← 返回示範目錄
壓縮檔濫用 intermediate · 15 min
以密碼保護 RAR 躲避靜態檢查的酬載
微軟近日揭露鎖定飯店業的 Photo ZIP 網路釣魚行動,攻擊者將密碼保護的 ZIP 壓縮檔偽裝成相片檔案,投遞以 Node.js 撰寫的後門,該後門透過 WebSocket 建立 C2 通訊、執行任意指令,並在飯店訂房網路內橫向移動。密碼保護的壓縮檔是常見的規避手法:加密容器擋住靜態檢查,掃描器只能看到密文,酬載要等受害者以共用密碼開啟後才會解密(MITRE T1027.002)。Archive Engine 以不同方式處理此挑戰——它會解密並解壓縮壓縮檔內容、遞迴拆解巢狀檔案,再將每個取出項目送入多引擎掃描與內容檢查。示範使用以已知密碼保護的良性 RAR,內含完全無害的測試內容。
攻擊手法
Password-protected archive
MITRE ATT&CK
T1027.002 ↗影響平台
linuxwindows
檔案類型
.rar
MetaDefender 防護能力
Archive Engine
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗