
Eine einzigartige Technik zum Ausführen von Binärdateien aus einer passwortgeschützten ZIP-Datei.
ZipExec ist ein Proof-of-Concept (POC) Tool, um binärbasierte Programme in eine passwortgeschützte ZIP-Datei zu verpacken. Diese ZIP-Datei wird dann Base64-kodiert in einen String, der auf der Festplatte wiederhergestellt wird. Dieser kodierte String wird in eine JScript-Datei geladen, die bei Ausführung die passwortgeschützte ZIP-Datei auf der Festplatte wiederherstellt und ausführt. Dies erfolgt programmatisch durch die Verwendung von COM-Objekten, um über den generierten JScript-Loader auf die GUI-basierten Funktionen in Windows zuzugreifen und den Loader innerhalb der passwortgeschützten ZIP auszuführen, ohne sie zuerst entpacken zu müssen. Durch den Passwortschutz der ZIP-Datei wird die Binärdatei vor EDRs und datenträgerbasierten oder Anti-Malware-Scanmechanismen geschützt.
Wie immer besteht der erste Schritt darin, das Repository zu klonen. Bevor Sie ZipExec kompilieren, müssen Sie die Abhängigkeiten installieren. Führen Sie dazu die folgenden Befehle aus:
go get github.com/yeka/zip
Dann bauen Sie es
go build ZipExec.go
oder
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
Usage of ./ZipExec:
-I string
Path to the file containing binary to zip.
-O string
Name of output file (e.g. loader.js)
-sandbox
Enables sandbox evasion using IsDomainedJoined.