
Extrair scripts AutoIt incorporados em binários PE
Este é um pequeno script em Python que permite a extração de scripts AutoIt "compilados" de executáveis PE.
Este script é fortemente baseado em 3 recursos; vale a pena conferi-los se quiser se aprofundar um pouco mais em coisas de AutoIt:
EA05 AutoIt3.00EA06 AutoIt3.26JB01 AutoHotKey v1JB01 AutoIT2python3 -m pip install autoit-ripper
ou, se preferir instalar a versão a partir do código-fonte:
git clone https://github.com/nazywam/AutoIt-Ripper.git
cd AutoIt-Ripper
pip install .
A partir de um script Python:
from autoit_ripper import extract, AutoItVersion
with open("sample.exe", "rb") as f:
file_content = f.read()
# EA05 for v3.00+, EA06 for v3.26+
# Omitting `version` or passing None will try both versions
content_list = extract(data=file_content, version=AutoItVersion.EA06)
Pela linha de comando:
autoit-ripper sample.exe out_directory
Mensagem de ajuda:
autoit-ripper --help
usage: autoit-ripper [-h] [--verbose] [--ea {EA05,EA06,guess}] file output_dir
positional arguments:
file input binary
output_dir output directory
optional arguments:
-h, --help show this help message and exit
--verbose, -v
--ea {EA05,EA06,JB01,guess}
extract a specific version of AutoIt script (default: guess)
| Campo | Comprimento | Criptografia (EA05) | Criptografia (EA06) | Observações |
|---|
| "FILE" | 4 | MT(0x16FA) | LAME(0x18EE) | string estática |
| flag | 4 | xor(0x29BC) | xor(0xADBC) | |
| auto_str | flag (* 2) | MT(0xA25E + flag) | LAME(0xB33F + flag) | UTF-8/UTF-16 |
| path_len | 4 | xor(0x29AC) | xor(0xF820) | |
| path | path_len (* 2) | MT(0xF25E + path_len) | LAME(0xF479 + path_len) | Caminho do script compilado |
| compressed | 1 | None | None | indica se o script está comprimido |
| data_size | 4 | xor(0x45AA) | xor(0x87BC) | tamanho dos dados comprimidos |
| code_size | 4 | xor(0x45AA) | xor(0x87BC) | tamanho dos dados descomprimidos |
| crc | 4 | xor(0xC3D2) | xor(0xA685) | checksum crc dos dados comprimidos |
| creation date | 4 | None | None | data de criação do arquivo (alta) |
| creation date | 4 | None | None | data de criação do arquivo (baixa) |
| last update date | 4 | None | None | data da última edição (alta) |
| last update date | 4 | None | None | data da última edição (baixa) |
| data | data_size | MT(checksum + 0x22af) | LAME(0x2477) | dados do script |
| v3.00 | v3.26 |
|---|
| Armazenamento de código | localizado por magic | recurso "SCRIPT" (/localizado por magic?) |
| Codificação de strings | UTF-8 | UTF-16 |
| Criptografia | xor/MT19937 personalizado | xor/criptografia LAME |
| Chave de criptografia do código | dinâmica | estática |
| Compressão | sim | sim |
| "Compilação" do código | não | sim |
| Magic | EA05 | EA06 |