
Análise técnica de uma amostra de JavaScript em PDF do Adobe Acrobat em múltiplos estágios, detalhando a triagem do ambiente, o abuso da API do Acrobat e a descriptografia e execução de payload em memória para pesquisa defensiva.
Este repositório publica um relatório de engenharia reversa focado em código sobre uma amostra de PDF malicioso que incorpora JavaScript do Adobe Acrobat em estágios. A amostra analisada usa um campo de formulário oculto como carregador inicial, reconstrói um corpo de JavaScript de segundo estágio por meio da decodificação de fluxo do Acrobat, realiza triagem de ambiente e abuso de interfaces específicas do Acrobat, estabelece um estágio apoiado por rede e, finalmente, descriptografa, descomprime e executa um payload de terceiro estágio adiado. O objetivo deste repositório é análise defensiva e documentação. O foco está no comportamento observável, na estrutura de código recuperada e na reconstrução da cadeia de ataque.
Btn1).app.beginPriv() e app.endPriv().viewerVersionviewerTypeplatformANShareFile(...) e ANFancyAlertImpl(...).bird1global.final_jseval(...) adiadoBtn1setTimeOutA amostra é significativa porque não é um PDF estático simples com fragmentos de script incorporados. Ela se comporta como um carregador multi-estágio estruturado que:
Essa combinação a torna relevante tanto para a análise de malware em PDF quanto para o estudo do comportamento de confiança e estágio do JavaScript do Acrobat.
O relatório pode ser encontrado aqui.