AutoIT卷土重来:伪造银行邮件链投递VIPKeylogger间谍软件
SANS ISC披露利用AutoIT进行多层次进程注入的间谍软件攻击链:钓鱼邮件携带RAR附件,经VBS→PowerShell→XOR解密后,AutoIT脚本将VIPKeylogger注入charmap.exe,窃取用户凭证。包含IOC哈希、缓解建议和检测方法。
🕵️ High 间谍软件
攻击者通过伪装银行邮件的RAR附件传播恶意VBS脚本,经多层Base64解码与XOR解密后释放AutoIT解释器及脚本,利用进程注入技术将shellcode注入合法进程charmap.exe,最终部署VIPKeylogger间谍软件,窃取用户敏感信息。
来源:SANS ISC | 2026-07-28 | 原文链接
🔍 关键发现
- 攻击链起始于携带RAR附件的钓鱼邮件,附件内VBS脚本通过PowerShell执行Base64解码、Gzip解压和XOR解密,最终释放AutoIT解释器与恶意脚本。
- AutoIT脚本调用Windows API(OpenProcess、VirtualAllocEx、WriteProcessMemory、CreateRemoteThread)将XOR(0xEC)解码的shellcode注入charmap.exe进程,实现隐蔽执行。
- 最终payload为VIPKeylogger间谍软件,C2域名为cphost17[.]qhoster[.]net,具备键盘记录、屏幕捕获等能力。
⚔️ 攻击链分析
1. 诱饵邮件携带RAR压缩包(Bank_account_details.rar)→ 2. 解压执行VBS脚本,解码Base64并调用PowerShell解压、XOR解密,释放三个文件(AutoIT解释器vijewyufveonabghulluonouceyasi.exe、AutoIT脚本wwmaw、加密shellcode文件Ennnn)→ 3. AutoIT脚本读取Ennnn shellcode,使用XOR 0xEC解密后,通过API调用注入到合法进程charmap.exe → 4. shellcode执行VIPKeylogger间谍软件,建立C2通信并持久化注册表Run键。
🚩 失陷指标 (IOC)
Bank_account_details.rar (SHA256:5c4ca58e41c009c664a7134df12b0fdc0815f572e117fe67ca35582f19d9deab)VBS脚本 (SHA256:f88d9094a90f7000a3fb2cd7c981e03357ce2b39df9de5ee1d0742e619e3860f)AutoIT解释器 (SHA256:bdd2b7236a110b04c288380ad56e8d7909411da93eed2921301206de0cb0dda1)C2域名: cphost17[.]qhoster[.]net
🛡️ 缓解建议
- ✅ 在邮件网关处拦截含有RAR、VBS、PowerShell脚本的附件,并对密码保护的压缩包进行深度扫描。
- ✅ 部署EDR/AV规则监控charmap.exe异常行为(如非典型API调用、创建远程线程、写入内存等),以及检测AutoIT解释器(vijewyufveonabghulluonouceyasi.exe)的启动。
- ✅ 启用AppLocker或WDAC限制未经数字签名的AutoIT脚本和VBS脚本执行,阻止从Temp目录运行可执行文件。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测该恶意AutoIT脚本的执行?
监控charmap.exe是否创建远程线程(CreateRemoteThread),并检查其调用VirtualAllocEx和WriteProcessMemory的进程注入模式。
❓ 该攻击链中VBS脚本的IOC是什么?
VBS脚本SHA256为f88d9094a90f7000a3fb2cd7c981e03357ce2b39df9de5ee1d0742e619e3860f,其内部包含Base64编码的PowerShell命令。
❓ 攻击者使用AutoIT的优势是什么?
AutoIT可调用原生Windows API,支持脚本化进程注入,且编译后可执行文件体积小、易混淆,绕过静态检测。