Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-34621_PDF_SAMPLE — 对多阶段 Adobe Acrobat PDF JavaScript 样本的技术分析,详述环境分流、Acrobat API 滥用以及内存中载荷的解密与执行,用于防御性研究。 | Kitploit
工具/GitHubGitHub/ercihan/cve-2026-34621_pdf_sample
漏洞分析漏洞利用逆向工程恶意软件分析数字取证
GitHubercihan/cve-2026-34621_pdf_sample

CVE-2026-34621_PDF_SAMPLE

对多阶段 Adobe Acrobat PDF JavaScript 样本的技术分析,详述环境分流、Acrobat API 滥用以及内存中载荷的解密与执行,用于防御性研究。

查看仓库
175个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

多阶段 Adobe Acrobat PDF JavaScript 样本技术分析

概述

本仓库发布了一篇以代码为中心的反向工程分析文章,针对一个嵌入了分阶段 Adobe Acrobat JavaScript 的恶意 PDF 样本。 该分析样本使用隐藏表单字段作为初始加载器,通过 Acrobat 流解码重建第二阶段 JavaScript 主体,执行环境侦察和 Acrobat 特定接口滥用,建立网络支持的暂存机制,最后解密、解压缩并执行延迟的第三阶段载荷。 本仓库的目标是防御性分析和文档记录。重点在于可观察行为、恢复的代码结构以及攻击链重建。

关键发现

  • 该 PDF 包含一个嵌入在隐藏表单字段(Btn1)中的 第一阶段加载器。
  • 恢复的 第二阶段 JavaScript 会禁用可选内容组以减少视觉指示。
  • 该样本围绕 Acrobat API(如 app.beginPriv() 和 app.endPriv())构建了自己的 特权执行包装器。
  • 它执行 目标环境侦察,包括:
    • viewerVersion
    • viewerType
    • platform
    • 基于文件系统的操作系统推断
    • PE 头解析以检测 x64 Reader
  • 它设置了 面向漏洞利用的原语,涉及精心构造的 getter 和 Acrobat 原生接口,如 ANShareFile(...) 和 ANFancyAlertImpl(...)。
  • 它为硬编码的远程端点构建了遥测丰富的 信标 URL,并使用 RSS JavaScript 源 作为其暂存流程的一部分。
  • 最终可见的加载器路径是明确的:
    • 十六进制解码 bird1
    • AES-CTR 解密
    • DEFLATE 解压
    • 存储为 global.final_js
    • 通过延迟的 eval(...) 执行

攻击链摘要

  1. PDF JavaScript 读取隐藏字段 Btn1
  2. 第一阶段解码并调度第二阶段
  3. 第二阶段初始化混淆逻辑并隐藏 OCG 图层
  4. 对目标环境进行指纹识别
  5. 尝试 Acrobat 原生面向漏洞利用的设置
  6. 准备遥测和暂存通道
  7. 脚本轮询运行时填充的载荷材料
  8. 加密内容在内存中解密和解压缩
  9. 通过 setTimeOut 执行第三阶段 JavaScript 载荷

为什么该样本很重要

该样本之所以重要,是因为它不是一个带有嵌入脚本片段的简单静态 PDF。它的行为类似于一个结构化的多阶段加载器,能够:

  • 评估目标环境
  • 滥用 Acrobat 特定的特权功能
  • 准备后续载荷投递
  • 完全在内存中重建后续代码

这种组合使其既与 PDF 恶意软件分析相关,也适用于研究 Acrobat JavaScript 信任和暂存行为。

分析文章

分析文章可在此处找到:adobe_0day_analysis_malware_sample.pdf。

下载工具