
दूषित ZIP संग्रह जो Method=0 (stored) घोषित करके एंटीवायरस पहचान से बचता है, जबकि इसमें DEFLATE-संपीड़ित पेलोड होता है।
ZIP प्रारूप भ्रम तकनीक जो 98% एंटीवायरस इंजनों को चकमा देती है।
CVE-2026-0866 | VU#976247 | 10 मार्च 2026 को प्रकाशित
एक ज़िप फ़ाइल बनाएँ जहाँ:
Compression Method = 0 (STORED)
Actual data = DEFLATE compressed
CRC-32 = Checksum of uncompressed payload
AV Engine: Reads Method 0 → Scans compressed noise → No detection
Attacker: Ignores Method field → Decompresses as DEFLATE → Recovers payload
| फ़ाइल | तकनीक | VirusTotal |
|---|---|---|
| baseline.zip | मान्य ज़िप | 55/67 |
| method_mismatch.zip | Zombie ZIP | 1/66 |
98% चकमा। समान पेलोड। समान बाइट्स। अलग कंटेनर।
# Generate a Zombie ZIP
python3 zombie_zip.py
# Upload method_mismatch.zip to VirusTotal
# Observe 1/51 detection vs 55/67 for baseline
# Recover payload programmatically
python3 loader_poc.py method_mismatch.zip
# Outputs byte-identical EICAR (SHA-256: 275a021b...)
Container.py Zombie ZIP तकनीक को .cpack प्रारूप का उपयोग करके मनमानी फ़ाइलों के लिए एक स्टैंडअलोन पैकर/अनपैकर में सामान्यीकृत करता है।
Container.py किसी भी फ़ाइल को लेता है, उसकी सामग्री को DEFLATE-संपीड़ित करता है, और उन्हें STORED (Method=0) घोषित एक ज़िप संग्रह में लिखता है। परिणाम एक .cpack फ़ाइल है — एक अनौपचारिक कंटेनर प्रारूप जो फ़ाइल सामग्री को निरीक्षण से सुरक्षित रखता है।
मूल Zombie ZIP PoC के विपरीत, .cpack फ़ाइल में CRC संपीड़ित (DEFLATE) बाइट्स पर गणना की जाती है, न कि मूल पेलोड पर। इसका मतलब है कि संग्रह संरचनात्मक रूप से मान्य है — कोई CRC त्रुटियाँ नहीं, कोई भ्रष्टाचार फ़्लैग नहीं। सामग्री अनपैकर के अलावा किसी भी चीज़ के लिए केवल अपारदर्शी है।
| फ़ाइल | तकनीक | VirusTotal |
|---|---|---|
| eicar.com | रॉ EICAR पेलोड | 55/67 |
| eicar.com.cpack | कंटेनर पैक्ड | 0/62 |
0/62. वह एक फ़ाइल जिसे पृथ्वी पर हर AV इंजन विशेष रूप से पहचानने के लिए डिज़ाइन किया गया है, अदृश्य कर दी गई।
# Requires PyQt6
pip install PyQt6
# Launch the GUI
python3 Container.py
filename.cpack (पैक्ड) बनाता है.cpack फ़ाइल चुनें → मूल फ़ाइल (अनपैक्ड) पुनर्प्राप्त करता हैअंतर्निहित तकनीक को कई पक्षों द्वारा सुरक्षा समस्या नहीं होने की घोषणा की गई है। CERT/CC ने 18 मार्च 2026 को निर्धारित किया कि Zombie ZIP तकनीक "एक वैध भेद्यता का गठन नहीं करती" और "किसी भी निहित या स्पष्ट सुरक्षा नियंत्रण को बायपास या प्रभावित नहीं करती।" Cisco ने इसे "हार्डनिंग सुझाव" के रूप में वर्गीकृत किया। कई शोधकर्ताओं ने सार्वजनिक रूप से कहा है कि यह एक भेद्यता नहीं है।
चूँकि इसे एक गैर-समस्या घोषित किया गया है, यह टूल आपको बिना किसी सुरक्षा निहितार्थ वाली तकनीक का उपयोग करके अपनी फ़ाइलों और डेटा को जाँच से सुरक्षित रखने की अनुमति देता है।
EICAR पर 0/62 बताता है कि निहितार्थों को कम करके आंका गया हो सकता है।
zombie_zip.py - जनरेटर स्क्रिप्टmethod_mismatch.zip - EICAR के साथ पूर्व-निर्मित PoCbaseline.zip - तुलना के लिए मान्य ज़िपloader_poc.py - प्रोग्रामेटिक पेलोड पुनर्प्राप्ति प्रदर्शित करता हैContainer.py - मनमानी फ़ाइलों के लिए GUI पैकर/अनपैकर (.cpack प्रारूप)AV इंजन ZIP Method फ़ील्ड पर भरोसा करते हैं। जब Method=0 (STORED) होता है, तो वे डेटा को कच्चे असंपीड़ित बाइट्स के रूप में स्कैन करते हैं। लेकिन डेटा वास्तव में DEFLATE संपीड़ित होता है — इसलिए स्कैनर संपीड़ित शोर देखता है और कोई सिग्नेचर नहीं पाता।
मूल Zombie ZIP PoC में, CRC असंपीड़ित पेलोड के चेकसम पर सेट किया जाता है, जिससे एक बेमेल पैदा होती है जो मानक निष्कर्षण उपकरणों (7-Zip, unzip, WinRAR) को त्रुटियाँ रिपोर्ट करने या दूषित आउटपुट निकालने का कारण बनती है।
Container.py इससे पूरी तरह बचता है। क्योंकि zipfile.ZipFile लिखे जा रहे बाइट्स (DEFLATE-संपीड़ित डेटा) पर CRC की गणना करता है, CRC संग्रहीत मान से मेल खाता है। मानक उपकरण बिना किसी त्रुटि के संग्रह खोलते हैं। वे संपीड़ित शोर को सफलतापूर्वक निकालते हैं। कोई CRC त्रुटियाँ नहीं। कोई भ्रष्टाचार फ़्लैग नहीं। AV शोर को स्कैन करता है और साफ़ लौटाता है।
हालाँकि, एक विशेष-उद्देश्य लोडर जो संग्रहीत डेटा को DEFLATE के रूप में डीकंप्रेस करता है, पेलोड को पूरी तरह से पुनर्प्राप्त करता है। Container.py का अनपैक फ़ंक्शन इसे प्रदर्शित करता है — मानक zlib.decompressobj रॉ DEFLATE के साथ (wbits=-15)।
भेद्यता स्कैनर चकमा है: सुरक्षा नियंत्रण "कोई मैलवेयर मौजूद नहीं" का दावा करते हैं जबकि मैलवेयर मौजूद है और आसानी से पुनर्प्राप्त करने योग्य है।
यह अंतिम-उपयोगकर्ता निष्कर्षण भेद्यता नहीं है। यह एक चरणबद्ध डिलीवरी / स्मगलिंग तकनीक है:
.cpack कंटेनर में पैकेज्डयह स्थापित मैलवेयर डिलीवरी पैटर्न (ISO स्मगलिंग, HTML स्मगलिंग, CAB दुरुपयोग) के अनुरूप है जहाँ हमलावर उपभोक्ता निष्कर्षण उपकरणों के बजाय कस्टम लोडर का उपयोग करते हैं।
.cpack का पता नहीं लगाया।Chris Aziz - Bombadil Systems
MIT - केवल अधिकृत सुरक्षा अनुसंधान के लिए।