add: mapping & original jar, backdoor expose

This commit is contained in:
Shirona1337
2026-05-21 16:38:23 +08:00
parent a5c7eb20bf
commit 1baa9cb76c
6 changed files with 9449 additions and 0 deletions
+6
View File
@@ -14,6 +14,10 @@
## 截图 ## 截图
![Open Zen ClickGUI](img/screenshot.png) ![Open Zen ClickGUI](img/screenshot.png)
## 原始 Jar + Mapping
[原始Jar](./mapping/zen-orignial.jar)
[Mapping](./mapping/zen.mapping)
## 细节 ## 细节
经过Opus 4.7长达18秒的分析,Opus认为所有的类由惨遭魔改的Zelix KlassMaster混淆。除了Zelix的Invoke Dynamic和String Encryption外,还有部分未参与任何计算的Interger \ Long变量花指令代码和仅在部分方法中出现的Flow混淆。 经过Opus 4.7长达18秒的分析,Opus认为所有的类由惨遭魔改的Zelix KlassMaster混淆。除了Zelix的Invoke Dynamic和String Encryption外,还有部分未参与任何计算的Interger \ Long变量花指令代码和仅在部分方法中出现的Flow混淆。
@@ -32,6 +36,8 @@
经过分析,当你登录Zen后就会自动触发屏幕截图。同时已有用户反馈,当你狗叫Zen开发者后,其开发者将会把你的电脑屏幕截图发送至QQ群内,所以请你不要狗叫Zen开发者。 经过分析,当你登录Zen后就会自动触发屏幕截图。同时已有用户反馈,当你狗叫Zen开发者后,其开发者将会把你的电脑屏幕截图发送至QQ群内,所以请你不要狗叫Zen开发者。
[详细分析](./mapping/BACKDOOR.md)
## 状态与注意事项 ## 状态与注意事项
- 这是**尽力而为的反混淆结果**,部分符号是根据上下文重建的,可能与原作者的命名意图不一致。 - 这是**尽力而为的反混淆结果**,部分符号是根据上下文重建的,可能与原作者的命名意图不一致。
+15
View File
@@ -0,0 +1,15 @@
# Backdoors
我们分析了当加载Zen后的一系列行为链,在运行时已确定其含有以下行为。
## 远程截图
![Screenshot Trace](./screenshot-trace.png)
`iIiIiIiIIIiIiI/Ʊ Đ()Ljava/awt/image/BufferedImage;`
Jump to [Mapping](./zen.mapping#L140)
当Zen被注入后,会自动触发截图并上传至服务器。其作者回应如下:
![Screenshot Response](./screenshot-response.png)
## 远程执行等
WIP
Binary file not shown.

After

Width:  |  Height:  |  Size: 126 KiB

Binary file not shown.

After

Width:  |  Height:  |  Size: 69 KiB

Binary file not shown.
+9428
View File
File diff suppressed because it is too large Load Diff