
Análisis técnico de una muestra de JavaScript en PDF de Adobe Acrobat de múltiples etapas, que detalla el triaje del entorno, el abuso de la API de Acrobat y el descifrado y ejecución de la carga útil en memoria para la investigación defensiva.
Este repositorio publica un análisis de ingeniería inversa centrado en el código de una muestra de PDF malicioso que incrusta JavaScript de Adobe Acrobat por etapas. La muestra analizada utiliza un campo de formulario oculto como cargador inicial, reconstruye un cuerpo de JavaScript de segunda etapa mediante la decodificación de flujos de Acrobat, realiza un triaje del entorno y un abuso de interfaces específicas de Acrobat, establece un respaldo de red por etapas y, finalmente, descifra, descomprime y ejecuta una carga útil diferida de tercera etapa. El objetivo de este repositorio es el análisis defensivo y la documentación. El enfoque se centra en el comportamiento observable, la estructura del código recuperado y la reconstrucción de la cadena de ataque.
Btn1).app.beginPriv() y app.endPriv().viewerVersionviewerTypeplatformANShareFile(...) y ANFancyAlertImpl(...).bird1global.final_jseval(...) diferidoBtn1setTimeOutLa muestra es significativa porque no es un PDF estático simple con fragmentos de script incrustados. Se comporta como un cargador multi-etapa estructurado que:
Esa combinación la hace relevante tanto para el análisis de malware en PDF como para el estudio del comportamiento de confianza y etapas del JavaScript de Acrobat.
El análisis se puede encontrar aquí.