
Hakerzy używają teraz konkatenacji plików ZIP, aby uniknąć wykrycia złośliwego oprogramowania
fadeimageoneFanatyk
28piorunówTechnika konkatenacji wykorzystuje różne metody parserów ZIP i menedżerów archiwów do obsługi połączonych plików ZIP. To pozwala oszukać antywirusy i przemycić złośliwy kod w archiwum wieloczęściowym ZIP.
* 7-Zip odczytuje tylko pierwsze archiwum ZIP (które może być nieszkodliwe) i może generować ostrzeżenie o dodatkowych danych, które użytkownicy mogą przeoczyć.
* WinRAR odczytuje i wyświetla obie struktury ZIP, ujawniając wszystkie pliki, w tym ukryty złośliwy ładunek.
* Eksplorator plików Windows może nie otworzyć połączonego pliku lub w przypadku zmiany nazwy z rozszerzeniem .RAR, może wyświetlić tylko drugie archiwum ZIP.
Komentarze (11)
Czyli trzeba kliknąć wiadomość.pdf.exe.
A czy czasem po kliknięciu nie pojawi się najpierw smartscreen a później dodatkowo UAC?
@Marchew a no chyba że tak :grinning:
@NiebieskiSzpadelNihilizmu
CAL na 10 Pro? ( ͡° ͜ʖ ͡°)
@Marchew jeszcze trza by licencje CALowe kupować xD
@NiebieskiSzpadelNihilizmu
A ja taki masochista i korzystam z konta standardowego :smiley:
>A zdziwiłbyś się ilu takich jest
A ja znam systemu na produkcji które są odpalone na trueadmin, na które loguje się codziennie sporo osób po rdp. Tak na true admin z prostym hasłem. Po co komu wiele kont użytkowników xD
@Marchew no chyba że ktoś to wyłączył i działa na adminie 😉 A zdziwiłbyś się ilu takich jest "bo co mnie to cholerstwo ciągle będzie wyskakiwać i pytać". Robiłem na serwisie, nie pytaj skąd wiem.
Tak nie do końca rozumiem wektor ataku. Ale że niby no 7zip sprawdzi główne archiwum a potem zlewa inne „podzipy”?
Sam termin konkatenacji wprowadza w błąd.
@AndrzejZupa całego artykułu nie czytałem bo z samego opisu rozumiem o co chodzi, ale zip to o tyle zły format, że prócz problemów z enkrypcją ma jeszcze jeden zajebisty problem a mianowicie offset początku kontenera z archiwum jest podany w heder pliku, przez co przez manipulacje można zmienić offset kontenera archiwum a przed nim wrzucić exe. Co nam to daje? Plik z rozszerzeniem zip uruchomi się jak zip a z rozszerzeniem wykonywalnym odpalisz exe. Tu używają podobnej zagrywki.
@fadeimageone to chyba trochę inna metoda:
