الشفرة متعددة الأشكال
في مجال الحوسبة، يُعرف الكود متعدد الأشكال بأنه كود يستخدم محركًا متعدد الأشكال للتغيير مع الحفاظ على الخوارزمية الأصلية سليمة؛ أي أن الكود يُغير نفسه في كل مرة يُنفذ فيها، لكن وظيفته ( دلالاته ) تبقى كما هي. على سبيل المثال، تُحقق التعبيرات الرياضية البسيطة 3+1 و6-2 النتيجة نفسها، ومع ذلك تُنفذ باستخدام كود آلة مختلف في وحدة المعالجة المركزية . تُستخدم هذه التقنية أحيانًا من قِبل فيروسات الحاسوب ، وشفرات البرامج الخبيثة، والديدان الحاسوبية لإخفاء وجودها. [ 1 ]
التشفير هو الطريقة الأكثر شيوعًا لإخفاء التعليمات البرمجية. باستخدام التشفير، يتم تشفير الجزء الرئيسي من التعليمات البرمجية (المعروف أيضًا باسم الحمولة ) بحيث يبدو غير مفهوم. لكي تعمل التعليمات البرمجية كما كانت، تُضاف إليها دالة فك تشفير. عند تنفيذ التعليمات البرمجية ، تقرأ هذه الدالة الحمولة وتفك تشفيرها قبل تنفيذها بدورها.
التشفير وحده ليس تعدد أشكال. لتحقيق سلوك متعدد الأشكال، يتم تغيير زوج المُشفِّر/المُفكِّك مع كل نسخة من الشفرة. وهذا يسمح بوجود إصدارات مختلفة من بعض الشفرات التي تعمل جميعها بنفس الطريقة. [ 2 ]
رمز خبيث
تحاول معظم برامج مكافحة الفيروسات وأنظمة كشف التسلل (IDS) تحديد موقع البرامج الضارة من خلال البحث في ملفات الحاسوب وحزم البيانات المرسلة عبر شبكة الحاسوب . إذا عثر برنامج الأمان على أنماط تتوافق مع فيروسات أو ديدان حاسوبية معروفة، فإنه يتخذ الإجراءات المناسبة لتحييد التهديد. تجعل الخوارزميات متعددة الأشكال من الصعب على هذه البرامج التعرف على الشفرة الضارة لأنها تتغير باستمرار.
سعى المبرمجون الخبيثون إلى حماية برامجهم المشفرة من استراتيجية فحص الفيروسات هذه عن طريق إعادة كتابة محرك فك التشفير غير المشفر (والحمولة المشفرة الناتجة) في كل مرة ينتشر فيها الفيروس أو الدودة. تستخدم برامج مكافحة الفيروسات تحليلًا متطورًا للأنماط لاكتشاف الأنماط الكامنة في مختلف طفرات محرك فك التشفير، على أمل الكشف عن هذه البرامج الضارة بشكل موثوق .
يمكن استخدام المحاكاة للتغلب على التمويه متعدد الأشكال، وذلك بالسماح للبرمجية الخبيثة بفك تشفير نفسها في بيئة افتراضية قبل اللجوء إلى طرق أخرى، مثل فحص التوقيعات التقليدي. تُسمى هذه البيئة الافتراضية أحيانًا بـ" صندوق الحماية" . لا يحمي التمويه متعدد الأشكال الفيروس من هذه المحاكاة إذا بقيت الحمولة المُفكّكة ثابتة بغض النظر عن اختلاف خوارزمية فك التشفير. يمكن استخدام تقنيات التشفير التحويلي لزيادة تعقيد عملية الكشف، حيث قد يُنفّذ الفيروس دون وجود كتل برمجية قابلة للتحديد في الذاكرة تظل ثابتة من إصابة إلى أخرى.
كتب مارك واشبورن أول فيروس متعدد الأشكال معروف. هذا الفيروس، المسمى 1260 ، كُتب عام 1990. [ 3 ] وفي عام 1992، ابتكر المخترق دارك أفنجر فيروسًا متعدد الأشكال أكثر شهرة كوسيلة لتجنب التعرف على الأنماط بواسطة برامج مكافحة الفيروسات. ومن الفيروسات متعددة الأشكال الشائعة والخطيرة جدًا فيروس فيروت ، الذي يصيب الملفات .
انظر أيضاً
مراجع
- ↑ راغوناثان، سرينيفاسان (2007). حماية برامج مكافحة الفيروسات من الهجمات الفيروسية (ماجستير). جامعة ولاية أريزونا. CiteSeerX 10.1.1.93.796 .
- ↑ وونغ، وينغ؛ ستامب، م. (2006). "البحث عن المحركات المتحولة". مجلة علم الفيروسات الحاسوبية . 2 (3): 211-229 . CiteSeerX 10.1.1.108.3878 . doi : 10.1007/s11416-006-0028-7 . S2CID 8116065 .
- ↑ "مثال على فك تشفير 1260" . userpages.umbc.edu . تم الاطلاع عليه بتاريخ 21-03-2025 .
- سبينليس، ديوميديس (يناير 2003). "التعرف الموثوق على الفيروسات ذات الطول المحدود هو مسألة NP-كاملة" . معاملات IEEE في نظرية المعلومات . 49 (1): 280-284 . doi : 10.1109/TIT.2002.806137 .
- أنواع البرامج الضارة
