Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-34621_PDF_SAMPLE — Adobe Acrobat PDF JavaScriptの多段階サンプルの技術分析。環境トリアージ、Acrobat APIの悪用、インメモリペイロードの復号化と実行について詳述し、防御研究に役立てる。 | Kitploit
ツール/GitHubGitHub/ercihan/cve-2026-34621_pdf_sample
脆弱性分析エクスプロイトリバースエンジニアリングマルウェア分析デジタルフォレンジック
GitHubercihan/cve-2026-34621_pdf_sample

CVE-2026-34621_PDF_SAMPLE

Adobe Acrobat PDF JavaScriptの多段階サンプルの技術分析。環境トリアージ、Acrobat APIの悪用、インメモリペイロードの復号化と実行について詳述し、防御研究に役立てる。

リポジトリを見る
14ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

多段階Adobe Acrobat PDF JavaScriptサンプルの技術分析

概要

このリポジトリは、段階的なAdobe Acrobat JavaScriptを埋め込んだ悪意のあるPDFサンプルに関する、コード中心のリバースエンジニアリング解説を公開しています。 分析対象のサンプルは、初期ローダーとして隠しフォームフィールドを使用し、Acrobatストリームデコードを通じて第2段階のJavaScript本体を再構築し、環境トリアージとAcrobat固有のインターフェース悪用を実行し、ネットワーク連携のステージングを確立し、最終的に遅延実行される第3段階のペイロードを復号、解凍、実行します。 このリポジトリの目的は、防御的な分析と文書化です。焦点は、観測可能な動作、復元されたコード構造、攻撃チェーンの再構築に置かれています。

主な発見

  • PDFには、隠しフォームフィールド(Btn1)に格納された埋め込みステージ1ランチャーが含まれています。
  • 復元されたステージ2 JavaScriptは、オプションコンテンツグループを無効化して視覚的な痕跡を減らします。
  • サンプルは、app.beginPriv()やapp.endPriv()などのAcrobat APIを中心に、独自の特権実行ラッパーを構築します。
  • ターゲットトリアージを実行します。以下を含みます:
    • viewerVersion
    • viewerType
    • platform
  • ファイルシステムベースのOS推定
  • x64 Readerを検出するためのPEヘッダー解析
  • 巧妙に細工されたゲッターとANShareFile(...)やANFancyAlertImpl(...)などのAcrobatネイティブインターフェースを含む、エクスプロイト指向のプリミティブを設定します。
  • ハードコードされたリモートエンドポイント向けのテレメトリ豊富なビーコンURLを構築し、ステージングフローにRSS JavaScriptフィードを使用します。
  • 最終的な可視ローダーパスは明確です:
    • bird1を16進デコード
    • AES-CTR復号
    • DEFLATE展開
    • global.final_jsとして保存
    • 遅延eval(...)で実行
  • 攻撃チェーンの概要

    1. PDF JavaScriptが隠しフィールドBtn1を読み取る
    2. ステージ1がデコードし、ステージ2をスケジュールする
    3. ステージ2が難読化されたロジックを初期化し、OCGレイヤーを隠す
    4. ターゲット環境がフィンガープリントされる
    5. Acrobatネイティブのエクスプロイト指向セットアップが試行される
    6. テレメトリとステージングチャネルが準備される
    7. スクリプトが実行時に生成されるペイロード素材をポーリングする
    8. 暗号化されたコンテンツがメモリ内で復号・解凍される
    9. 第3段階のJavaScriptペイロードがsetTimeOutを通じて実行される

    このサンプルが重要な理由

    このサンプルが重要なのは、埋め込みスクリプト断片を持つ単純な静的PDFではないためです。これは、以下のような構造化された多段階ローダーとして動作します:

    • ターゲット環境を評価する
    • Acrobat固有の特権機能を悪用する
    • 後続のペイロード配信を準備する
    • 後続のコードを完全にメモリ内で再構築する

    この組み合わせにより、PDFマルウェア分析と、Acrobat JavaScriptの信頼性およびステージング動作の研究の両方に関連性があります。

    解説書

    解説書はこちらにあります。

    ツールをダウンロード