
Una tecnica unica per eseguire binari da un archivio zip protetto da password.
ZipExec è un Proof-of-Concept (POC) per avvolgere strumenti binari in un file zip protetto da password. Questo file zip viene poi codificato in base64 in una stringa che viene ricostruita su disco. Questa stringa codificata viene quindi caricata in un file JScript che, una volta eseguito, ricostruisce il file zip protetto da password sul disco e lo esegue. Questo viene fatto programmaticamente utilizzando oggetti COM per accedere alle funzioni basate su GUI in Windows tramite il loader JScript generato, eseguendo il loader all'interno dello zip protetto da password senza doverlo prima decomprimere. Proteggendo con password il file zip, si protegge il binario dagli EDR e dai meccanismi di scansione su disco o anti-malware.
Il primo passo, come sempre, è clonare il repository. Prima di compilare ZipExec è necessario installare le dipendenze. Per installarle, esegui i seguenti comandi:
go get github.com/yeka/zip
Quindi compilalo
go build ZipExec.go
oppure
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
Utilizzo di ./ZipExec:
-I stringa
Percorso del file contenente il binario da zippare.
-O stringa
Nome del file di output (es. loader.js)
-sandbox
Abilita l'evasione sandbox usando IsDomainedJoined.