中HT-OBFUSCATION-001源码呈现混淆或载荷隐藏特征
置信度 高L2 · 静态分析
lib/update.js:114GitHub
114Buffer.from(await res.arrayBuffer()) // npm tarballs are gzipped tar; extract the package/ directory. const { gunzipSync } = await import(
规则备注 · 解码后直接进入执行
模型研判功能所需
该 gunzipSync/parseTar 逻辑是从官方 registry.npmjs.org 按包名+版本号拉取自身 tarball 并解压到临时目录以实现插件自更新,属正常自升级流程而非隐藏载荷,解压后仅 writeFileSync 落盘、还会校验 package.json 版本号一致,未见立即 eval/exec 解码内容。
混淆标识符、十六进制转义串或“解码后直接执行”都在阻止人工与静态审查看到真实行为。
修复建议以可读源码分发;若必须打包,请提供可复现构建与 source map。