
تقنية فريدة لتنفيذ الملفات الثنائية من ملف مضغوط محمي بكلمة مرور
ZipExec هي أداة إثبات مفهوم (POC) لتغليف الأدوات الثنائية داخل ملف مضغوط محمي بكلمة مرور. يتم بعد ذلك ترميز هذا الملف المضغوط بصيغة base64 إلى سلسلة نصية يتم إعادة بنائها على القرص. يتم تحميل هذه السلسلة المشفرة في ملف JScript الذي عند تنفيذه، يعيد بناء الملف المضغوط المحمي بكلمة مرور على القرص وينفذه. يتم ذلك برمجيًا باستخدام كائنات COM للوصول إلى الوظائف المستندة إلى واجهة المستخدم الرسومية في Windows عبر أداة التحميل JScript المُنشأة، وتنفيذ أداة التحميل داخل الملف المضغوط المحمي بكلمة مرور دون الحاجة إلى فك ضغطه أولاً. من خلال حماية الملف المضغوط بكلمة مرور، فإنه يحمي الثنائي من أنظمة EDR وآليات المسح القائمة على القرص أو مكافحة البرامج الضارة.
الخطوة الأولى كالعادة هي استنساخ المستودع. قبل تجميع ZipExec، ستحتاج إلى تثبيت التبعيات. لتثبيتها، قم بتشغيل الأوامر التالية:
go get github.com/yeka/zip
ثم قم ببنائه
go build ZipExec.go
أو
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
استخدام ./ZipExec:
-I سلسلة نصية
المسار إلى الملف الذي يحتوي على الثنائي المراد ضغطه.
-O سلسلة نصية
اسم ملف الإخراج (مثل loader.js)
-sandbox
تمكين تجنب بيئة الاختبار باستخدام IsDomainedJoined.