Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CanaryTokenScanner — Office 문서 및 PDF(docx, xlsx, pptx, pdf)에서 알림을 발생시키지 않고 CanaryTokens를 탐지합니다. | Kitploit
도구/GitHubGitHub/0xnslabs/canarytokenscanner
Defensive ToolsForensicsInformation GatheringMalware AnalysisLearning & Education
GitHub0xnslabs/canarytokenscanner

CanaryTokenScanner

Office 문서 및 PDF(docx, xlsx, pptx, pdf)에서 알림을 발생시키지 않고 CanaryTokens를 탐지합니다.

저장소 보기
1491510일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
웹사이트

CanaryToken / HoneyToken 스캐너

의심스러운 URL(CanaryTokens 포함)을 Microsoft Office 문서 및 PDF 내에서 탐지합니다.

지원되는 형식:

  • Office Open XML: .docx, .xlsx, .pptx
  • .pdf
  • .zip (일반 아카이브)

존재 이유

CanaryTokens와 HoneyTokens(및 기타 추적 또는 악성 URL)은 문서에 자주 포함되어 파일이 열리거나 외부 리소스가 호출될 때 신호를 보냅니다. 이 도구는 정적 검사만 수행합니다. 파일 내용을 읽고 포함된 URL을 찾지만 Office/Acrobat에서 문서를 열지 않으며 네트워크 요청을 하지 않습니다.

작동 방식

Office / Zip 스캔 (DOCX/XLSX/PPTX/ZIP)

  • Office 문서는 내부적으로 ZIP 컨테이너입니다.
  • 스캐너는 ZIP 멤버를 직접 읽고 http:// 및 https:// URL을 검색합니다.
  • 일반적인 예상 스키마 도메인은 노이즈를 줄이기 위해 무시됩니다:
    • schemas.openxmlformats.org
    • schemas.microsoft.com
    • purl.org
    • w3.org

PDF 스캔

스캐너는 다음 위치에서 URL을 검색합니다:

  • 원시 PDF 바이트(많은 PDF가 /URI(...)에 URL을 평문으로 저장합니다)
  • 압축된 PDF 스트림(stream ... endstream) - Flate/deflate 압축 해제 시도

출력

  • 의심스러운 URL이 발견되면 스크립트가 이를 출력하고 파일을 의심스러운 것으로 보고합니다.
  • 흥미로운 내용이 없으면 파일을 정상으로 보고합니다.

사용법

단일 파일에 대해 실행:

root@kitploit:~
python CanaryTokenScanner.py /path/to/document.pdf

디렉토리에 대해 실행 (재귀):

root@kitploit:~
python CanaryTokenScanner.py /path/to/folder

출력 예시:

root@kitploit:~
URL Found in /path/to/file.docx:
https://example.com/track/abc123

The file /path/to/file.docx is suspicious.

V2: 변경 사항 (성능 + 개선)

  • 더 이상 디스크에 추출하지 않음: Office/ZIP 파일이 임시 디렉토리 대신 메모리 내에서 스캔됩니다.
  • 더 빠른 스캔: 파일 시스템 오버헤드와 반복 읽기를 방지합니다.
  • 더 나은 PDF 범위: 원시 PDF 콘텐츠와 Flate/deflate 압축 스트림 모두에서 URL을 감지합니다.
  • 더 깔끔한 결과: 여전히 일반적인 스키마 도메인을 필터링하여 거짓 양성을 줄입니다.

참고 사항 / 제한 사항

  • 이는 경험적 URL 탐지기입니다. URL이 존재한다고 해서 자동으로 악성임을 의미하지는 않습니다.
  • 일부 PDF는 단순한 Flate/deflate 압축 해제로 처리되지 않는 압축/필터 조합을 사용합니다.
  • 암호화되거나 강하게 난독화된 파일은 탐지 정확도를 낮출 수 있습니다.

스크립트 시연

Canary Token Scanner in Action

면책 조항

이 스크립트는 교육 및 보안 테스트 목적으로만 제공됩니다. 책임감 있게 사용하고 관련 법률 및 조직 정책을 준수하십시오. 저자는 이 도구의 오용 또는 출력을 기반으로 한 조치에 대해 어떠한 책임도 지지 않습니다.

도구 다운로드