Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
malicious-pdf — Genera archivos PDF de prueba maliciosos para pruebas de penetración, búsqueda de bug bounties y red teaming. Prueba SSRF, XSS, XXE, robo de credenciales NTLM y exfiltración de datos en visores de PDF, convertidores y aplicaciones web. Se integra con Burp Collaborator e Interact.sh. | Kitploit
Herramientas/GitHubGitHub/jonaslejon/malicious-pdf
Herramientas de PhishingEscáneres de VulnerabilidadesGeneración de PayloadsExplotaciónExplotación de Aplicaciones WebExfiltración de DatosPruebas de PenetraciónAprendizaje y EducaciónRed Teaming

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Acerca de

Genera archivos PDF de prueba maliciosos para pruebas de penetración, búsqueda de bug bounties y red teaming. Prueba SSRF, XSS, XXE, robo de credenciales NTLM y exfiltración de datos en visores de PDF, convertidores y aplicaciones web. Se integra con Burp Collaborator e Interact.sh.

GitHubjonaslejon/malicious-pdf

malicious-pdf

Ver Repositorio
4.1k546111hace 1 mesRevisado por Kitploit
Compartir

malicious-pdf.png

made-with-python OpenSSF Best Practices

Generador de PDF malicioso ☠️

Genera 67 archivos PDF maliciosos de prueba para probar devoluciones de llamada phone-home, SSRF, XSS, XXE, robo de credenciales NTLM y exfiltración de datos en visores de PDF, convertidores y aplicaciones web. Se puede usar con Burp Collaborator o Interact.sh

Se utiliza para pruebas de penetración, caza de bug bounty y/o red-teaming, etc. Creé esta herramienta porque necesitaba una herramienta para generar un montón de archivos PDF con varios enlaces. Solo con fines educativos y profesionales.

Uso```

pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url

La salida se escribirá en el directorio `output/` como: test1.pdf, test2.pdf, test3.pdf, etc.

### Opciones```
--output-dir DIR    Directory to save generated PDF files (default: output/)
--no-credit         Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL   Obfuscation level (0-3):
                      0 = None (default)
                      1 = PDF name hex encoding + string octal/hex encoding
                      2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
                      3 = Level 2 + FlateDecode stream compression

Ejemplo con ofuscación:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2

Ofuscación máxima (el nivel 4 envuelve los payloads JS en un stub de decodificación base64, de modo que las llamadas API originales nunca aparecen como subcadenas literales):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4

Propósito

  • Probar páginas/servicios web que aceptan archivos PDF
  • Probar productos de seguridad
  • Probar lectores de PDF
  • Probar convertidores de PDF
  • Probar bibliotecas de procesamiento de PDF del lado del servidor (PDFBox, iText, etc.)
  • Probar herramientas de análisis estático de PDF: las cargas útiles JS por etapas (campo de formulario /V, decodificador base64) burlan a los escáneres ingenuos de regex /JS
  • Caza de bug bounty: útil para encontrar SSRF, XXE, devoluciones de llamada ciegas y fugas NTLM en endpoints de carga de archivos, convertidores de PDF a imagen y canalizaciones de procesamiento de documentos en programas que aceptan entrada PDF

Créditos

  • Características inseguras en los PDF
  • Burp Suite UploadScanner
  • Bad-Pdf
  • Una exploración curiosa de documentos PDF maliciosos
  • Charla «Portable Document Flaws 101» en Black Hat USA 2020
  • Adobe Reader: devolución de llamada PDF mediante hoja de estilos XSLT en XFA
  • Prueba de concepto para Foxit PDF Reader, DoHyun Lee
  • Archivo de prueba EICAR de Stas Yakobov
  • Múltiples vulnerabilidades en PDF: FormCalc y XXE
  • PDF: jugar con la web: inyección de cabeceras FormCalc
  • Adobe Reader PDF: inyección de solicitudes del lado del cliente
  • ImageMagick: inyección de shell a través de la contraseña del PDF
  • Exfiltración de datos portátil: investigación de PortSwigger
  • CVE-2024-4367: ejecución arbitraria de JS en PDF.js
  • Seguridad de formatos de archivo PDF: Philippe Lagadec
  • CVE-2016-2175: Apache PDFBox XXE
  • CVE-2017-9096: iText XXE
  • CVE-2020-29075: Acrobat Reader: rastreo DNS silencioso
  • CVE-2022-28244: Acrobat Reader: bypass de CSP
  • CVE-2018-5158: Firefox PDF.js: inyección de calculadora PostScript
  • CVE-2018-20065: PDFium: acción URI sin gesto del usuario
  • ExpMon: análisis sofisticado de un 0-day de Adobe Reader (abril de 2026) — inspiración para test33_13/14/15 y el nivel de ofuscación 4

En los medios

  • Brisk Infosec
  • Daily REDTeam
  • Archivo PDF malicioso | Red Team | Pruebas de penetración
  • John Hammond: ¿Puede un archivo PDF ser malware?
  • Black Hat Ethical Hacking
  • 0x1 Pentesting Collection
  • Security Toolkit / WADComs
  • unsafe.sh
  • Cristi Zot en LinkedIn
  • Siva R. en LinkedIn

Matriz de pruebas completa

Haz clic para expandir los 70 casos de prueba
Descargar herramienta