CVE-2026-34621_PDF_SAMPLE — تحليل تقني لعينة JavaScript متعددة المراحل من Adobe Acrobat PDF، مع تفصيل لفحص البيئة، وإساءة استخدام واجهة برمجة تطبيقات Acrobat، وفك تشفير الحمولة في الذاكرة وتنفيذها لأغراض البحث الدفاعي. | Kitploit
تحليل تقني لعينة JavaScript متعددة المراحل من Adobe Acrobat PDF، مع تفصيل لفحص البيئة، وإساءة استخدام واجهة برمجة تطبيقات Acrobat، وفك تشفير الحمولة في الذاكرة وتنفيذها لأغراض البحث الدفاعي.
التحليل الفني لعينة PDF متعددة المراحل تحتوي على JavaScript من Adobe Acrobat
نظرة عامة
ينشر هذا المستودع تقريرًا تقنيًا يركز على الكود البرمجي لعملية الهندسة العكسية لعينة PDF خبيثة تحتوي على JavaScript مضمّن من Adobe Acrobat على مراحل.
تستخدم العينة التي تم تحليلها حقل نموذج مخفيًا كمُحمّل أولي، وتعيد بناء جسم JavaScript للمرحلة الثانية عبر فك ترميز تدفقات Acrobat، وتقوم بفحص بيئة التشغيل واستغلال واجهات Acrobat الخاصة، وتنشئ مراحل اتصال شبكي، وأخيرًا تقوم بفك تشفير وفك ضغط وتنفيذ حمولة المرحلة الثالثة المؤجلة.
الهدف من هذا المستودع هو التحليل الدفاعي والتوثيق. ينصب التركيز على السلوك القابل للملاحظة، وبنية الكود المسترد، وإعادة بناء سلسلة الهجوم.
النتائج الرئيسية
يحتوي ملف PDF على مُحمّل المرحلة الأولى مضمّنًا في حقل نموذج مخفي (Btn1).
يقوم JavaScript الخاص بالمرحلة الثانية المسترد بتعطيل مجموعات المحتوى الاختيارية لتقليل المؤشرات البصرية.
تبني العينة أغلفة تنفيذ مميزة خاصة بها حول واجهات برمجة تطبيقات Acrobat مثل app.beginPriv() و app.endPriv().
تقوم بـفحص الهدف، بما في ذلك:
viewerVersion
viewerType
platform
استنتاج نظام التشغيل بناءً على نظام الملفات
تحليل رأس PE لاكتشاف قارئ x64
تنشئ أدوات أولية موجهة للاستغلال تتضمن دوال getter مصممة وواجهات أصلية من Acrobat مثل ANShareFile(...) و ANFancyAlertImpl(...).
تبني عناوين URL لبيانات القياس عن بُعد غنية بالمعلومات لنقطة نهاية بعيدة محددة برمجيًا وتستخدم خلاصات RSS الخاصة بـ JavaScript كجزء من تدفق مراحلها.
مسار المُحمّل النهائي المرئي صريح:
فك ترميز سداسي عشري لـ bird1
فك تشفير AES-CTR
فك ضغط DEFLATE
تخزين كـ global.final_js
تنفيذ عبر eval(...) مؤجل
ملخص سلسلة الهجوم
يقرأ JavaScript الخاص بملف PDF الحقل المخفي Btn1
تقوم المرحلة الأولى بفك الترميز وجدولة المرحلة الثانية
تقوم المرحلة الثانية بتهيئة المنطق المشفر وإخفاء طبقات OCG
يتم التعرف على بيئة الهدف
تتم محاولة الإعداد الموجه للاستغلال باستخدام واجهات Acrobat الأصلية
يتم تجهيز قنوات القياس عن بُعد والمراحل
يبحث البرنامج النصي عن مواد الحمولة المعبأة وقت التشغيل
يتم فك تشفير المحتوى المشفر وفك ضغطه في الذاكرة
يتم تنفيذ حمولة JavaScript للمرحلة الثالثة عبر setTimeOut
لماذا تعتبر هذه العينة مهمة
تعتبر العينة مهمة لأنها ليست PDF ثابتًا بسيطًا يحتوي على أجزاء برمجية مضمّنة. إنها تتصرف مثل مُحمّل منظم متعدد المراحل يقوم بما يلي:
تقييم بيئة الهدف
استغلال الوظائف المميزة الخاصة بـ Acrobat
تجهيز تسليم الحمولة لاحقًا
إعادة بناء الكود اللاحق بالكامل في الذاكرة
هذا المزيج يجعلها ذات صلة بتحليل برمجيات PDF الخبيثة ودراسة سلوك الثقة والمراحل في JavaScript الخاص بـ Acrobat.