|被检测| H[EDR / 内存扫描 / 行为 ML]

示例

  1. 01

    经常重新打包以规避特征码的 Storm Worm。

  2. 02

    每次传播都进行变形的长期活跃多态文件感染者 Virut。

常见问题

多态恶意软件 是什么?

在每次感染时通过重新加密或加壳等手段改变磁盘上外观,但核心逻辑保持不变的恶意软件。 它属于网络安全的 恶意软件 分类。

多态恶意软件 是什么意思?

在每次感染时通过重新加密或加壳等手段改变磁盘上外观,但核心逻辑保持不变的恶意软件。

如何防御 多态恶意软件?

针对 多态恶意软件 的防御通常结合技术控制与运营实践,详见上方完整定义。

多态恶意软件 还有哪些其他名称?

常见的别称包括: 自加密恶意软件, 多态病毒。

相关术语

另见