Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-34621_PDF_SAMPLE — Análise técnica de uma amostra de JavaScript em PDF do Adobe Acrobat em múltiplos estágios, detalhando a triagem do ambiente, o abuso da API do Acrobat e a descriptografia e execução de payload em memória para pesquisa defensiva. | Kitploit
Ferramentas/GitHubGitHub/ercihan/cve-2026-34621_pdf_sample
Análise de VulnerabilidadesExploraçãoEngenharia ReversaAnálise de MalwareForensia Digital
GitHubercihan/cve-2026-34621_pdf_sample

CVE-2026-34621_PDF_SAMPLE

Análise técnica de uma amostra de JavaScript em PDF do Adobe Acrobat em múltiplos estágios, detalhando a triagem do ambiente, o abuso da API do Acrobat e a descriptografia e execução de payload em memória para pesquisa defensiva.

Ver Repositório
1há 4 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Análise Técnica de uma Amostra de JavaScript em PDF Adobe Acrobat Multi-Estágio

Visão Geral

Este repositório publica um relatório de engenharia reversa focado em código sobre uma amostra de PDF malicioso que incorpora JavaScript do Adobe Acrobat em estágios. A amostra analisada usa um campo de formulário oculto como carregador inicial, reconstrói um corpo de JavaScript de segundo estágio por meio da decodificação de fluxo do Acrobat, realiza triagem de ambiente e abuso de interfaces específicas do Acrobat, estabelece um estágio apoiado por rede e, finalmente, descriptografa, descomprime e executa um payload de terceiro estágio adiado. O objetivo deste repositório é análise defensiva e documentação. O foco está no comportamento observável, na estrutura de código recuperada e na reconstrução da cadeia de ataque.

Principais Descobertas

  • O PDF contém um carregador de Estágio-1 incorporado armazenado em um campo de formulário oculto (Btn1).
  • O JavaScript de Estágio-2 recuperado desativa grupos de conteúdo opcionais para reduzir indicadores visuais.
  • A amostra constrói seus próprios wrappers de execução privilegiada em torno de APIs do Acrobat, como app.beginPriv() e app.endPriv().
  • Ela realiza triagem de alvo, incluindo:
    • viewerVersion
    • viewerType
    • platform
    • inferência de SO baseada no sistema de arquivos
    • análise de cabeçalho PE para detectar o Reader x64
  • Ela configura primitivas orientadas a exploração envolvendo getters elaborados e interfaces nativas do Acrobat, como ANShareFile(...) e ANFancyAlertImpl(...).
  • Ela constrói URLs de beacon ricas em telemetria para um endpoint remoto codificado e usa feeds JavaScript RSS como parte do seu fluxo de estágio.
  • O caminho final visível do carregador é explícito:
    • decodificação hexadecimal de bird1
    • descriptografia AES-CTR
    • inflação DEFLATE
    • armazenamento como global.final_js
    • execução via eval(...) adiado
  • Resumo da Cadeia de Ataque

    1. O JavaScript do PDF lê o campo oculto Btn1
    2. O Estágio-1 decodifica e agenda o Estágio-2
    3. O Estágio-2 inicializa a lógica ofuscada e oculta camadas OCG
    4. O ambiente alvo é identificado por impressão digital
    5. A configuração nativa do Acrobat orientada a exploração é tentada
    6. Os canais de telemetria e estágio são preparados
    7. O script consulta material de payload preenchido em tempo de execução
    8. O conteúdo criptografado é descriptografado e descomprimido na memória
    9. Um payload JavaScript de terceiro estágio é executado por meio de setTimeOut

    Por Que Esta Amostra É Importante

    A amostra é significativa porque não é um PDF estático simples com fragmentos de script incorporados. Ela se comporta como um carregador multi-estágio estruturado que:

    • qualifica o ambiente alvo
    • abusa da funcionalidade privilegiada específica do Acrobat
    • prepara a entrega posterior do payload
    • reconstrói o código de acompanhamento inteiramente na memória

    Essa combinação a torna relevante tanto para a análise de malware em PDF quanto para o estudo do comportamento de confiança e estágio do JavaScript do Acrobat.

    Relatório

    O relatório pode ser encontrado aqui.

    Baixar ferramenta