
पासवर्ड से सुरक्षित ज़िप से बाइनरी निष्पादित करने की एक अनूठी तकनीक
ZipExec एक Proof-of-Concept (POC) उपकरण है जो बाइनरी-आधारित उपकरणों को पासवर्ड-संरक्षित ज़िप फ़ाइल में लपेटने के लिए है। इस ज़िप फ़ाइल को फिर बेस64 एन्कोड किया जाता है और एक स्ट्रिंग में बदल दिया जाता है जिसे डिस्क पर पुनः बनाया जाता है। इस एन्कोडेड स्ट्रिंग को फिर एक JScript फ़ाइल में लोड किया जाता है, जो निष्पादित होने पर डिस्क पर पासवर्ड-संरक्षित ज़िप फ़ाइल को पुनः बनाती है और उसे निष्पादित करती है। यह प्रोग्रामेटिक रूप से COM ऑब्जेक्ट्स का उपयोग करके किया जाता है, ताकि जनरेटेड JScript लोडर के माध्यम से विंडोज़ में GUI-आधारित फ़ंक्शनों तक पहुँचा जा सके, और बिना पहले अनज़िप किए पासवर्ड-संरक्षित ज़िप के अंदर लोडर को निष्पादित किया जा सके। ज़िप फ़ाइल को पासवर्ड प्रोटेक्ट करके, यह बाइनरी को EDR और डिस्क-आधारित या एंटी-मैलवेयर स्कैनिंग तंत्रों से बचाता है।
पहला कदम हमेशा की तरह रेपो को क्लोन करना है। ZipExec को कंपाइल करने से पहले आपको निर्भरताएँ स्थापित करनी होंगी। उन्हें स्थापित करने के लिए, निम्नलिखित कमांड चलाएँ:
go get github.com/yeka/zip
फिर इसे बनाएँ
go build ZipExec.go
या
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
./ZipExec का उपयोग:
-I string
उस फ़ाइल का पथ जिसमें ज़िप करने के लिए बाइनरी है।
-O string
आउटपुट फ़ाइल का नाम (जैसे loader.js)
-sandbox
IsDomainedJoined का उपयोग करके सैंडबॉक्स चोरी सक्षम करता है।