Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2026-34621_PDF_SAMPLE — تحليل تقني لعينة JavaScript متعددة المراحل من Adobe Acrobat PDF، مع تفصيل لفحص البيئة، وإساءة استخدام واجهة برمجة تطبيقات Acrobat، وفك تشفير الحمولة في الذاكرة وتنفيذها لأغراض البحث الدفاعي. | Kitploit
أدوات/GitHubGitHub/ercihan/cve-2026-34621_pdf_sample
تحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائية
GitHubercihan/cve-2026-34621_pdf_sample

CVE-2026-34621_PDF_SAMPLE

تحليل تقني لعينة JavaScript متعددة المراحل من Adobe Acrobat PDF، مع تفصيل لفحص البيئة، وإساءة استخدام واجهة برمجة تطبيقات Acrobat، وفك تشفير الحمولة في الذاكرة وتنفيذها لأغراض البحث الدفاعي.

عرض المستودع
1منذ 4 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

التحليل الفني لعينة PDF متعددة المراحل تحتوي على JavaScript من Adobe Acrobat

نظرة عامة

ينشر هذا المستودع تقريرًا تقنيًا يركز على الكود البرمجي لعملية الهندسة العكسية لعينة PDF خبيثة تحتوي على JavaScript مضمّن من Adobe Acrobat على مراحل. تستخدم العينة التي تم تحليلها حقل نموذج مخفيًا كمُحمّل أولي، وتعيد بناء جسم JavaScript للمرحلة الثانية عبر فك ترميز تدفقات Acrobat، وتقوم بفحص بيئة التشغيل واستغلال واجهات Acrobat الخاصة، وتنشئ مراحل اتصال شبكي، وأخيرًا تقوم بفك تشفير وفك ضغط وتنفيذ حمولة المرحلة الثالثة المؤجلة. الهدف من هذا المستودع هو التحليل الدفاعي والتوثيق. ينصب التركيز على السلوك القابل للملاحظة، وبنية الكود المسترد، وإعادة بناء سلسلة الهجوم.

النتائج الرئيسية

  • يحتوي ملف PDF على مُحمّل المرحلة الأولى مضمّنًا في حقل نموذج مخفي (Btn1).
  • يقوم JavaScript الخاص بالمرحلة الثانية المسترد بتعطيل مجموعات المحتوى الاختيارية لتقليل المؤشرات البصرية.
  • تبني العينة أغلفة تنفيذ مميزة خاصة بها حول واجهات برمجة تطبيقات Acrobat مثل app.beginPriv() و app.endPriv().
  • تقوم بـفحص الهدف، بما في ذلك:
    • viewerVersion
  • viewerType
  • platform
  • استنتاج نظام التشغيل بناءً على نظام الملفات
  • تحليل رأس PE لاكتشاف قارئ x64
  • تنشئ أدوات أولية موجهة للاستغلال تتضمن دوال getter مصممة وواجهات أصلية من Acrobat مثل ANShareFile(...) و ANFancyAlertImpl(...).
  • تبني عناوين URL لبيانات القياس عن بُعد غنية بالمعلومات لنقطة نهاية بعيدة محددة برمجيًا وتستخدم خلاصات RSS الخاصة بـ JavaScript كجزء من تدفق مراحلها.
  • مسار المُحمّل النهائي المرئي صريح:
    • فك ترميز سداسي عشري لـ bird1
    • فك تشفير AES-CTR
    • فك ضغط DEFLATE
    • تخزين كـ global.final_js
    • تنفيذ عبر eval(...) مؤجل
  • ملخص سلسلة الهجوم

    1. يقرأ JavaScript الخاص بملف PDF الحقل المخفي Btn1
    2. تقوم المرحلة الأولى بفك الترميز وجدولة المرحلة الثانية
    3. تقوم المرحلة الثانية بتهيئة المنطق المشفر وإخفاء طبقات OCG
    4. يتم التعرف على بيئة الهدف
    5. تتم محاولة الإعداد الموجه للاستغلال باستخدام واجهات Acrobat الأصلية
    6. يتم تجهيز قنوات القياس عن بُعد والمراحل
    7. يبحث البرنامج النصي عن مواد الحمولة المعبأة وقت التشغيل
    8. يتم فك تشفير المحتوى المشفر وفك ضغطه في الذاكرة
    9. يتم تنفيذ حمولة JavaScript للمرحلة الثالثة عبر setTimeOut

    لماذا تعتبر هذه العينة مهمة

    تعتبر العينة مهمة لأنها ليست PDF ثابتًا بسيطًا يحتوي على أجزاء برمجية مضمّنة. إنها تتصرف مثل مُحمّل منظم متعدد المراحل يقوم بما يلي:

    • تقييم بيئة الهدف
    • استغلال الوظائف المميزة الخاصة بـ Acrobat
    • تجهيز تسليم الحمولة لاحقًا
    • إعادة بناء الكود اللاحق بالكامل في الذاكرة

    هذا المزيج يجعلها ذات صلة بتحليل برمجيات PDF الخبيثة ودراسة سلوك الثقة والمراحل في JavaScript الخاص بـ Acrobat.

    التقرير الفني

    يمكن العثور على التقرير الفني هنا.

    تنزيل الأداة