Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
AutoIt-Ripper — 提取 PE 二进制文件中嵌入的 AutoIt 脚本 | Kitploit
工具/GitHubGitHub/nazywam/autoit-ripper
逆向工程恶意软件分析数字取证二进制分析
GitHubnazywam/autoit-ripper

AutoIt-Ripper

提取 PE 二进制文件中嵌入的 AutoIt 脚本

查看仓库
241435个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AutoIt-Ripper

这是什么

这是一个简短的 Python 脚本,可以从 PE 可执行文件中提取“已编译”的 AutoIt 脚本。

参考资料

这个脚本很大程度上基于 3 个资源,如果你想更深入地了解 AutoIt 相关内容,一定要去看看它们:

  • http://files.planet-dl.org/Cw2k/MyAutToExe/index.html
    • GitHub 镜像 I
    • GitHub 镜像 II
  • https://github.com/sujuhu/autoit
  • https://github.com/Cisco-Talos/clamav-devel/blob/31824a659dff37ae03e3419395bb68e659c2b165/libclamav/autoit.c

支持的 AutoIt 版本

已支持:

  • EA05 AutoIt3.00
  • EA06 AutoIt3.26
  • JB01 AutoHotKey v1

未知:

  • JB01 AutoIT2

安装

root@kitploit:~
python3 -m pip install autoit-ripper

或者,如果你想从源码安装:

root@kitploit:~
git clone https://github.com/nazywam/AutoIt-Ripper.git
cd AutoIt-Ripper
pip install .

运行

在 Python 脚本中使用:

root@kitploit:~
from autoit_ripper import extract, AutoItVersion

with open("sample.exe", "rb") as f:
    file_content = f.read()

# EA05 for v3.00+, EA06 for v3.26+
# Omitting `version` or passing None will try both versions
content_list = extract(data=file_content, version=AutoItVersion.EA06)

在命令行中使用:

root@kitploit:~
autoit-ripper sample.exe out_directory

帮助信息:

root@kitploit:~
autoit-ripper --help
usage: autoit-ripper [-h] [--verbose] [--ea {EA05,EA06,guess}] file output_dir

positional arguments:
  file                  input binary
  output_dir            output directory

optional arguments:
  -h, --help            show this help message and exit
  --verbose, -v
  --ea {EA05,EA06,JB01,guess}
                        extract a specific version of AutoIt script (default: guess)

格式文档

(进行中)

AU3 头

v3.00 与 v3.26+ 之间的差异

下载工具
字段长度加密 (EA05)加密 (EA06)备注
"FILE"4MT(0x16FA)LAME(0x18EE)静态字符串
flag4xor(0x29BC)xor(0xADBC)
auto_strflag (* 2)MT(0xA25E + flag)LAME(0xB33F + flag)UTF-8/UTF-16
path_len4xor(0x29AC)xor(0xF820)
pathpath_len (* 2)MT(0xF25E + path_len)LAME(0xF479 + path_len)编译脚本的路径
compressed1NoneNone脚本是否被压缩
data_size4xor(0x45AA)xor(0x87BC)压缩数据的大小
code_size4xor(0x45AA)xor(0x87BC)未压缩数据的大小
crc4xor(0xC3D2)xor(0xA685)压缩数据的 CRC 校验和
creation date4NoneNone文件创建日期(高位)
creation date4NoneNone文件创建日期(低位)
last update date4NoneNone最后编辑日期(高位)
last update date4NoneNone最后编辑日期(低位)
datadata_sizeMT(checksum + 0x22af)LAME(0x2477)脚本数据
v3.00v3.26
代码存储通过 magic 搜索"SCRIPT" 资源(/通过 magic 搜索?)
字符串编码UTF-8UTF-16
加密xor/custom MT19937xor/LAME crypt
代码加密密钥动态静态
压缩是是
代码“编译”否是
魔数EA05EA06