Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
malicious-pdf — Genera file PDF malevoli per test di penetrazione, bug bounty e red team. Testa SSRF, XSS, XXE, furto di credenziali NTLM e esfiltrazione dati in visualizzatori PDF, convertitori e applicazioni web. Si integra con Burp Collaborator e Interact.sh. | Kitploit
Strumenti/GitHubGitHub/jonaslejon/malicious-pdf
Strumenti di PhishingScanner di VulnerabilitàGenerazione di PayloadExploitSfruttamento di Applicazioni WebEsfiltrazione DatiPenetration TestingApprendimento e FormazioneRed Teaming
GitHubjonaslejon/malicious-pdf

malicious-pdf

Genera file PDF malevoli per test di penetrazione, bug bounty e red team. Testa SSRF, XSS, XXE, furto di credenziali NTLM e esfiltrazione dati in visualizzatori PDF, convertitori e applicazioni web. Si integra con Burp Collaborator e Interact.sh.

4.1k5461111 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository

malicious-pdf.png

made-with-python OpenSSF Best Practices

Generatore di PDF Maligni ☠️

Genera 67 file PDF di test maligni per testare callback di phone-home, SSRF, XSS, XXE, furto di credenziali NTLM e esfiltrazione di dati in visualizzatori PDF, convertitori e applicazioni web. Può essere utilizzato con Burp Collaborator o Interact.sh

Utilizzato per penetration testing, bug bounty hunting e/o red-teaming ecc. Ho creato questo strumento perché necessitavo di uno strumento per generare un mucchio di file PDF con vari link. Solo per scopi educativi e professionali.

Utilizzo```

pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url

L'output verrà scritto nella directory `output/` come: test1.pdf, test2.pdf, test3.pdf ecc.

### Opzioni```
--output-dir DIR    Directory to save generated PDF files (default: output/)
--no-credit         Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL   Obfuscation level (0-3):
                      0 = None (default)
                      1 = PDF name hex encoding + string octal/hex encoding
                      2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
                      3 = Level 2 + FlateDecode stream compression

Esempio con offuscamento:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2

Massima offuscazione (Il Livello 4 racchiude i payload JS in uno stub decodificatore base64 così le chiamate API originali non appaiono mai come sottostringhe letterali):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4

Scopo

  • Testare pagine/servizi web che accettano file PDF
  • Testare prodotti di sicurezza
  • Testare lettori PDF
  • Testare convertitori PDF
  • Testare librerie di elaborazione PDF lato server (PDFBox, iText, ecc.)
  • Testare strumenti di analisi statica PDF — payload JS in più fasi (form-field /V, decoder base64) ingannano gli scanner /JS basati su regex
  • Bug bounty hunting — utile per trovare SSRF, XXE, callback ciechi e perdite NTLM in endpoint di upload file, convertitori PDF-in-immagine e pipeline di elaborazione documenti su programmi che accettano input PDF

Crediti

  • Funzionalità insicure nei PDF
  • Burp Suite UploadScanner
  • Bad-Pdf
  • Un curioso esame dei documenti PDF dannosi
  • Talk "Portable Document Flaws 101" al Black Hat USA 2020
  • Adobe Reader - callback PDF tramite foglio di stile XSLT in XFA
  • PoC per Foxit PDF Reader, DoHyun Lee
  • File di test EICAR di Stas Yakobov
  • Multiple vulnerabilità PDF - FormCalc & XXE
  • PDF - Mess with the web - FormCalc header injection
  • Adobe Reader PDF - Client Side Request Injection
  • ImageMagick - Shell injection via password PDF
  • Portable Data Exfiltration - Ricerca PortSwigger
  • CVE-2024-4367 - Esecuzione JS arbitraria in PDF.js
  • Sicurezza dei formati file PDF - Philippe Lagadec
  • CVE-2016-2175 - XXE in Apache PDFBox
  • CVE-2017-9096 - XXE in iText
  • CVE-2020-29075 - Tracciamento DNS silenzioso in Acrobat Reader
  • CVE-2022-28244 - Bypass CSP in Acrobat Reader
  • CVE-2018-5158 - Iniezione calcolatrice PostScript in Firefox PDF.js
  • CVE-2018-20065 - Azione URI in PDFium senza gesto dell'utente
  • ExpMon - Analisi sofisticata di una 0-day di Adobe Reader (aprile 2026) — ispirazione per test33_13/14/15 e livello di offuscamento 4

Nei media

  • Brisk Infosec
  • Daily REDTeam
  • File PDF dannoso | Red Team | Penetration Testing
  • John Hammond - Un file PDF può essere malware?
  • Black Hat Ethical Hacking
  • Raccolta Pentesting 0x1
  • Security Toolkit / WADComs
  • unsafe.sh
  • Cristi Zot su LinkedIn
  • Siva R. su LinkedIn

Matrice completa dei test

Clicca per espandere tutti i 70 casi di test
Scarica lo strumento