Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/ercihan/cve-2026-34621_pdf_sample
Analyse des VulnérabilitésExploitationRétro-ingénierieAnalyse de MalwareCriminalistique Numérique
GitHubercihan/cve-2026-34621_pdf_sample

CVE-2026-34621_PDF_SAMPLE

Analyse technique d'un échantillon JavaScript PDF Adobe Acrobat multi-étapes, détaillant le triage de l'environnement, l'abus des API Acrobat, ainsi que le déchiffrement et l'exécution de la charge utile en mémoire pour la recherche défensive.

Voir le dépôt
118il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Analyse technique d'un échantillon PDF Adobe Acrobat avec JavaScript multi-étapes

Vue d'ensemble

Ce dépôt publie une analyse rétro-ingénierie orientée code d'un échantillon PDF malveillant intégrant du JavaScript Adobe Acrobat par étapes. L'échantillon analysé utilise un champ de formulaire masqué comme chargeur initial, reconstruit un corps JavaScript de deuxième étape via le décodage de flux Acrobat, effectue un triage de l'environnement et un abus d'interfaces spécifiques à Acrobat, établit une mise en scène soutenue par le réseau, puis déchiffre, décompresse et exécute une charge utile de troisième étape différée. L'objectif de ce dépôt est l'analyse défensive et la documentation. L'accent est mis sur le comportement observable, la structure du code récupéré et la reconstruction de la chaîne d'attaque.

Principales conclusions

  • Le PDF contient un chargeur de première étape intégré stocké dans un champ de formulaire masqué (Btn1).
  • Le JavaScript de deuxième étape récupéré désactive les groupes de contenu optionnels pour réduire les indicateurs visuels.
  • L'échantillon construit ses propres wrappers d'exécution privilégiés autour des API Acrobat telles que app.beginPriv() et app.endPriv().
  • Il effectue un triage de la cible, notamment :
    • viewerVersion
    • viewerType
    • platform
    • inférence du système d'exploitation basée sur le système de fichiers
    • analyse de l'en-tête PE pour détecter le Reader x64
  • Il met en place des primitives orientées exploitation impliquant des getters élaborés et des interfaces natives Acrobat telles que ANShareFile(...) et ANFancyAlertImpl(...).
  • Il construit des URL de balise riches en télémétrie pour un point de terminaison distant codé en dur et utilise des flux JavaScript RSS dans le cadre de son processus de mise en scène.
  • Le chemin de chargeur visible final est explicite :
    • décodage hexadécimal de bird1
    • déchiffrement AES-CTR
    • décompression DEFLATE
    • stockage sous global.final_js
    • exécution via eval(...) différé

Résumé de la chaîne d'attaque

  1. Le JavaScript du PDF lit le champ masqué Btn1
  2. La première étape décode et planifie la deuxième étape
  3. La deuxième étape initialise la logique obscurcie et masque les couches OCG
  4. L'environnement cible est identifié par empreinte
  5. La configuration orientée exploitation native Acrobat est tentée
  6. Les canaux de télémétrie et de mise en scène sont préparés
  7. Le script interroge le contenu de charge utile renseigné à l'exécution
  8. Le contenu chiffré est déchiffré et décompressé en mémoire
  9. Une charge utile JavaScript de troisième étape est exécutée via setTimeOut

Pourquoi cet échantillon est important

L'échantillon est significatif car il ne s'agit pas d'un simple PDF statique avec des fragments de script intégrés. Il se comporte comme un chargeur multi-étapes structuré qui :

  • qualifie l'environnement cible
  • abuse des fonctionnalités privilégiées spécifiques à Acrobat
  • prépare la livraison ultérieure de la charge utile
  • reconstruit entièrement le code de suivi en mémoire

Cette combinaison le rend pertinent à la fois pour l'analyse des malwares PDF et pour l'étude du comportement de confiance et de mise en scène du JavaScript Acrobat.

Analyse

L'analyse complète est disponible ici.

Télécharger l’outil