Skip to main content
← 返回示範目錄
壓縮檔濫用 intermediate · 15 min

以密碼保護 RAR 躲避靜態檢查的酬載

微軟近日揭露鎖定飯店業的 Photo ZIP 網路釣魚行動,攻擊者將密碼保護的 ZIP 壓縮檔偽裝成相片檔案,投遞以 Node.js 撰寫的後門,該後門透過 WebSocket 建立 C2 通訊、執行任意指令,並在飯店訂房網路內橫向移動。密碼保護的壓縮檔是常見的規避手法:加密容器擋住靜態檢查,掃描器只能看到密文,酬載要等受害者以共用密碼開啟後才會解密(MITRE T1027.002)。Archive Engine 以不同方式處理此挑戰——它會解密並解壓縮壓縮檔內容、遞迴拆解巢狀檔案,再將每個取出項目送入多引擎掃描與內容檢查。示範使用以已知密碼保護的良性 RAR,內含完全無害的測試內容。

攻擊手法

Password-protected archive

MITRE ATT&CK

T1027.002 ↗

影響平台

linuxwindows

檔案類型

.rar

MetaDefender 防護能力

Archive Engine

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---