Evasión estática en ASM: romper firmas de Mirai sin packers
De 16/64 a 0/65 en VirusTotal sin packers ni crypters: polimorfismo manual en Assembly x86, stub descifrador en NASM con aritmética dinámica y arquitectura de entrega mutante con DGA.
01. Resumen
Laboratorio de evasión que desmonta el mito del packer: ofuscar con UPX o crypters comerciales envenena la entropía y deja firmas del agente de empaquetado. En su lugar se reescribe la aritmética de las instrucciones de una muestra compilada de Mirai (x86/x64 ELF): operaciones booleanas y aritméticas equivalentes que preservan el flujo y cambian los bytes de .text.
El stub descifrador en NASM completa la fórmula y la medición es clara: la baseline de 16/64 detecciones de VirusTotal bajó a 0/65, con entropía normal y sin packer. Todo el trabajo corrió en laboratorio aislado (Proxmox VE) con verificación de ejecución y beacon.
02. Ficha
| Artefacto | Mirai (fuente filtrado) compilado x86/x64 ELF |
|---|---|
| Baseline VT | 16/64 (trojan.mirai/gafgyt) |
| Resultado | 0/65 · sin packer · entropía normal |
| Técnica | Mutación aritmética de opcodes + stub NASM |
| ATT&CK | TA0005 · T1027 (.002/.005) · T1562.001 |
| Entorno | Proxmox VE aislado; ejecución y beacon verificados |
Válido como investigación académica/de curiosidad medible (0/65 medido). Cualquier uso ofensivo está fuera de alcance; la lectura defensiva (blue team) también está incluida en el artículo.