Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
zombie-zip — أرشيف ZIP مشوّه يتفادى اكتشاف برامج مكافحة الفيروسات عبر الإعلان عن Method=0 (مخزَّن) بينما يحتوي على حمولة مضغوطة بتقنية DEFLATE. | Kitploit
أدوات/GitHubGitHub/bombadil-systems/zombie-zip
توليد الحمولةتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSالبرمجة النصية والأتمتةتحليل البرمجيات الخبيثةاختبار الاختراقالفريق الأحمر
GitHubbombadil-systems/zombie-zip

zombie-zip

أرشيف ZIP مشوّه يتفادى اكتشاف برامج مكافحة الفيروسات عبر الإعلان عن Method=0 (مخزَّن) بينما يحتوي على حمولة مضغوطة بتقنية DEFLATE.

عرض المستودع
19635منذ 5 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Zombie ZIP

تقنية تخليط تنسيق ZIP تتفادى 98% من محركات مكافحة الفيروسات.

CVE-2026-0866 | VU#976247 | نُشر في 10 مارس 2026

التقنية

أنشئ ملف ZIP حيث:

root@kitploit:~
Compression Method = 0 (STORED)
Actual data = DEFLATE compressed
CRC-32 = Checksum of uncompressed payload
root@kitploit:~
AV Engine:  Reads Method 0 → Scans compressed noise → No detection
Attacker:   Ignores Method field → Decompresses as DEFLATE → Recovers payload

النتائج

الملفالتقنيةVirusTotal
baseline.zipZIP صالح55/67
method_mismatch.zipZIP زومبي1/66

نسبة تَفادٍ 98%. نفس الحمولة. نفس البايتات. حاوية مختلفة.

اختبار سريع

root@kitploit:~
# Generate a Zombie ZIP
python3 zombie_zip.py

# Upload method_mismatch.zip to VirusTotal
# Observe 1/51 detection vs 55/67 for baseline

# Recover payload programmatically
python3 loader_poc.py method_mismatch.zip
# Outputs byte-identical EICAR (SHA-256: 275a021b...)

أداة الحاوية

Container.py يعمّم تقنية Zombie ZIP في أداة حزم/فك حزم مستقلة للملفات العشوائية باستخدام تنسيق .cpack.

كيف تعمل

تأخذ Container.py أي ملف، وتضغط محتوياته بضغط DEFLATE، وتكتبها في أرشيف ZIP مُعلَن كـ STORED (Method=0). النتيجة هي ملف .cpack — تنسيق حاوية غير رسمي يحمي محتويات الملف من الفحص.

على عكس إثبات المفهوم الأصلي Zombie ZIP، فإن CRC في ملف .cpack يُحسب على البايتات المضغوطة (DEFLATE)، وليس على الحمولة الأصلية. هذا يعني أن الأرشيف صالح بنيويًا — لا أخطاء CRC، ولا علامات تلف. المحتويات ببساطة غير مفهومة لأي شيء ليس أداة فك الحزم.

النتائج

الملفالتقنيةVirusTotal
eicar.comحمولة EICAR الخام55/67
eicar.com.cpackمعبأ بالحاوية0/62

0/62. الملف الوحيد الذي صُمم كل محرك مكافحة فيروسات على وجه الأرض لاكتشافه تحديدًا، أُصبح غير مرئي.

الاستخدام

root@kitploit:~
# Requires PyQt6
pip install PyQt6

# Launch the GUI
python3 Container.py
  • اختر أي ملف → ينتج filename.cpack (معبأ)
  • اختر ملف .cpack → يستعيد الملف الأصلي (مفكوك)

لماذا يوجد هذا

التقنية الأساسية أُعلن من جهات متعددة أنها ليست مشكلة أمنية. حددت CERT/CC في 18 مارس 2026 أن تقنية Zombie ZIP "لا تشكل ثغرة صالحة" و"لا تتجاوز أو تؤثر على أي ضوابط أمنية ضمنية أو صريحة." صنّفتها Cisco كـ "اقتراح تحصين." وقد صرّح باحثون متعددون علنًا بأن هذه ليست ثغرة.

وبما أنه أُعلن أن هذا ليس مشكلة، فإن هذه الأداة تسمح لك ببساطة بحماية ملفاتك وبياناتك من التدقيق باستخدام تقنية لا آثار أمنية لها.

نتيجة 0/62 على EICAR توحي بأن الآثار ربما كانت مُقلَّلة.

الملفات

  • zombie_zip.py - نص برمجي للمولّد
  • method_mismatch.zip - إثبات مفهوم مولّد مسبقًا مع EICAR
  • baseline.zip - ZIP صالح للمقارنة
  • loader_poc.py - يوضح استرداد الحمولة برمجيًا
  • Container.py - أداة حزم/فك حزم بواجهة رسومية للملفات العشوائية (تنسيق .cpack)

كيف يعمل

تثق محركات مكافحة الفيروسات بحقل Method في ZIP. عندما يكون Method=0 (STORED)، تفحص البيانات كبايتات خام غير مضغوطة. لكن البيانات في الواقع مضغوطة DEFLATE — لذلك يرى الماسح ضوضاء مضغوطة ولا يعثر على أي توقيعات.

في إثبات المفهوم الأصلي Zombie ZIP، يُضبط CRC على مجموع اختباري للحمولة غير المضغوطة، مما يُحدث عدم تطابق يسبب لأدوات الاستخراج القياسية (7-Zip, unzip, WinRAR) الإبلاغ عن أخطاء أو استخراج مخرجات تالفة.

تتجنب Container.py هذا تمامًا. لأن zipfile.ZipFile يحسب CRC على البايتات التي تُكتب (البيانات المضغوطة DEFLATE)، فإن CRC يطابق ما هو مخزّن. تفتح الأدوات القياسية الأرشيف دون أخطاء. وتستخرج الضوضاء المضغوطة بنجاح. لا أخطاء CRC. لا علامات تلف. يفحص مكافح الفيروسات الضوضاء ويعيد نتيجة نظيفة.

ومع ذلك، فإن محمّلًا مخصصًا يفك ضغط البيانات المخزنة كـ DEFLATE يستعيد الحمولة بشكل مثالي. دالة فك الحزم في Container.py توضح ذلك — zlib.decompressobj القياسي مع DEFLATE خام (wbits=-15).

الثغرة هي تَفادٍ للماسح: الضوابط الأمنية تؤكد «لا يوجد برمجيات خبيثة» بينما البرمجية الخبيثة موجودة ويسهل استردادها.

ناقل الهجوم

هذه ليست ثغرة استخراج من جهة المستخدم النهائي. إنها تقنية توصيل / تهريب مرحلية:

  1. حمولة خبيثة معبأة في حاوية Zombie ZIP أو .cpack
  2. يعبر الملف الحدود الأمنية (بوابات البريد الإلكتروني، ماسحات الشبكة، مكافح الفيروسات على نقاط النهاية)
  3. تقرأ الماسحات Method=0، وتفحص الضوضاء المضغوطة، وتبلّغ «نظيف»
  4. يقوم محمّل أو حقّان بفك ضغط الحمولة برمجيًا
  5. تظهر الحمولة وتُنفَّذ

هذا يتوافق مع أنماط توصيل البرمجيات الخبيثة الراسخة (تهريب ISO، تهريب HTML، إساءة استخدام CAB) حيث يستخدم المهاجمون محمّلات مخصصة بدلًا من أدوات الاستخراج الاستهلاكية.

المتأثرون

  • 50/51 من محركات مكافحة الفيروسات على VirusTotal (Zombie ZIP)
  • 62/62 من محركات مكافحة الفيروسات على VirusTotal (Container / .cpack)
  • Microsoft Defender, Avast, Bitdefender, ESET, Kaspersky, McAfee, Sophos, TrendMicro، وغيرها.
  • فقط Kingsoft كشف Zombie ZIP الأصلي. لم يكشف أي محرك عن .cpack.

أعمال سابقة

  • VU#968818 (CERT/CC, 2004): أرشيفات ZIP تالفة تتفادى مكافحة الفيروسات
  • CVE-2004-0935: تجاوز ESET Anti-Virus عبر ترويسات ZIP تالفة
  • توضح هذه التقنية بدائية جديدة (عدم تزامن حقل الأسلوب) ضمن نفس فئة الثغرات

المؤلف

Chris Aziz - Bombadil Systems

الترخيص

MIT - للاستخدام في البحث الأمني المصرح به فقط.

تنزيل الأداة