← Назад к новостям

Разбор VBScript RAT: от HEX-обфускации до удалённого управления Windows

На анализ мне попался VBScript-файл, содержимое которого на первый взгляд не давало практически никакой информации о его назначении. В файле находился набор HEX-строк, которые последовательно передавались функции h(). Полученное значение затем выполнялось через ExecuteGlobal.

Я решил сначала не запускать сам скрипт, а восстановить скрытый код и уже после этого разбирать его поведение. Для этого мне было достаточно понять, каким образом формируется строка f и что именно делает функция h().

В результате оказалось, что HEX здесь используется только для сокрытия исходного VBScript. После декодирования я получил полноценный RAT, который взаимодействует с удалённым сервером по HTTP, выполняет команды оператора, работает с файлами и процессами, собирает информацию о системе, устанавливает persistence и умеет распространяться через съёмные USB-накопители.

Снимаем маску с RAT
📊 Источник: Habr | Оригинал