Příklady detekce metamorfních virů
Detekce metamorfních virů využívá
heuristickou analýzu, chovoutovou analýzu (sandboxing) a emulaci kódu, protože
tyto viry při každé infekce mění svůj vnitřní kód i strukturu.
Konkrétní příklady a techniky
detekceEmulace kódu v sandboxu:
Emulace kódu v sandboxu:
Antivirový program spustí podezřelý soubor v izolovaném virtuálním prostředí
(sandboxu). Kód se1.3.1 uvnitř vybalí a ukáže své skutečné úmysly, aniž by
poškodil operační systém.
Heuristická analýza instrukcí:
Antivirus hledá specifické vzorce chování nebo podezřelé sekvence
instrukcí (např. vkládání „smetí“ do kódu, přehazování pozic podprogramů
či změny registrů), které metamorfní enginy používají k úpravě těla
viru.
Analýza kontrolního grafu (CFG - Control Flow Graph):
Nástroje porovnávají logickou strukturu a tok programu namísto binárních
dat nebo hashů. Přestože je kód přepsaný, logické propojení funkcí
(např. jak se volají systémová API) mívá společný základ.
Známé metamorfní rodiny (příklady hrozeb):
-
W32/Evol:
Příklad klasického metamorfního viru, který mění nejen instrukce a
vkládá mrtvý kód, ale upravuje i hodnoty a sekce v hlavičkách PE
formátu souborů pro Windows.
-
Simile (Metamorfní virus / Regswap):
Historicky jeden z prvních vysoce metamorfních virů, který obsahoval
kompletní assemblerový engine pro generování vlastních mutací.