
ParanoiDF - Suite d'analyse PDF basée sur PeePDF de Jose Miguel Esparza (http://peepdf.eternal-todo.com/). Outils ajoutés : cassage de mots de passe, récupération de contenu expurgé, suppression des DRM, extraction de JavaScript malveillant, et plus encore.
Le couteau suisse des outils d'analyse PDF. Basé sur peepdf - http://peepdf.eternal-todo.com. Ce README s'appuie sur le README de peepdf.
Cet outil a été développé dans le cadre de mon mémoire/projet de M.Sc pour la School of Computing (University of Kent, Canterbury, Royaume-Uni). L'homme à l'origine de l'idée de cet outil est Julio Hernandez-Castro (www.azhala.com).
Voir https://github.com/patrickdw123/ParanoiDF/wiki.
Aucune installation n'est nécessaire en dehors des dépendances mentionnées, il suffit d'exécuter :
python paranoiDF.py
Il existe deux options importantes lorsque ParanoidF est exécuté :
-f: Ignore les erreurs d'analyse. L'analyse de fichiers malveillants conduit probablement à des erreurs d'analyse, ce paramètre doit donc être défini. -l: Active le mode permissif, qui ne recherche pas la balise endobj car elle n'est pas obligatoire. Utile avec les fichiers malformés.
Affiche les statistiques du fichier après décodage/déchiffrement et analyse :
python paranoiDF.py [options] pdf_file
Exécute la console interactive, offrant une large gamme d'outils avec lesquels jouer.
python paranoiDF.py -i
Il est possible d'utiliser un fichier de commandes pour spécifier les commandes à exécuter en mode par lots. Ce type d'exécution est pratique pour automatiser l'analyse de plusieurs fichiers :
python paranoiDF.py [options] -s script_file
Si les informations affichées lors de l'analyse d'un fichier PDF ne suffisent pas à savoir s'il est nocif ou non, les commandes suivantes peuvent vous aider :
Affiche le graphe arborescent du fichier ou de la version spécifiée. On peut y voir les éléments suspects.
Affiche la carte physique du fichier ou de la version spécifiée du document. Cela aide à repérer des objets anormalement volumineux ou de grands espaces entre les objets.
Recherche la chaîne ou la chaîne hexadécimale spécifiée dans les objets (flux décodés et chiffrés inclus).
Affiche le contenu (brut) de l'objet.
Affiche le contenu (brut) du flux.
V2.0 :
N'hésitez pas à envoyer bugs/critiques/éloges/commentaires à patrickdw123(at)gmail(dot)com.