Легитимный язык в руках злоумышленников: декомпиляция ВПО на AutoIt

Привет, Хабр! На связи команда UserGate uFactor, и мы снова хотим рассказать о наших исследованиях в области кибербезопасности. Этот материал — продолжение рассказа о вредоносном программном обеспечении, используемом в кибератаках. В прошлый раз мы рассказывали о мощном ВПО DarkWatchman, в этот — рассмотрим не самый сложный вредонос, использующий скомпилированные сценарии на скриптовом языке AutoIt. Злоумышленники часто используют этот язык для создания ВПО.

AutoIt — свободно распространяемый язык для автоматизации выполнения задач в Microsoft Windows. Он позволяет создавать скрипты автоматизации (иногда называемые макросами), способные имитировать действия пользователя, такие как текстовый ввод и воздействие на элементы управления системы и программ, а также реагировать на события (например, выполнять определенные действия при открытии окна с определенным заголовком). Такие скрипты полезны для выполнения часто повторяющихся задач, таких как инсталляция идентичных наборов программ на большое количество компьютеров.

Язык AutoIt прост, внешне схож с Visual Basic и по функциональности близок к языкам общего назначения, но отличается от них наличием встроенных средств, легко предоставляющих доступ к событиям, процессам, элементам графического интерфейса системы и программ. Язык включает GUI-фреймворк, позволяющий использовать в скриптах несложные Windows-формы с типовыми графическими компонентами.

Рассмотрим на примере один из таких образцов ВПО. Подробнее об AutoIt можно почитать на сайте разработчика.

Для анализа PE-файла необходимо сначала получить общую информацию о нем. Для этого можно воспользоваться программным обеспечением Detect It Easy.

Читать далее

📌 Похожие новости

Нет изображения

ВПО GuLoader: как злоумышленники используют инсталлятор NSIS

Привет, Хабр! На связи команда UserGate uFactor, и мы продолжаем делиться нашими исследованиям: в...

25.08.2025 12:31
Нет изображения

ВПО DarkWatchman: SFX-архивы, XOR-шифрование и алгоритм генерации доменов

Привет, Хабр! На связи снова команда UserGate uFactor, и мы продолжаем делиться нашими...

14.07.2025 07:56
Нет изображения

Realtime тестирование UserGate NGFW G9300

С вами снова Кирилл Прямов, менеджер по развитию NGFW в UserGate. В прошлый раз мы рассказали о...

22.06.2025 11:37
Нет изображения

Обновляем UserGate NGFW 6.x на 7.x: инструкция по миграции без нервов

В этой статье я расскажу об опыте перехода с UserGate 6.x на 7.x — со всеми подводными камнями,...

29.04.2025 09:37