
Führt positionsunabhängigen Shellcode aus einer verschlüsselten ZIP-Datei aus.
Führt positionsunabhängigen Shellcode aus einer verschlüsselten Zip-Datei aus. Hole PIC-Code aus deiner Assembly entweder mit donut oder metasploit oder cobaltstrike RAW-Format.
Zippe die .bin-Datei und verschlüssele sie mit einem Passwort. Diese Assembly entschlüsselt den Zip-Eintrag im Speicher und führt ihn mithilfe der D/Invokes-Injection-API aus.
Fähig, in einen laufenden Prozess zu injizieren oder einen neuen Prozess zuerst zu erstellen und in diesen neu erstellten Prozess zu injizieren. Die Injektion in sich selbst sollte theoretisch möglich sein, verursacht aber Abstürze. Da das Injizieren in sich selbst nicht wirklich das war, was ich hier erreichen wollte, habe ich nicht wirklich versucht, dieses Problem zu beheben.
Getestet durch Ablegen der verschlüsselten Zip auf der Festplatte, könnte aber mit einigen Modifikationen wahrscheinlich auch vollständig im Speicher funktionieren. Unterstützt nur PIC-Payloads, habe versucht, eine runPE-Variante zu erstellen, bin aber kläglich gescheitert :)
___ _ ____ _ ___
/ __>| |_ ___ _ _ ___ |_ /<_> ___ | . \ _ _ ._ _ ._ _ ___ _ _
\__ \| . |<_> || '_>| . \ / / | || . \| /| | || ' || ' |/ ._>| '_>
<___/|_|_|<___||_| | _//___||_|| _/|_\_\`___||_|_||_|_|\___.|_|
|_| |_|
An Encrypted zip on your computer? what could possibly go wrong?
Usage:
-z, --zip-file=VALUE The path on disk to the encrypted zip
-e, --entry=VALUE The specific zip entry to put in mem (optional),
if not provided assumes only one zip entry is
present
-p, --password=VALUE The password of the encrypted zip
-i, --process=VALUE The process to inject into (if not used will
inject into self (not recommended)
-c, --create Create a new process, and injects into that
process (requires the process argument)
-h, --help shows this menu