Операция выполнена!
Закрыть
Хабы: Информационная безопасность, Реверс-инжиниринг

На анализ мне попался VBScript-файл, содержимое которого на первый взгляд не давало практически никакой информации о его назначении. В файле находился набор HEX-строк, которые последовательно передавались функции h(). Полученное значение затем выполнялось через ExecuteGlobal.

Я решил сначала не запускать сам скрипт, а восстановить скрытый код и уже после этого разбирать его поведение. Для этого мне было достаточно понять, каким образом формируется строка f и что именно делает функция h().

В результате оказалось, что HEX здесь используется только для сокрытия исходного VBScript. После декодирования я получил полноценный RAT, который взаимодействует с удалённым сервером по HTTP, выполняет команды оператора, работает с файлами и процессами, собирает информацию о системе, устанавливает persistence и умеет распространяться через съёмные USB-накопители.

Снимаем маску с RAT
Читайте также
НОВОСТИ

ПИШИТЕ

Техническая поддержка проекта ВсеТут

info@vsetut.pro