Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
PackMyPayload — Un PoC qui conditionne des payloads dans des conteneurs de sortie pour contourner le flag Mark-of-the-Web et démontrer les risques associés aux formats de fichiers conteneurs. Support : ZIP, 7zip, PDF, ISO, IMG, CAB, VHD, VHDX | Kitploit
Outils/GitHubGitHub/mgeeky/packmypayload
Outils de PhishingSécurité des ConteneursFrameworks d'ExploitationGénération de PayloadsRed TeamingDéveloppement de Charges Utiles
GitHubmgeeky/packmypayload

PackMyPayload

Un PoC qui conditionne des payloads dans des conteneurs de sortie pour contourner le flag Mark-of-the-Web et démontrer les risques associés aux formats de fichiers conteneurs. Support : ZIP, 7zip, PDF, ISO, IMG, CAB, VHD, VHDX

Voir le dépôt
1.2k17154il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

PackMyPayload - Menace émergente des malwares conteneurisés

Accéder aux formats supportés

Cet outil prend un fichier ou un répertoire en entrée et les intègre dans un fichier de sortie agissant comme une archive/un conteneur.
Il peut servir de preuve de concept pour présenter le risque émergent des formats de fichiers conteneurisés contenant des malwares, ainsi que d'assistant pour les opérateurs Red Team professionnels afin d'affiner leurs manœuvres d'accès initial.

Actuellement, les acteurs menaçants sont connus pour faire passer leurs malwares dissimulés dans divers formats de fichiers conteneurisés, notamment :

  • 7zip
  • zip
  • ISO
  • IMG

Ils le font pour faire passer leurs charges utiles au travers des scanners de contenu, mais plus important encore, pour éviter d'avoir le flag Mark-Of-The-Web sur leurs fichiers. Il existe diverses raisons pour lesquelles les adversaires ne veulent pas de MOTW sur leurs fichiers : la Vue protégée dans Microsoft Office en a toujours fait partie.

S'ils fournissent un fichier conteneurisé à leurs victimes, un fondement pour la désactivation des macros VBA dans les documents Office provenant d'Internet peut être contourné.

Contexte

Le 7 février, Microsoft a annoncé un changement de configuration par défaut pour bloquer les macros VBA provenant d'Internet. C'est un pas incroyable vers le durcissement de la configuration de base du poste de travail de l'utilisateur et des logiciels clients installés. Sans doute attendue depuis longtemps, mais une étape importante qui affecte considérablement de manière positive les configurations typiques Windows+Office.

Le comportement implémenté est expliqué comme fonctionnant en différenciant les documents Office compatibles macros en fonction du flag MOTW (Mark of the Web). Ce flag agit comme une étiquette contaminée disponible pour les logiciels clients (navigateurs, clients de messagerie, archiveurs, etc.) pour marquer les fichiers provenant de zones non fiables comme Internet.

Outflank a apporté plus de lumière sur MOTW, en 2020, en indiquant les zones où le flag MOTW n'est pas uniformément propagé. Ces zones jouent un rôle de brèche défensive et sont couramment abusées par les acteurs menaçants depuis des années.

Leurs recherches ont révélé que certains formats de fichiers conteneurisés - notamment ISO, VHD/VHDX - ne propagent pas le flag de contamination MOTW sur les fichiers internes lors du montage automatique ou de l'extraction automatique. De plus, Windows 8+ est capable d'ouvrir ces formats automatiquement en double-cliquant, ce qui en fait des vecteurs d'infection notoires, pouvant dévaluer le rôle de MOTW en tant que mesure de sécurité.

Démo - Comment les acteurs menaçants contournent MOTW et font passer des macros

Présentons à quoi ressemble le flag Mark of the Web en pratique :

1. Téléchargez un fichier normal avec votre navigateur

1.gif

Après avoir téléchargé un fichier, faites un clic droit dessus et examinez ses propriétés.

Vous verrez un message vous invitant à débloquer le fichier, car il provient d'une zone non fiable :

motw

Cette information est stockée dans le flux ADS NTFS (Alternate Data Stream) nommé Zone.Identifier qui ressemble à ceci :

zone-identifier

Le ZoneId=3 joue le rôle de marquage du fichier comme contaminé.

2. Empaqueter ce fichier dans un ISO

En utilisant PackMyPayload.py, placez le fichier dans un disque ISO Joliet facilement avec une commande :

PS> py PackMyPayload.py 7z2107-x64.exe 7z2107-x64.iso

2.gif

3. Servir le fichier avec un serveur HTTP simple, téléchargez, ouvrez l'ISO, examinez MOTW

Après avoir créé le fichier ISO, simulez un serveur HTTP avec Python :

PS> py -m http.server 80

puis téléchargez le fichier ISO avec votre navigateur.

3.gif

Lorsque vous examinez les Propriétés de ce fichier ISO, vous verrez qu'il est marqué avec le flag MOTW.

marked

Cependant, le fichier EXE d'installation 7zip interne n'est pas marqué MOTW !

not-marked


Justification

En profitant de l'occasion que les regards de l'industrie sont tournés vers la décision courageuse de Microsoft de bloquer les macros VBA, nous, chercheurs en sécurité professionnels prenant en compte la maximisation de la résilience des technologies mondiales face à leur mauvaise utilisation, voulons ajouter l'aperçu suivant dans les TTP actuelles des acteurs menaçants :

Les acteurs menaçants sont bien conscients de l'impact de MOTW sur leurs charges utiles de phishing. Ils se sont adaptés il y a longtemps et font désormais passer leurs programmes malveillants à l'intérieur de conteneurs. Parmi les plus couramment observés, on peut souligner ISO, IMG, CAB.

Je publie maintenant cet outil pour augmenter l'élan créé par la position de Microsoft et pour aider à intensifier les discussions sur ces voies de contournement.

Il est conseillé de contenir (et/ou de bloquer) les fichiers ayant les extensions ci-dessus chaque fois qu'ils proviennent de zones non fiables, et chaque fois que applicable :

  • Proxies Web
  • Moteurs de scan de courrier
  • Agents de protection des terminaux - EDR, XDR, AV
  • Formulaires et fonctionnalités de téléchargement de fichiers

L'outil publié permettra, espérons-le, à plus d'équipes Red de simuler les risques discutés et de les aider à identifier plus facilement les lacunes de détection dans les défenses de leurs partenaires.


Fonctionnalités

Ce script offre les fonctions et avantages suivants :

  • Empaquète un fichier ou un répertoire d'entrée dans un conteneur de sortie
  • Peut backdoor des conteneurs existants ou en créer de nouveaux.
  • Fournit un chiffrement par mot de passe pour les formats supportés

Formats supportés :

Télécharger l’outil