Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
zombie-zip — Arquivo ZIP malformado que contorna a detecção de antivírus ao declarar Method=0 (stored) enquanto contém payload comprimido com DEFLATE. | Kitploit
Ferramentas/GitHubGitHub/bombadil-systems/zombie-zip
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoEvasão de IDS/IPSScripting e AutomaçãoAnálise de MalwareTestes de PenetraçãoRed Teaming
GitHubbombadil-systems/zombie-zip

zombie-zip

Arquivo ZIP malformado que contorna a detecção de antivírus ao declarar Method=0 (stored) enquanto contém payload comprimido com DEFLATE.

Ver Repositório
19635há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Zombie ZIP

Técnica de confusão de formato ZIP que evade 98% dos mecanismos antivírus.

CVE-2026-0866 | VU#976247 | Publicado em 10 de março de 2026

A Técnica

Crie um arquivo ZIP onde:

root@kitploit:~
Compression Method = 0 (STORED)
Actual data = DEFLATE compressed
CRC-32 = Checksum of uncompressed payload
root@kitploit:~
AV Engine:  Reads Method 0 → Scans compressed noise → No detection
Attacker:   Ignores Method field → Decompresses as DEFLATE → Recovers payload

Resultados

FileTechniqueVirusTotal
baseline.zipZIP válido55/67
method_mismatch.zipZombie ZIP1/66

98% de evasão. Mesmo payload. Mesmos bytes. Contêiner diferente.

Teste Rápido

root@kitploit:~
# Generate a Zombie ZIP
python3 zombie_zip.py

# Upload method_mismatch.zip to VirusTotal
# Observe 1/51 detection vs 55/67 for baseline

# Recover payload programmatically
python3 loader_poc.py method_mismatch.zip
# Outputs byte-identical EICAR (SHA-256: 275a021b...)

Ferramenta Container

Container.py generaliza a técnica Zombie ZIP em um empacotador/desempacotador autônomo para arquivos arbitrários usando o formato .cpack.

Como funciona

O Container.py pega qualquer arquivo, comprime seu conteúdo com DEFLATE e o grava em um arquivo ZIP declarado como STORED (Method=0). O resultado é um arquivo .cpack — um formato de contêiner não oficial que protege o conteúdo do arquivo contra inspeção.

Diferentemente do PoC original do Zombie ZIP, o CRC em um arquivo .cpack é calculado sobre os bytes comprimidos (DEFLATE), não sobre o payload original. Isso significa que o arquivo é estruturalmente válido — sem erros de CRC, sem flags de corrupção. O conteúdo é simplesmente opaco para qualquer coisa que não seja o desempacotador.

Resultados

FileTechniqueVirusTotal
eicar.comPayload EICAR bruto55/67
eicar.com.cpackEmpacotado com Container0/62

0/62. O único arquivo que todo mecanismo de AV do planeta é especificamente projetado para detectar, tornado invisível.

Uso

root@kitploit:~
# Requires PyQt6
pip install PyQt6

# Launch the GUI
python3 Container.py
  • Selecione qualquer arquivo → produz filename.cpack (empacotado)
  • Selecione um arquivo .cpack → recupera o arquivo original (desempacotado)

Por que isso existe

A técnica subjacente foi declarada por várias partes como não sendo um problema de segurança. O CERT/CC determinou em 18 de março de 2026 que a técnica Zombie ZIP "não constitui uma vulnerabilidade válida" e "não contorna nem afeta quaisquer controles de segurança implícitos ou explícitos". A Cisco classificou-a como uma "sugestão de endurecimento". Vários pesquisadores afirmaram publicamente que isso não é uma vulnerabilidade.

Como isso foi declarado um não-problema, esta ferramenta simplesmente permite proteger seus arquivos e dados de escrutínio usando uma técnica sem implicações de segurança.

0/62 no EICAR sugere que as implicações podem ter sido subestimadas.

Arquivos

  • zombie_zip.py - Script gerador
  • method_mismatch.zip - PoC pré-gerado com EICAR
  • baseline.zip - ZIP válido para comparação
  • loader_poc.py - Demonstra recuperação programática de payload
  • Container.py - Empacotador/desempacotador GUI para arquivos arbitrários (formato .cpack)

Como Funciona

Os mecanismos de AV confiam no campo Method do ZIP. Quando Method=0 (STORED), eles examinam os dados como bytes brutos não comprimidos. Mas os dados estão na verdade comprimidos com DEFLATE — então o scanner vê ruído comprimido e não encontra assinaturas.

No PoC original do Zombie ZIP, o CRC é definido como o checksum do payload descomprimido, criando uma incompatibilidade que faz as ferramentas de extração padrão (7-Zip, unzip, WinRAR) relatarem erros ou extraírem saída corrompida.

O Container.py evita isso completamente. Como zipfile.ZipFile calcula o CRC sobre os bytes que estão sendo gravados (os dados comprimidos com DEFLATE), o CRC corresponde ao que está armazenado. As ferramentas padrão abrem o arquivo sem erros. Elas extraem o ruído comprimido com sucesso. Sem erros de CRC. Sem flags de corrupção. O AV examina o ruído e retorna limpo.

No entanto, um loader criado especificamente para descomprimir os dados armazenados como DEFLATE recupera o payload perfeitamente. A função de desempacotamento do Container.py demonstra isso — zlib.decompressobj padrão com DEFLATE bruto (wbits=-15).

A vulnerabilidade é a evasão de scanners: os controles de segurança afirmam "nenhum malware presente" enquanto o malware está presente e é trivialmente recuperável.

Vetor de Ataque

Isso não é uma vulnerabilidade de extração para o usuário final. É uma técnica de entrega em estágios / contrabando (smuggling):

  1. Payload malicioso empacotado em um contêiner Zombie ZIP ou .cpack
  2. O arquivo cruza fronteiras de segurança (gateways de e-mail, scanners de rede, AV de endpoint)
  3. Os scanners leem Method=0, examinam o ruído comprimido e relatam "limpo"
  4. Um loader ou dropper descomprime o payload programaticamente
  5. O payload se materializa e executa

Isso é consistente com padrões estabelecidos de entrega de malware (contrabando por ISO, contrabando por HTML, abuso de CAB) em que os atacantes usam loaders personalizados em vez de ferramentas de extração para consumidores.

Afetados

  • 50/51 mecanismos de AV no VirusTotal (Zombie ZIP)
  • 62/62 mecanismos de AV no VirusTotal (Container / .cpack)
  • Microsoft Defender, Avast, Bitdefender, ESET, Kaspersky, McAfee, Sophos, TrendMicro, etc.
  • Apenas a Kingsoft detectou o Zombie ZIP original. Nenhum mecanismo detectou .cpack.

Antecedentes

  • VU#968818 (CERT/CC, 2004): Arquivos ZIP malformados evadindo AV
  • CVE-2004-0935: Bypass do ESET Anti-Virus via cabeçalhos ZIP malformados
  • Esta técnica demonstra uma nova primitiva (dessincronização do campo de método) dentro da mesma classe de vulnerabilidade

Autor

Chris Aziz - Bombadil Systems

Licença

MIT - Somente para pesquisa de segurança autorizada.

Baixar ferramenta