Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
malicious-pdf — Erstellt bösartige PDF-Testdateien für Penetrationstests, Bug-Bounty-Jagd und Red Teaming. Testet SSRF, XSS, XXE, NTLM-Credential-Diebstahl und Datenexfiltration in PDF-Viewern, Konvertern und Webanwendungen. Integriert mit Burp Collaborator und Interact.sh. | Kitploit
Tools/GitHubGitHub/jonaslejon/malicious-pdf
Phishing-ToolsSchwachstellenscannerPayload-GenerierungExploitationWebanwendungs-ExploitationDatenexfiltrationPenetrationstestsLernen & BildungRed Teaming
GitHubjonaslejon/malicious-pdf

malicious-pdf

Erstellt bösartige PDF-Testdateien für Penetrationstests, Bug-Bounty-Jagd und Red Teaming. Testet SSRF, XSS, XXE, NTLM-Credential-Diebstahl und Datenexfiltration in PDF-Viewern, Konvertern und Webanwendungen. Integriert mit Burp Collaborator und Interact.sh.

4.1k546111vor 1 MonatVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

malicious-pdf.png

made-with-python OpenSSF Best Practices

Generator für bösartige PDFs ☠️

Erzeuge 67 bösartige PDF-Testdateien zum Testen von Phone-Home-Callbacks, SSRF, XSS, XXE, NTLM-Credential-Diebstahl und Datenexfiltration in PDF-Viewern, Konvertern und Webanwendungen. Kann mit Burp Collaborator oder Interact.sh verwendet werden.

Wird für Penetrationstests, Bug-Bounty-Jagd und/oder Red-Teaming usw. verwendet. Ich habe dieses Tool erstellt, weil ich ein Tool benötigte, um eine Reihe von PDF-Dateien mit verschiedenen Links zu generieren. Nur für Bildungs- und Berufszwecke.

Verwendung```

pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url

Die Ausgabe wird in das Verzeichnis `output/` geschrieben als: test1.pdf, test2.pdf, test3.pdf usw.

### Optionen```
--output-dir DIR    Directory to save generated PDF files (default: output/)
--no-credit         Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL   Obfuscation level (0-3):
                      0 = None (default)
                      1 = PDF name hex encoding + string octal/hex encoding
                      2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
                      3 = Level 2 + FlateDecode stream compression

Beispiel mit Verschleierung:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2

Maximale Obfuskation (Level 4 verpackt JS-Payloads in einen Base64-Decoder-Stub, sodass die ursprünglichen API-Aufrufe nie als literale Teilstrings erscheinen):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4

Zweck

  • Testen von Webseiten/Diensten, die PDF-Dateien akzeptieren
  • Testen von Sicherheitsprodukten
  • Testen von PDF-Readern
  • Testen von PDF-Konvertern
  • Testen serverseitiger PDF-Verarbeitungsbibliotheken (PDFBox, iText usw.)
  • Testen von PDF-Statikanalyse-Tools — gestaffelte JS-Payloads (Formularfeld-/V, Base64-Decoder) schlagen naive /JS-Regex-Scanner
  • Bug-Bounty-Jagd — nützlich zum Auffinden von SSRF, XXE, Blind Callbacks und NTLM-Lecks in Datei-Upload-Endpunkten, PDF-zu-Bild-Konvertern und Dokumentverarbeitungspipelines bei Programmen, die PDF-Eingaben akzeptieren

Danksagungen

  • Insecure features in PDFs
  • Burp Suite UploadScanner
  • Bad-Pdf
  • A Curious Exploration of Malicious PDF Documents
  • "Portable Document Flaws 101" talk at Black Hat USA 2020
  • Adobe Reader - PDF callback via XSLT stylesheet in XFA
  • Foxit PDF Reader PoC, DoHyun Lee
  • Eicar test file by Stas Yakobov
  • Multiple PDF Vulnerabilities - FormCalc & XXE
  • PDF - Mess with the web - FormCalc header injection
  • Adobe Reader PDF - Client Side Request Injection
  • ImageMagick - Shell injection via PDF password
  • Portable Data Exfiltration - PortSwigger Research
  • CVE-2024-4367 - Arbitrary JS execution in PDF.js
  • PDF File Formats Security - Philippe Lagadec
  • CVE-2016-2175 - Apache PDFBox XXE
  • CVE-2017-9096 - iText XXE
  • CVE-2020-29075 - Acrobat Reader silent DNS tracking
  • CVE-2022-28244 - Acrobat Reader CSP bypass
  • CVE-2018-5158 - Firefox PDF.js PostScript calculator injection
  • CVE-2018-20065 - PDFium URI action without user gesture
  • ExpMon - Sophisticated Adobe Reader 0-day analysis (April 2026) — Inspiration für test33_13/14/15 und Obfuscation-Stufe 4

In den Medien

  • Brisk Infosec
  • Daily REDTeam
  • Malicious PDF File | Red Team | Penetration Testing
  • John Hammond - Can a PDF File be Malware?
  • Black Hat Ethical Hacking
  • 0x1 Pentesting Collection
  • Security Toolkit / WADComs
  • unsafe.sh
  • Cristi Zot auf LinkedIn
  • Siva R. auf LinkedIn

Vollständige Testmatrix

Klicken, um alle 70 Testfälle zu erweitern
Tool herunterladen