Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-34621_PDF_SAMPLE — Adobe Acrobat PDF JavaScript 다단계 샘플에 대한 기술 분석으로, 환경 트리아지, Acrobat API 남용, 그리고 방어 연구를 위한 인메모리 페이로드 복호화 및 실행을 상세히 다룹니다. | Kitploit
도구/GitHubGitHub/ercihan/cve-2026-34621_pdf_sample
Vulnerability AnalysisExploitationReverse EngineeringMalware AnalysisDigital Forensics
GitHubercihan/cve-2026-34621_pdf_sample

CVE-2026-34621_PDF_SAMPLE

Adobe Acrobat PDF JavaScript 다단계 샘플에 대한 기술 분석으로, 환경 트리아지, Acrobat API 남용, 그리고 방어 연구를 위한 인메모리 페이로드 복호화 및 실행을 상세히 다룹니다.

저장소 보기

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
175개월 전아직 검토되지 않음
공유

다단계 Adobe Acrobat PDF JavaScript 샘플의 기술 분석

개요

이 저장소는 악성 PDF 샘플에 대한 코드 중심의 리버스 엔지니어링 분석 문서를 게시합니다. 해당 샘플은 단계적으로 구성된 Adobe Acrobat JavaScript를 내장하고 있습니다. 분석된 샘플은 숨겨진 양식 필드를 초기 로더로 사용하고, Acrobat 스트림 디코딩을 통해 2단계 JavaScript 본문을 재구성하며, 환경 사전 점검 및 Acrobat 특정 인터페이스 남용을 수행하고, 네트워크 기반 스테이징을 구축한 후, 최종적으로 지연된 3단계 페이로드를 복호화, 압축 해제 및 실행합니다. 이 저장소의 목적은 방어적 분석과 문서화입니다. 관찰 가능한 동작, 복구된 코드 구조, 공격 체인 재구성에 초점을 맞춥니다.

주요 발견 사항

  • PDF에는 숨겨진 양식 필드(Btn1)에 저장된 1단계 런처가 포함되어 있습니다.
  • 복구된 2단계 JavaScript는 선택적 콘텐츠 그룹을 비활성화하여 시각적 표시를 줄입니다.
  • 샘플은 app.beginPriv() 및 app.endPriv()와 같은 Acrobat API 주변에 자체 권한 실행 래퍼를 구축합니다.
  • 다음을 포함한 대상 사전 점검을 수행합니다:
    • viewerVersion
    • viewerType
    • platform
  • 파일 시스템 기반 OS 추론
  • x64 Reader 감지를 위한 PE 헤더 파싱
  • 조작된 getter와 ANShareFile(...) 및 ANFancyAlertImpl(...)과 같은 Acrobat 네이티브 인터페이스를 포함하는 익스플로잇 지향 프리미티브를 설정합니다.
  • 하드코딩된 원격 엔드포인트에 대한 텔레메트리가 풍부한 비콘 URL을 구성하고 스테이징 흐름의 일부로 RSS JavaScript 피드를 사용합니다.
  • 최종 가시적 로더 경로는 명시적입니다:
    • bird1 헥스 디코딩
    • AES-CTR 복호화
    • DEFLATE 압축 해제
    • global.final_js로 저장
    • 지연된 eval(...)을 통한 실행
  • 공격 체인 요약

    1. PDF JavaScript가 숨겨진 필드 Btn1을 읽습니다
    2. 1단계가 2단계를 디코딩하고 예약합니다
    3. 2단계가 난독화된 로직을 초기화하고 OCG 레이어를 숨깁니다
    4. 대상 환경이 핑거프린팅됩니다
    5. Acrobat 네이티브 익스플로잇 지향 설정이 시도됩니다
    6. 텔레메트리 및 스테이징 채널이 준비됩니다
    7. 스크립트가 런타임에 채워진 페이로드 자료를 폴링합니다
    8. 암호화된 콘텐츠가 메모리에서 복호화 및 압축 해제됩니다
    9. 3단계 JavaScript 페이로드가 setTimeOut을 통해 실행됩니다

    이 샘플이 중요한 이유

    이 샘플은 내장된 스크립트 조각이 있는 단순한 정적 PDF가 아니기 때문에 중요합니다. 구조화된 다단계 로더처럼 동작하며:

    • 대상 환경을 검증합니다
    • Acrobat 특정 권한 기능을 남용합니다
    • 이후 페이로드 전달을 준비합니다
    • 후속 코드를 전적으로 메모리에서 재구성합니다

    이러한 조합은 PDF 악성코드 분석과 Acrobat JavaScript 신뢰 및 스테이징 동작 연구 모두에 관련성이 있습니다.

    분석 문서

    분석 문서는 여기에서 확인할 수 있습니다.

    도구 다운로드