
Выполняет позиционно-независимый шеллкод из зашифрованного zip-архива
Выполняет позиционно-независимый шелл-код из зашифрованного zip-архива. Получите PIC-код из вашей сборки, используя Donut, Metasploit или Cobalt Strike в RAW-формате.
Заархивируйте .bin-файл и зашифруйте его паролем. Эта сборка расшифровывает запись zip в памяти и выполняет её с помощью D/Invoke API для инъекций.
Способен внедряться в уже запущенный процесс или сначала создать новый процесс, а затем внедриться в него. Теоретически возможно внедрение в самого себя, но это вызывает сбои. Поскольку внедрение в себя не было моей целью, я не пытался исправить эту проблему.
Протестировано путём размещения зашифрованного zip-архива на диске, но, вероятно, может работать полностью в памяти с некоторыми доработками. Поддерживает только PIC-нагрузки. Пытался создать вариант runPE, но потерпел сокрушительную неудачу :)
___ _ ____ _ ___
/ __>| |_ ___ _ _ ___ |_ /<_> ___ | . \ _ _ ._ _ ._ _ ___ _ _
\__ \| . |<_> || '_>| . \ / / | || . \| /| | || ' || ' |/ ._>| '_>
<___/|_|_|<___||_| | _//___||_|| _/|_\_\`___||_|_||_|_|\___.|_|
|_| |_|
An Encrypted zip on your computer? what could possibly go wrong?
Usage:
-z, --zip-file=VALUE The path on disk to the encrypted zip
-e, --entry=VALUE The specific zip entry to put in mem (optional),
if not provided assumes only one zip entry is
present
-p, --password=VALUE The password of the encrypted zip
-i, --process=VALUE The process to inject into (if not used will
inject into self (not recommended)
-c, --create Create a new process, and injects into that
process (requires the process argument)
-h, --help shows this menu