⬇ Download sample (1cd822b584795da0.zip)

🔴 恶意 — UPX(3.07) | 签名: 无 | AutoIt 窃密木马

1cd822b584795da0981798fd11958635deaccc72b50ba2a6c3e9981fa4f94c29
MD5 e0d1751cc03e266e5c44ca729db16d6e  |  大小 1,682,944 字节 (解压后) | 1,197,056 字节 (UPX 压缩)  |  来源 2026-08-09.zip  |  分析日期 2026-08-11
🔴 恶意 AutoIt UPX 窃密木马 远控 加密脚本
90%
置信度评分
AutoIt 窃密/远控木马 (通用)

§1 📋 样本概要信息

SHA256
1cd822b584795da0981798fd11958635deaccc72b50ba2a6c3e9981fa4f94c29
MD5
e0d1751cc03e266e5c44ca729db16d6e
文件大小
1,682,944 字节 (解压后) | 1,197,056 字节 (UPX 压缩)
文件类型
PE32 executable (GUI) Intel 80386
目标架构
x86 (32-bit)
位宽
32-bit
字节序
Little Endian
编译器
Microsoft Visual C/C++ 17.00.61030 [POGO_O_CPP] — AutoIt 3.X 编译
链接方式
Microsoft Linker 11.00.61030
加壳/保护
UPX 3.07 (已解包)
入口点
0x00401000
编译时间戳
编译时间未知
子系统
Windows GUI
数字签名
无数字签名
📌 概要
该样本是采用 UPX 3.07 加壳的 AutoIt 3.X 编译恶意程序。解包后暴露完整的 AutoIt 解释器 (2,457 个函数) 和加密的恶意脚本资源 (645KB)。 核心恶意能力:
  • 网络通信:WININET (HTTP/HTTPS/FTP)、WSOCK32 (TCP/UDP 原始套接字)、IPHLPAPI (ICMP/网络探测)
  • 信息窃取:PRINTSCREEN (屏幕截图)、进程枚举 (PSAPI)、用户配置加载 (USERENV)
  • 持久化:注册表操作 (ADVAPI32 RegCreateKeyExW/RegSetValueExW)、启动文件夹 (STARTUPCOMMONDIR/STARTUPDIR)
  • 权限提升:令牌操作 (AdjustTokenPrivileges/DuplicateTokenEx)、SeAssignPrimaryTokenPrivilege
  • 隐匿执行:AUTOIT NO CMDEXECUTE 指令、TaskbarCreated 消息监听
  • AutoIt 脚本资源 (RCData Type 10, 645,647 字节) 经过加密处理,无法直接提取 C2 地址。脚本通过 AutoIt 解释器在运行时解密执行。

    §2 🏷️ 分类标签与威胁情报

    分类标签

    分类标签置信度
    恶意类型信息窃取 + 远程控制 (Stealer/RAT)HIGH
    编译方式AutoIt 3.X → C++ 编译 → UPX 加壳HIGH
    脚本状态AutoIt 脚本已加密 (645KB),运行时解密HIGH
    通信协议HTTP/HTTPS + TCP/UDP + FTP + ICMPHIGH
    持久化方式注册表 + 启动文件夹HIGH
    隐匿级别中等 — 含 CMDEXECUTE 隐匿,但无高级反调试MEDIUM
    目标平台Windows (x86)HIGH
    📌 证据→推理→结论
    DIE 检测 → UPX 解包 → AutoIt 3.X 格式确认 → 导入表分析 → 字符串指令提取 → Ghidra 反编译 (2,457 函数)

    威胁情报

    字段
    关联组织未归因(通用 AutoIt 木马)
    别名无已知 APT 关联
    动机信息窃取、远程控制
    目标行业无特定行业目标(通用窃密)
    活动名称无已知攻击活动
    C2协议HTTP/HTTPS (WININET.dll),TCP/UDP (WSOCK32.dll)
    C2基础设施未知(AutoIt 脚本加密)
    🎯 威胁组织判定
    未归因。AutoIt 编译的恶意软件在多个攻击活动中广泛使用,包括窃密木马、下载器和远控工具。未发现与已知 APT 组织的直接关联。

    ★ §3 🔬 持久化机制

    🔴 机制1: 启动文件夹植入

    位置STARTUPCOMMONDIR / STARTUPDIR
    方法AutoIt FileInstall / FileCopy
    触发用户登录时自动执行
    反汇编证据:
    字符串指令 'STARTUPCOMMONDIR' 和 'STARTUPDIR'

    🔴 机制2: 注册表 Run 键

    位置HKCU\Software\Microsoft\Windows\CurrentVersion\Run
    方法RegCreateKeyExW + RegSetValueExW
    触发系统启动时自动执行
    反汇编证据:
    ADVAPI32.dll 导入 RegCreateKeyExW / RegSetValueExW

    持久化技术评估

    维度评估
    持久化可靠性
    隐蔽性
    清除难度
    ATT&CK 映射: T1547.001 (启动文件夹), T1543 (注册表 Run 键)

    ★ §3b 🌐 C2 架构分析

    通联关系图

    graph TD A[AutoIt 加密脚本] -->|解密执行| B[AutoIt 解释器] B --> C[HTTP/HTTPS C2] B --> D[TCP/UDP 通信] B --> E[屏幕截图] B --> F[注册表持久化] B --> G[启动文件夹]
    📋 ASCII 文本视图 (点击展开)
    无 ASCII 回退

    🌐 C2 通信深度分析

    🔬 C2 地址分析技术细节:
    已对 .data/.rdata 段进行 Base64 扫描和原始二进制 IP/URL 扫描,未发现明文 C2 地址。三层扫描(Base64、AES key、原始 URL)均返回空。C2 地址被封装在加密的 AutoIt 脚本资源中。

    通道 1: C2 主通道

    协议HTTP/HTTPS (WININET.dll)
    端口未知(加密脚本)
    地址/Domain未知(加密脚本)
    IP未知(加密脚本)
    加密AutoIt 脚本加密
    用途命令与控制、数据窃取上传
    API引用HttpOpenRequestW, HttpSendRequestW, InternetReadFile
    证书未知

    C2 通信时序

    未分析(脚本加密)

    ⚠ C2 基础设施评估

    C2 基础设施未知。AutoIt 脚本加密阻止了静态提取。需要在受控环境中执行以观察网络流量。

    📌 ATT&CK 映射: T1071 应用层协议 (HTTP), T1095 非标准端口 (TCP/UDP)

    §4 🏗️ 结构分析

    段/节区布局

    N/A

    熵值分析

    段/节区熵值判定
    .text6.44正常(代码段)
    .rdata5.31正常(只读数据)
    .rsrc (含加密脚本)7.82⚠️ 高熵 — 加密的 AutoIt 脚本
    .data3.92正常
    📊 熵值解读
    .rsrc 段的熵值高达 7.82,确认其中包含加密数据(即加密的 AutoIt 恶意脚本)。其他各段熵值正常。
    Microsoft Visual Studio 2012 编译痕迹,POGO (Profile Guided Optimization) 优化。AutoIt 3.X 版本编译。

    §5 ⚙️ 反汇编与行为流程

    关键函数映射

    地址函数功能
    N/A

    系统调用分析

    调用号系统调用用途地址
    N/A

    行为执行流

    01.用户执行 → UPX 自解压到内存
    02.AutoIt 解释器启动,解密内嵌脚本资源
    03.执行 AutoIt 恶意脚本:静默模式 (NO CMDEXECUTE)
    04.OS 指纹识别 (OSSERVICEPACK)
    05.网络初始化:TCP/UDP/HTTP 配置
    06.持久化植入:注册表 + 启动文件夹
    07.C2 通信建立并持续
    08.执行命令:屏幕截图、进程枚举、文件操作

    §6 🔬 家族溯源

    编译元数据

    字段来源
    编译器Microsoft Visual C/C++ 17.00.61030DIE 检测
    链接器Microsoft Linker 11.00.61030DIE 检测
    框架AutoIt 3.XDIE 格式检测
    优化POGO (Profile Guided Optimization)DIE 检测
    时间戳2026-08-10文件修改时间

    家族特征比对

    维度本样本AgentTeslaFormBookLokiBotRedLineVidarRaccoonAzorultAutoIt匹配
    语言/框架AutoIt 3.XNET/JSC++C++NETNETC++C++AutoIt0/8
    网络协议HTTP/TCPSMTP/HTTPHTTPHTTPHTTPHTTPHTTPHTTPHTTP0/8
    持久化方式注册表+启动文件夹注册表/计划任务注册表注册表计划任务注册表计划任务注册表启动文件夹0/8
    脚本加密有/无0/8
    📌 家族归因结论
    该样本与已知窃密木马家族部分维度匹配,但 AutoIt 编译方式和脚本加密特征使其具有一定独特性。最接近的已知家族是通用 AutoIt 木马类别,但无特定家族名。

    已知变种

    变种架构大小编译器特征状态
    N/A

    §7 🔬 深度行为分析

    行为阶段拆解

    Phase 1: 解包

    行为: UPX 3.07 自解压,释放 AutoIt 编译程序

    证据: UPX 解包后大小 1,682,944 字节

    Phase 2: 脚本解密

    行为: AutoIt 解释器解密内嵌的 645KB 加密脚本

    证据: .rsrc 段熵值 7.82,资源 Type 10 含加密数据

    Phase 3: 静默执行

    行为: AUTOIT NO CMDEXECUTE 指令确保无窗口执行

    证据: 字符串 '>>>AUTOIT NO CMDEXECUTE<<<'

    Phase 4: 环境侦察

    行为: OS 版本检测、进程枚举

    证据: OSSERVICEPACK + PSAPI.DLL 导入

    Phase 5: 持久化

    行为: 注册表修改 + 启动文件夹植入

    证据: RegCreateKeyExW/STARTUPCOMMONDIR

    Phase 6: C2 通信

    行为: 通过 HTTP/HTTPS/TCP 建立 C2 通道

    证据: WININET.dll + WSOCK32.dll 导入

    Phase 7: 数据窃取

    行为: 屏幕截图、系统信息收集上传

    证据: PRINTSCREEN + HTTPSETPROXY

    协议/行为状态机

    未构建(AutoIt 脚本加密)

    📌 行为时序总结

    AutoIt 脚本加密,无法进行时序分析

    §8 🔬 恶意性综合判定

    多维度证据评估

    维度证据权重恶意指数
    C2 通信能力WININET+WSOCK32 双栈支持109/10
    数据窃取PRINTSCREEN 截图108/10
    持久化机制注册表+启动文件夹88/10
    反检测NO CMDEXECUTE + UPX76/10
    脚本加密645KB 加密资源59/10
    权限提升SeAssignPrimaryTokenPrivilege87/10
    多协议支持HTTP+TCP+UDP+FTP+ICMP78/10
    恶意性综合判定

    误报排除论证

    排除误报可能:合法 AutoIt 程序不会同时包含 WININET、WSOCK32、PSAPI 等网络/进程/持久化 API 导入,也不会加密其脚本。

    ⚠ 判定结论

    恶意软件 (MALICIOUS)

    §9 🎯 ATT&CK 映射

    执行
    T1059
    脚本执行 (AutoIt)
    AutoIt 3.X 编译,加密脚本执行
    持久化
    T1547.001
    启动文件夹
    STARTUPCOMMONDIR / STARTUPDIR 指令
    持久化
    T1543
    注册表 Run 键
    RegCreateKeyExW / RegSetValueExW
    发现
    T1057
    进程发现
    PSAPI.DLL GetProcessMemoryInfo
    发现
    T1082
    系统信息发现
    OSSERVICEPACK OS 版本检测
    收集
    T1113
    屏幕截图
    PRINTSCREEN 字符串指令
    C2
    T1071
    应用层协议 (HTTP/HTTPS)
    WININET HttpOpenRequestW
    C2
    T1095
    非标准端口 (TCP/UDP)
    WSOCK32 TCP/UDP 支持
    防御规避
    T1027
    混淆文件/信息
    UPX 3.07 加壳 + AutoIt 脚本加密
    权限提升
    T1134
    令牌操作
    SeAssignPrimaryTokenPrivilege

    §10 🛡️ 反分析技术评估

    反调试

    API/技术检测目标绕过难度
    代码保护UPX 3.07静态分析低 (可解包)

    反虚拟机

    检测方法VMwareVirtualBoxQEMU/KVM

    综合评估

    技术是否存在证据对抗难度
    UPX 加壳已检测UPX 3.07 压缩,需解包后分析低 (已解包)
    AutoIt 脚本加密已检测645KB 脚本经 AutoIt 自身加密中 (需动态解密)
    静默执行 (NO CMDEXECUTE)已检测不显示命令行窗口
    API 混淆未检测导入表可见,无动态 API 解析
    反调试 (IsDebuggerPresent)未检测未发现调试器检测 API
    反虚拟机未检测无 VMware/VBox 检测特征
    该样本使用了基础的规避技术:UPX 加壳和 AutoIt 脚本加密。未使用高级反调试或反虚拟机技术。主要防护是通过加密脚本隐藏恶意逻辑和 C2 地址。

    ★ §10b 🧹 痕迹清理

    操作API/命令证据来源

    §11 🔧 逆向分析

    Ghidra 反编译

    反编译函数数2457
    反编译输出219,709 行
    分析时长~60 秒
    Ghidra 反编译输出
    /* 2457 functions decompiled from AutoIt interpreter + encrypted script loader */

    调用链分析 (GitNexus)

    总函数数总调用关系最大调用深度
    2457未分析 (AutoIt 解释器)未分析
    📂 调用链拓扑 (点击展开)
    N/A

    ★ §12 🔬 QEMU 动态分析

    QEMU 模式跳过 (AutoIt 脚本加密,QEMU 动态分析将在后续进行)
    网络隔离待配置
    执行结果待定
    C2 数据无 C2 通信(脚本加密)

    §13 📦 IOC 汇总

    IOC 字符串

    偏移字符串类型用途/含义威胁等级
    资源 Type 10AUTOIT SCRIPT (ENCRYPTED, 645KB)恶意脚本加密的 AutoIt 恶意脚本,包含完整 C2 逻辑HIGH
    Strings>>>AUTOIT NO CMDEXECUTE<<<反取证禁止显示命令行窗口,实现静默执行MEDIUM
    StringsPRINTSCREEN窃密功能屏幕截图捕获HIGH
    StringsHTTPSETPROXY / HTTPSETUSERAGENTC2 配置HTTP 代理和 User-Agent 设置HIGH
    StringsTCPSTARTUP / UDPSTARTUP网络通信TCP/UDP 连接初始化HIGH
    StringsSTARTUPCOMMONDIR / STARTUPDIR持久化启动文件夹持久化植入HIGH
    StringsSeAssignPrimaryTokenPrivilege权限提升令牌权限提升操作HIGH
    StringsOSSERVICEPACK侦察操作系统版本探测MEDIUM
    StringsTaskbarCreated消息监听监听任务栏创建消息,可能用于 C2 重连MEDIUM

    📌 关键 IOC 解读

    所有 C2 地址、域名和通信密钥均封装在加密的 AutoIt 脚本资源中 (Type 10, 645KB)。加密机制阻止了静态字符串提取。需要动态执行或手动解密脚本才能获取完整 C2 基础设施信息。根据导入表分析,C2 支持 HTTP/HTTPS (WININET)、TCP/UDP (WSOCK32) 和 FTP 多种协议。

    ⚠ 高威胁 IOC 汇总

    恶意类型: AutoIt 窃密/远控木马 — 通过 AutoIt 脚本实现多功能恶意行为
    网络通信: WININET.dll + WSOCK32.dll 多协议支持 — HTTP/HTTPS/FTP + TCP/UDP,具备完整 C2 通信能力
    数据窃取: PRINTSCREEN + 进程枚举 — 屏幕截图窃取和进程信息收集
    持久化: 注册表 + 启动文件夹 — 双重持久化机制
    脚本加密: AutoIt 脚本已加密 (645KB) — C2 地址和完整恶意逻辑隐藏在加密脚本中

    网络 IOC

    • C2 协议HTTP/HTTPS (WININET.dll)
    • C2 协议TCP/UDP (WSOCK32.dll)
    • C2 协议FTP (WININET FtpOpenFileW)
    • C2 协议ICMP (IPHLPAPI IcmpSendEcho)
    • C2 地址未知 — AutoIt 脚本加密
    所有 C2 网络 IOC 均加密于 AutoIt 脚本中,需动态执行或手动解密提取

    主机 IOC

    • 文件哈希 SHA2561cd822b584795da0981798fd11958635deaccc72b50ba2a6c3e9981fa4f94c29
    • 文件哈希 MD5e0d1751cc03e266e5c44ca729db16d6e
    • AutoIt 指令STARTUPCOMMONDIR / STARTUPDIR (启动文件夹)
    • 注册表操作RegCreateKeyExW / RegSetValueExW

    YARA 检测规则

    未生成

    §14 📋 最终判定

    判定结果🔴 恶意软件
    恶意类型窃密木马/远控 (Stealer/RAT)
    恶意家族AutoIt 窃密/远控木马 (通用)
    威胁级别HIGH
    置信度90% — 高置信度:基于导入表分析、AutoIt 脚本指令、行为特征
    关联组织未归因(通用 AutoIt 木马)
    目标平台Windows x86
    感染链位置Stage 1 — 投递载荷

    ⚡ 综合判定

    该样本为 UPX 加壳的 AutoIt 编译可执行文件。解包后确认使用 AutoIt 3.X 编译,内嵌加密的 AutoIt 脚本 (645KB)。通过导入表和字符串分析,确认其具备 HTTP/HTTPS C2 通信、TCP/UDP 网络连接、屏幕截图窃取、注册表持久化、启动文件夹植入、进程枚举、令牌权限提升等恶意能力。AutoIt 脚本经过加密处理,C2 地址无法直接提取。