Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-34621_PDF_SAMPLE — Технический анализ многоступенчатого образца JavaScript в PDF-файле Adobe Acrobat, описывающий разведку окружения, злоупотребление API Acrobat, а также дешифрование и выполнение полезной нагрузки в памяти для оборонительных исследований. | Kitploit
Инструменты/GitHubGitHub/ercihan/cve-2026-34621_pdf_sample
Анализ уязвимостейЭксплуатацияОбратная инженерияАнализ вредоносных программЦифровая криминалистика
GitHubercihan/cve-2026-34621_pdf_sample

CVE-2026-34621_PDF_SAMPLE

Технический анализ многоступенчатого образца JavaScript в PDF-файле Adobe Acrobat, описывающий разведку окружения, злоупотребление API Acrobat, а также дешифрование и выполнение полезной нагрузки в памяти для оборонительных исследований.

Репозиторий
14 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Технический анализ многоступенчатого образца JavaScript в Adobe Acrobat PDF

Обзор

В этом репозитории публикуется технический разбор, ориентированный на код, вредоносного PDF-образца, который содержит многоступенчатый JavaScript для Adobe Acrobat. Проанализированный образец использует скрытое поле формы в качестве начального загрузчика, восстанавливает тело JavaScript второй ступени через декодирование потока Acrobat, выполняет проверку среды и злоупотребление специфичными для Acrobat интерфейсами, устанавливает сетевую поддержку для последующих этапов и, наконец, расшифровывает, распаковывает и выполняет отложенную полезную нагрузку третьей ступени. Цель этого репозитория — защитный анализ и документация. Основное внимание уделяется наблюдаемому поведению, восстановленной структуре кода и реконструкции цепочки атак.

Ключевые выводы

  • PDF содержит встроенный загрузчик первой ступени, хранящийся в скрытом поле формы (Btn1).
  • Восстановленный JavaScript второй ступени отключает группы дополнительного содержимого для уменьшения визуальных индикаторов.
  • Образец создает собственные обертки привилегированного выполнения вокруг API Acrobat, таких как app.beginPriv() и app.endPriv().
  • Он выполняет проверку целевой среды, включая:
    • viewerVersion
    • viewerType
    • platform
    • определение ОС на основе файловой системы
    • анализ PE-заголовков для обнаружения 64-разрядного Reader
  • Он настраивает примитивы, ориентированные на эксплуатацию, с использованием сконструированных геттеров и нативных интерфейсов Acrobat, таких как ANShareFile(...) и ANFancyAlertImpl(...).
  • Он создает URL-адреса маяков с богатой телеметрией для жестко заданной удаленной конечной точки и использует RSS-каналы JavaScript как часть процесса подготовки этапов.
  • Финальный видимый путь загрузчика явный:
    • hex-декодирование bird1
    • расшифровка AES-CTR
    • распаковка DEFLATE
    • сохранение как global.final_js
    • выполнение через отложенный eval(...)
  • Сводка цепочки атак

    1. JavaScript в PDF считывает скрытое поле Btn1
    2. Первая ступень декодирует и планирует вторую ступень
    3. Вторая ступень инициализирует обфусцированную логику и скрывает слои OCG
    4. Выполняется сбор данных о целевой среде
    5. Предпринимается попытка настройки, ориентированной на эксплуатацию нативных интерфейсов Acrobat
    6. Подготавливаются каналы телеметрии и промежуточных этапов
    7. Скрипт опрашивает материал полезной нагрузки, заполняемый во время выполнения
    8. Зашифрованное содержимое расшифровывается и распаковывается в памяти
    9. Полезная нагрузка JavaScript третьей ступени выполняется через setTimeOut

    Почему этот образец важен

    Образец значим, потому что это не простой статический PDF со встроенными фрагментами скриптов. Он ведет себя как структурированный многоступенчатый загрузчик, который:

    • оценивает целевую среду
    • злоупотребляет привилегированными функциями, специфичными для Acrobat
    • подготавливает доставку последующей полезной нагрузки
    • полностью восстанавливает последующий код в памяти

    Такое сочетание делает его актуальным как для анализа вредоносных PDF, так и для изучения доверия к JavaScript в Acrobat и поведения промежуточных этапов.

    Разбор

    Разбор можно найти здесь.

    Скачать инструмент