Evasión estática en ASM: romper firmas de Mirai sin packers

De 16/64 a 0/65 en VirusTotal sin packers ni crypters: polimorfismo manual en Assembly x86, stub descifrador en NASM con aritmética dinámica y arquitectura de entrega mutante con DGA.

01. Resumen

Laboratorio de evasión que desmonta el mito del packer: ofuscar con UPX o crypters comerciales envenena la entropía y deja firmas del agente de empaquetado. En su lugar se reescribe la aritmética de las instrucciones de una muestra compilada de Mirai (x86/x64 ELF): operaciones booleanas y aritméticas equivalentes que preservan el flujo y cambian los bytes de .text.

El stub descifrador en NASM completa la fórmula y la medición es clara: la baseline de 16/64 detecciones de VirusTotal bajó a 0/65, con entropía normal y sin packer. Todo el trabajo corrió en laboratorio aislado (Proxmox VE) con verificación de ejecución y beacon.

02. Ficha

ArtefactoMirai (fuente filtrado) compilado x86/x64 ELF
Baseline VT16/64 (trojan.mirai/gafgyt)
Resultado0/65 · sin packer · entropía normal
TécnicaMutación aritmética de opcodes + stub NASM
ATT&CKTA0005 · T1027 (.002/.005) · T1562.001
EntornoProxmox VE aislado; ejecución y beacon verificados
🧪
Veredicto

Válido como investigación académica/de curiosidad medible (0/65 medido). Cualquier uso ofensivo está fuera de alcance; la lectura defensiva (blue team) también está incluida en el artículo.