MALICIOUS
166
Risk Score
Malware Insights
MITRE ATT&CK
T1059.001 PowerShell
T1566.001 Spearphishing Attachment
T1027 Obfuscated Files or Information
This PDF was flagged as malicious by an ML classifier with high confidence. It contains embedded JavaScript and is encrypted, indicating an attempt to conceal its payload. The presence of PDF_ENCRYPTED_WITH_JS and PDF_JAVASCRIPT heuristics strongly suggests that the JavaScript is used to decrypt and execute malicious content. The PDF_IMAGE_ONLY_LURE heuristic indicates a common tactic to trick users into enabling content or macros.
Machine Learning
- Nyx PDF Classifier malicious score 0.9769
Heuristics 8
-
JavaScript action low 2 related findings PDF_JAVASCRIPTPDF contains a /JavaScript action. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
-
PDF JavaScript exploit cluster critical PDF_JS_EXPLOIT_CLUSTERPDF combines an executable JavaScript/action surface with exploit staging indicators such as eval/unescape/fromCharCode, XFA script content, or a related CVE pattern. Benign form JavaScript remains low-severity, but this correlated cluster is high-confidence malicious behavior.
-
Embedded JS stream low PDF_JSPDF references a /JS stream. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
-
Encrypted PDF carries /JavaScript — payload hidden from static analysis high PDF_ENCRYPTED_WITH_JSPDF declares /Encrypt and also references an executable trigger (/JavaScript). Document encryption hides the JavaScript body and stream contents from static scanners — combined with auto-execution indicators this is a known evasion pattern used to deliver weaponised JavaScript that the analyst cannot inspect without the decryption key.
-
Embedded file low PDF_EMBEDDEDPDF embeds a file attachment — could carry an executable or another weaponised document as a nested payload
-
XFA form low PDF_XFAPDF uses XML Forms Architecture — can contain script logic
-
Suspicious extracted artifact info EXTRACTED_FILE_STATIC_TRIAGEOne or more files extracted from inside this sample matched static suspicious-content checks such as script obfuscation, encoded payload blobs, packed data, or execution/download terms.
-
Embedded URL info EMBEDDED_URLOne or more URLs were extracted from the document. The URL itself is not a detection — see the per-URL labels for which channel (macro, JS, link annotation, document body, ...) reached each URL.URL http://www.bitstream.com Referenced by PDF JavaScript
- http://cgi.adobe.com/special/acrobat/updateReferenced by PDF JavaScript
- http://ns.adobe.com/xdp/Referenced by PDF JavaScript
- http://www.xfa.org/schema/xci/2.6/Referenced by PDF JavaScript
- http://www.xfa.org/schema/xci/2.8/Referenced by PDF JavaScript
- http://www.xfa.org/schema/xfa-template/2.6/Referenced by PDF JavaScript
- http://www.xfa.org/schema/xfa-locale-set/2.7/Referenced by PDF JavaScript
- http://www.xfa.org/schema/xfa-locale-set/2.6/Referenced by PDF JavaScript
- http://www.w3.org/1999/02/22-rdf-syntax-ns#Referenced by PDF JavaScript
- http://ns.adobe.com/xap/1.0/Referenced by PDF JavaScript
- http://ns.adobe.com/pdf/1.3/Referenced by PDF JavaScript
- http://ns.adobe.com/xap/1.0/mm/Referenced by PDF JavaScript
- http://ns.adobe.com/xfa/promoted-desc/Referenced by PDF JavaScript
- http://www.xfa.org/schema/xfa-form/2.8/Referenced by PDF JavaScript
- http://www.xfa.org/schema/xfa-data/1.0/Referenced by PDF JavaScript
Extracted artifacts 19
Files carved from inside the sample during analysis.
| Filename | Kind | Source | Size |
|---|---|---|---|
embedded_file_obj0011.bin |
pdf-embedded-file | PDF EmbeddedFile object 11 at offset 0x1367 | 163 bytes |
SHA-256: 3b9fd8e0df28e0f39c3251b4ea4498173d1ed6879f58234f99f3575e12221e43 |
|||
embedded_file_obj0012.bin |
pdf-embedded-file | PDF EmbeddedFile object 12 at offset 0x145A | 1743 bytes |
SHA-256: dbed39ba744b707df788443d2aca528b943e513a9a0b6a0e2e05b9f5c133f16d |
|||
embedded_file_obj0013.bin |
pdf-embedded-file | PDF EmbeddedFile object 13 at offset 0x17B2 | 10883 bytes |
SHA-256: f87f3250d0138680bc1825a48b4d3721895ac84e52fb2f7349a929cb1df40220 |
|||
|
Detection
ClamAV:
No threats found
Obfuscation or payload:
likely
Carved artifact contains 2 eval/decoder/string-building token(s). Carved artifact contains 1 long base64-like blob(s).
|
|||
embedded_file_obj0014.bin |
pdf-embedded-file | PDF EmbeddedFile object 14 at offset 0x28DD | 3023 bytes |
SHA-256: f6828dd1c2c33f5f9b3d297876597a713abd12a8e3a8bcc14eda8a62895139c5 |
|||
embedded_file_obj0015.bin |
pdf-embedded-file | PDF EmbeddedFile object 15 at offset 0x2C6F | 1147 bytes |
SHA-256: 0525d57d759b3e8e2f4f08ca503b7552ca4ed15f1c03b84b152a525cfde03f5e |
|||
embedded_file_obj0016.bin |
pdf-embedded-file | PDF EmbeddedFile object 16 at offset 0x2EB6 | 56 bytes |
SHA-256: 4a60a9864cdf7382475d51051a03fdc43b32c31eb508893ccfccece34957f9f1 |
|||
embedded_file_obj0017.bin |
pdf-embedded-file | PDF EmbeddedFile object 17 at offset 0x2F4E | 147 bytes |
SHA-256: ecbf3b394de0baf7299370049e2bb524eba2408f736364851f667f4f150c9081 |
|||
javascript_obj0039_000.js |
pdf-javascript-stream | PDF /JS object 39 at offset 0xE1F96 | 2844 bytes |
SHA-256: bb2fe1c0b366bd3a48235c04e822305ef3ab04e575e155f93e34004f56cc10ec |
|||
Preview scriptFirst 1,000 lines of the extracted script
�� i f ( t y p e o f ( t h i s . A D B E ) = = " u n d e f i n e d " )
t h i s . A D B E = n e w O b j e c t ( ) ;
A D B E . L A N G U A G E = " E N U " ;
A D B E . V i e w e r _ s t r i n g _ T i t l e = " A d o b e A c r o b a t " ;
A D B E . V i e w e r _ s t r i n g _ U p d a t e _ D e s c = " A d o b e N�N��hSUf�e� " ;
A D B E . V i e w e r _ s t r i n g _ U p d a t e _ R e a d e r _ D e s c = " A d o b e R e a d e r 7 . 0 . 5 " ;
A D B E . R e a d e r _ s t r i n g _ N e e d _ N e w _ V e r s i o n _ M s g = "kd P D F e�N���lBf���rHg,v� A d o b e R e a d e r0 ��c xn[� geN �}g e�rHg,� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ R e a d e r _ 6 0 1 = "kd P D F �hSU��lBf���rHg,v� A d o b e R e a d e r0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 ��c xn[� T/R�W(~�f�e�� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ R e a d e r _ O l d e r = "kd P D F �hSU��lBf���rHg,v� A d o b e R e a d e r0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 c xn[� ��S�W(~�N �}O�`o� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ V i e w e r _ 6 0 1 = "kd P D F �hSU��lBf���rHg,v� A d o b e A c r o b a t0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 ��c xn[� T/R�W(~�f�e�� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ V i e w e r _ 6 0 = "kd P D F �hSU��lBf���rHg,v� A d o b e A c r o b a t0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 ��Y
R6N�N QW@� W i n d o w s� C T R L + C� M a c� C o m m a n d + C� � q6T |��4R0`�v�mO��VhN-N僷S�~�O�`o� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ V i e w e r _ O l d e r = "kd P D F �hSU��lBf���rHg,v� A d o b e A c r o b a t0 ��Y
R6�� QW@� q6T |�^ R0`�v�mO��VhN-� b �T|�`�v�|�~�{�t TX0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ R e a d e r _ 5 x = "kd P D F �hSU��lBf���rHg,v� A d o b e R e a d e r0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 Y�g� Q~�S�u(� ��SUQ� xn[� bS_ mO��Vh� ��c���SS�g e�rHg,v� Q�u0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ R e a d e r _ 6 _ 7 x = "kd P D F �hSU��lBf���rHg,v� A d o b e R e a d e r0 �}q6�hSUw �wgel�g �� OFg�N�QC} [��EN
e�l�kc^8bg�L� u ��e�l�f>y:0 Y�g� Q~�S�u(� ��SUQ� xn[� N �}^v[���g e�v�rHg,0 " ;
A D B E . V i e w e r _ F o r m _ s t r i n g _ V i e w e r = "kd P D F �hSU��lBf���rHg,v� A d o b e A c r o b a t0 Y�g�l�g f���v�rHg,� \={�kd�hSUS�N�f>y:� OFS��e�l�kc^8]�O\0 � g�N��hSUQC} u ��h9g,N
f>y:0 Y�g�S�N��c�R0 I n t e r n e t� SUQ� xn[� S�N �}^v[���g e�rHg,0 " ;
|
|||
javascript_obj0040_001.js |
pdf-javascript-stream | PDF /JS object 40 at offset 0xE22E2 | 902 bytes |
SHA-256: 1b2ec98752b966f601d5223a750559cf13d562ac5e5c6d1fcc7217835b01f5fd |
|||
Preview scriptFirst 1,000 lines of the extracted script
if (typeof(ADBE.Reader_Value_Asked) == "undefined")
ADBE.Reader_Value_Asked = false;
if (typeof(ADBE.Viewer_Value_Asked) == "undefined")
ADBE.Viewer_Value_Asked = false;
if (typeof(ADBE.Reader_Need_Version) == "undefined" || ADBE.Reader_Need_Version < 8.1)
{
ADBE.Reader_Need_Version = 8.1;
ADBE.Reader_Value_New_Version_URL = "http://cgi.adobe.com/special/acrobat/update";
ADBE.SYSINFO = "?p=" + app.platform + "&v=" + app.viewerVersion + "&l=" + app.language + "&c=" + app.viewerType + "&r=" + ADBE.Reader_Need_Version;
}
if (typeof(ADBE.Viewer_Need_Version) == "undefined" || ADBE.Viewer_Need_Version < 8.1)
{
ADBE.Viewer_Need_Version = 8.1;
ADBE.Viewer_Value_New_Version_URL = "http://cgi.adobe.com/special/acrobat/update";
ADBE.SYSINFO = "?p=" + app.platform + "&v=" + app.viewerVersion + "&l=" + app.language + "&c=" + app.viewerType + "&r=" + ADBE.Viewer_Need_Version;
}
|
|||
javascript_obj0041_002.js |
pdf-javascript-stream | PDF /JS object 41 at offset 0xE243A | 1313 bytes |
SHA-256: f94e41f586bf3f20bc1deeac4bfbda388a61db43f25fbd6304ba73f5653368cf |
|||
Preview scriptFirst 1,000 lines of the extracted script
if (typeof(xfa_installed) == "undefined" || typeof(xfa_version) == "undefined" || xfa_version < 2.6)
{
if (app.viewerType == "Reader")
{
if (ADBE.Reader_Value_Asked != true)
{
if (app.viewerVersion < 8.0)
{
if (app.alert(ADBE.Reader_string_Need_New_Version_Msg, 1, 1) == 1)
this.getURL(ADBE.Reader_Value_New_Version_URL + ADBE.SYSINFO, false);
ADBE.Reader_Value_Asked = true;
}
else if (app.alert(ADBE.Viewer_Form_string_Viewer, 1, 1) == 1)
app.findComponent({cType:"Plugin", cName:"XFA", cVer:"2.6"});
}
}
else
{
if (ADBE.Viewer_Value_Asked != true)
{
if (app.viewerVersion < 7.0)
app.response({cQuestion: ADBE.Viewer_Form_string_Viewer_Older, cDefault: ADBE.Viewer_Value_New_Version_URL + ADBE.SYSINFO, cTitle: ADBE.Viewer_string_Title});
else if (app.viewerVersion < 8.0)
{
if (app.alert(ADBE.Viewer_Form_string_Viewer, 1, 1) == 1)
app.launchURL(ADBE.Viewer_Value_New_Version_URL + ADBE.SYSINFO, true);
}
else if (app.alert(ADBE.Viewer_Form_string_Viewer, 1, 1) == 1)
app.findComponent({cType:"Plugin", cName:"XFA", cVer:"2.6"});
ADBE.Viewer_Value_Asked = true;
}
}
}
|
|||
stream_016_off000e3252.bin |
decompressed-pdf-stream | PDF FlateDecoded stream at offset 0xE3252 | 1518 bytes |
SHA-256: 5075dba5fa4e54badc25307cec2dcef587db8384bb87c4021d91de0eaf670a27 |
|||
embedded_file_obj0001_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 1 at offset 0x58; filter decode failed | 176 bytes |
SHA-256: 61d4919f3e06694e07648cbdf5f075c26508a72b49a37b5d2c8fe10b22a433c0 |
|||
embedded_file_obj0002_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 2 at offset 0x164; filter decode failed | 784 bytes |
SHA-256: 6d7a0c1858cb53f755f87220c4e8fe61a3ecb8f50308210b107e75aaefdc166b |
|||
embedded_file_obj0003_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 3 at offset 0x4D1; filter decode failed | 4560 bytes |
SHA-256: a75c651b1ef3a5c34e649823faf8224ac727ff59a3972daa75cd7690bc0785bf |
|||
|
Detection
ClamAV:
No threats found
Obfuscation or payload:
likely
Carved artifact entropy is 7.96, consistent with packed or encrypted content.
|
|||
embedded_file_obj0004_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 4 at offset 0x16FD; filter decode failed | 848 bytes |
SHA-256: 671bf6ded21a507e180d2682cd14ff6b655c0148e95b44ad3152a3a2354bff34 |
|||
embedded_file_obj0005_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 5 at offset 0x1AA9; filter decode failed | 512 bytes |
SHA-256: 954a44a9a5130d8c6455bdbd9ab1945e481f8c160a447c9e9204743363e4e139 |
|||
embedded_file_obj0006_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 6 at offset 0x1D04; filter decode failed | 80 bytes |
SHA-256: 861308393286a0bcf941ca0649c52b1a5285ec22ba044840a1a5f371db14041a |
|||
embedded_file_obj0007_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 7 at offset 0x1DB0; filter decode failed | 144 bytes |
SHA-256: 83acd0a990fc2c400d98e2fc6787bf446e615734c7a6c0af44afe7d18862a613 |
|||
embedded_file_obj0008_undecoded.bin |
pdf-embedded-file-undecodable | PDF EmbeddedFile object 8 at offset 0x1E9B; filter decode failed | 48 bytes |
SHA-256: 4d2572de817c610110c83dbc9d48393ab65fc4fed2d5dca3a79fe741b13cfb1d |
|||
Open this report in the interactive analyzer, or submit your own file for analysis.