本仓库发布了一篇以代码为中心的反向工程分析文章,针对一个嵌入了分阶段 Adobe Acrobat JavaScript 的恶意 PDF 样本。 该分析样本使用隐藏表单字段作为初始加载器,通过 Acrobat 流解码重建第二阶段 JavaScript 主体,执行环境侦察和 Acrobat 特定接口滥用,建立网络支持的暂存机制,最后解密、解压缩并执行延迟的第三阶段载荷。 本仓库的目标是防御性分析和文档记录。重点在于可观察行为、恢复的代码结构以及攻击链重建。
Btn1)中的 第一阶段加载器。app.beginPriv() 和 app.endPriv())构建了自己的 特权执行包装器。viewerVersionviewerTypeplatformANShareFile(...) 和 ANFancyAlertImpl(...)。bird1global.final_jseval(...) 执行Btn1setTimeOut 执行第三阶段 JavaScript 载荷该样本之所以重要,是因为它不是一个带有嵌入脚本片段的简单静态 PDF。它的行为类似于一个结构化的多阶段加载器,能够:
这种组合使其既与 PDF 恶意软件分析相关,也适用于研究 Acrobat JavaScript 信任和暂存行为。
分析文章可在此处找到:adobe_0day_analysis_malware_sample.pdf。