这是一个简短的 Python 脚本,可以从 PE 可执行文件中提取“已编译”的 AutoIt 脚本。
这个脚本很大程度上基于 3 个资源,如果你想更深入地了解 AutoIt 相关内容,一定要去看看它们:
EA05 AutoIt3.00EA06 AutoIt3.26JB01 AutoHotKey v1JB01 AutoIT2python3 -m pip install autoit-ripper
或者,如果你想从源码安装:
git clone https://github.com/nazywam/AutoIt-Ripper.git
cd AutoIt-Ripper
pip install .
在 Python 脚本中使用:
from autoit_ripper import extract, AutoItVersion
with open("sample.exe", "rb") as f:
file_content = f.read()
# EA05 for v3.00+, EA06 for v3.26+
# Omitting `version` or passing None will try both versions
content_list = extract(data=file_content, version=AutoItVersion.EA06)
在命令行中使用:
autoit-ripper sample.exe out_directory
帮助信息:
autoit-ripper --help
usage: autoit-ripper [-h] [--verbose] [--ea {EA05,EA06,guess}] file output_dir
positional arguments:
file input binary
output_dir output directory
optional arguments:
-h, --help show this help message and exit
--verbose, -v
--ea {EA05,EA06,JB01,guess}
extract a specific version of AutoIt script (default: guess)
| 字段 | 长度 | 加密 (EA05) | 加密 (EA06) | 备注 |
|---|
| "FILE" | 4 | MT(0x16FA) | LAME(0x18EE) | 静态字符串 |
| flag | 4 | xor(0x29BC) | xor(0xADBC) | |
| auto_str | flag (* 2) | MT(0xA25E + flag) | LAME(0xB33F + flag) | UTF-8/UTF-16 |
| path_len | 4 | xor(0x29AC) | xor(0xF820) | |
| path | path_len (* 2) | MT(0xF25E + path_len) | LAME(0xF479 + path_len) | 编译脚本的路径 |
| compressed | 1 | None | None | 脚本是否被压缩 |
| data_size | 4 | xor(0x45AA) | xor(0x87BC) | 压缩数据的大小 |
| code_size | 4 | xor(0x45AA) | xor(0x87BC) | 未压缩数据的大小 |
| crc | 4 | xor(0xC3D2) | xor(0xA685) | 压缩数据的 CRC 校验和 |
| creation date | 4 | None | None | 文件创建日期(高位) |
| creation date | 4 | None | None | 文件创建日期(低位) |
| last update date | 4 | None | None | 最后编辑日期(高位) |
| last update date | 4 | None | None | 最后编辑日期(低位) |
| data | data_size | MT(checksum + 0x22af) | LAME(0x2477) | 脚本数据 |
| v3.00 | v3.26 |
|---|
| 代码存储 | 通过 magic 搜索 | "SCRIPT" 资源(/通过 magic 搜索?) |
| 字符串编码 | UTF-8 | UTF-16 |
| 加密 | xor/custom MT19937 | xor/LAME crypt |
| 代码加密密钥 | 动态 | 静态 |
| 压缩 | 是 | 是 |
| 代码“编译” | 否 | 是 |
| 魔数 | EA05 | EA06 |