Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
zombie-zip — दूषित ZIP संग्रह जो Method=0 (stored) घोषित करके एंटीवायरस पहचान से बचता है, जबकि इसमें DEFLATE-संपीड़ित पेलोड होता है। | Kitploit
उपकरण/GitHubGitHub/bombadil-systems/zombie-zip
पेलोड जनरेशनभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनास्क्रिप्टिंग और स्वचालनमालवेयर विश्लेषणपेनिट्रेशन टेस्टिंगरेड टीमिंग
GitHubbombadil-systems/zombie-zip

zombie-zip

दूषित ZIP संग्रह जो Method=0 (stored) घोषित करके एंटीवायरस पहचान से बचता है, जबकि इसमें DEFLATE-संपीड़ित पेलोड होता है।

रिपॉजिटरी देखें
196355 महीने पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Zombie ZIP

ZIP प्रारूप भ्रम तकनीक जो 98% एंटीवायरस इंजनों को चकमा देती है।

CVE-2026-0866 | VU#976247 | 10 मार्च 2026 को प्रकाशित

तकनीक

एक ज़िप फ़ाइल बनाएँ जहाँ:

root@kitploit:~
Compression Method = 0 (STORED)
Actual data = DEFLATE compressed
CRC-32 = Checksum of uncompressed payload
root@kitploit:~
AV Engine:  Reads Method 0 → Scans compressed noise → No detection
Attacker:   Ignores Method field → Decompresses as DEFLATE → Recovers payload

परिणाम

फ़ाइलतकनीकVirusTotal
baseline.zipमान्य ज़िप55/67
method_mismatch.zipZombie ZIP1/66

98% चकमा। समान पेलोड। समान बाइट्स। अलग कंटेनर।

त्वरित परीक्षण

root@kitploit:~
# Generate a Zombie ZIP
python3 zombie_zip.py

# Upload method_mismatch.zip to VirusTotal
# Observe 1/51 detection vs 55/67 for baseline

# Recover payload programmatically
python3 loader_poc.py method_mismatch.zip
# Outputs byte-identical EICAR (SHA-256: 275a021b...)

कंटेनर टूल

Container.py Zombie ZIP तकनीक को .cpack प्रारूप का उपयोग करके मनमानी फ़ाइलों के लिए एक स्टैंडअलोन पैकर/अनपैकर में सामान्यीकृत करता है।

यह कैसे काम करता है

Container.py किसी भी फ़ाइल को लेता है, उसकी सामग्री को DEFLATE-संपीड़ित करता है, और उन्हें STORED (Method=0) घोषित एक ज़िप संग्रह में लिखता है। परिणाम एक .cpack फ़ाइल है — एक अनौपचारिक कंटेनर प्रारूप जो फ़ाइल सामग्री को निरीक्षण से सुरक्षित रखता है।

मूल Zombie ZIP PoC के विपरीत, .cpack फ़ाइल में CRC संपीड़ित (DEFLATE) बाइट्स पर गणना की जाती है, न कि मूल पेलोड पर। इसका मतलब है कि संग्रह संरचनात्मक रूप से मान्य है — कोई CRC त्रुटियाँ नहीं, कोई भ्रष्टाचार फ़्लैग नहीं। सामग्री अनपैकर के अलावा किसी भी चीज़ के लिए केवल अपारदर्शी है।

परिणाम

फ़ाइलतकनीकVirusTotal
eicar.comरॉ EICAR पेलोड55/67
eicar.com.cpackकंटेनर पैक्ड0/62

0/62. वह एक फ़ाइल जिसे पृथ्वी पर हर AV इंजन विशेष रूप से पहचानने के लिए डिज़ाइन किया गया है, अदृश्य कर दी गई।

उपयोग

root@kitploit:~
# Requires PyQt6
pip install PyQt6

# Launch the GUI
python3 Container.py
  • कोई भी फ़ाइल चुनें → filename.cpack (पैक्ड) बनाता है
  • एक .cpack फ़ाइल चुनें → मूल फ़ाइल (अनपैक्ड) पुनर्प्राप्त करता है

यह क्यों मौजूद है

अंतर्निहित तकनीक को कई पक्षों द्वारा सुरक्षा समस्या नहीं होने की घोषणा की गई है। CERT/CC ने 18 मार्च 2026 को निर्धारित किया कि Zombie ZIP तकनीक "एक वैध भेद्यता का गठन नहीं करती" और "किसी भी निहित या स्पष्ट सुरक्षा नियंत्रण को बायपास या प्रभावित नहीं करती।" Cisco ने इसे "हार्डनिंग सुझाव" के रूप में वर्गीकृत किया। कई शोधकर्ताओं ने सार्वजनिक रूप से कहा है कि यह एक भेद्यता नहीं है।

चूँकि इसे एक गैर-समस्या घोषित किया गया है, यह टूल आपको बिना किसी सुरक्षा निहितार्थ वाली तकनीक का उपयोग करके अपनी फ़ाइलों और डेटा को जाँच से सुरक्षित रखने की अनुमति देता है।

EICAR पर 0/62 बताता है कि निहितार्थों को कम करके आंका गया हो सकता है।

फ़ाइलें

  • zombie_zip.py - जनरेटर स्क्रिप्ट
  • method_mismatch.zip - EICAR के साथ पूर्व-निर्मित PoC
  • baseline.zip - तुलना के लिए मान्य ज़िप
  • loader_poc.py - प्रोग्रामेटिक पेलोड पुनर्प्राप्ति प्रदर्शित करता है
  • Container.py - मनमानी फ़ाइलों के लिए GUI पैकर/अनपैकर (.cpack प्रारूप)

यह कैसे काम करता है

AV इंजन ZIP Method फ़ील्ड पर भरोसा करते हैं। जब Method=0 (STORED) होता है, तो वे डेटा को कच्चे असंपीड़ित बाइट्स के रूप में स्कैन करते हैं। लेकिन डेटा वास्तव में DEFLATE संपीड़ित होता है — इसलिए स्कैनर संपीड़ित शोर देखता है और कोई सिग्नेचर नहीं पाता।

मूल Zombie ZIP PoC में, CRC असंपीड़ित पेलोड के चेकसम पर सेट किया जाता है, जिससे एक बेमेल पैदा होती है जो मानक निष्कर्षण उपकरणों (7-Zip, unzip, WinRAR) को त्रुटियाँ रिपोर्ट करने या दूषित आउटपुट निकालने का कारण बनती है।

Container.py इससे पूरी तरह बचता है। क्योंकि zipfile.ZipFile लिखे जा रहे बाइट्स (DEFLATE-संपीड़ित डेटा) पर CRC की गणना करता है, CRC संग्रहीत मान से मेल खाता है। मानक उपकरण बिना किसी त्रुटि के संग्रह खोलते हैं। वे संपीड़ित शोर को सफलतापूर्वक निकालते हैं। कोई CRC त्रुटियाँ नहीं। कोई भ्रष्टाचार फ़्लैग नहीं। AV शोर को स्कैन करता है और साफ़ लौटाता है।

हालाँकि, एक विशेष-उद्देश्य लोडर जो संग्रहीत डेटा को DEFLATE के रूप में डीकंप्रेस करता है, पेलोड को पूरी तरह से पुनर्प्राप्त करता है। Container.py का अनपैक फ़ंक्शन इसे प्रदर्शित करता है — मानक zlib.decompressobj रॉ DEFLATE के साथ (wbits=-15)।

भेद्यता स्कैनर चकमा है: सुरक्षा नियंत्रण "कोई मैलवेयर मौजूद नहीं" का दावा करते हैं जबकि मैलवेयर मौजूद है और आसानी से पुनर्प्राप्त करने योग्य है।

हमला वेक्टर

यह अंतिम-उपयोगकर्ता निष्कर्षण भेद्यता नहीं है। यह एक चरणबद्ध डिलीवरी / स्मगलिंग तकनीक है:

  1. दुर्भावनापूर्ण पेलोड Zombie ZIP या .cpack कंटेनर में पैकेज्ड
  2. फ़ाइल सुरक्षा सीमाओं से गुजरती है (ईमेल गेटवे, नेटवर्क स्कैनर, एंडपॉइंट AV)
  3. स्कैनर Method=0 पढ़ते हैं, संपीड़ित शोर स्कैन करते हैं, "साफ़" रिपोर्ट करते हैं
  4. एक लोडर या ड्रॉपर पेलोड को प्रोग्रामेटिक रूप से डीकंप्रेस करता है
  5. पेलोड प्रकट होता है और निष्पादित होता है

यह स्थापित मैलवेयर डिलीवरी पैटर्न (ISO स्मगलिंग, HTML स्मगलिंग, CAB दुरुपयोग) के अनुरूप है जहाँ हमलावर उपभोक्ता निष्कर्षण उपकरणों के बजाय कस्टम लोडर का उपयोग करते हैं।

प्रभावित

  • VirusTotal पर 50/51 AV इंजन (Zombie ZIP)
  • VirusTotal पर 62/62 AV इंजन (Container / .cpack)
  • Microsoft Defender, Avast, Bitdefender, ESET, Kaspersky, McAfee, Sophos, TrendMicro, आदि।
  • केवल Kingsoft ने मूल Zombie ZIP का पता लगाया। किसी भी इंजन ने .cpack का पता नहीं लगाया।

पूर्व कला

  • VU#968818 (CERT/CC, 2004): AV को चकमा देने वाले विकृत ज़िप संग्रह
  • CVE-2004-0935: विकृत ज़िप हेडर के माध्यम से ESET Anti-Virus बायपास
  • यह तकनीक उसी भेद्यता वर्ग के भीतर एक नया प्रिमिटिव (मेथड फ़ील्ड डिसिंक्रोनाइज़ेशन) प्रदर्शित करती है

लेखक

Chris Aziz - Bombadil Systems

लाइसेंस

MIT - केवल अधिकृत सुरक्षा अनुसंधान के लिए।

टूल डाउनलोड करें