
Adobe Acrobat PDF JavaScriptの多段階サンプルの技術分析。環境トリアージ、Acrobat APIの悪用、インメモリペイロードの復号化と実行について詳述し、防御研究に役立てる。
このリポジトリは、段階的なAdobe Acrobat JavaScriptを埋め込んだ悪意のあるPDFサンプルに関する、コード中心のリバースエンジニアリング解説を公開しています。 分析対象のサンプルは、初期ローダーとして隠しフォームフィールドを使用し、Acrobatストリームデコードを通じて第2段階のJavaScript本体を再構築し、環境トリアージとAcrobat固有のインターフェース悪用を実行し、ネットワーク連携のステージングを確立し、最終的に遅延実行される第3段階のペイロードを復号、解凍、実行します。 このリポジトリの目的は、防御的な分析と文書化です。焦点は、観測可能な動作、復元されたコード構造、攻撃チェーンの再構築に置かれています。
Btn1)に格納された埋め込みステージ1ランチャーが含まれています。app.beginPriv()やapp.endPriv()などのAcrobat APIを中心に、独自の特権実行ラッパーを構築します。viewerVersionviewerTypeplatformANShareFile(...)やANFancyAlertImpl(...)などのAcrobatネイティブインターフェースを含む、エクスプロイト指向のプリミティブを設定します。bird1を16進デコードglobal.final_jsとして保存eval(...)で実行Btn1を読み取るsetTimeOutを通じて実行されるこのサンプルが重要なのは、埋め込みスクリプト断片を持つ単純な静的PDFではないためです。これは、以下のような構造化された多段階ローダーとして動作します:
この組み合わせにより、PDFマルウェア分析と、Acrobat JavaScriptの信頼性およびステージング動作の研究の両方に関連性があります。
解説書はこちらにあります。