
In PE-Binärdateien eingebettete AutoIt-Skripte extrahieren
Dies ist ein kurzes Python-Skript, das die Extraktion „kompilierter“ AutoIt-Skripte aus PE-Executables ermöglicht.
Dieses Skript basiert stark auf 3 Ressourcen – schau sie dir unbedingt an, wenn du etwas tiefer in AutoIt-Material eintauchen willst:
EA05 AutoIt3.00EA06 AutoIt3.26JB01 AutoHotKey v1JB01 AutoIT2python3 -m pip install autoit-ripper
oder, falls du die Version aus dem Quellcode installieren möchtest:
git clone https://github.com/nazywam/AutoIt-Ripper.git
cd AutoIt-Ripper
pip install .
Aus einem Python-Skript:
from autoit_ripper import extract, AutoItVersion
with open("sample.exe", "rb") as f:
file_content = f.read()
# EA05 for v3.00+, EA06 for v3.26+
# Omitting `version` or passing None will try both versions
content_list = extract(data=file_content, version=AutoItVersion.EA06)
Von der Kommandozeile:
autoit-ripper sample.exe out_directory
Hilfemeldung:
autoit-ripper --help
usage: autoit-ripper [-h] [--verbose] [--ea {EA05,EA06,guess}] file output_dir
positional arguments:
file input binary
output_dir output directory
optional arguments:
-h, --help show this help message and exit
--verbose, -v
--ea {EA05,EA06,JB01,guess}
extract a specific version of AutoIt script (default: guess)
| Feld | Länge | Verschlüsselung (EA05) | Verschlüsselung (EA06) | Anmerkungen |
|---|
| "FILE" | 4 | MT(0x16FA) | LAME(0x18EE) | statischer String |
| flag | 4 | xor(0x29BC) | xor(0xADBC) | |
| auto_str | flag (* 2) | MT(0xA25E + flag) | LAME(0xB33F + flag) | UTF-8/UTF-16 |
| path_len | 4 | xor(0x29AC) | xor(0xF820) | |
| path | path_len (* 2) | MT(0xF25E + path_len) | LAME(0xF479 + path_len) | Pfad des kompilierten Skripts |
| compressed | 1 | None | None | ist das Skript komprimiert |
| data_size | 4 | xor(0x45AA) | xor(0x87BC) | Größe der komprimierten Daten |
| code_size | 4 | xor(0x45AA) | xor(0x87BC) | Größe der unkomprimierten Daten |
| crc | 4 | xor(0xC3D2) | xor(0xA685) | CRC-Prüfsumme der komprimierten Daten |
| creation date | 4 | None | None | Erstellungsdatum der Datei (hoch) |
| creation date | 4 | None | None | Erstellungsdatum der Datei (niedrig) |
| last update date | 4 | None | None | Datum der letzten Änderung (hoch) |
| last update date | 4 | None | None | Datum der letzten Änderung (niedrig) |
| data | data_size | MT(checksum + 0x22af) | LAME(0x2477) | Skriptdaten |
| v3.00 | v3.26 |
|---|
| Code-Speicherung | per Magic durchsucht | „SCRIPT“-Ressource (/per Magic durchsucht?) |
| String-Kodierung | UTF-8 | UTF-16 |
| Verschlüsselung | xor/benutzerdefiniertes MT19937 | xor/LAME crypt |
| Code-Verschlüsselungsschlüssel | dynamisch | statisch |
| Komprimierung | ja | ja |
| Code-„Kompilierung“ | nein | ja |
| Magic | EA05 | EA06 |