
На анализ мне попался VBScript-файл, содержимое которого на первый взгляд не давало практически никакой информации о его назначении. В файле находился набор HEX-строк, которые последовательно передавались функции h(). Полученное значение затем выполнялось через ExecuteGlobal.
Я решил сначала не запускать сам скрипт, а восстановить скрытый код и уже после этого разбирать его поведение. Для этого мне было достаточно понять, каким образом формируется строка f и что именно делает функция h().
В результате оказалось, что HEX здесь используется только для сокрытия исходного VBScript. После декодирования я получил полноценный RAT, который взаимодействует с удалённым сервером по HTTP, выполняет команды оператора, работает с файлами и процессами, собирает информацию о системе, устанавливает persistence и умеет распространяться через съёмные USB-накопители.
Снимаем маску с RAT