Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
malicious-pdf — Génère des fichiers PDF malveillants pour les tests d'intrusion, la chasse aux bugs (bug bounty) et les opérations de red team. Teste les vulnérabilités SSRF, XSS, XXE, le vol d'identifiants NTLM et l'exfiltration de données dans les visionneuses PDF, les convertisseurs et les applications web. S'intègre avec Burp Collaborator et Interact.sh. | Kitploit
Outils/GitHubGitHub/jonaslejon/malicious-pdf
Outils de PhishingScanners de VulnérabilitésGénération de PayloadsExploitationExploitation d'Applications WebExfiltration de DonnéesTests d'IntrusionApprentissage et ÉducationRed Teaming

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Génère des fichiers PDF malveillants pour les tests d'intrusion, la chasse aux bugs (bug bounty) et les opérations de red team. Teste les vulnérabilités SSRF, XSS, XXE, le vol d'identifiants NTLM et l'exfiltration de données dans les visionneuses PDF, les convertisseurs et les applications web. S'intègre avec Burp Collaborator et Interact.sh.

GitHubjonaslejon/malicious-pdf

malicious-pdf

Voir le dépôt
4.1k546111il y a 1 moisVérifié par Kitploit
Partager

malicious-pdf.png

made-with-python OpenSSF Best Practices

Générateur de PDF malveillant ☠️

Génère 67 fichiers PDF de test malveillants pour tester les rappels (phone-home), les SSRF, XSS, XXE, le vol d'identifiants NTLM, et l'exfiltration de données dans les visualiseurs PDF, les convertisseurs et les applications web. Peut être utilisé avec Burp Collaborator ou Interact.sh

Utilisé pour les tests d'intrusion, la chasse aux bugs (bug bounty) et/ou l'équipe rouge (red-teaming), etc. J'ai créé cet outil car j'avais besoin d'un outil pour générer un ensemble de fichiers PDF avec divers liens. Usage éducatif et professionnel uniquement.

Utilisation```

pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url

La sortie sera écrite dans le répertoire `output/` sous la forme : test1.pdf, test2.pdf, test3.pdf etc.

### Options```
--output-dir DIR    Directory to save generated PDF files (default: output/)
--no-credit         Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL   Obfuscation level (0-3):
                      0 = None (default)
                      1 = PDF name hex encoding + string octal/hex encoding
                      2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
                      3 = Level 2 + FlateDecode stream compression

Exemple avec obfuscation:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2

Obfuscation maximale (Le niveau 4 encapsule les charges utiles JS dans un stub de décodeur base64 de sorte que les appels API originaux n'apparaissent jamais comme des sous-chaînes littérales) :```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4

Objectif

  • Tester les pages web/services acceptant des fichiers PDF
  • Tester les produits de sécurité
  • Tester les lecteurs PDF
  • Tester les convertisseurs PDF
  • Tester les bibliothèques de traitement PDF côté serveur (PDFBox, iText, etc.)
  • Tester les outils d'analyse statique PDF — des charges utiles JavaScript en plusieurs étapes (champ de formulaire /V, décodeur base64) contournent les scanners regex /JS naïfs
  • Chasse aux bugs bounty — utile pour trouver des SSRF, XXE, rappels aveugles et fuites NTLM dans les points de terminaison de téléchargement de fichiers, les convertisseurs PDF en image et les pipelines de traitement de documents sur les programmes qui acceptent les entrées PDF

Crédits

  • Insecure features in PDFs
  • Burp Suite UploadScanner
  • Bad-Pdf
  • A Curious Exploration of Malicious PDF Documents
  • "Portable Document Flaws 101" talk at Black Hat USA 2020
  • Adobe Reader - PDF callback via XSLT stylesheet in XFA
  • Foxit PDF Reader PoC, DoHyun Lee
  • Eicar test file by Stas Yakobov
  • Multiple PDF Vulnerabilities - FormCalc & XXE
  • PDF - Mess with the web - FormCalc header injection
  • Adobe Reader PDF - Client Side Request Injection
  • ImageMagick - Shell injection via PDF password
  • Portable Data Exfiltration - PortSwigger Research
  • CVE-2024-4367 - Arbitrary JS execution in PDF.js
  • PDF File Formats Security - Philippe Lagadec
  • CVE-2016-2175 - Apache PDFBox XXE
  • CVE-2017-9096 - iText XXE
  • CVE-2020-29075 - Acrobat Reader silent DNS tracking
  • CVE-2022-28244 - Acrobat Reader CSP bypass
  • CVE-2018-5158 - Firefox PDF.js PostScript calculator injection
  • CVE-2018-20065 - PDFium URI action without user gesture
  • ExpMon - Sophisticated Adobe Reader 0-day analysis (April 2026) — inspiration pour test33_13/14/15 et niveau d'obscurcissement 4

Dans les médias

  • Brisk Infosec
  • Daily REDTeam
  • Malicious PDF File | Red Team | Penetration Testing
  • John Hammond - Can a PDF File be Malware?
  • Black Hat Ethical Hacking
  • 0x1 Pentesting Collection
  • Security Toolkit / WADComs
  • unsafe.sh
  • Cristi Zot on LinkedIn
  • Siva R. on LinkedIn

Matrice de tests complète

Cliquez pour développer les 70 cas de test
Télécharger l’outil