
Adobe Acrobat PDF JavaScript के बहु-चरणीय नमूने का तकनीकी विश्लेषण, जिसमें पर्यावरण ट्राइएज, Acrobat API का दुरुपयोग, तथा रक्षात्मक अनुसंधान हेतु इन-मेमोरी पेलोड डिक्रिप्शन और निष्पादन का विवरण शामिल है।
यह रिपॉजिटरी एक दुर्भावनापूर्ण PDF नमूने पर कोड-केंद्रित रिवर्स-इंजीनियरिंग लेख प्रकाशित करती है, जिसमें चरणबद्ध Adobe Acrobat JavaScript एम्बेडेड है। विश्लेषित नमूना अपने प्रारंभिक लोडर के रूप में एक छिपे हुए फॉर्म फ़ील्ड का उपयोग करता है, Acrobat स्ट्रीम डिकोडिंग के माध्यम से दूसरे चरण के JavaScript बॉडी का पुनर्निर्माण करता है, पर्यावरण ट्राइएज और Acrobat-विशिष्ट इंटरफ़ेस दुरुपयोग करता है, नेटवर्क-समर्थित स्टेजिंग स्थापित करता है, और अंत में एक विलंबित तीसरे चरण के पेलोड को डिक्रिप्ट, डीकंप्रेस और निष्पादित करता है। इस रिपॉजिटरी का लक्ष्य रक्षात्मक विश्लेषण और दस्तावेज़ीकरण है। ध्यान अवलोकन योग्य व्यवहार, पुनर्प्राप्त कोड संरचना और हमले-श्रृंखला पुनर्निर्माण पर है।
Btn1) में संग्रहीत है।app.beginPriv() और app.endPriv() के आसपास अपने स्वयं के विशेषाधिकार प्राप्त निष्पादन रैपर बनाता है।viewerVersionviewerTypeplatformANShareFile(...) और ANFancyAlertImpl(...) से जुड़े एक्सप्लॉइट-उन्मुख प्रिमिटिव स्थापित करता है।bird1global.final_js के रूप में संग्रहीत करेंeval(...) के माध्यम से निष्पादित करेंBtn1 को पढ़ता हैsetTimeOut के माध्यम से निष्पादित किया जाता हैयह नमूना महत्वपूर्ण है क्योंकि यह एम्बेडेड स्क्रिप्ट अंशों वाला एक साधारण स्थिर PDF नहीं है। यह एक संरचित मल्टी-स्टेज लोडर की तरह व्यवहार करता है जो:
यह संयोजन इसे PDF मैलवेयर विश्लेषण और Acrobat JavaScript ट्रस्ट और स्टेजिंग व्यवहार के अध्ययन दोनों के लिए प्रासंगिक बनाता है।
लेख यहाँ पाया जा सकता है।