
Una técnica única para ejecutar binarios desde un zip protegido por contraseña
ZipExec es una herramienta de Proof-of-Concept (POC) para envolver herramientas basadas en binarios en un archivo zip protegido por contraseña. Este archivo zip luego se codifica en base64 a una cadena que se reconstruye en disco. Esta cadena codificada se carga en un archivo JScript que, al ejecutarse, reconstruye el archivo zip protegido por contraseña en disco y lo ejecuta. Esto se hace mediante programación usando objetos COM para acceder a las funciones basadas en GUI en Windows a través del cargador JScript generado, ejecutando el cargador dentro del zip protegido por contraseña sin tener que descomprimirlo primero. Al proteger el archivo zip con contraseña, se protege el binario de los EDR y los mecanismos de escaneo basados en disco o anti-malware.
El primer paso, como siempre, es clonar el repositorio. Antes de compilar ZipExec, deberás instalar las dependencias. Para instalarlas, ejecuta los siguientes comandos:
go get github.com/yeka/zip
Luego, compílalo:
go build ZipExec.go
o
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
Usage of ./ZipExec:
-I string
Path to the file containing binary to zip.
-O string
Name of output file (e.g. loader.js)
-sandbox
Enables sandbox evasion using IsDomainedJoined.