ArticleResearch

Malware polymorphe : le code qui change de forme

Les antivirus traditionnels reposent sur des signatures, mais le malware polymorphe modifie son code à chaque réplication. Découvrez comment cette menace mouvante échappe à la détection.

Jean-Vincent QUILICHINIJean-Vincent QUILICHINI
2 min read
Cover Image for Malware polymorphe : le code qui change de forme
Signal
Context
Action

La mutation comme moyen de défense

En biologie, les virus mutent pour survivre. En cybersécurité, le malware polymorphe fait exactement la même chose. Il s'appuie sur le chiffrement et l'obfuscation de code pour modifier sa signature binaire tout en conservant intacte sa charge utile malveillante.

Comment ça fonctionne

  • Chiffrement : le corps principal du virus est chiffré avec une clé variable.
  • Boucle de déchiffrement : un petit morceau de code (le déchiffreur) s'exécute en premier. Cette boucle est générée aléatoirement pour chaque infection.
  • Résultat : deux fichiers d'un même virus paraissent totalement différents aux yeux des scanners basés sur les signatures.

Au-delà du polymorphisme : le malware métamorphique

Le malware métamorphique va encore plus loin en réécrivant son propre code — permutation d'instructions, insertion de code inutile, réorganisation des fonctions — sans recourir au chiffrement. Il s'agit, à chaque fois, d'un programme véritablement nouveau.

Stratégies de détection

  • Heuristiques : rechercher des caractéristiques suspectes plutôt que des correspondances exactes.
  • Analyse comportementale : surveiller ce que le programme fait (par exemple tenter de modifier des fichiers système) plutôt que ce à quoi il ressemble.
  • Threat intelligence : bloquer les serveurs C2 qui pilotent le malware. Vérifiez les connexions suspectes avec notre scanner de domaines.

À lire également

Read next

Protect Your Infrastructure

Check any IP or domain against our threat intelligence database with indexed records.

Try the IP / Domain Checker