
Уникальная техника для запуска бинарных файлов из ZIP-архива, защищенного паролем
ZipExec — это Proof-of-Concept (POC) инструмент для упаковки двоичных исполняемых файлов в защищённый паролем zip-архив. Этот zip-архив затем кодируется в base64 в строку, которая восстанавливается на диске. Закодированная строка помещается в JScript-файл, который при выполнении восстанавливает защищённый паролем zip-файл на диске и запускает его. Это делается программно с использованием COM-объектов для доступа к функциям GUI в Windows через сгенерированный загрузчик JScript, выполняя загрузчик внутри защищённого паролем zip без необходимости предварительной распаковки. Защита zip-файла паролем предохраняет двоичный файл от EDR и механизмов сканирования на диске или антивирусных систем.
Первым шагом, как всегда, клонируйте репозиторий. Перед компиляцией ZipExec необходимо установить зависимости. Для их установки выполните следующие команды:
go get github.com/yeka/zip
Затем соберите проект:
go build ZipExec.go
или
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
Использование: ./ZipExec
-I string
Путь к файлу, содержащему двоичный файл для упаковки в zip.
-O string
Имя выходного файла (например, loader.js)
-sandbox
Включает обход песочницы с помощью IsDomainedJoined.