Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Самомодифицирующийся программный код, предназначенный для обхода антивирусных программ или анализа методом обратной инженерии.
Self modifying program code designed to defeat anti virus programs or reverse engineering
В информатике полиморфный код – это код, использующий полиморфный движок для изменения своей структуры, сохраняя при этом исходный алгоритм. То есть, код изменяется каждый раз при запуске, но его функциональность (семантика) остается прежней. Например, простые математические выражения 3+1 и 6-2 дают одинаковый результат, но выполняются с разным машинным кодом в процессоре. Эта техника иногда используется компьютерными вирусами, шелл-кодом и компьютерными червями для маскировки. Шифрование – наиболее распространенный способ сокрытия кода. При шифровании основная часть кода (также называемая полезной нагрузкой) шифруется и выглядит бессмысленной. Для восстановления исходной функциональности в код добавляется функция дешифрования. При запуске эта функция считывает и расшифровывает полезную нагрузку перед ее выполнением. Само по себе шифрование не является полиморфизмом. Для достижения полиморфного поведения пара шифровщика/дешифровщика изменяется с каждой копией кода. Это позволяет создавать различные версии кода, выполняющие одну и ту же функцию.
In computing, polymorphic code is code that uses a polymorphic engine to mutate while keeping the original algorithm intact that is, the code changes itself every time it runs, but the function of the code (its semantics) stays the same. For example, the simple math expressions 3+1 and 6 2 both achieve the same result, yet run with different machine code in a CPU. This technique is sometimes used by computer viruses, shellcodes and computer worms to hide their presence. Encryption is the most common method to hide code. With encryption, the main body of the code (also called its payload) is encrypted and will appear meaningless. For the code to function as before, a decryption function is added to the code. When the code is executed, this function reads the payload and decrypts it before executing it in turn. Encryption alone is not polymorphism. To gain polymorphic behavior, the encryptor/decryptor pair is mutated with each copy of the code. This allows different versions of some code which all function the same.
Злокачественный код
Большинство антивирусных программ и систем обнаружения вторжений (IDS) пытаются обнаружить вредоносный код, просматривая компьютерные файлы и пакеты данных, передаваемые по компьютерной сети. Если антивирусное программное обеспечение обнаруживает закономерности, соответствующие известным компьютерным вирусам или червям, оно предпринимает соответствующие шаги для нейтрализации угрозы. Полиморфные алгоритмы затрудняют распознавание такого кода, поскольку он постоянно мутирует. Злоумышленники пытались защитить свой зашифрованный код от этой стратегии сканирования, переписывая незашифрованный движок дешифрования (и результирующую зашифрованную полезную нагрузку) каждый раз при распространении вируса или червя. Антивирусное программное обеспечение использует сложный анализ шаблонов для выявления базовых закономерностей в различных мутациях движка дешифрования, надеясь надежно обнаруживать такое вредоносное ПО. Эмуляция может быть использована для обхода полиморфной обфускации, позволяя вредоносной программе распаковывать себя в виртуальной среде перед применением других методов, таких как традиционное сканирование по сигнатурам. Такая виртуальная среда иногда называется «песочницей». Полиморфизм не защищает вирус от такой эмуляции, если расшифрованная полезная нагрузка остается неизменной независимо от изменений в алгоритме дешифрования. Методы метаморфического кода могут использоваться для дальнейшего усложнения обнаружения, поскольку вирус может выполняться без наличия в памяти идентифицируемых блоков кода, которые остаются постоянными от заражения к заражению. Первый известный полиморфный вирус был написан Марком Уошберном в 1990 году и назывался 1260. Более известный полиморфный вирус был создан хакером Dark Avenger в 1992 году как средство обхода распознавания шаблонов антивирусным программным обеспечением. Распространенным и весьма вирулентным полиморфным вирусом является файловый инфектор Virut.
Most anti virus software and intrusion detection systems (IDS) attempt to locate malicious code by searching through computer files and data packets sent over a computer network. If the security software finds patterns that correspond to known computer viruses or worms, it takes appropriate steps to neutralize the threat. Polymorphic algorithms make it difficult for such software to recognize the offending code because it constantly mutates. Malicious programmers have sought to protect their encrypted code from this virus scanning strategy by rewriting the unencrypted decryption engine (and the resulting encrypted payload) each time the virus or worm is propagated. Anti virus software uses sophisticated pattern analysis to find underlying patterns within the different mutations of the decryption engine, in hopes of reliably detecting such malware. Emulation may be used to defeat polymorphic obfuscation by letting the malware demangle itself in a virtual environment before utilizing other methods, such as traditional signature scanning. Such a virtual environment is sometimes called a sandbox. Polymorphism does not protect the virus against such emulation if the decrypted payload remains the same regardless of variation in the decryption algorithm. Metamorphic code techniques may be used to complicate detection further, as the virus may execute without ever having identifiable code blocks in memory that remains constant from infection to infection. The first known polymorphic virus was written by Mark Washburn. The virus, called 1260, was written in 1990. A better known polymorphic virus was created in 1992 by the hacker Dark Avenger as a means of avoiding pattern recognition from antivirus software. A common and very virulent polymorphic virus is the file infecter Virut.