⬇ Download sample (325f72a5df88f10e.zip)

🔴 恶意 — Rust+AutoIt | 签名: 无 | AutoIt 恶意脚本 (加密)

325f72a5df88f10ec123667268740c0b32a554db2cac9dbfdc0ddcb16a6edd43
MD5 29980d25febeb00552fbe51ecaab22d7  |  大小 1,416,704 字节 (1.35 MB)  |  来源 2026-08-10.zip  |  分析日期 2026-08-14
🔴 恶意 AutoIt Rust WinINet ICMP 加密脚本
85%
置信度评分
AutoIt 恶意脚本 (Rust 包装)

§1 📋 样本概要信息

SHA256
325f72a5df88f10ec123667268740c0b32a554db2cac9dbfdc0ddcb16a6edd43
MD5
29980d25febeb00552fbe51ecaab22d7
文件大小
1,416,704 字节 (1.35 MB)
文件类型
PE32+ executable (GUI) x86-64, for MS Windows
目标架构
x86-64
位宽
64-bit
字节序
Little Endian
编译器
Rust (x86_64-pc-windows-msvc) + AutoIt 3.XX
链接方式
MSVC 2022 Linker (14.36.35211)
加壳/保护
无壳 (Rust 包装 AutoIt 脚本)
入口点
Rust 运行时 → AutoIt 解释器
编译时间戳
未知
子系统
Windows GUI
数字签名
无数字签名
📌 概要
该样本采用罕见的双层包装:Rust 编译的外壳 + 内嵌的 AutoIt 3.XX 加密脚本。AutoIt 脚本标识符 $XAU3! 和 AutoItSC_x64 段名确认了其身份。 核心恶意能力:
  • 网络通信:WinINet (HttpOpenRequestW, HttpSendRequestW, InternetConnectW, InternetOpenUrlW) — HTTP/HTTPS C2 通信
  • 网络探测:ICMP (IcmpCreateFile, IcmpSendEcho) — 网络扫描/探测
  • 权限提升:AdjustTokenPrivileges — 获取系统特权
  • 注册表操作:RegDeleteKeyExW — 注册表删除
  • 用户配置:LoadUserProfileW + GetPrivateProfileStringW — 读取用户配置
  • 文件操作:CopyFileExW, CreateFileW, DeleteFileW — 文件复制/创建/删除
  • 系统信息:GetNativeSystemInfo — 系统架构检测
  • 多线程:CreateThread — 并发执行
  • AutoIt 脚本状态:加密存储于 .text$lp00AutoItSC_x64 段,需 AutoIt3 反编译器提取。

    §2 🏷️ 分类标签与威胁情报

    分类标签

    分类标签置信度
    恶意类型AutoIt 恶意脚本 (信息窃取/远控)HIGH
    包装方式Rust 外壳 + AutoIt 3.XX 脚本HIGH
    脚本状态AutoIt 脚本已加密HIGH
    网络通信WinINet HTTP/HTTPS + ICMP 探测HIGH
    权限提升AdjustTokenPrivilegesHIGH
    目标平台Windows x64HIGH
    📌 证据→推理→结论
    DIE (Rust+AutoIt) → strings → $XAU3! 标识符 → WinINet API 确认 → 行为分类

    威胁情报

    字段
    关联组织未归因
    别名无已知 APT 关联
    动机信息窃取、远程控制
    目标行业无特定行业目标
    活动名称?
    C2协议HTTP/HTTPS (WinINet) + ICMP
    C2基础设施未发现 (加密脚本)
    🎯 威胁组织判定
    未归因。AutoIt 脚本经 Rust 包装是一种少见的恶意软件打包方式。

    ★ §3 🔬 持久化机制

    🔴 机制1: 未知

    位置加密脚本
    方法可能包含注册表或启动文件夹持久化
    反汇编证据:
    RegDeleteKeyExW

    持久化技术评估

    维度评估
    持久化未知 (加密脚本)
    ATT&CK 映射: 未知

    ★ §3b 🌐 C2 架构分析

    通联关系图

    graph LR A[Rust 外壳] -->|加载| B[AutoIt 解释器] B -->|解密| C[AutoIt 脚本] C -->|WinINet| D[C2 服务器] C -->|ICMP| E[网络探测] C -->|文件操作| F[数据窃取]
    📋 ASCII 文本视图 (点击展开)
    
        

    🌐 C2 通信深度分析

    🔬 C2 地址分析技术细节:
    C2 地址未提取。

    通道 1: C2 主通道

    协议HTTP/HTTPS (WinINet)
    端口未知 (加密脚本)
    地址/Domain未发现 (加密脚本)
    IP未发现 (加密脚本)
    加密AutoIt 脚本加密
    用途命令与控制 + 数据回传
    API引用HttpOpenRequestW, HttpSendRequestW, InternetConnectW, InternetOpenUrlW
    证书未知

    通道 2: ICMP 通道

    协议ICMP Echo

    C2 通信时序

    未知

    ⚠ C2 基础设施评估

    C2 地址隐藏在加密的 AutoIt 脚本中。

    📌 ATT&CK 映射: T1071.001 (Web 协议)

    §4 🏗️ 结构分析

    段/节区布局

    N/A

    熵值分析

    段/节区熵值判定
    .text6.60Rust 编译 + AutoIt 解释器代码
    📊 熵值解读
    Rust 编译代码 + AutoIt 解释器混合导致熵值略高。
    Rust (x86_64-pc-windows-msvc) + AutoIt 3.XX + MSVC 2022 Linker

    §5 ⚙️ 反汇编与行为流程

    关键函数映射

    地址函数功能
    N/A

    系统调用分析

    调用号系统调用用途地址
    N/A

    行为执行流

    01.Rust 运行时初始化 → 加载 AutoIt 解释器
    02.AutoIt 脚本解密 → 执行恶意脚本
    03.权限提升:AdjustTokenPrivileges
    04.网络探测:ICMP 扫描
    05.C2 通信:WinINet HTTP/HTTPS
    06.数据窃取:文件操作 + 注册表读取
    07.结果上传:HTTP POST 回传

    §6 🔬 家族溯源

    编译元数据

    字段来源
    编译器Rust + AutoIt 3.XXDIE
    链接器MSVC 2022 (14.36.35211)DIE

    家族特征比对

    维度本样本AutoIt StealerAutoIt RATAutoIt DropperF4F5F6F7F8匹配
    包装Rust + AutoItAutoItAutoItAutoIt0/8
    网络WinINet + ICMPWinINetTCPWinINet0/8
    脚本加密✅ 有✅ 有✅ 有3/8
    📌 家族归因结论
    AutoIt 恶意脚本是常见的恶意软件载体,但 Rust 包装增加了分析难度。

    已知变种

    变种架构大小编译器特征状态
    N/A

    §7 🔬 深度行为分析

    行为阶段拆解

    Phase 1: 解包

    行为: Rust 外壳加载 AutoIt 解释器,解密内嵌脚本

    证据: $XAU3! + AutoItSC_x64

    Phase 2: 权限提升

    行为: AdjustTokenPrivileges 获取系统特权

    证据: API 导入

    Phase 3: 网络探测

    行为: ICMP 网络扫描/探测

    证据: IcmpCreateFile + IcmpSendEcho

    Phase 4: C2 通信

    行为: WinINet HTTP/HTTPS C2

    证据: HttpOpenRequestW + HttpSendRequestW

    Phase 5: 数据窃取

    行为: 文件操作 + 注册表读取 + 用户配置收集

    证据: CopyFileW + RegDeleteKeyExW + LoadUserProfileW

    协议/行为状态机

    未构建

    📌 行为时序总结

    无数据

    §8 🔬 恶意性综合判定

    多维度证据评估

    维度证据权重恶意指数
    C2 通信WinINet HTTP/HTTPS109/10
    权限提升AdjustTokenPrivileges88/10
    网络探测ICMP77/10
    脚本加密AutoIt 加密脚本89/10
    双层包装Rust + AutoIt68/10
    恶意性综合判定

    误报排除论证

    排除误报:合法 AutoIt 程序不会同时使用 AdjustTokenPrivileges、ICMP 探测和 WinINet C2。

    ⚠ 判定结论

    恶意软件 (MALICIOUS)

    §9 🎯 ATT&CK 映射

    执行
    T1059
    脚本执行
    AutoIt 3.XX 加密脚本
    权限提升
    T1134.001
    令牌操作
    AdjustTokenPrivileges
    发现
    T1018
    远程系统发现
    ICMP 网络探测
    发现
    T1082
    系统信息发现
    GetNativeSystemInfo
    命令与控制
    T1071.001
    Web 协议
    WinINet HTTP/HTTPS
    防御规避
    T1027
    混淆文件/信息
    Rust 包装 + AutoIt 加密脚本

    §10 🛡️ 反分析技术评估

    反调试

    API/技术检测目标绕过难度

    反虚拟机

    检测方法VMwareVirtualBoxQEMU/KVM

    综合评估

    技术是否存在证据对抗难度
    Rust 包装已检测Rust 外壳增加分析复杂度
    AutoIt 脚本加密已检测AutoIt 脚本经加密存储
    反调试未检测无 IsDebuggerPresent
    反虚拟机未检测无 VM 检测
    双层包装(Rust + AutoIt)和脚本加密是主要的规避技术。

    ★ §10b 🧹 痕迹清理

    操作API/命令证据来源

    §11 🔧 逆向分析

    Ghidra 反编译

    反编译函数数0
    反编译输出跳过 (AutoIt 脚本 — 需反编译器)
    分析时长N/A
    Ghidra 反编译输出
    /* AutoIt 脚本 — Ghidra 反编译无效 */

    调用链分析 (GitNexus)

    总函数数总调用关系最大调用深度
    0N/AN/A
    📂 调用链拓扑 (点击展开)
    N/A

    ★ §12 🔬 QEMU 动态分析

    QEMU 模式跳过 (AutoIt 加密脚本)
    网络隔离未配置
    执行结果待定
    C2 数据无 C2 通信

    §13 📦 IOC 汇总

    IOC 字符串

    偏移字符串类型用途/含义威胁等级
    Strings$XAU3!AutoIt 标识符AutoIt v3 脚本魔术数字HIGH
    StringsAutoItSC_x64段名AutoIt 脚本编译器 x64HIGH
    StringsThis is a third-party compiled AutoIt script水印AutoIt 编译脚本标识MEDIUM
    ImportsHttpOpenRequestWWinINet APIHTTP 请求创建HIGH
    ImportsHttpSendRequestWWinINet APIHTTP 请求发送HIGH
    ImportsInternetConnectWWinINet APIC2 服务器连接HIGH
    ImportsIcmpSendEchoICMP API网络探测/扫描HIGH
    ImportsAdjustTokenPrivileges权限提升获取系统特权HIGH
    ImportsRegDeleteKeyExW注册表操作注册表键删除HIGH
    ImportsLoadUserProfileW用户配置加载用户配置文件MEDIUM

    📌 关键 IOC 解读

    C2 地址隐藏在加密的 AutoIt 脚本中。WinINet API 导入确认 HTTP/HTTPS C2 通信能力。ICMP API 可能用于网络探测或隐蔽通道。

    ⚠ 高威胁 IOC 汇总

    AutoIt 脚本: $XAU3! 加密脚本 (Rust 包装) — 完整恶意逻辑隐藏在加密脚本中
    WinINet C2: HttpOpenRequestW + HttpSendRequestW + InternetConnectW — HTTP/HTTPS C2 通信
    ICMP 探测: IcmpCreateFile + IcmpSendEcho — 网络扫描/探测
    权限提升: AdjustTokenPrivileges — 获取系统特权
    文件哈希: 325f72a5df88f10ec123667268740c0b32a554db2cac9dbfdc0ddcb16a6edd43 — 样本 SHA256

    网络 IOC

    • C2 协议WinINet HTTP/HTTPS
    • C2 协议ICMP Echo
    • C2 地址未发现 (加密脚本)
    C2 地址隐藏在加密的 AutoIt 脚本中,需 AutoIt 反编译器提取。

    主机 IOC

    • 文件哈希 SHA256325f72a5df88f10ec123667268740c0b32a554db2cac9dbfdc0ddcb16a6edd43
    • 文件哈希 MD529980d25febeb00552fbe51ecaab22d7
    • AutoIt 标识$XAU3!

    YARA 检测规则

    未生成

    §14 📋 最终判定

    判定结果🔴 恶意软件
    恶意类型AutoIt 恶意脚本 (信息窃取/远控)
    恶意家族AutoIt 恶意脚本 (Rust 包装)
    威胁级别HIGH
    置信度85% — 高置信度:WinINet HTTP + ICMP 探测 + 注册表操作 + 权限提升 + 加密 AutoIt 脚本
    关联组织未归因
    目标平台Windows x64
    感染链位置Stage 1 — AutoIt 恶意脚本

    ⚡ 综合判定

    该样本为 Rust 编译的 64 位 Windows 可执行文件,内嵌 AutoIt 3.XX 脚本。AutoIt 脚本经加密存储,通过 WinINet API 进行 HTTP 通信,使用 ICMP 进行网络探测,具备注册表操作、文件操作和权限提升能力。