
Технический анализ многоступенчатого образца JavaScript в PDF-файле Adobe Acrobat, описывающий разведку окружения, злоупотребление API Acrobat, а также дешифрование и выполнение полезной нагрузки в памяти для оборонительных исследований.
В этом репозитории публикуется технический разбор, ориентированный на код, вредоносного PDF-образца, который содержит многоступенчатый JavaScript для Adobe Acrobat. Проанализированный образец использует скрытое поле формы в качестве начального загрузчика, восстанавливает тело JavaScript второй ступени через декодирование потока Acrobat, выполняет проверку среды и злоупотребление специфичными для Acrobat интерфейсами, устанавливает сетевую поддержку для последующих этапов и, наконец, расшифровывает, распаковывает и выполняет отложенную полезную нагрузку третьей ступени. Цель этого репозитория — защитный анализ и документация. Основное внимание уделяется наблюдаемому поведению, восстановленной структуре кода и реконструкции цепочки атак.
Btn1).app.beginPriv() и app.endPriv().viewerVersionviewerTypeplatformANShareFile(...) и ANFancyAlertImpl(...).bird1global.final_jseval(...)Btn1setTimeOutОбразец значим, потому что это не простой статический PDF со встроенными фрагментами скриптов. Он ведет себя как структурированный многоступенчатый загрузчик, который:
Такое сочетание делает его актуальным как для анализа вредоносных PDF, так и для изучения доверия к JavaScript в Acrobat и поведения промежуточных этапов.
Разбор можно найти здесь.