ZipExec 是一个概念验证 (POC) 工具,用于将基于二进制的工具封装到受密码保护的 zip 文件中。该 zip 文件随后被 base64 编码成一个字符串,并重新构建到磁盘上。这个编码后的字符串被加载到一个 JScript 文件中,执行时会将受密码保护的 zip 文件重新构建到磁盘并执行它。这是通过使用 COM 对象以编程方式实现的,利用 Windows 中的 GUI 函数通过生成的 JScript 加载器,无需先解压即可直接执行受密码保护的 zip 内的加载器。通过密码保护 zip 文件,可以保护二进制文件免受 EDR 以及基于磁盘或反恶意软件扫描机制的影响。
第一步照例是克隆仓库。在编译 ZipExec 之前,你需要安装依赖项。要安装它们,请运行以下命令:
go get github.com/yeka/zip
然后构建它
go build ZipExec.go
或
go install github.com/Tylous/ZipExec@latest
./ZipExec -h
__________.__ ___________
\____ /|__|_____\_ _____/__ ___ ____ ____
/ / | \____ \| __)_\ \/ // __ \_/ ___\
/ /_ | | |_> > \> <\ ___/\ \___
/_______ \|__| __/_______ /__/\_ \\___ >\___ >
\/ |__| \/ \/ \/ \/
(@Tyl0us)
Usage of ./ZipExec:
-I string
包含要压缩的二进制文件的路径。
-O string
输出文件名(例如 loader.js)
-sandbox
启用基于 IsDomainedJoined 的沙箱逃逸。