
Uma técnica única para executar binários a partir de um zip protegido por senha
O ZipExec é uma ferramenta de Prova de Conceito (POC) para encapsular ferramentas baseadas em binários num ficheiro zip protegido por palavra-passe. Este ficheiro zip é depois codificado em base64 numa string que é reconstruída em disco. Essa string codificada é então carregada num ficheiro JScript que, quando executado, reconstrói o ficheiro zip protegido por palavra-passe em disco e executa-o. Isto é feito programaticamente usando objetos COM para aceder às funções baseadas em GUI no Windows através do loader JScript gerado, executando o loader dentro do zip protegido sem ter de o descomprimir primeiro. Ao proteger o ficheiro zip com palavra-passe, protege o binário de EDRs e de mecanismos de verificação baseados em disco ou antimalware.
O primeiro passo, como sempre, é clonar o repositório. Antes de compilar o ZipExec, precisará de instalar as dependências. Para as instalar, execute os seguintes comandos:
go get github.com/yeka/zip
Depois compile-o
go build ZipExec.go
ou
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
Uso de ./ZipExec:
-I string
Caminho para o ficheiro que contém o binário a ser zipado.
-O string
Nome do ficheiro de saída (exemplo: loader.js)
-sandbox
Ativa evasão de sandbox usando IsDomainedJoined.