
Genera archivos PDF de prueba maliciosos para pruebas de penetración, búsqueda de bug bounties y red teaming. Prueba SSRF, XSS, XXE, robo de credenciales NTLM y exfiltración de datos en visores de PDF, convertidores y aplicaciones web. Se integra con Burp Collaborator e Interact.sh.

Genera 67 archivos PDF maliciosos de prueba para probar devoluciones de llamada phone-home, SSRF, XSS, XXE, robo de credenciales NTLM y exfiltración de datos en visores de PDF, convertidores y aplicaciones web. Se puede usar con Burp Collaborator o Interact.sh
Se utiliza para pruebas de penetración, caza de bug bounty y/o red-teaming, etc. Creé esta herramienta porque necesitaba una herramienta para generar un montón de archivos PDF con varios enlaces. Solo con fines educativos y profesionales.
pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url
La salida se escribirá en el directorio `output/` como: test1.pdf, test2.pdf, test3.pdf, etc.
### Opciones```
--output-dir DIR Directory to save generated PDF files (default: output/)
--no-credit Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL Obfuscation level (0-3):
0 = None (default)
1 = PDF name hex encoding + string octal/hex encoding
2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
3 = Level 2 + FlateDecode stream compression
Ejemplo con ofuscación:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2
Ofuscación máxima (el nivel 4 envuelve los payloads JS en un stub de decodificación base64, de modo que las llamadas API originales nunca aparecen como subcadenas literales):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4
/V, decodificador base64) burlan a los escáneres ingenuos de regex /JS