
비밀번호로 보호된 zip에서 바이너리를 실행하는 독특한 기술
ZipExec는 바이너리 기반 도구를 비밀번호로 보호된 zip 파일로 감싸는 Proof-of-Concept(POC) 도구입니다. 이 zip 파일은 base64로 인코딩되어 문자열로 변환되고, 디스크에 다시 생성됩니다. 이 인코딩된 문자열은 JScript 파일에 로드되어 실행되면, 디스크에 비밀번호로 보호된 zip 파일을 다시 생성하고 실행합니다. 이 과정은 COM 객체를 사용하여 Windows의 GUI 기반 함수에 접근하고, 생성된 JScript 로더를 통해 zip 내부의 로더를 압축 해제 없이 실행함으로써 프로그래밍 방식으로 수행됩니다. zip 파일을 비밀번호로 보호함으로써 바이너리를 EDR 및 디스크 기반 또는 안티멀웨어 스캐닝 메커니즘으로부터 보호합니다.
첫 번째 단계는 항상 저장소를 복제하는 것입니다. ZipExec를 컴파일하기 전에 종속성을 설치해야 합니다. 설치하려면 다음 명령을 실행하세요:
go get github.com/yeka/zip
그런 다음 빌드합니다:
go build ZipExec.go
또는
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
Usage of ./ZipExec:
-I string
Path to the file containing binary to zip.
-O string
Name of output file (e.g. loader.js)
-sandbox
Enables sandbox evasion using IsDomainedJoined.