【安全圈】新型“ZombieZIP”技术让恶意软件绕过安全工具

admin 2026-03-13 00:41:07 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍了一种名为ZombieZIP的新型技术,通过篡改ZIP文件头将Method字段设为存储模式,诱骗安全工具将压缩数据视为未压缩字节进行扫描,从而成功绕过绝大多数杀毒引擎检测。该技术已获编号CVE-2026-0866,CERT/CC建议厂商加强校验机制,并提醒用户警惕解压报错的压缩文件。 综合评分: 78 文章分类: 恶意软件,免杀,漏洞预警,漏洞分析


cover_image

【安全圈】新型 “Zombie ZIP” 技术让恶意软件绕过安全工具

安全圈

2026年3月12日 19:01 江苏

关键词

恶意软件

一种被称为 “Zombie ZIP” 的新技术有助于将载荷隐藏在特制的压缩文件中,以躲避杀毒软件和终端检测与响应(EDR)产品等安全解决方案的检测。

使用 WinRAR 或 7-Zip 等标准工具解压文件时会出现错误或数据损坏。该技术通过操纵 ZIP 文件头,诱骗解析引擎将压缩数据视为未压缩数据

安全工具不会将该压缩包标记为潜在危险,而是信任文件头,并将文件当作原始文件的副本在 ZIP 容器中进行扫描。

“Zombie ZIP” 技术由 Bombadil Systems 安全研究员 Chris Aziz 发明,他发现该技术可以绕过 VirusTotal 上 51 款杀毒引擎中的 50 款

“杀毒引擎信任 ZIP 的 Method 字段。当 Method=0(STORED,存储模式)时,它们会将数据作为原始未压缩字节进行扫描。但数据实际上是经过 DEFLATE 压缩的 —— 因此扫描器看到的是压缩后的乱码,无法发现任何特征码。” 该研究员解释道。

威胁行为者可以制作一个忽略文件头的加载器,并按照实际情况处理压缩包:即使用现代 ZIP 文件中标准的 Deflate 算法压缩的数据

该研究员已在 GitHub 上发布了概念验证(PoC),分享了示例压缩包以及该方法工作原理的更多细节。

研究员表示,要让主流解压工具(如 7-Zip、unzip、WinRAR)报错,必须将用于确保数据完整性的 CRC 值设置为未压缩载荷的校验和。

“但是,一个专门编写的加载器可以忽略声明的压缩方式,并按 DEFLATE 方式解压,从而完美还原载荷。”Aziz 说。

昨日,CERT 协调中心(CERT/CC)发布公告,就 “Zombie ZIP” 发出警告,并提高人们对畸形压缩文件所带来风险的认识。

该机构表示,虽然畸形文件头可以欺骗安全解决方案,但部分解压工具仍能够正确解压该 ZIP 压缩包

该安全问题已分配 CVE 编号 CVE-2026-0866,该机构称其与二十多年前披露的一个漏洞类似,即 CVE-2004-0935,影响早期版本的 ESET 杀毒软件。

CERT/CC 建议,安全工具厂商必须根据实际数据验证压缩方式字段,添加检测压缩包结构不一致的机制,并实施更严格的压缩包检查模式。

用户应谨慎对待压缩文件,尤其是来自陌生联系人的文件,如果解压时出现 “不支持的方式” 错误,应立即删除。

END

阅读推荐

【安全圈】文言文击穿大模型安全防线,顶级模型的全线溃败

【安全圈】Windows 系统级漏洞开卖:要价超 150 万元!可获系统级权限

【安全圈】新型 ClickFix 攻击激增 500%,虚假验证码诱骗 Mac 用户运行恶意代码

【安全圈】腾讯版小龙虾 WorkBuddy 爆火致服务不稳定,公司致歉并紧急扩容

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】新型 “Zombie ZIP” 技术让恶意软件绕过安全工具》

    评论:0   参与:  0