Was ist ein polymorphes Virus?
Es gibt mehrere Ähnlichkeiten zwischen biologischen Viren und Computerviren. Während biologische Viren in Zellen eindringen, um zu überleben und sich zu vermehren, nisten sich Computerviren in Dateien im Computersystem ein, um zu gedeihen und sich zu verbreiten. Beide Arten von Viren können auch den Code ihres Wirts manipulieren und beschädigen, um Kopien von sich selbst zu erstellen.
Eine Untergruppe von Computerviren, die so genannten polymorphen Viren, verfügen über ein weiteres Merkmal aus dem Arsenal ihrer biologischen Gegenspieler: Mutation. Man denke nur an die häufige Mutation des Grippevirus oder die wachsende Zahl neuartiger Coronavirus-Varianten - die Veränderungen helfen den Krankheiten manchmal, der biologischen Abwehr zu entgehen. In ähnlicher Weise mutieren polymorphe Viren, um ihren Code zu ändern, während sie normalerweise ihre Kernfunktion beibehalten. Der Unterschied zwischen einem mutierenden biologischen Virus und einem polymorphen PC-Virus besteht darin, dass Ersteres auf natürliche Weise mutiert, während Letzteres von jemandem mit Polymorphismus programmiert wird.
Was macht ein polymorphes Virus?
Wie ein normaler Computervirus beschädigt auch ein polymorpher Virus Daten und verlangsamt die Systemressourcen, was manchmal zu Fehlfunktionen des Computers, wie z. B. einem blauen Bildschirm, führt. Alle Viren, ob polymorph oder regulär, benötigen Wirtsprogramme und Benutzeraktionen, um sich zwischen Systemen zu bewegen, und fügen entweder Teile ihres bösartigen Codes an Wirtsdateien an oder ersetzen sie vollständig durch bösartige Kopien. Polymorphe Viren zeichnen sich dadurch aus, dass sie eine polymorphe Engine verwenden, um ihren Code zu verbergen, in der Regel durch Kryptographie.
Die polymorphe Engine, die auch als Mutations-Engine bezeichnet wird, ändert das Entschlüsselungsverfahren der Malware bei jeder Replikation, so dass ihr neuer Zustand für herkömmliche Antiviren-Software schwer zu erkennen ist. Stellen Sie sich einen polymorphen Virus wie den T-1000 aus Terminator 2 vor, der seine Gestalt verändert, um seine Identität zu verbergen, ohne seine Kernfunktion zu verlieren.
Polymorphe Viren vs. polymorphe Malware
Wenn man von polymorphen Viren spricht, meint man oft polymorphe Malware. Um dies besser zu verstehen, müssen Sie den Unterschied zwischen Viren- und Malware-Infektionen im Computerbereich kennen. Kurz gesagt, ein Virus ist nur eine Art von Malware. Andere Arten von Malware, die Mutationsmotoren verwenden können, um die Antiviren-Technologie zu umgehen, sind Würmer, Trojaner, Bots, Keylogger und Ransomware. Eine polymorphe Malware wie Emotet ist beispielsweise ein Banking-Trojaner, der vertrauliche Informationen stiehlt, während er Cybersicherheits-Tools täuscht, um sich zu verstecken.
Ein weiteres Beispiel für polymorphe Malware ist Win32/VirLock ransomware. Win32/VirLock sperrt nicht nur Computerbildschirme und verschlüsselt Daten, sondern ändert auch seine Struktur für jede infizierte Datei und Ausführung. Virlock ist einer der ersten Ransomware-Stämme, der Polymorphismus einsetzt.
Was ist ein polymorpher Wurm?
Ein polymorpher Wurm ist eine Art von Computerwurm, der schwer zu erkennen ist, weil er seine Struktur während der Verbreitung verändert. Darüber hinaus kann ein polymorpher Wurm auch seine schädliche Nutzlast ändern, um zu verhindern, dass Sicherheitssoftware ihn stoppt. Der Storm Worm ist ein Beispiel für eine anpassungsfähige Malware, die mit herkömmlichen Antiviren-Technologien nur schwer zu bekämpfen war, da sie ihre Signatur änderte. Der polymorphe Packer des Wurms hatte viele Variationen, die es ihm ermöglichten, die Signaturen alle 10 bis 30 Minuten zu ändern. Die Fähigkeiten von Storm zur Umgehung von Bedrohungen waren für Cybersicherheitsspezialisten frustrierend, da er Hintertüren in Computern öffnete und leicht große Botnets bildete.
Was ist der Unterschied zwischen polymorpher und metamorpher Malware?
Polymorphe Malware verschlüsselt zwar ihren ursprünglichen Code, um nicht entdeckt zu werden, ändert aber ihren Code nicht. Metamorphe Malware ist jedoch gefährlicher, weil sie ihren eigenen Code verändert. Wenn Malware mit metamorphen Fähigkeiten einen Wirt infiziert, kann die nächste Iteration völlig anders aussehen.
Kann ein polymorphes Virus erkannt werden?
Ein polymorpher Virus oder jede andere bösartige Software, die eine Mutations-Engine verwendet, ist für herkömmliche Antiviren-Tools schwer zu erkennen, da sie ihren Zustand nach der Infektion ändert. Wie Sie wahrscheinlich wissen, verwendet typische Sicherheitssoftware signaturbasierte Techniken. Wenn polymorphe Malware ihre Signatur ändert, versagt Antivirensoftware mit Signaturerkennung.
Fortschrittliche Antivirensoftware, die heuristische Analysen zur Unterstützung der Anti-Malware-Technologie einsetzt, kann jedoch neue Bedrohungen wie polymorphe Malware erkennen. Was bedeutet also "Heuristik"? Der Begriff wurde von Forschern entwickelt, um ein Anti-Malware-Programm zu beschreiben, das die Struktur, die Programmierlogik und die Daten einer potenziellen Bedrohung auf Junk-Code, ungewöhnliche Anweisungen und Bedrohungsverhalten untersucht.
Wie andere Cyber-Bedrohungen verbreitet sich auch polymorphe Malware über Phishing-E-Mails, bösartige Websites und gefährliche Links. Sie kann auch Schwachstellen in Betriebssystemen und Programmen ausnutzen. Die Verhinderung transmutierender Bedrohungen erfordert eine umfassende Verteidigungsstrategie. Verwenden Sie proaktive Antiviren-Tools, führen Sie regelmäßig Patches für Ihre Software durch und vermeiden Sie jeden Infektionsvektor, den ein polymorpher Virus nutzen kann. Unternehmen, die polymorphe Bedrohungen abwehren wollen, sollten eine Investition in Endpoint Protection in Betracht ziehen, die maschinelles Lernen und künstliche Intelligenz einsetzt, um feindlichen Code zu erkennen und zu verhindern.