CVE-2026-34621_PDF_SAMPLE — Adobe Acrobat PDF JavaScriptの多段階サンプルの技術分析。環境トリアージ、Acrobat APIの悪用、インメモリペイロードの復号化と実行について詳述し、防御研究に役立てる。 | Kitploit
ercihan/cve-2026-34621_pdf_sampleCVE-2026-34621_PDF_SAMPLE
Adobe Acrobat PDF JavaScriptの多段階サンプルの技術分析。環境トリアージ、Acrobat APIの悪用、インメモリペイロードの復号化と実行について詳述し、防御研究に役立てる。
14ヶ月前
コミュニティで最も使われているツールを見つけましょう。
多段階Adobe Acrobat PDF JavaScriptサンプルの技術分析
概要
このリポジトリは、段階的なAdobe Acrobat JavaScriptを埋め込んだ悪意のあるPDFサンプルに関する、コード中心のリバースエンジニアリング解説を公開しています。
分析対象のサンプルは、初期ローダーとして隠しフォームフィールドを使用し、Acrobatストリームデコードを通じて第2段階のJavaScript本体を再構築し、環境トリアージとAcrobat固有のインターフェース悪用を実行し、ネットワーク連携のステージングを確立し、最終的に遅延実行される第3段階のペイロードを復号、解凍、実行します。
このリポジトリの目的は、防御的な分析と文書化です。焦点は、観測可能な動作、復元されたコード構造、攻撃チェーンの再構築に置かれています。
主な発見
- PDFには、隠しフォームフィールド(
Btn1)に格納された埋め込みステージ1ランチャーが含まれています。
- 復元されたステージ2 JavaScriptは、オプションコンテンツグループを無効化して視覚的な痕跡を減らします。
- サンプルは、
app.beginPriv()やapp.endPriv()などのAcrobat APIを中心に、独自の特権実行ラッパーを構築します。
- ターゲットトリアージを実行します。以下を含みます:
viewerVersion
viewerType
platform
ファイルシステムベースのOS推定x64 Readerを検出するためのPEヘッダー解析巧妙に細工されたゲッターとANShareFile(...)やANFancyAlertImpl(...)などのAcrobatネイティブインターフェースを含む、エクスプロイト指向のプリミティブを設定します。ハードコードされたリモートエンドポイント向けのテレメトリ豊富なビーコンURLを構築し、ステージングフローにRSS JavaScriptフィードを使用します。最終的な可視ローダーパスは明確です:
bird1を16進デコード
- AES-CTR復号
- DEFLATE展開
global.final_jsとして保存
- 遅延
eval(...)で実行
攻撃チェーンの概要
- PDF JavaScriptが隠しフィールド
Btn1を読み取る
- ステージ1がデコードし、ステージ2をスケジュールする
- ステージ2が難読化されたロジックを初期化し、OCGレイヤーを隠す
- ターゲット環境がフィンガープリントされる
- Acrobatネイティブのエクスプロイト指向セットアップが試行される
- テレメトリとステージングチャネルが準備される
- スクリプトが実行時に生成されるペイロード素材をポーリングする
- 暗号化されたコンテンツがメモリ内で復号・解凍される
- 第3段階のJavaScriptペイロードが
setTimeOutを通じて実行される
このサンプルが重要な理由
このサンプルが重要なのは、埋め込みスクリプト断片を持つ単純な静的PDFではないためです。これは、以下のような構造化された多段階ローダーとして動作します:
- ターゲット環境を評価する
- Acrobat固有の特権機能を悪用する
- 後続のペイロード配信を準備する
- 後続のコードを完全にメモリ内で再構築する
この組み合わせにより、PDFマルウェア分析と、Acrobat JavaScriptの信頼性およびステージング動作の研究の両方に関連性があります。
解説書