Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

Cryptor / Packer

Un cryptor sau un packer este un instrument folosit pentru a comprima sau cripta un fișier executabil malițios, schimbându-i complet aspectul la nivel de cod, cu scopul de a evita detectarea de către soluțiile antivirus bazate pe semnături cunoscute, fără să afecteze funcționalitatea reală a malware-ului. Diferența dintre cele două e subtilă — un packer comprimă fișierul, un cryptor îl criptează — dar în practică sunt adesea combinate și folosite interschimbabil în ecosistemul de malware comercial.

Cum funcționează un cryptor sau un packer?

Fișierul malițios original este comprimat sau criptat și "împachetat" într-un nou executabil, care conține și un mic mecanism capabil să reconstituie și să ruleze codul original în memorie, în momentul execuției. Din perspectiva unui antivirus care scanează fișierul de pe disc, semnătura arată complet diferit față de malware-ul original cunoscut, chiar dacă, odată rulat, comportamentul rămâne identic. Pe piața neagră există servicii dedicate, numite "crypteri FUD" (fully undetectable), care garantează, contra cost, că un fișier trece nedetectat de principalele soluții antivirus, la momentul livrării. Aceste servicii verifică adesea rezultatul în prealabil, testându-l discret împotriva zecilor de motoare antivirus populare, înainte de a-l vinde ca "garantat nedetectabil".

De ce contează?

Pentru că transformă detectarea bazată exclusiv pe semnături statice într-o metodă tot mai puțin eficientă — același malware, "împachetat" diferit de fiecare dată, poate ocoli protecții care l-ar fi blocat instant în forma lui originală. Această tehnică este strâns legată de conceptul de malware polimorf și de ofuscarea codului, toate folosite împreună pentru a prelungi cât mai mult timpul în care un atac rămâne nedetectat. Existența unei piețe întregi dedicate acestor servicii arată cât de important a devenit, pentru atacatori, să investească specific în evitarea detectării, nu doar în funcționalitatea malițioasă propriu-zisă.

Cum te protejezi?

  • Folosește soluții de securitate bazate pe analiză comportamentală, nu doar pe semnături statice ale fișierelor.
  • Rulează fișierele suspecte, mai ales cele cu dimensiune sau structură neobișnuită, într-un sandbox izolat, unde comportamentul real devine vizibil după decriptare.
  • Menține EDR-ul actualizat constant, capabil să detecteze procesul de decriptare în memorie, nu doar fișierul de pe disc.
  • Tratează cu suspiciune orice executabil descărcat, indiferent cât de "curat" pare la o scanare rapidă.
  • Investește în instruire pentru echipa tehnică, ca semnele indirecte ale unui fișier împachetat suspect să fie recunoscute mai rapid.

Un exemplu concret

Un fișier malițios cunoscut, blocat de mult timp de majoritatea soluțiilor antivirus, este trecut printr-un serviciu de "crypter" înainte de a fi trimis într-o nouă campanie de phishing. Semnătura fișierului e complet diferită acum, iar scanarea inițială nu detectează nimic suspect. Abia o soluție EDR, care observă procesul de decriptare declanșat în memorie la execuție, identifică și oprește comportamentul malițios real, exact în momentul în care codul original devine activ.

Vrei o protecție care detectează malware-ul chiar și "împachetat" diferit? Vezi soluția noastră de antivirus și EDR.

Întrebări frecvente

Un packer e mereu folosit pentru scopuri malițioase?

Nu — packerele au și utilizări legitime, pentru a reduce dimensiunea programelor obișnuite. Devin relevante pentru securitate doar când sunt folosite specific pentru a ascunde malware de detectare.

Cryptorii FUD garantează invizibilitate permanentă?

Nu — "fully undetectable" e valabil doar la momentul testării, adesea contra unei taxe recurente. Soluțiile antivirus își actualizează constant capacitățile de detectare comportamentală, care nu depind doar de semnătura fișierului.

Termeni înrudiți
Cere un audit gratuit Toate termenii