・Exploit-PDF.pxはAdobe AcrobatおよびAdobe Readerのソフトウェアの脆弱性を利用しようとする特殊なPDFファイルです。
・これらのPDFファイルには難読化されたJavaScriptが組み込まれており、ロードされると(Adobe AcrobatまたはAdobe Readerの脆弱なバージョンでファイルが開かれると)、埋め込まれたJavaScriptに組み込まれている悪質な命令により、悪質なサイトから他のマルウェアがダウンロードされ、インストールされる場合があります。
・Exploit-PDF.pxのサンプルが利用する脆弱性の一例は以下のとおりです。
CVE-2009-0927
・また、以下の場所に以下のファイルを作成します。
- %Temp%\AcrF9B2.tmp
- %Temp%\AcrF9B3.tmp
- %Temp%\AcrF9B4.tmp
・以下のフォルダがシステムに作成されます。
- %AppData%\Adobe\Linguistics\Dictionaries\Adobe Custom Dictionary
- %AppData%\Adobe\Linguistics\Dictionaries\Adobe Custom Dictionary\all
・以下のレジストリキーが作成されます。
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DownloadManager
・以下のレジストリ値が改変されます。
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{618736E0-3C3D-11CF-810C-00AA00389B71}\TypeLib\Version: "3.0"
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{618736E0-3C3D-11CF-810C-00AA00389B71}\TypeLib\Version: "1.1"
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{618736E0-3C3D-11CF-810C-00AA00389B71}\TypeLib\: "{C523F390-9C83-11D3-9094-00104BD0D535}"
- HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{618736E0-3C3D-11CF-810C-00AA00389B71}\TypeLib\: "{1EA4DBF0-3C3B-11CF-810C-00AA00389B71}"
- HKEY_USER\S-1-[varies]\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\SavedLegacySettings: 3C 00 00 00 28 00 00 00 01 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 04 00 00 00 00 00 00 00 80 7E 39 29 A0 31 C6 01 01 00 00 00 C0 A8 C7 96 00 00 00 00 00 00 00 00