Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CanaryTokenScanner — Détecte les CanaryTokens dans les documents Office et les PDF (docx, xlsx, pptx, pdf) sans déclencher d'alertes | Kitploit
Outils/GitHubGitHub/0xnslabs/canarytokenscanner
Outils DéfensifsAnalyse ForensiqueCollecte d'InformationsAnalyse de MalwareApprentissage et Éducation
GitHub0xnslabs/canarytokenscanner

CanaryTokenScanner

Détecte les CanaryTokens dans les documents Office et les PDF (docx, xlsx, pptx, pdf) sans déclencher d'alertes

Voir le dépôt
149152il y a 1 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

Scanner de CanaryToken / HoneyToken

Détectez les URLs suspectes (y compris les CanaryTokens) dans les documents Microsoft Office et les PDFs.

Formats supportés :

  • Office Open XML : .docx, .xlsx, .pptx
  • .pdf
  • .zip (archives génériques)

Pourquoi cet outil existe

Les CanaryTokens et HoneyTokens (ainsi que d'autres URLs de suivi ou malveillantes) sont souvent intégrés dans les documents pour signaler lorsqu'un fichier est ouvert ou lorsqu'une ressource externe est récupérée. Cet outil effectue une inspection statique uniquement : il lit le contenu du fichier et recherche les URLs intégrées sans ouvrir le document dans Office/Acrobat et sans effectuer de requêtes réseau.

Comment ça fonctionne

Analyse Office / Zip (DOCX/XLSX/PPTX/ZIP)

  • Les documents Office sont des conteneurs ZIP sous le capot.
  • Le scanner lit les membres du ZIP directement et recherche les URLs http:// et https://.
  • Les domaines de schéma courants et attendus sont ignorés pour réduire le bruit :
    • schemas.openxmlformats.org
    • schemas.microsoft.com
    • purl.org
    • w3.org
  • Analyse PDF

    Le scanner recherche les URLs dans :

    • Les octets bruts du PDF (de nombreux PDF stockent les URLs en clair dans /URI(...))
    • Les flux PDF compressés (stream ... endstream) en tentant une décompression Flate/deflate

    Sortie

    • Si des URLs suspectes sont trouvées, le script les affiche et signale le fichier comme suspect.
    • Si rien d'intéressant n'est trouvé, le fichier est signalé comme normal.

    Utilisation

    Exécution sur un seul fichier :

    root@kitploit:~
    python CanaryTokenScanner.py /path/to/document.pdf
    

    Exécution sur un dossier (récursif) :

    root@kitploit:~
    python CanaryTokenScanner.py /path/to/folder
    

    Exemple de sortie :

    root@kitploit:~
    URL trouvée dans /path/to/file.docx :
    https://example.com/track/abc123
    
    Le fichier /path/to/file.docx est suspect.
    

    V2 : Ce qui a changé (performances + améliorations)

    • Plus d'extraction sur disque : Les fichiers Office/ZIP sont analysés en mémoire au lieu d'être extraits dans un répertoire temporaire.
    • Analyses plus rapides : évite les surcoûts du système de fichiers et les lectures répétées.
    • Meilleure couverture PDF : détecte les URLs dans le contenu PDF brut et les flux compressés Flate/deflate.
    • Résultats plus propres : filtre toujours les domaines de schéma courants pour réduire les faux positifs.

    Notes / limitations

    • Il s'agit d'un détecteur d'URL heuristique. La présence d'une URL ne signifie pas automatiquement qu'elle est malveillante.
    • Certains PDF utilisent des combinaisons de compression/filtres non couvertes par une simple décompression Flate/deflate.
    • Les fichiers chiffrés ou fortement obscurcis peuvent réduire la précision de la détection.

    Démonstration du script

    Scanner Canary Token en action

    Avertissement

    Ce script est destiné uniquement à des fins éducatives et de tests de sécurité. Utilisez-le de manière responsable et conformément aux lois et politiques organisationnelles applicables. Le(s) auteur(s) décline(nt) toute responsabilité en cas d'utilisation abusive ou d'actions basées sur la sortie de cet outil.

    Télécharger l’outil