Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
PackMyPayload — Uma PoC que empacota payloads em contêineres de saída para evadir a flag Mark-of-the-Web e demonstrar riscos associados a formatos de arquivo de contêiner. Suporta: ZIP, 7zip, PDF, ISO, IMG, CAB, VHD, VHDX | Kitploit
Ferramentas/GitHubGitHub/mgeeky/packmypayload
Ferramentas de PhishingSegurança de ContêineresFrameworks de ExploraçãoGeração de PayloadsRed TeamingDesenvolvimento de Payloads
GitHubmgeeky/packmypayload

PackMyPayload

Uma PoC que empacota payloads em contêineres de saída para evadir a flag Mark-of-the-Web e demonstrar riscos associados a formatos de arquivo de contêiner. Suporta: ZIP, 7zip, PDF, ISO, IMG, CAB, VHD, VHDX

Ver Repositório
1.2k17154há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

PackMyPayload - Ameaça Emergente de Malware em Contêineres

Ir para formatos suportados

Esta ferramenta recebe um ficheiro ou diretório como entrada e incorpora-os num ficheiro de saída atuando como um arquivo/contêiner. Pode servir como prova de conceito (Proof-of-Concept) apresentando o risco emergente de formatos de ficheiros contêiner com malware incorporado, bem como auxiliar Operadores de Red Team profissionais a aprimorar suas manobras de Acesso Inicial.

Atualmente, sabe-se que Atores de Ameaças contrabandeiam seus malware arquivados em vários formatos de ficheiros contêiner, para citar alguns:

  • 7zip
  • zip
  • ISO
  • IMG

Eles fazem isso para fazer seus payloads passarem pelos scanners de conteúdo de ficheiros, mas mais importante para evitar ter a flag Mark-Of-The-Web nos seus ficheiros. Existem vários motivos pelos quais os adversários não querem MOTW nos seus ficheiros: Protected View no Microsoft Office sempre foi um deles.

Se eles fornecerem um ficheiro contêiner às suas vítimas, uma base para desativar macros VBA em documentos do Office originados da Internet pode ser contornada.

Contexto

Em 7 de fevereiro, a Microsoft anunciou uma alteração de configuração padrão para bloquear macros VBA originadas da Internet. Este é um passo incrível para endurecer a configuração base da estação de trabalho do Utilizador e do software cliente instalado. Indiscutivelmente atrasado, mas um passo importante que afeta dramaticamente de forma positiva as configurações típicas de instalação do Windows+Office.

O comportamento implementado é explicado como funcionando ao diferenciar documentos do Office habilitados para macro com base na flag MOTW (Mark of the Web). Essa flag atua como um rótulo contaminado disponível para clientes de software (navegadores, clientes de e-mail, arquivadores de ficheiros, etc.) para marcar ficheiros originados de áreas não confiáveis como a Internet.

A Outflank trouxe mais luz sobre o MOTW, em 2020, ao indicar áreas onde a flag MOTW não é uniformemente propagada. Essas áreas servem como lacuna de defesa e são comumente abusadas por atores de ameaças há anos.

A pesquisa deles revelou que alguns formatos de ficheiros contêiner - nomeadamente ISO, VHD/VHDX - não propagam a flag de contaminação MOTW para os ficheiros internos ao montar ou extrair automaticamente. Além disso, o Windows 8+ é capaz de abrir esses formatos automaticamente ao clicar duas vezes, tornando-os notórios portadores de infeção, possivelmente desvalorizando o MOTW no seu papel de medida de segurança.

Demonstração - Como Atores de Ameaças Evitam MOTW e Contrabandeiam Macros

Vamos apresentar como a flag Mark of the Web se parece na prática:

1. Descarregue um ficheiro regular usando o seu Navegador

1.gif

Após descarregar um ficheiro, clique com o botão direito nele e reveja as suas propriedades.

Verá uma mensagem a solicitar que desbloqueie o ficheiro, porque ele é originado de uma zona não confiável:

motw

Essa informação é armazenada no NTFS ADS (Alternate Data Stream) chamado Zone.Identifier, que se parece com isto:

zone-identifier

O ZoneId=3 desempenha o papel de marcar o ficheiro como contaminado.

2. Empacote esse ficheiro num ISO

Usando PackMyPayload.py, coloque o ficheiro num disco Joliet ISO facilmente com o comando:

PS> py PackMyPayload.py 7z2107-x64.exe 7z2107-x64.iso

2.gif

3. Sirva o ficheiro com um Servidor HTTP Simples, descarregue, abra ISO, reveja MOTW

Depois de criar o ficheiro ISO, simule um servidor HTTP usando Python:

PS> py -m http.server 80

e depois descarregue o ficheiro ISO usando o seu Navegador.

3.gif

Quando rever as Propriedades desse ficheiro ISO, verá que está marcado com a flag MOTW.

marked

No entanto, o ficheiro EXE do instalador 7zip interno não está marcado com MOTW!

not-marked


Justificativa

Aproveitando a ocasião em que os olhos da Indústria estão voltados para a corajosa decisão da Microsoft de bloquear Macros VBA, nós, Profissionais de Segurança, levando em máxima consideração o aumento da resiliência das tecnologias mundiais contra o seu uso indevido, queremos acrescentar a seguinte perceção nas atuais TTPs dos Atores de Ameaças:

Os Atores de Ameaças estão bem conscientes do impacto que o MOTW tem nos seus payloads de phishing. Eles adaptaram-se há muito tempo e agora estão a contrabandear os seus programas maliciosos dentro de contêineres. Entre os mais comumente observados, podemos destacar ISO, IMG, CAB.

Estou agora a lançar esta ferramenta para aumentar o momentum construído na posição da Microsoft e ajudar a intensificar discussões sobre estas vias de evasão.

É aconselhável conter (e/ou bloquear) ficheiros com as extensões listadas acima sempre que forem originados de zonas não confiáveis e sempre que aplicável:

  • Proxies Web
  • Motores de verificação de Correio
  • Agentes de proteção de endpoints - EDRs, XDRs, AVs
  • Formulários e funcionalidades de carregamento de ficheiros

Espera-se que a ferramenta lançada permita que mais Equipas Vermelhas simulem os riscos discutidos e as ajude a identificar lacunas de deteção nas defesas dos seus Parceiros mais facilmente.


Recursos

Este script oferece as seguintes vantagens e mimos:

  • Empacota o ficheiro ou diretório de entrada no contêiner de saída
  • Pode adulterar (backdoor) contêineres existentes ou criar novos.
  • Fornece encriptação por palavra-passe para formatos suportados

Formatos suportados:

Baixar ferramenta