| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | AutoIt 恶意脚本 (信息窃取/远控) | HIGH |
| 包装方式 | Rust 外壳 + AutoIt 3.XX 脚本 | HIGH |
| 脚本状态 | AutoIt 脚本已加密 | HIGH |
| 网络通信 | WinINet HTTP/HTTPS + ICMP 探测 | HIGH |
| 权限提升 | AdjustTokenPrivileges | HIGH |
| 目标平台 | Windows x64 | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因 |
| 别名 | 无已知 APT 关联 |
| 动机 | 信息窃取、远程控制 |
| 目标行业 | 无特定行业目标 |
| 活动名称 | ? |
| C2协议 | HTTP/HTTPS (WinINet) + ICMP |
| C2基础设施 | 未发现 (加密脚本) |
| 位置 | 加密脚本 |
| 方法 | 可能包含注册表或启动文件夹持久化 |
RegDeleteKeyExW
| 维度 | 评估 |
|---|---|
| 持久化 | 未知 (加密脚本) |
| 协议 | HTTP/HTTPS (WinINet) |
| 端口 | 未知 (加密脚本) |
| 地址/Domain | 未发现 (加密脚本) |
| IP | 未发现 (加密脚本) |
| 加密 | AutoIt 脚本加密 |
| 用途 | 命令与控制 + 数据回传 |
| API引用 | HttpOpenRequestW, HttpSendRequestW, InternetConnectW, InternetOpenUrlW |
| 证书 | 未知 |
| 协议 | ICMP Echo |
未知
C2 地址隐藏在加密的 AutoIt 脚本中。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.60 | Rust 编译 + AutoIt 解释器代码 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 编译器 | Rust + AutoIt 3.XX | DIE |
| 链接器 | MSVC 2022 (14.36.35211) | DIE |
| 维度 | 本样本 | AutoIt Stealer | AutoIt RAT | AutoIt Dropper | F4 | F5 | F6 | F7 | F8 | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 包装 | Rust + AutoIt | AutoIt | AutoIt | AutoIt | 0/8 | |||||
| 网络 | WinINet + ICMP | WinINet | TCP | WinINet | 0/8 | |||||
| 脚本加密 | 有 | ✅ 有 | ✅ 有 | ✅ 有 | 3/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: Rust 外壳加载 AutoIt 解释器,解密内嵌脚本
证据: $XAU3! + AutoItSC_x64
行为: AdjustTokenPrivileges 获取系统特权
证据: API 导入
行为: ICMP 网络扫描/探测
证据: IcmpCreateFile + IcmpSendEcho
行为: WinINet HTTP/HTTPS C2
证据: HttpOpenRequestW + HttpSendRequestW
行为: 文件操作 + 注册表读取 + 用户配置收集
证据: CopyFileW + RegDeleteKeyExW + LoadUserProfileW
未构建
无数据
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| C2 通信 | WinINet HTTP/HTTPS | 10 | 9/10 |
| 权限提升 | AdjustTokenPrivileges | 8 | 8/10 |
| 网络探测 | ICMP | 7 | 7/10 |
| 脚本加密 | AutoIt 加密脚本 | 8 | 9/10 |
| 双层包装 | Rust + AutoIt | 6 | 8/10 |
恶意软件 (MALICIOUS)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 无 | |||
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | — | — | — |
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| Rust 包装 | 已检测 | Rust 外壳增加分析复杂度 | 中 |
| AutoIt 脚本加密 | 已检测 | AutoIt 脚本经加密存储 | 中 |
| 反调试 | 未检测 | 无 IsDebuggerPresent | — |
| 反虚拟机 | 未检测 | 无 VM 检测 | — |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 0 |
| 反编译输出 | 跳过 (AutoIt 脚本 — 需反编译器) |
| 分析时长 | N/A |
/* AutoIt 脚本 — Ghidra 反编译无效 */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 0 | N/A | N/A |
N/A
| QEMU 模式 | 跳过 (AutoIt 加密脚本) |
| 网络隔离 | 未配置 |
| 执行结果 | 待定 |
| C2 数据 | 无 C2 通信 |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| Strings | $XAU3! | AutoIt 标识符 | AutoIt v3 脚本魔术数字 | HIGH |
| Strings | AutoItSC_x64 | 段名 | AutoIt 脚本编译器 x64 | HIGH |
| Strings | This is a third-party compiled AutoIt script | 水印 | AutoIt 编译脚本标识 | MEDIUM |
| Imports | HttpOpenRequestW | WinINet API | HTTP 请求创建 | HIGH |
| Imports | HttpSendRequestW | WinINet API | HTTP 请求发送 | HIGH |
| Imports | InternetConnectW | WinINet API | C2 服务器连接 | HIGH |
| Imports | IcmpSendEcho | ICMP API | 网络探测/扫描 | HIGH |
| Imports | AdjustTokenPrivileges | 权限提升 | 获取系统特权 | HIGH |
| Imports | RegDeleteKeyExW | 注册表操作 | 注册表键删除 | HIGH |
| Imports | LoadUserProfileW | 用户配置 | 加载用户配置文件 | MEDIUM |
C2 地址隐藏在加密的 AutoIt 脚本中。WinINet API 导入确认 HTTP/HTTPS C2 通信能力。ICMP API 可能用于网络探测或隐蔽通道。
$XAU3! 加密脚本 (Rust 包装) — 完整恶意逻辑隐藏在加密脚本中HttpOpenRequestW + HttpSendRequestW + InternetConnectW — HTTP/HTTPS C2 通信IcmpCreateFile + IcmpSendEcho — 网络扫描/探测AdjustTokenPrivileges — 获取系统特权325f72a5df88f10ec123667268740c0b32a554db2cac9dbfdc0ddcb16a6edd43 — 样本 SHA256未生成
| 判定结果 | 🔴 恶意软件 |
| 恶意类型 | AutoIt 恶意脚本 (信息窃取/远控) |
| 恶意家族 | AutoIt 恶意脚本 (Rust 包装) |
| 威胁级别 | HIGH |
| 置信度 | 85% — 高置信度:WinINet HTTP + ICMP 探测 + 注册表操作 + 权限提升 + 加密 AutoIt 脚本 |
| 关联组织 | 未归因 |
| 目标平台 | Windows x64 |
| 感染链位置 | Stage 1 — AutoIt 恶意脚本 |
该样本为 Rust 编译的 64 位 Windows 可执行文件,内嵌 AutoIt 3.XX 脚本。AutoIt 脚本经加密存储,通过 WinINet API 进行 HTTP 通信,使用 ICMP 进行网络探测,具备注册表操作、文件操作和权限提升能力。