
Adobe Acrobat PDF JavaScript 다단계 샘플에 대한 기술 분석으로, 환경 트리아지, Acrobat API 남용, 그리고 방어 연구를 위한 인메모리 페이로드 복호화 및 실행을 상세히 다룹니다.
이 저장소는 악성 PDF 샘플에 대한 코드 중심의 리버스 엔지니어링 분석 문서를 게시합니다. 해당 샘플은 단계적으로 구성된 Adobe Acrobat JavaScript를 내장하고 있습니다. 분석된 샘플은 숨겨진 양식 필드를 초기 로더로 사용하고, Acrobat 스트림 디코딩을 통해 2단계 JavaScript 본문을 재구성하며, 환경 사전 점검 및 Acrobat 특정 인터페이스 남용을 수행하고, 네트워크 기반 스테이징을 구축한 후, 최종적으로 지연된 3단계 페이로드를 복호화, 압축 해제 및 실행합니다. 이 저장소의 목적은 방어적 분석과 문서화입니다. 관찰 가능한 동작, 복구된 코드 구조, 공격 체인 재구성에 초점을 맞춥니다.
Btn1)에 저장된 1단계 런처가 포함되어 있습니다.app.beginPriv() 및 app.endPriv()와 같은 Acrobat API 주변에 자체 권한 실행 래퍼를 구축합니다.viewerVersionviewerTypeplatformANShareFile(...) 및 ANFancyAlertImpl(...)과 같은 Acrobat 네이티브 인터페이스를 포함하는 익스플로잇 지향 프리미티브를 설정합니다.bird1 헥스 디코딩global.final_js로 저장eval(...)을 통한 실행Btn1을 읽습니다setTimeOut을 통해 실행됩니다이 샘플은 내장된 스크립트 조각이 있는 단순한 정적 PDF가 아니기 때문에 중요합니다. 구조화된 다단계 로더처럼 동작하며:
이러한 조합은 PDF 악성코드 분석과 Acrobat JavaScript 신뢰 및 스테이징 동작 연구 모두에 관련성이 있습니다.
분석 문서는 여기에서 확인할 수 있습니다.