
ZipExecは、バイナリベースのツールをパスワード保護付きのzipファイルにラップするProof-of-Concept(POC)ツールです。このzipファイルはその後、base64エンコードされて文字列になり、ディスク上で再構築されます。このエンコードされた文字列はJScriptファイルにロードされ、実行されるとパスワード保護付きのzipファイルをディスク上で再構築して実行します。これは、生成されたJScriptローダーを介してCOMオブジェクトを使用してWindowsのGUIベースの関数にアクセスし、パスワード保護付きzip内のローダーを最初に解凍せずに実行することでプログラム的に行われます。zipファイルをパスワードで保護することで、EDRやディスクベースまたはアンチマルウェアのスキャンメカニズムからバイナリを保護します。
最初のステップは、いつものようにリポジトリをクローンすることです。ZipExecをコンパイルする前に、依存関係をインストールする必要があります。インストールするには、次のコマンドを実行してください:
go get github.com/yeka/zip
その後、ビルドします
go build ZipExec.go
または
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
使い方: ./ZipExec:
-I string
バイナリを含むファイルへのパス。
-O string
出力ファイルの名前(例:loader.js)
-sandbox
IsDomainedJoinedを使用したサンドボックス回避を有効にします。