Příklady detekce metamorfních virů

Detekce metamorfních virů využívá heuristickou analýzu, chovoutovou analýzu (sandboxing) a emulaci kódu, protože tyto viry při každé infekce mění svůj vnitřní kód i strukturu.

Konkrétní příklady a techniky detekceEmulace kódu v sandboxu:

  • Emulace kódu v sandboxu: Antivirový program spustí podezřelý soubor v izolovaném virtuálním prostředí (sandboxu). Kód se1.3.1 uvnitř vybalí a ukáže své skutečné úmysly, aniž by poškodil operační systém.
  • Heuristická analýza instrukcí: Antivirus hledá specifické vzorce chování nebo podezřelé sekvence instrukcí (např. vkládání „smetí“ do kódu, přehazování pozic podprogramů či změny registrů), které metamorfní enginy používají k úpravě těla viru.
  • Analýza kontrolního grafu (CFG - Control Flow Graph): Nástroje porovnávají logickou strukturu a tok programu namísto binárních dat nebo hashů. Přestože je kód přepsaný, logické propojení funkcí (např. jak se volají systémová API) mívá společný základ.
  • Známé metamorfní rodiny (příklady hrozeb):
  •