Forwarded from 0day Alert
«Zombie ZIP»: как один байт ломает проверку архивов
Специалист Bombadil Systems Крис Азиз показал необычный способ обхода антивирусов через ZIP-архивы. Метод «Zombie ZIP» меняет значение поля, которое описывает способ сжатия файла. Проверяющие системы видят в заголовке «данные без сжатия» и анализируют содержимое в таком виде.
Архив при этом хранит файл в стандартном формате Deflate. Антивирусы читают поток данных как несжатый, получая бессмысленный набор байтов, из-за чего сигнатуры не совпадает и детектирование не срабатывает. Дополнительная деталь — подменённая контрольная сумма CRC. Из-за несоответствия популярные архиваторы считают файл повреждённым и отказываются распаковывать содержимое.
С технической точки зрения проблема лежит не в ZIP как формате, а в логике проверки. Многие защитные движки анализируют архив «по паспорту», а не по фактической структуре данных. Zombie ZIP наглядно показывает последствия такого подхода. Если метаданные формата можно подделать, значит проверка должна уметь игнорировать заголовки и проверять реальную структуру архива.
#malware #zip #архивы #кибербезопасность
Специалист Bombadil Systems Крис Азиз показал необычный способ обхода антивирусов через ZIP-архивы. Метод «Zombie ZIP» меняет значение поля, которое описывает способ сжатия файла. Проверяющие системы видят в заголовке «данные без сжатия» и анализируют содержимое в таком виде.
Архив при этом хранит файл в стандартном формате Deflate. Антивирусы читают поток данных как несжатый, получая бессмысленный набор байтов, из-за чего сигнатуры не совпадает и детектирование не срабатывает. Дополнительная деталь — подменённая контрольная сумма CRC. Из-за несоответствия популярные архиваторы считают файл повреждённым и отказываются распаковывать содержимое.
С технической точки зрения проблема лежит не в ZIP как формате, а в логике проверки. Многие защитные движки анализируют архив «по паспорту», а не по фактической структуре данных. Zombie ZIP наглядно показывает последствия такого подхода. Если метаданные формата можно подделать, значит проверка должна уметь игнорировать заголовки и проверять реальную структуру архива.
#malware #zip #архивы #кибербезопасность
SecurityLab.ru
ZIP-архив Шрёдингера: для антивируса внутри ничего нет, а для хакера там рабочий вирус
Изучаем феномен Zombie ZIP, обманывающего зрение программных сканеров.
1🔥33 14🤬8🙊4 4 2 2