Разбор svchost.pyc: что скрывается за обычным Python-файлом

Vladislav_Podobed 5 минут назад Разбор svchost.pyc: что скрывается за обычным Python-файлом Простой 6 мин 18 Информационная безопасность * Реверс-инжиниринг * Аналитика Недавно мне попался файл svchost.pyc. Сначала...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
В сфере искусственного интеллекта произошло заметное событие. Vladislav_Podobed 5 минут назад Разбор svchost. pyc: что скрывается за обычным Python-файлом Простой 6 мин 18 Информационная безопасность * Реверс-инжиниринг * Аналитика Недавно мне попался файл svchost. Сначала название не вызвало особого интереса — мало ли файлов с похожими именами встречается в системе.
Но при ближайшем рассмотрении стало понятно, что к обычному svchost. exe этот файл отношения не имеет. Передо мной оказался скомпилированный Python-код, внутри которого было довольно много интересного: работа с реестром, COM Hijacking, изменение настроек Windows Defender, отключение AMSI и ETW, внедрение кода в другие процессы и даже попытка сделать собственный процесс критическим для системы.
Технические детали
В общем, обычным Python-скриптом это уже не выглядело. Я решил разобрать файл подробнее и посмотреть, что именно он делает после запуска и зачем ему понадобилось столько способов закрепиться в системе. Сначала посмотрим, что это вообще за файлsvchost.
pyc — это скомпилированный Python bytecode. py рядом нет, поэтому при анализе приходится работать непосредственно с . Внутри сохранилась интересная строка:E:\code2\AVE\VA\no3\appi\payload.
pyТо есть изначально файл был собран из payload. Самое интересное начинается дальше. Основной код частично спрятан.
Отраслевые последствия
В файле находятся данные, которые сначала декодируются через Base85, затем проходят XOR и LZMA-декомпрессию. После этого полученный Python-код передаётся в exec(). Получается примерно такая цепочка:данные ↓ Base85 ↓ XOR ↓ LZMA ↓ Python-код ↓ exec()Сделано это достаточно просто, но для статического анализа неудобно: часть логики нельзя увидеть сразу, пока не восстановишь содержимое.
Но упаковка здесь далеко не самое интересное. COM HijackingВ коде я нашёл функцию setupcom_hijacking. Она работает с веткой:HKCU\Software\Classes\CLSID\и создаёт собственный CLSID:{F56F6FDD-AA9D-4618-A949-C1B91AF43B1A}Дальше появляется:InprocServer32а в качестве обработчика указывается:C:\Windows\System32\scrobj.
dllТакже задаётся:ThreadingModel = Apartmentи параметр ScriptletURL. Внутри самого файла есть ещё и JScript, который создаёт:new ActiveXObject("WScript. Shell После этого выполняется:tasklist /FI "IMAGENAME eq pythonw.
Этот прогресс даёт важные сигналы о будущем отрасли, и технологический мир внимательно наблюдает.






