KWALIFIKACJA INF2 + INF3 - CZERWIEC 2006

PYTANIE NR 42.
Cechą charakterystyczną wirusów polimorficznych jest to, że
A.
B.
C.
D.
Wyjaśnienie poprawnej odpowiedzi:
Wirus polimorficzny charakteryzuje się tym, że potrafi zmieniać (modyfikować) swój kod lub jego postać przy kolejnych infekcjach, aby utrudnić wykrycie. Atak na rekord startowy lub tablicę FAT dotyczy innych klas/technik infekcji, a "zarażanie całej sieci" jest typowe raczej dla robaków.

Pełne wyjaśnienie:

Wirusy polimorficzne mają cechę polegającą na modyfikowaniu własnego kodu (lub jego reprezentacji) podczas kolejnych uruchomień lub przy zakażaniu następnych plików. Celem jest utrudnienie wykrycia przez oprogramowanie ochronne, zwłaszcza gdy opiera się ono na stałych sygnaturach (niezmiennych fragmentach kodu). W praktyce polimorfizm bywa realizowany przez różne techniki zaciemniania/zmiany struktury, tak aby kolejne "warianty" wyglądały inaczej mimo zachowania tej samej funkcji.

Dlatego prawidłowa odpowiedź to: "mają cechę polegającą na modyfikowaniu swojego kodu." – jest to najbardziej charakterystyczna i definicyjna właściwość polimorfizmu w kontekście malware.

  • "atakują rekord startowy dysku" – to opis infekcji obszaru rozruchowego (boot sector/MBR). Taki sposób działania jest kojarzony z wirusami infekującymi sektor rozruchowy, ale nie stanowi cechy wyróżniającej wirusy polimorficzne jako grupę.
  • "zarażają wszystkie komputery w sieci lokalnej" – taka charakterystyka pasuje bardziej do robaków, które rozprzestrzeniają się samodzielnie po sieci, wykorzystując podatności lub mechanizmy automatycznej dystrybucji. Wirus (w klasycznym ujęciu) zwykle wymaga nośnika/hosta (np. pliku) i mechanizmu uruchomienia.
  • "atakują tablicę FAT" – FAT to element systemu plików. Choć złośliwe oprogramowanie może manipulować strukturami systemu plików, "atak na FAT" nie jest definicyjną cechą polimorfizmu; to inny, specyficzny obszar potencjalnej infekcji/uszkodzeń.

Wskazówka egzaminacyjna: jeśli w odpowiedziach widzisz motyw "zmieniania kodu/postać się zmienia", to zwykle odnosi się do polimorfizmu/metamorfizmu. Natomiast MBR/boot sector oraz FAT są skojarzeniami z miejscem infekcji w dysku lub systemie plików, a "zakaża całą sieć" sugeruje robaka.

Dodatkowe pytania

Dodatkowe pytania (FAQ):
Wirus polimorficzny to rodzaj złośliwego oprogramowania, które potrafi zmieniać swój kod lub jego postać przy kolejnych infekcjach/uruchomieniach. Dzięki temu kolejne kopie mogą wyglądać inaczej, mimo że działają podobnie, co utrudnia wykrycie oparte na stałych sygnaturach.
Wiele silników AV porównuje pliki z bazą sygnatur (charakterystycznych fragmentów kodu). Jeśli wirus modyfikuje swój kod, sygnatura może przestać pasować. Wtedy większe znaczenie mają metody heurystyczne, analiza behawioralna i wykrywanie wzorców działania.
Wirus (klasycznie) "podczepia się" pod plik lub inny nośnik i zwykle wymaga uruchomienia hosta. Robak rozprzestrzenia się samodzielnie, często przez sieć. Polimorfizm dotyczy głównie zmienności kodu, a nie sposobu transmisji w sieci.
Nie jest to jego cecha charakterystyczna. Atak na sektor rozruchowy/MBR to inna technika infekcji związana z procesem startu systemu. Wirus polimorficzny wyróżnia się przede wszystkim tym, że modyfikuje własny kod, aby utrudnić wykrycie.
FAT to struktura systemu plików. Manipulowanie FAT może powodować ukrywanie danych lub uszkodzenia. To jednak nie definiuje polimorfizmu. Polimorfizm odnosi się do zmieniania postaci kodu malware, a nie do konkretnego miejsca infekcji w systemie plików.
Poza sygnaturami przydatne są: heurystyka, analiza behawioralna (co proces robi), skanowanie w chmurze, sandboxing oraz reguły wykrywające podejrzane techniki zaciemniania. W administracji ważne są też aktualizacje i centralne zarządzanie ochroną.
Nie zawsze. Część malware może zmieniać drobne elementy (np. pakowanie), ale polimorfizm zwykle oznacza celową, powtarzalną zmianę postaci kodu w kolejnych kopiach. W praktyce spotyka się też pojęcia pokrewne (np. metamorfizm), zależnie od stopnia zmian.
Najczęściej mylą polimorfizm z: (1) miejscem infekcji (MBR, FAT), (2) sposobem rozchodzenia się w sieci (robaki), albo wybierają odpowiedź "najbardziej techniczną" bez dopasowania do definicji. Pomaga zapamiętać: polimorficzny = "zmienia postać".
Kluczowe są: aktualne systemy i oprogramowanie ochronne, segmentacja sieci, zasada najmniejszych uprawnień, blokowanie uruchamiania nieznanych plików (np. polityki aplikacyjne), kopie zapasowe oraz szybka izolacja stacji po wykryciu anomalii.
Ucz się pojęć: wirus, robak, trojan, ransomware, spyware oraz technik: polimorfizm, sygnatura, heurystyka, kwarantanna. Ćwicz rozpoznawanie po krótkich opisach cech. Dobrą metodą jest robienie mapy: "cecha" → "typ zagrożenia".
info

To pytanie poprawnie rozwiązuje 59% zdających egzamin. średnie

Według specjalistów z branży: "Wirus polimorficzny charakteryzuje się tym, że potrafi zmieniać (modyfikować) swój kod lub jego postać przy kolejnych infekcjach, aby utrudnić wykrycie."

Źródła:

  • NIST Computer Security Resource Center (CSRC), Glossary: hasło "polymorphic virus" (definicja pojęcia), https://csrc.nist.gov/glossary (dostęp: 2026-02-18)
  • Kaspersky Resource Center, artykuł/encyklopedia zagrożeń: opis "polymorphic virus" (cechy i cel: utrudnianie detekcji), https://www.kaspersky.com/resource-center/definitions/polymorphic-virus (dostęp: 2026-02-18)
  • Microsoft Security (support/learning), materiały o złośliwym oprogramowaniu i metodach unikania detekcji (polymorphism/obfuscation – ujęcie ogólne), https://learn.microsoft.com/ (wyszukiwanie w serwisie: malware polymorphic virus) (dostęp: 2026-02-18)

Materiały:

  • Materiały producentów AV o detekcji polimorfizmu (sygnatury, heurystyka, sandbox)
  • Słowniki/encyklopedie bezpieczeństwa IT (glosariusze pojęć malware)
  • Podstawy systemów plików i procesu bootowania (MBR/boot sector) w podręcznikach administracji systemami

Aktualizacja pytania: 31.03.2026



Aktualizacja pytania: 31.03.2026
📡 Brak połączenia internetowego