Microsoft Office 文書やPDF内の不審なURL(CanaryTokensを含む)を検出します。
対応形式:
CanaryTokensやHoneyTokens(その他の追跡・悪意のあるURL)は、ファイルが開かれたり外部リソースが取得されたりしたことを知らせるために、文書に埋め込まれることがよくあります。このツールは静的検査のみを実行します。つまり、Office/Acrobatで文書を開かず、ネットワークリクエストも行わずに、ファイルの内容を読み取り、埋め込まれたURLを探します。
http:// および https:// URLを検索します。schemas.openxmlformats.orgschemas.microsoft.compurl.orgw3.orgスキャナーは以下の場所でURLを検索します:
/URI(...)にURLを平文で保存しています)stream ... endstream)に対してFlate/deflate伸長を試みます単一ファイルに対して実行:
python CanaryTokenScanner.py /path/to/document.pdf
ディレクトリに対して実行(再帰的):
python CanaryTokenScanner.py /path/to/folder
出力例:
URL Found in /path/to/file.docx:
https://example.com/track/abc123
The file /path/to/file.docx is suspicious.

このスクリプトは教育およびセキュリティテスト目的のみを意図しています。責任を持って、適用される法律や組織のポリシーに従って使用してください。作者は、本ツールの出力に基づく誤用や行動について一切の責任を負いません。