Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
zombie-zip — Archivio ZIP malformato che elude il rilevamento antivirus dichiarando Method=0 (stored) pur contenendo un payload compresso con DEFLATE. | Kitploit
Strumenti/GitHubGitHub/bombadil-systems/zombie-zip
Generazione di PayloadAnalisi delle VulnerabilitàExploitEvasione IDS/IPSScripting e AutomazioneAnalisi MalwarePenetration TestingRed Teaming
GitHubbombadil-systems/zombie-zip

zombie-zip

Archivio ZIP malformato che elude il rilevamento antivirus dichiarando Method=0 (stored) pur contenendo un payload compresso con DEFLATE.

Vedi Repository
196355 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Zombie ZIP

Tecnica di confusione del formato ZIP che elude il 98% dei motori antivirus.

CVE-2026-0866 | VU#976247 | Pubblicato il 10 marzo 2026

La Tecnica

Crea un file ZIP dove:

root@kitploit:~
Compression Method = 0 (STORED)
Actual data = DEFLATE compressed
CRC-32 = Checksum of uncompressed payload
root@kitploit:~
AV Engine:  Reads Method 0 → Scans compressed noise → No detection
Attacker:   Ignores Method field → Decompresses as DEFLATE → Recovers payload

Risultati

FileTecnicaVirusTotal
baseline.zipZIP valido55/67
method_mismatch.zipZombie ZIP1/66

98% di elusione. Stesso payload. Stessi byte. Contenitore diverso.

Prova Rapida

root@kitploit:~
# Generate a Zombie ZIP
python3 zombie_zip.py

# Upload method_mismatch.zip to VirusTotal
# Observe 1/51 detection vs 55/67 for baseline

# Recover payload programmatically
python3 loader_poc.py method_mismatch.zip
# Outputs byte-identical EICAR (SHA-256: 275a021b...)

Strumento Container

Container.py generalizza la tecnica Zombie ZIP in un packer/unpacker autonomo per file arbitrari utilizzando il formato .cpack.

Come funziona

Container.py prende qualsiasi file, comprime il suo contenuto con DEFLATE e lo scrive in un archivio ZIP dichiarato come STORED (Method=0). Il risultato è un file .cpack — un formato contenitore non ufficiale che protegge il contenuto dei file da ispezioni.

A differenza del PoC originale di Zombie ZIP, il CRC in un file .cpack è calcolato sui byte compressi (DEFLATE), non sul payload originale. Ciò significa che l'archivio è strutturalmente valido — nessun errore CRC, nessun flag di corruzione. Il contenuto è semplicemente opaco per qualunque cosa non sia l'unpacker.

Risultati

FileTecnicaVirusTotal
eicar.comPayload EICAR grezzo55/67
eicar.com.cpackImpacchettato con Container0/62

0/62. L'unico file che ogni motore antivirus sulla Terra è specificamente progettato per rilevare, reso invisibile.

Utilizzo

root@kitploit:~
# Requires PyQt6
pip install PyQt6

# Launch the GUI
python3 Container.py
  • Seleziona un file qualsiasi → produce filename.cpack (impacchettato)
  • Seleziona un file .cpack → recupera il file originale (estratto)

Perché esiste

La tecnica sottostante è stata dichiarata da più parti come non problematica in termini di sicurezza. Il CERT/CC ha stabilito il 18 marzo 2026 che la tecnica Zombie ZIP "non costituisce una vulnerabilità valida" e "non bypassa né impatta alcun controllo di sicurezza implicito o esplicito." Cisco l'ha classificata come "suggerimento di hardening." Diversi ricercatori hanno dichiarato pubblicamente che questa non è una vulnerabilità.

Dal momento che è stato dichiarato un non-problema, questo strumento ti permette semplicemente di proteggere i tuoi file e dati da controlli utilizzando una tecnica senza implicazioni di sicurezza.

0/62 su EICAR suggerisce che le implicazioni potrebbero essere state sottovalutate.

File

  • zombie_zip.py - Script generatore
  • method_mismatch.zip - PoC pre-generato con EICAR
  • baseline.zip - ZIP valido per confronto
  • loader_poc.py - Dimostra il recupero programmatico del payload
  • Container.py - Packer/unpacker GUI per file arbitrari (formato .cpack)

Come Funziona

I motori antivirus si fidano del campo Method del formato ZIP. Quando Method=0 (STORED), scansionano i dati come byte grezzi non compressi. Ma i dati sono in realtà compressi con DEFLATE — quindi lo scanner vede rumore compresso e non trova firme.

Nel PoC originale di Zombie ZIP, il CRC è impostato sul checksum del payload non compresso, creando una discordanza che porta gli strumenti di estrazione standard (7-Zip, unzip, WinRAR) a segnalare errori o a estrarre output corrotto.

Container.py evita tutto questo. Poiché zipfile.ZipFile calcola il CRC sui byte scritti (i dati compressi con DEFLATE), il CRC corrisponde a quanto archiviato. Gli strumenti standard aprono l'archivio senza errori. Estraggono il rumore compresso correttamente. Nessun errore CRC. Nessun flag di corruzione. L'AV scansiona il rumore e restituisce esito pulito.

Tuttavia, un loader appositamente progettato che decompatta i dati archiviati come DEFLATE recupera perfettamente il payload. La funzione di unpack di Container.py lo dimostra — standard zlib.decompressobj con DEFLATE grezzo (wbits=-15).

La vulnerabilità è l'elusione dello scanner: i controlli di sicurezza affermano "nessun malware presente" mentre il malware è presente e banalmente recuperabile.

Vettore d'Attacco

Questa non è una vulnerabilità di estrazione lato utente finale. È una tecnica di consegna a fasi / contrabbando (smuggling):

  1. Payload malevolo impacchettato in un contenitore Zombie ZIP o .cpack
  2. Il file attraversa i confini di sicurezza (gateway email, scanner di rete, AV endpoint)
  3. Gli scanner leggono Method=0, scansionano il rumore compresso, segnalano "pulito"
  4. Un loader o dropper decomprime il payload programmaticamente
  5. Il payload si materializza ed esegue

Questo è coerente con i modelli consolidati di distribuzione di malware (smuggling ISO, smuggling HTML, abuso di CAB) in cui gli attaccanti usano loader personalizzati piuttosto che strumenti di estrazione consumer.

Coinvolti

  • 50/51 motori AV su VirusTotal (Zombie ZIP)
  • 62/62 motori AV su VirusTotal (Container / .cpack)
  • Microsoft Defender, Avast, Bitdefender, ESET, Kaspersky, McAfee, Sophos, TrendMicro, ecc.
  • Solo Kingsoft ha rilevato lo Zombie ZIP originale. Nessun motore ha rilevato .cpack.

Arte Nota

  • VU#968818 (CERT/CC, 2004): Archivi ZIP malformati che eludono l'AV
  • CVE-2004-0935: Bypass di ESET Anti-Virus tramite header ZIP malformati
  • Questa tecnica dimostra una nuova primitiva (desincronizzazione del campo method) all'interno della stessa classe di vulnerabilità

Autore

Chris Aziz - Bombadil Systems

Licenza

MIT - Solo per ricerca di sicurezza autorizzata.

Scarica lo strumento