MALICIOUS
244
Risk Score
Malware Insights
MITRE ATT&CK
T1059.001 PowerShell
T1566.002 Spearphishing Attachment
The sample is a PDF file flagged as malicious by an ML classifier. It contains embedded JavaScript and is encrypted, with the JavaScript referencing the encrypted content, indicating an attempt to conceal a malicious payload. The presence of PDF_JAVASCRIPT and PDF_ENCRYPTED_WITH_JS heuristics strongly suggests that the embedded JavaScript is used to decrypt and execute the malicious content. No specific IOCs were extracted, but the techniques indicate a downloader or exploit delivery mechanism.
Machine Learning
- Nyx PDF Classifier malicious score 0.9979
Heuristics 9
-
Adobe Reader CoolType SING font exploit — CVE-2010-2883 critical CVE likely CVE_2010_2883PDF embeds a TrueType/OpenType font with an actual SING table and pairs it with JavaScript heap-spray shellcode. This matches the public Adobe Reader CoolType SING exploit shape for CVE-2010-2883.
-
JavaScript action low 2 related findings PDF_JAVASCRIPTPDF contains a /JavaScript action. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
-
Obfuscated multi-stage PDF JavaScript heap-spray exploit critical PDF_JS_OBFUSCATED_MULTISTAGE_HEAPSPRAYPDF JavaScript hidden behind nested stream filters and/or a custom in-JS decoder (rolling-XOR stager) decodes to a heap-spray / ROP chain. The spray is only visible after unwinding those layers, which is why the raw heap-spray rules miss it. This is an obfuscated multi-stage Adobe Reader JavaScript exploit; the dropped Windows payload (often named Win.Trojan.Agent by signature AV) is the second stage, not the delivery mechanism.
-
Embedded JS stream low PDF_JSPDF references a /JS stream. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
-
Encrypted PDF carries /JavaScript — payload hidden from static analysis high PDF_ENCRYPTED_WITH_JSPDF declares /Encrypt and also references an executable trigger (/JavaScript). Document encryption hides the JavaScript body and stream contents from static scanners — combined with auto-execution indicators this is a known evasion pattern used to deliver weaponised JavaScript that the analyst cannot inspect without the decryption key.
-
Suspicious extracted artifact medium EXTRACTED_FILE_STATIC_TRIAGEOne or more files extracted from inside this sample matched static suspicious-content checks such as script obfuscation, encoded payload blobs, packed data, or execution/download terms.
-
Embedded file low PDF_EMBEDDEDPDF embeds a file attachment — could carry an executable or another weaponised document as a nested payload
-
XFA form low PDF_XFAPDF uses XML Forms Architecture — can contain script logic
-
Embedded URL info EMBEDDED_URLOne or more URLs were extracted from the document. The URL itself is not a detection — see the per-URL labels for which channel (macro, JS, link annotation, document body, ...) reached each URL.URL http://cgi.adobe.com/special/acrobat/update Referenced by PDF JavaScript
- http://ns.adobe.com/xdp/In PDF document text
- http://www.xfa.org/schema/xci/1.0/In PDF document text
- http://www.xfa.org/schema/xci/2.8/In PDF document text
- http://www.xfa.org/schema/xfa-template/2.4/In PDF document text
- http://www.xfa.org/schema/xfa-data/1.0/In PDF document text
- http://www.xfa.org/schema/xfa-locale-set/2.7/In PDF document text
- http://www.xfa.org/schema/xfa-locale-set/2.1/In PDF document text
- http://ns.adobe.com/xtd/In PDF document text
- http://www.w3.org/1999/02/22-rdf-syntax-ns#In PDF document text
- http://ns.adobe.com/pdf/1.3/In PDF document text
- http://ns.adobe.com/xap/1.0/In PDF document text
- http://purl.org/dc/elements/1.1/In PDF document text
- http://ns.adobe.com/xap/1.0/mm/In PDF document text
- http://ns.adobe.com/xfdf/In PDF document text
- http://www.xfa.org/schema/xfa-form/2.8/In PDF document text
Extracted artifacts 23
Files carved from inside the sample during analysis.
| Filename | Kind | Source | Size |
|---|---|---|---|
embedded_file_obj0012.bin |
pdf-embedded-file | PDF EmbeddedFile object 12 at offset 0x18D1 | 86 bytes |
SHA-256: f7ee3ef2f8f35d669a6c2b8b0b0ee89655bbc3d04b107a8d22531830f6fc28a1 |
|||
embedded_file_obj0013.bin |
pdf-embedded-file | PDF EmbeddedFile object 13 at offset 0x1985 | 1500 bytes |
SHA-256: 8aa38aa66bbb66c238f2b2056e2706e71575fe988694258f17d2bf9e80eb10af |
|||
embedded_file_obj0014.bin |
pdf-embedded-file | PDF EmbeddedFile object 14 at offset 0x1C59 | 7249 bytes |
SHA-256: 742512912da916ed05162ec3e4d245ac05b5310121e973ea4cc4bebeeaa6cc67 |
|||
embedded_file_obj0015.bin |
pdf-embedded-file | PDF EmbeddedFile object 15 at offset 0x26B1 | 159 bytes |
SHA-256: da19a956510de42d8522c11b25445b3efa52056541ed94d34b6ccf27c6a9ff47 |
|||
embedded_file_obj0016.bin |
pdf-embedded-file | PDF EmbeddedFile object 16 at offset 0x2784 | 3023 bytes |
SHA-256: 7a3baf6cd7005199e771f5fac95d2162e961b145b52976bfa7d0f32a10c9758d |
|||
embedded_file_obj0017.bin |
pdf-embedded-file | PDF EmbeddedFile object 17 at offset 0x2B15 | 200 bytes |
SHA-256: 4cb349134bdb5f1a1c03281df9b53128ebe947f235398a912a4f0a9f638b24d5 |
|||
embedded_file_obj0018.bin |
pdf-embedded-file | PDF EmbeddedFile object 18 at offset 0x2C09 | 1223 bytes |
SHA-256: 94561903baadce077f2e3349478a5382a04b3be500869799a4aabc53a7a9fcb6 |
|||
embedded_file_obj0019.bin |
pdf-embedded-file | PDF EmbeddedFile object 19 at offset 0x2E5D | 80 bytes |
SHA-256: 2ebdd7efeaa1190ff6bad8cbd649b313e3969564018f204e7385b97c2fab1e19 |
|||
embedded_file_obj0020.bin |
pdf-embedded-file | PDF EmbeddedFile object 20 at offset 0x2F07 | 56 bytes |
SHA-256: 4a60a9864cdf7382475d51051a03fdc43b32c31eb508893ccfccece34957f9f1 |
|||
eflow.jpg |
pdf-embedded-file | PDF EmbeddedFile object 38 at offset 0x391C | 24941 bytes |
SHA-256: c6510d3f5e142316ca680d40741548fa12c79cd4a0484cb4faceb6b3ca37f240 |
|||
javascript_obj0040_000.js |
pdf-javascript-stream | PDF /JS object 40 at offset 0x9B6CE | 2844 bytes |
SHA-256: bb2fe1c0b366bd3a48235c04e822305ef3ab04e575e155f93e34004f56cc10ec |
|||
Preview scriptFirst 1,000 lines of the extracted script
�� i f ( t y p e o f ( t h i s . A D B E ) = = " u n d e f i n e d " )
t h i s . A D B E = n e w O b j e c t ( ) ;
A D B E . L A N G U A G E = " E N U " ;
A D B E . V i e w e r _ s t r i n g _ T i t l e = " A d o b e A c r o b a t " ;
A D B E . V i e w e r _ s t r i n g _ U p d a t e _ D e s c = " A d o b e N�N��hSUf�e� " ;
A D B E . V i e w e r _ s t r i n g _ U p d a t e _ R e a d e r _ D e s c = " A d o b e R e a d e r 7 . 0 . 5 " ;
A D B E . R e a d e r _ s t r i n g _ N e e d _ N e w _ V e r s i o n _ M s g = "kd P D F e�N���lBf���rHg,v� A d o b e R e a d e r0 ��c xn[� geN �}g e�rHg,� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ R e a d e r _ 6 0 1 = "kd P D F �hSU��lBf���rHg,v� A d o b e R e a d e r0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 ��c xn[� T/R�W(~�f�e�� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ R e a d e r _ O l d e r = "kd P D F �hSU��lBf���rHg,v� A d o b e R e a d e r0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 c xn[� ��S�W(~�N �}O�`o� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ V i e w e r _ 6 0 1 = "kd P D F �hSU��lBf���rHg,v� A d o b e A c r o b a t0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 ��c xn[� T/R�W(~�f�e�� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ V i e w e r _ 6 0 = "kd P D F �hSU��lBf���rHg,v� A d o b e A c r o b a t0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 ��Y
R6N�N QW@� W i n d o w s� C T R L + C� M a c� C o m m a n d + C� � q6T |��4R0`�v�mO��VhN-N僷S�~�O�`o� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ V i e w e r _ O l d e r = "kd P D F �hSU��lBf���rHg,v� A d o b e A c r o b a t0 ��Y
R6�� QW@� q6T |�^ R0`�v�mO��VhN-� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ R e a d e r _ 5 x = "kd P D F �hSU��lBf���rHg,v� A d o b e R e a d e r0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 Y�g� Q~�S�u(� ��SUQ� xn[� bS_ mO��Vh� ��c���SS�g e�rHg,v� Q�u0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ R e a d e r _ 6 _ 7 x = "kd P D F �hSU��lBf���rHg,v� A d o b e R e a d e r0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 Y�g� Q~�S�u(� ��SUQ� xn[� N �}^v[���g e�v�rHg,0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ V i e w e r = "kd P D F �hSU��lBf���rHg,v� A d o b e A c r o b a t0 Y�g�l�g f���v�rHg,� \={�kd�hSUS�N�f>y:� OFS��e�l�kc^8]�O\0 � g�N��hSUQC} u ��h9g,N
f>y:0 Y�g�S�N��c�R0 I n t e r n e t� SUQ� xn[� S�N �}^v[���g e�rHg,0 " ;
|
|||
javascript_obj0041_001.js |
pdf-javascript-stream | PDF /JS object 41 at offset 0x9BA1A | 870 bytes |
SHA-256: 4a1aca004cf20431c9a66dce85404a6411a54d881a6c257882260ffc972a13eb |
|||
Preview scriptFirst 1,000 lines of the extracted script
if (typeof(ADBE.Reader_Value_Asked) == "undefined")
ADBE.Reader_Value_Asked = false;
if (typeof(ADBE.Viewer_Value_Asked) == "undefined")
ADBE.Viewer_Value_Asked = false;
if (typeof(ADBE.Reader_Need_Version) == "undefined" || ADBE.Reader_Need_Version < 7.0)
{
ADBE.Reader_Need_Version = 7.0;
ADBE.Reader_Value_New_Version_URL = "http://cgi.adobe.com/special/acrobat/update";
ADBE.SYSINFO = "?p=" + app.platform + "&v=" + app.viewerVersion + "&l=" + app.language + "&c=" + app.viewerType + "&w=" + "XFA1_6";
}
if (typeof(ADBE.Viewer_Need_Version) == "undefined" || ADBE.Viewer_Need_Version < 7.0)
{
ADBE.Viewer_Need_Version = 7.0;
ADBE.Viewer_Value_New_Version_URL = "http://cgi.adobe.com/special/acrobat/update";
ADBE.SYSINFO = "?p=" + app.platform + "&v=" + app.viewerVersion + "&l=" + app.language + "&c=" + app.viewerType + "&w=" + "XFA1_6";
}
|
|||
javascript_obj0042_002.js |
pdf-javascript-stream | PDF /JS object 42 at offset 0x9BB72 | 1532 bytes |
SHA-256: f574e4d51594d1a8fd22e125b109b827c437aa898edc78babb62dbb93f8744f8 |
|||
Preview scriptFirst 1,000 lines of the extracted script
if (typeof(xfa_installed) == "undefined" || typeof(xfa_version) == "undefined" || xfa_version < 2.1)
{
if (app.viewerType == "Reader")
{
if (ADBE.Reader_Value_Asked != true)
{
if (app.viewerVersion < 6.0)
{
if (app.alert(ADBE.Viewer_Form_string_Reader_5x, 1, 1) == 1)
this.getURL(ADBE.Reader_Value_New_Version_URL + ADBE.SYSINFO, false);
ADBE.Reader_Value_Asked = true;
}
else if (app.viewerVersion < 7.0)
{
if (app.alert(ADBE.Viewer_Form_string_Reader_601, 1, 1) == 1)
app.findComponent({cType:"App", cName:"Reader7", cDesc: ADBE.Viewer_string_Update_Reader_Desc});
ADBE.Reader_Value_Asked = true;
}
else
{
if (app.alert(ADBE.Viewer_Form_string_Reader_6_7x, 1, 1) == 1)
app.findComponent({cType:"Plugin", cName:"XFA", cDesc: ADBE.Viewer_string_Update_Reader_Desc});
ADBE.Reader_Value_Asked = true;
}
}
}
else
{
if (ADBE.Viewer_Value_Asked != true)
{
if (app.viewerVersion < 7.0)
app.response({cQuestion: ADBE.Viewer_Form_string_Viewer_Older, cDefault: ADBE.Viewer_Value_New_Version_URL + ADBE.SYSINFO, cTitle: ADBE.Viewer_string_Title});
else if (app.alert(ADBE.Viewer_Form_string_Viewer, 1, 1) == 1)
app.findComponent({cType:"Plugin", cName:"XFA", cDesc: ADBE.Viewer_string_Update_Desc});
ADBE.Viewer_Value_Asked = true;
}
}
}
|
|||
stream_012_off000943a4.bin |
decompressed-pdf-stream | PDF FlateDecoded stream at offset 0x943A4 | 32400 bytes |
SHA-256: 0601c4b533d97a420b6c976136126d6e4d79c0f357e07bcf80adaf2c57144440 |
|||
|
Detection
ClamAV:
No threats found
Obfuscation or payload:
likely
Carved artifact entropy is 7.74, consistent with packed or encrypted content.
|
|||
font_00_sfnt_off0009c6f4.bin |
pdf-font-stream | PDF embedded font (sfnt) at offset 0x9C6F4 | 71524 bytes |
SHA-256: 426fc31e492fe224eea571b50d4b8a8539f1b24595527e3932236df755edd36a |
|||
|
Detection
ClamAV:
No threats found
Obfuscation or payload:
likely
Static shellcode analysis found candidate code region(s). Indicators: heap spray 0x41 (A)
|
|||
embedded_file_obj0001_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 1 at offset 0x58; filter decode failed | 112 bytes |
SHA-256: d12f574c4af4fbfe357eddcef4540ac06e22a46a777fb5f3fbffd5006c36f404 |
|||
embedded_file_obj0002_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 2 at offset 0x124; filter decode failed | 656 bytes |
SHA-256: 3968f01ae58b043d0ea847d683a6f98e25a311e0ba408dbfed2195cb6626f0f1 |
|||
embedded_file_obj0003_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 3 at offset 0x411; filter decode failed | 2656 bytes |
SHA-256: fd9115b1f5f40cc016ea65d01a5f475b49a0454db0378209cdfebd912599017a |
|||
embedded_file_obj0004_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 4 at offset 0xECD; filter decode failed | 144 bytes |
SHA-256: f260041106da585936bd16590c632358ecf5430824ac7381dca09f793bab9447 |
|||
embedded_file_obj0005_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 5 at offset 0xFB9; filter decode failed | 848 bytes |
SHA-256: ee10786e0c3045ac53b2bd9977c0f8e483c36a53a596f39af03587a986a6def8 |
|||
embedded_file_obj0006_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 6 at offset 0x1365; filter decode failed | 176 bytes |
SHA-256: 860f460aec2bd75afe01cf4102e29ddabdbf1e22b46a86b83e231ec4333d8930 |
|||
embedded_file_obj0007_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 7 at offset 0x1471; filter decode failed | 528 bytes |
SHA-256: 389be9ba4eb3360467918fadd28193066b4e17a4bc176b73558af08ccb48d5f2 |
|||
embedded_file_obj0008_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 8 at offset 0x16DD; filter decode failed | 112 bytes |
SHA-256: ac0d25b31d93e1359fdef189b63b289b7cc9e794827fab6ea25ad9e9b5d74b37 |
|||
Open this report in the interactive analyzer, or submit your own file for analysis.