
Technische Analyse einer mehrstufigen Adobe Acrobat PDF-JavaScript-Probe, die Umgebungs-Triage, Missbrauch der Acrobat-API sowie Entschlüsselung und Ausführung von In-Memory-Payloads für defensive Forschung detailliert beschreibt.
Dieses Repository veröffentlicht eine codezentrierte Reverse-Engineering-Dokumentation zu einer bösartigen PDF-Probe, die gestufte Adobe-Acrobat-JavaScripts einbettet. Die analysierte Probe verwendet ein verstecktes Formularfeld als initialen Loader, rekonstruiert einen JavaScript-Code der zweiten Stufe durch Acrobat-Stream-Dekodierung, führt eine Umgebungs-Triage und den Missbrauch Acrobat-spezifischer Schnittstellen durch, etabliert netzwerkgestützte Staging-Prozesse und entschlüsselt, dekomprimiert und führt schließlich eine verzögerte Payload der dritten Stufe aus. Das Ziel dieses Repositorys ist defensive Analyse und Dokumentation. Der Fokus liegt auf beobachtbarem Verhalten, rekonstruierter Codestruktur und der Rekonstruktion der Angriffskette.
Btn1) gespeichert ist.app.beginPriv() und app.endPriv().viewerVersionviewerTypeplatformANShareFile(...) und ANFancyAlertImpl(...) umfassen.bird1global.final_jseval(...)Btn1setTimeOut ausgeführtDie Probe ist bedeutsam, weil sie keine einfache statische PDF mit eingebetteten Skriptfragmenten ist. Sie verhält sich wie ein strukturierter mehrstufiger Loader, der:
Diese Kombination macht sie sowohl für die PDF-Malware-Analyse als auch für die Untersuchung von Acrobat-JavaScript-Vertrauens- und Staging-Verhalten relevant.
Die Dokumentation finden Sie hier.