| 分类 | 标签 | 置信度 |
|---|---|---|
| 恶意类型 | 信息窃取 + 远程控制 (Stealer/RAT) | HIGH |
| 编译方式 | AutoIt 3.X → C++ 编译 → UPX 加壳 | HIGH |
| 脚本状态 | AutoIt 脚本已加密 (645KB),运行时解密 | HIGH |
| 通信协议 | HTTP/HTTPS + TCP/UDP + FTP + ICMP | HIGH |
| 持久化方式 | 注册表 + 启动文件夹 | HIGH |
| 隐匿级别 | 中等 — 含 CMDEXECUTE 隐匿,但无高级反调试 | MEDIUM |
| 目标平台 | Windows (x86) | HIGH |
| 字段 | 值 |
|---|---|
| 关联组织 | 未归因(通用 AutoIt 木马) |
| 别名 | 无已知 APT 关联 |
| 动机 | 信息窃取、远程控制 |
| 目标行业 | 无特定行业目标(通用窃密) |
| 活动名称 | 无已知攻击活动 |
| C2协议 | HTTP/HTTPS (WININET.dll),TCP/UDP (WSOCK32.dll) |
| C2基础设施 | 未知(AutoIt 脚本加密) |
| 位置 | STARTUPCOMMONDIR / STARTUPDIR |
| 方法 | AutoIt FileInstall / FileCopy |
| 触发 | 用户登录时自动执行 |
字符串指令 'STARTUPCOMMONDIR' 和 'STARTUPDIR'
| 位置 | HKCU\Software\Microsoft\Windows\CurrentVersion\Run |
| 方法 | RegCreateKeyExW + RegSetValueExW |
| 触发 | 系统启动时自动执行 |
ADVAPI32.dll 导入 RegCreateKeyExW / RegSetValueExW
| 维度 | 评估 |
|---|---|
| 持久化可靠性 | 高 |
| 隐蔽性 | 中 |
| 清除难度 | 中 |
无 ASCII 回退
| 协议 | HTTP/HTTPS (WININET.dll) |
| 端口 | 未知(加密脚本) |
| 地址/Domain | 未知(加密脚本) |
| IP | 未知(加密脚本) |
| 加密 | AutoIt 脚本加密 |
| 用途 | 命令与控制、数据窃取上传 |
| API引用 | HttpOpenRequestW, HttpSendRequestW, InternetReadFile |
| 证书 | 未知 |
未分析(脚本加密)
C2 基础设施未知。AutoIt 脚本加密阻止了静态提取。需要在受控环境中执行以观察网络流量。
N/A
| 段/节区 | 熵值 | 判定 |
|---|---|---|
| .text | 6.44 | 正常(代码段) |
| .rdata | 5.31 | 正常(只读数据) |
| .rsrc (含加密脚本) | 7.82 | ⚠️ 高熵 — 加密的 AutoIt 脚本 |
| .data | 3.92 | 正常 |
| 地址 | 函数 | 功能 |
|---|---|---|
| N/A | ||
| 调用号 | 系统调用 | 用途 | 地址 |
|---|---|---|---|
| N/A | |||
| 字段 | 值 | 来源 |
|---|---|---|
| 编译器 | Microsoft Visual C/C++ 17.00.61030 | DIE 检测 |
| 链接器 | Microsoft Linker 11.00.61030 | DIE 检测 |
| 框架 | AutoIt 3.X | DIE 格式检测 |
| 优化 | POGO (Profile Guided Optimization) | DIE 检测 |
| 时间戳 | 2026-08-10 | 文件修改时间 |
| 维度 | 本样本 | AgentTesla | FormBook | LokiBot | RedLine | Vidar | Raccoon | Azorult | AutoIt | 匹配 |
|---|---|---|---|---|---|---|---|---|---|---|
| 语言/框架 | AutoIt 3.X | NET/JS | C++ | C++ | NET | NET | C++ | C++ | AutoIt | 0/8 |
| 网络协议 | HTTP/TCP | SMTP/HTTP | HTTP | HTTP | HTTP | HTTP | HTTP | HTTP | HTTP | 0/8 |
| 持久化方式 | 注册表+启动文件夹 | 注册表/计划任务 | 注册表 | 注册表 | 计划任务 | 注册表 | 计划任务 | 注册表 | 启动文件夹 | 0/8 |
| 脚本加密 | 有 | 无 | 无 | 无 | 无 | 无 | 无 | 无 | 有/无 | 0/8 |
| 变种 | 架构 | 大小 | 编译器 | 特征 | 状态 |
|---|---|---|---|---|---|
| N/A | |||||
行为: UPX 3.07 自解压,释放 AutoIt 编译程序
证据: UPX 解包后大小 1,682,944 字节
行为: AutoIt 解释器解密内嵌的 645KB 加密脚本
证据: .rsrc 段熵值 7.82,资源 Type 10 含加密数据
行为: AUTOIT NO CMDEXECUTE 指令确保无窗口执行
证据: 字符串 '>>>AUTOIT NO CMDEXECUTE<<<'
行为: OS 版本检测、进程枚举
证据: OSSERVICEPACK + PSAPI.DLL 导入
行为: 注册表修改 + 启动文件夹植入
证据: RegCreateKeyExW/STARTUPCOMMONDIR
行为: 通过 HTTP/HTTPS/TCP 建立 C2 通道
证据: WININET.dll + WSOCK32.dll 导入
行为: 屏幕截图、系统信息收集上传
证据: PRINTSCREEN + HTTPSETPROXY
未构建(AutoIt 脚本加密)
AutoIt 脚本加密,无法进行时序分析
| 维度 | 证据 | 权重 | 恶意指数 |
|---|---|---|---|
| C2 通信能力 | WININET+WSOCK32 双栈支持 | 10 | 9/10 |
| 数据窃取 | PRINTSCREEN 截图 | 10 | 8/10 |
| 持久化机制 | 注册表+启动文件夹 | 8 | 8/10 |
| 反检测 | NO CMDEXECUTE + UPX | 7 | 6/10 |
| 脚本加密 | 645KB 加密资源 | 5 | 9/10 |
| 权限提升 | SeAssignPrimaryTokenPrivilege | 8 | 7/10 |
| 多协议支持 | HTTP+TCP+UDP+FTP+ICMP | 7 | 8/10 |
恶意软件 (MALICIOUS)
| 层 | API/技术 | 检测目标 | 绕过难度 |
|---|---|---|---|
| 代码保护 | UPX 3.07 | 静态分析 | 低 (可解包) |
| 检测方法 | VMware | VirtualBox | QEMU/KVM |
|---|---|---|---|
| 无 | — | — | — |
| 技术 | 是否存在 | 证据 | 对抗难度 |
|---|---|---|---|
| UPX 加壳 | 已检测 | UPX 3.07 压缩,需解包后分析 | 低 (已解包) |
| AutoIt 脚本加密 | 已检测 | 645KB 脚本经 AutoIt 自身加密 | 中 (需动态解密) |
| 静默执行 (NO CMDEXECUTE) | 已检测 | 不显示命令行窗口 | 低 |
| API 混淆 | 未检测 | 导入表可见,无动态 API 解析 | — |
| 反调试 (IsDebuggerPresent) | 未检测 | 未发现调试器检测 API | — |
| 反虚拟机 | 未检测 | 无 VMware/VBox 检测特征 | — |
| 层 | 操作 | API/命令 | 证据来源 |
|---|---|---|---|
| 无 | |||
| 反编译函数数 | 2457 |
| 反编译输出 | 219,709 行 |
| 分析时长 | ~60 秒 |
/* 2457 functions decompiled from AutoIt interpreter + encrypted script loader */| 总函数数 | 总调用关系 | 最大调用深度 |
|---|---|---|
| 2457 | 未分析 (AutoIt 解释器) | 未分析 |
N/A
| QEMU 模式 | 跳过 (AutoIt 脚本加密,QEMU 动态分析将在后续进行) |
| 网络隔离 | 待配置 |
| 执行结果 | 待定 |
| C2 数据 | 无 C2 通信(脚本加密) |
| 偏移 | 字符串 | 类型 | 用途/含义 | 威胁等级 |
|---|---|---|---|---|
| 资源 Type 10 | AUTOIT SCRIPT (ENCRYPTED, 645KB) | 恶意脚本 | 加密的 AutoIt 恶意脚本,包含完整 C2 逻辑 | HIGH |
| Strings | >>>AUTOIT NO CMDEXECUTE<<< | 反取证 | 禁止显示命令行窗口,实现静默执行 | MEDIUM |
| Strings | PRINTSCREEN | 窃密功能 | 屏幕截图捕获 | HIGH |
| Strings | HTTPSETPROXY / HTTPSETUSERAGENT | C2 配置 | HTTP 代理和 User-Agent 设置 | HIGH |
| Strings | TCPSTARTUP / UDPSTARTUP | 网络通信 | TCP/UDP 连接初始化 | HIGH |
| Strings | STARTUPCOMMONDIR / STARTUPDIR | 持久化 | 启动文件夹持久化植入 | HIGH |
| Strings | SeAssignPrimaryTokenPrivilege | 权限提升 | 令牌权限提升操作 | HIGH |
| Strings | OSSERVICEPACK | 侦察 | 操作系统版本探测 | MEDIUM |
| Strings | TaskbarCreated | 消息监听 | 监听任务栏创建消息,可能用于 C2 重连 | MEDIUM |
所有 C2 地址、域名和通信密钥均封装在加密的 AutoIt 脚本资源中 (Type 10, 645KB)。加密机制阻止了静态字符串提取。需要动态执行或手动解密脚本才能获取完整 C2 基础设施信息。根据导入表分析,C2 支持 HTTP/HTTPS (WININET)、TCP/UDP (WSOCK32) 和 FTP 多种协议。
AutoIt 窃密/远控木马 — 通过 AutoIt 脚本实现多功能恶意行为WININET.dll + WSOCK32.dll 多协议支持 — HTTP/HTTPS/FTP + TCP/UDP,具备完整 C2 通信能力PRINTSCREEN + 进程枚举 — 屏幕截图窃取和进程信息收集注册表 + 启动文件夹 — 双重持久化机制AutoIt 脚本已加密 (645KB) — C2 地址和完整恶意逻辑隐藏在加密脚本中未生成
| 判定结果 | 🔴 恶意软件 |
| 恶意类型 | 窃密木马/远控 (Stealer/RAT) |
| 恶意家族 | AutoIt 窃密/远控木马 (通用) |
| 威胁级别 | HIGH |
| 置信度 | 90% — 高置信度:基于导入表分析、AutoIt 脚本指令、行为特征 |
| 关联组织 | 未归因(通用 AutoIt 木马) |
| 目标平台 | Windows x86 |
| 感染链位置 | Stage 1 — 投递载荷 |
该样本为 UPX 加壳的 AutoIt 编译可执行文件。解包后确认使用 AutoIt 3.X 编译,内嵌加密的 AutoIt 脚本 (645KB)。通过导入表和字符串分析,确认其具备 HTTP/HTTPS C2 通信、TCP/UDP 网络连接、屏幕截图窃取、注册表持久化、启动文件夹植入、进程枚举、令牌权限提升等恶意能力。AutoIt 脚本经过加密处理,C2 地址无法直接提取。