Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
AutoIt-Ripper — Extraer scripts de AutoIt incrustados en binarios PE | Kitploit
Herramientas/GitHubGitHub/nazywam/autoit-ripper
Ingeniería InversaAnálisis de MalwareForensia DigitalAnálisis de Binarios
GitHubnazywam/autoit-ripper

AutoIt-Ripper

Extraer scripts de AutoIt incrustados en binarios PE

Ver Repositorio
24143hace 5 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AutoIt-Ripper

¿Qué es esto?

Este es un script corto de Python que permite extraer scripts de AutoIt "compilados" de ejecutables PE.

Referencias

Este script está en gran medida basado en 3 recursos, definitivamente échales un vistazo si quieres profundizar un poco más en el tema de AutoIt:

  • http://files.planet-dl.org/Cw2k/MyAutToExe/index.html
    • Espejo de GitHub I
    • Espejo de GitHub II
  • https://github.com/sujuhu/autoit
  • https://github.com/Cisco-Talos/clamav-devel/blob/31824a659dff37ae03e3419395bb68e659c2b165/libclamav/autoit.c

Versiones de AutoIt soportadas

Preparadas:

  • EA05 AutoIt3.00
  • EA06 AutoIt3.26
  • JB01 AutoHotKey v1

Desconocidas:

  • JB01 AutoIT2

Instalación

root@kitploit:~
python3 -m pip install autoit-ripper

o, si quieres instalar la versión desde las fuentes:

root@kitploit:~
git clone https://github.com/nazywam/AutoIt-Ripper.git
cd AutoIt-Ripper
pip install .

Ejecución

Desde un script de Python:

root@kitploit:~
from autoit_ripper import extract, AutoItVersion

with open("sample.exe", "rb") as f:
    file_content = f.read()

# EA05 for v3.00+, EA06 for v3.26+
# Omitting `version` or passing None will try both versions
content_list = extract(data=file_content, version=AutoItVersion.EA06)

Desde la línea de comandos:

root@kitploit:~
autoit-ripper sample.exe out_directory

Mensaje de ayuda:

root@kitploit:~
autoit-ripper --help
usage: autoit-ripper [-h] [--verbose] [--ea {EA05,EA06,guess}] file output_dir

positional arguments:
  file                  input binary
  output_dir            output directory

optional arguments:
  -h, --help            show this help message and exit
  --verbose, -v
  --ea {EA05,EA06,JB01,guess}
                        extract a specific version of AutoIt script (default: guess)

Documentación del formato

(En progreso)

Cabecera AU3

Diferencias entre v3.00 y v3.26+

Descargar herramienta
CampoLongitudcifrado (EA05)cifrado (EA06)Notas
"FILE"4MT(0x16FA)LAME(0x18EE)cadena estática
flag4xor(0x29BC)xor(0xADBC)
auto_strflag (* 2)MT(0xA25E + flag)LAME(0xB33F + flag)UTF-8/UTF-16
path_len4xor(0x29AC)xor(0xF820)
pathpath_len (* 2)MT(0xF25E + path_len)LAME(0xF479 + path_len)Ruta del script compilado
compressed1NoneNonesi el script está comprimido
data_size4xor(0x45AA)xor(0x87BC)tamaño de los datos comprimidos
code_size4xor(0x45AA)xor(0x87BC)tamaño de los datos sin comprimir
crc4xor(0xC3D2)xor(0xA685)checksum crc de los datos comprimidos
fecha de creación4NoneNonefecha de creación del archivo (parte alta)
fecha de creación4NoneNonefecha de creación del archivo (parte baja)
fecha de última modificación4NoneNonefecha de última modificación (parte alta)
fecha de última modificación4NoneNonefecha de última modificación (parte baja)
datadata_sizeMT(checksum + 0x22af)LAME(0x2477)datos del script
v3.00v3.26
Almacenamiento del códigolocalizado por magicrecurso "SCRIPT" (¿localizado por magic?)
Codificación de cadenasUTF-8UTF-16
Cifradoxor/custom MT19937xor/cifrado LAME
Clave de cifrado del códigodinámicaestática
Compresiónsísí
"Compilación" del códigonosí
MagicEA05EA06