
Genera file PDF malevoli per test di penetrazione, bug bounty e red team. Testa SSRF, XSS, XXE, furto di credenziali NTLM e esfiltrazione dati in visualizzatori PDF, convertitori e applicazioni web. Si integra con Burp Collaborator e Interact.sh.

Genera 67 file PDF di test maligni per testare callback di phone-home, SSRF, XSS, XXE, furto di credenziali NTLM e esfiltrazione di dati in visualizzatori PDF, convertitori e applicazioni web. Può essere utilizzato con Burp Collaborator o Interact.sh
Utilizzato per penetration testing, bug bounty hunting e/o red-teaming ecc. Ho creato questo strumento perché necessitavo di uno strumento per generare un mucchio di file PDF con vari link. Solo per scopi educativi e professionali.
pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url
L'output verrà scritto nella directory `output/` come: test1.pdf, test2.pdf, test3.pdf ecc.
### Opzioni```
--output-dir DIR Directory to save generated PDF files (default: output/)
--no-credit Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL Obfuscation level (0-3):
0 = None (default)
1 = PDF name hex encoding + string octal/hex encoding
2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
3 = Level 2 + FlateDecode stream compression
Esempio con offuscamento:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2
Massima offuscazione (Il Livello 4 racchiude i payload JS in uno stub decodificatore base64 così le chiamate API originali non appaiono mai come sottostringhe letterali):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4
/V, decoder base64) ingannano gli scanner /JS basati su regex