
암호화된 zip 파일에서 위치 독립적인 셸코드를 실행합니다.
암호화된 zip 파일에서 위치 독립적인 셸코드를 실행합니다.
Donut, Metasploit 또는 CobaltStrike RAW 형식을 사용하여 어셈블리에서 PIC 코드를 가져옵니다.
.bin 파일을 zip으로 압축하고 암호로 암호화합니다. 이 어셈블리는 zip 항목을 메모리에서 해독하고 D/Invokes 인젝션 API를 사용하여 실행합니다.
실행 중인 프로세스에 인젝션하거나, 먼저 새 프로세스를 생성한 후 새로 생성된 프로세스에 인젝션할 수 있습니다.
자체 인젝션은 이론적으로 가능해야 하지만 충돌을 발생시킵니다. 여기서는 자체 인젝션을 목표로 하지 않았기 때문에 해당 문제를 해결하려고 시도하지 않았습니다.
암호화된 zip을 디스크에 저장하여 테스트했지만, 약간의 수정으로 완전히 메모리에서 작동할 수도 있습니다.
PIC 페이로드만 지원합니다. runPE 변형을 시도했지만 비참하게 실패했습니다 :)
___ _ ____ _ ___
/ __>| |_ ___ _ _ ___ |_ /<_> ___ | . \ _ _ ._ _ ._ _ ___ _ _
\__ \| . |<_> || '_>| . \ / / | || . \| /| | || ' || ' |/ ._>| '_>
<___/|_|_|<___||_| | _//___||_|| _/|_\_\`___||_|_||_|_|\___.|_|
|_| |_|
An Encrypted zip on your computer? what could possibly go wrong?
Usage:
-z, --zip-file=VALUE The path on disk to the encrypted zip
-e, --entry=VALUE The specific zip entry to put in mem (optional),
if not provided assumes only one zip entry is
present
-p, --password=VALUE The password of the encrypted zip
-i, --process=VALUE The process to inject into (if not used will
inject into self (not recommended)
-c, --create Create a new process, and injects into that
process (requires the process argument)
-h, --help shows this menu