Exploit.JS.Pdfka.due

Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимости в продуктах Adobe – Reader и Acrobat.

Технические детали

Программа-эксплоит, использующая для своего выполнения на компьютере пользователя уязвимости в продуктах Adobe – Reader и Acrobat. Файл представляет собой XFA (XML Forms Architecture) форму, которая содержит в себе вредоносный сценарий языка Java Script. Имеет размер 44183 байта.


Деструктивная активность

Инициализация и запуск вредоносного содержимого XFA формы происходит после открытия специально созданного зараженного PDF документа, который содержит в себе данную форму. В качестве обработчика события "initialize" в XFA форме, используется обфусцированный вредоносный сценарий Java Script. После снятия обфускации, вредонос использует уязвимость, которая возникает из-за переполнения буфера при некорректной обработке аргументов в "libtiff.dll" (CVE-2010-0188), для выполнения загрузки файла, который располагается по ссылке:

www.ba***mor.cz.cc/d.php?f=16&e=6
Затем вредонос сохраняет файл в каталог хранения временных файлов браузера:
%Temporary Internet Files%\<имя_временного_файла>.exe
Данный файл имеет размер 110592 байта и детектируется антивирусом Касперского как Trojan.Win32.Yakes.abc. Затем запускает загруженный файл на исполнение. На момент создания описания ссылка не работала. Уязвимыми являются продукты Adobe Reader и Acrobat 8 (до версии 8.2.1) и 9 (до версии 9.3.1).

Рекомендации по удалению

Если ваш компьютер не был защищен антивирусом и оказался заражен данной вредоносной программой, то для её удаления необходимо выполнить следующие действия:

  1. Удалить оригинальный файл эксплоита (его расположение на зараженном компьютере зависит от способа, которым программа попала на компьютер).
  2. Очистить каталог Temporary Internet Files, содержащий инфицированные файлы:
    %Temporary Internet Files%
  3. Выполнить обновление продуктов Adobe Reader и Acrobat или установить обновления: http://www.adobe.com/support/security/bulletins/apsb10-07.html