Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
zombie-zip — Archive ZIP malformée qui échappe à la détection antivirus en déclarant Method=0 (stored) tout en contenant une charge utile compressée en DEFLATE. | Kitploit
Outils/GitHubGitHub/bombadil-systems/zombie-zip
Génération de PayloadsAnalyse des VulnérabilitésExploitationÉvasion IDS/IPSScripting et AutomatisationAnalyse de MalwareTests d'IntrusionRed Teaming
GitHubbombadil-systems/zombie-zip

zombie-zip

Archive ZIP malformée qui échappe à la détection antivirus en déclarant Method=0 (stored) tout en contenant une charge utile compressée en DEFLATE.

Voir le dépôt
19635il y a 5 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Zombie ZIP

Technique de confusion de format ZIP qui échappe à 98 % des moteurs antivirus.

CVE-2026-0866 | VU#976247 | Publié le 10 mars 2026

La technique

Créer un fichier ZIP où :

root@kitploit:~
Compression Method = 0 (STORED)
Actual data = DEFLATE compressed
CRC-32 = Checksum of uncompressed payload
root@kitploit:~
Moteur AV : Lit la méthode 0 → Scanne le bruit compressé → Aucune détection
Attaquant : Ignore le champ Méthode → Décompresse en DEFLATE → Récupère la charge utile

Résultats

FichierTechniqueVirusTotal
baseline.zipZIP valide55/67
method_mismatch.zipZombie ZIP1/66

98 % d'évasion. Même charge utile. Mêmes octets. Conteneur différent.

Test rapide

root@kitploit:~
# Generate a Zombie ZIP
python3 zombie_zip.py

# Upload method_mismatch.zip to VirusTotal
# Observe 1/51 detection vs 55/67 for baseline

# Recover payload programmatically
python3 loader_poc.py method_mismatch.zip
# Outputs byte-identical EICAR (SHA-256: 275a021b...)

Outil conteneur

Container.py généralise la technique Zombie ZIP en un packer/unpacker autonome pour des fichiers arbitraires utilisant le format .cpack.

Comment ça marche

Container.py prend n'importe quel fichier, compresse son contenu en DEFLATE et l'écrit dans une archive ZIP déclarée comme STORED (Method=0). Le résultat est un fichier .cpack — un format de conteneur non officiel qui protège le contenu du fichier contre l'inspection.

Contrairement au PoC original de Zombie ZIP, le CRC dans un fichier .cpack est calculé sur les octets compressés (DEFLATE), et non sur la charge utile d'origine. Cela signifie que l'archive est structurellement valide — pas d'erreurs CRC, pas de drapeaux de corruption. Le contenu est simplement opaque à tout ce qui n'est pas le désemballeur.

Résultats

FichierTechniqueVirusTotal
eicar.comCharge utile EICAR brute55/67
eicar.com.cpackConteneur emballé0/62

0/62. Le seul fichier que tous les moteurs antivirus sur Terre sont spécialement conçus pour détecter, rendu invisible.

Utilisation

root@kitploit:~
# Requires PyQt6
pip install PyQt6

# Launch the GUI
python3 Container.py
  • Sélectionnez n'importe quel fichier → produit filename.cpack (emballé)
  • Sélectionnez un fichier .cpack → récupère le fichier d'origine (désemballé)

Pourquoi cela existe

La technique sous-jacente a été déclarée par plusieurs parties comme n'étant pas un problème de sécurité. Le CERT/CC a déterminé le 18 mars 2026 que la technique Zombie ZIP « ne constitue pas une vulnérabilité valide » et « ne contourne ni n'affecte aucun contrôle de sécurité implicite ou explicite. » Cisco l'a classifiée comme une « suggestion de durcissement. » Plusieurs chercheurs ont déclaré publiquement qu'il ne s'agit pas d'une vulnérabilité.

Puisque cela a été déclaré comme un non-problème, cet outil vous permet simplement de protéger vos fichiers et données contre l'examen en utilisant une technique sans implications de sécurité.

0/62 sur EICAR suggère que les implications ont peut-être été sous-estimées.

Fichiers

  • zombie_zip.py - Script générateur
  • method_mismatch.zip - PoC pré-généré avec EICAR
  • baseline.zip - ZIP valide pour comparaison
  • loader_poc.py - Montre la récupération programmatique de la charge utile
  • Container.py - Packer/unpacker graphique pour fichiers arbitraires (format .cpack)

Comment ça marche

Les moteurs antivirus font confiance au champ Méthode du ZIP. Quand Method=0 (STORED), ils analysent les données comme des octets bruts non compressés. Mais les données sont en fait compressées en DEFLATE — donc le scanner voit du bruit compressé et ne trouve aucune signature.

Dans le PoC original de Zombie ZIP, le CRC est défini sur la somme de contrôle de la charge utile non compressée, créant une inadéquation qui fait que les outils d'extraction standard (7-Zip, unzip, WinRAR) signalent des erreurs ou extraient une sortie corrompue.

Container.py évite complètement cela. Parce que zipfile.ZipFile calcule le CRC sur les octets en cours d'écriture (les données compressées en DEFLATE), le CRC correspond à ce qui est stocké. Les outils standard ouvrent l'archive sans erreur. Ils extraient avec succès le bruit compressé. Pas d'erreurs CRC. Pas de drapeaux de corruption. L'antivirus analyse le bruit et retourne « propre ».

Cependant, un chargeur spécialisé qui décompresse les données stockées en DEFLATE récupère parfaitement la charge utile. La fonction de désemballage de Container.py le démontre — zlib.decompressobj standard avec DEFLATE brut (wbits=-15).

La vulnérabilité est l'évasion du scanner : les contrôles de sécurité affirment « aucun malware présent » alors que le malware est présent et trivialement récupérable.

Vecteur d'attaque

Ce n'est pas une vulnérabilité d'extraction pour l'utilisateur final. C'est une technique de livraison / contrebande par étapes :

  1. Charge utile malveillante emballée dans un conteneur Zombie ZIP ou .cpack
  2. Le fichier traverse les frontières de sécurité (passerelles email, scanners réseau, AV endpoint)
  3. Les scanners lisent Method=0, analysent le bruit compressé, rapportent « propre »
  4. Un chargeur ou dropper décompresse la charge utile programmatiquement
  5. La charge utile se matérialise et s'exécute

Cela est cohérent avec les schémas établis de livraison de malwares (contrebande ISO, contrebande HTML, abus CAB) où les attaquants utilisent des chargeurs personnalisés plutôt que des outils d'extraction grand public.

Affectés

  • 50/51 moteurs AV sur VirusTotal (Zombie ZIP)
  • 62/62 moteurs AV sur VirusTotal (Container / .cpack)
  • Microsoft Defender, Avast, Bitdefender, ESET, Kaspersky, McAfee, Sophos, TrendMicro, etc.
  • Seul Kingsoft a détecté le Zombie ZIP original. Aucun moteur n'a détecté .cpack.

Travaux antérieurs

  • VU#968818 (CERT/CC, 2004) : Archives ZIP malformées contournant l'AV
  • CVE-2004-0935 : Contournement d'ESET Anti-Virus via en-têtes ZIP malformés
  • Cette technique démontre une nouvelle primitive (désynchronisation du champ de méthode) dans la même classe de vulnérabilité

Auteur

Chris Aziz - Bombadil Systems

Licence

MIT - Pour recherche en sécurité autorisée uniquement.

Télécharger l’outil