Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!
CVE-2026-34621_PDF_SAMPLE — Technische Analyse einer mehrstufigen Adobe Acrobat PDF-JavaScript-Probe, die Umgebungs-Triage, Missbrauch der Acrobat-API sowie Entschlüsselung und Ausführung von In-Memory-Payloads für defensive Forschung detailliert beschreibt. | Kitploit
Technische Analyse einer mehrstufigen Adobe Acrobat PDF-JavaScript-Probe, die Umgebungs-Triage, Missbrauch der Acrobat-API sowie Entschlüsselung und Ausführung von In-Memory-Payloads für defensive Forschung detailliert beschreibt.
Technische Analyse einer mehrstufigen Adobe-Acrobat-PDF-JavaScript-Probe
Überblick
Dieses Repository veröffentlicht eine codezentrierte Reverse-Engineering-Dokumentation zu einer bösartigen PDF-Probe, die gestufte Adobe-Acrobat-JavaScripts einbettet.
Die analysierte Probe verwendet ein verstecktes Formularfeld als initialen Loader, rekonstruiert einen JavaScript-Code der zweiten Stufe durch Acrobat-Stream-Dekodierung, führt eine Umgebungs-Triage und den Missbrauch Acrobat-spezifischer Schnittstellen durch, etabliert netzwerkgestützte Staging-Prozesse und entschlüsselt, dekomprimiert und führt schließlich eine verzögerte Payload der dritten Stufe aus.
Das Ziel dieses Repositorys ist defensive Analyse und Dokumentation. Der Fokus liegt auf beobachtbarem Verhalten, rekonstruierter Codestruktur und der Rekonstruktion der Angriffskette.
Wichtigste Erkenntnisse
Die PDF enthält einen eingebetteten Stage-1-Launcher, der in einem versteckten Formularfeld (Btn1) gespeichert ist.
Der wiederhergestellte Stage-2-JavaScript deaktiviert optionale Inhaltsgruppen, um visuelle Indikatoren zu reduzieren.
Die Probe baut eigene privilegierte Ausführungswrapper um Acrobat-APIs wie app.beginPriv() und app.endPriv().
Sie führt eine Ziel-Triage durch, einschließlich:
viewerVersion
viewerType
platform
dateisystembasierte OS-Ableitung
PE-Header-Parsing zur Erkennung von x64 Reader
Sie richtet exploit-orientierte Primitive ein, die handgefertigte Getter und Acrobat-native Schnittstellen wie ANShareFile(...) und ANFancyAlertImpl(...) umfassen.
Sie konstruiert telemetriereiche Beacon-URLs für einen fest verdrahteten Remote-Endpunkt und verwendet RSS-JavaScript-Feeds als Teil ihres Staging-Ablaufs.
Der finale sichtbare Loader-Pfad ist explizit:
Hex-Dekodierung von bird1
AES-CTR-Entschlüsselung
DEFLATE-Inflation
Speicherung als global.final_js
Ausführung über verzögertes eval(...)
Zusammenfassung der Angriffskette
PDF-JavaScript liest das versteckte Feld Btn1
Stage-1 dekodiert und plant Stage-2
Stage-2 initialisiert verschleierte Logik und blendet OCG-Ebenen aus
Die Zielumgebung wird identifiziert
Der Acrobat-native exploit-orientierte Aufbau wird versucht
Telemetrie- und Staging-Kanäle werden vorbereitet
Das Skript pollt nach zur Laufzeit befülltem Payload-Material
Verschlüsselter Inhalt wird im Speicher entschlüsselt und dekomprimiert
Eine JavaScript-Payload der dritten Stufe wird über setTimeOut ausgeführt
Warum diese Probe wichtig ist
Die Probe ist bedeutsam, weil sie keine einfache statische PDF mit eingebetteten Skriptfragmenten ist. Sie verhält sich wie ein strukturierter mehrstufiger Loader, der:
Diese Kombination macht sie sowohl für die PDF-Malware-Analyse als auch für die Untersuchung von Acrobat-JavaScript-Vertrauens- und Staging-Verhalten relevant.