Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CanaryTokenScanner — Detecta CanaryTokens em documentos do Office e PDFs (docx, xlsx, pptx, pdf) sem disparar alertas | Kitploit
Ferramentas/GitHubGitHub/0xnslabs/canarytokenscanner
Ferramentas DefensivasAnálise ForenseColeta de InformaçõesAnálise de MalwareAprendizado e Educação
GitHub0xnslabs/canarytokenscanner

CanaryTokenScanner

Detecta CanaryTokens em documentos do Office e PDFs (docx, xlsx, pptx, pdf) sem disparar alertas

Ver Repositório
14915há 9 diasRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

Scanner de CanaryToken / HoneyToken

Detecta URLs suspeitas (incluindo CanaryTokens) dentro de documentos do Microsoft Office e PDFs.

Formatos suportados:

  • Office Open XML: .docx, .xlsx, .pptx
  • .pdf
  • .zip (arquivos genéricos)

Por que isso existe

CanaryTokens e HoneyTokens (e outros URLs de rastreamento ou maliciosos) são frequentemente embutidos em documentos para sinalizar quando um arquivo é aberto ou quando um recurso externo é buscado. Esta ferramenta realiza apenas inspeção estática: ela lê o conteúdo dos arquivos e procura por URLs embutidos sem abrir o documento no Office/Acrobat e sem fazer nenhuma requisição de rede.

Como funciona

Escaneamento de Office/Zip (DOCX/XLSX/PPTX/ZIP)

  • Documentos do Office são contêineres ZIP internamente.
  • O scanner lê os membros do ZIP diretamente e procura por URLs http:// e https://.
  • Domínios de esquema comuns e esperados são ignorados para reduzir ruído:
    • schemas.openxmlformats.org
    • schemas.microsoft.com
    • purl.org
    • w3.org

Escaneamento de PDF

O scanner procura por URLs em:

  • Bytes brutos de PDF (muitos PDFs armazenam URLs diretamente em /URI(...))
  • Fluxos PDF comprimidos (stream ... endstream) tentando descompressão Flate/deflate

Saída

  • Se URLs suspeitas forem encontradas, o script as imprime e relata o arquivo como suspeito.
  • Se nada interessante for encontrado, o arquivo é relatado como normal.

Uso

Execute contra um único arquivo:

root@kitploit:~
python CanaryTokenScanner.py /path/to/document.pdf

Execute contra um diretório (recursivo):

root@kitploit:~
python CanaryTokenScanner.py /path/to/folder

Exemplo de saída:

root@kitploit:~
URL Found in /path/to/file.docx:
https://example.com/track/abc123

The file /path/to/file.docx is suspicious.

V2: O que mudou (desempenho + melhorias)

  • Sem mais extração para disco: Arquivos Office/ZIP são escaneados em memória em vez de serem extraídos para um diretório temporário.
  • Escaneamentos mais rápidos: evita sobrecarga do sistema de arquivos e leituras repetidas.
  • Melhor cobertura de PDF: detecta URLs tanto no conteúdo bruto do PDF quanto em fluxos comprimidos com Flate/deflate.
  • Resultados mais limpos: ainda filtra domínios de esquema comuns para reduzir falsos positivos.

Notas / limitações

  • Este é um detector heurístico de URLs. A presença de uma URL não significa automaticamente que ela é maliciosa.
  • Alguns PDFs usam combinações de compressão/filtro não cobertas pela simples descompressão Flate/deflate.
  • Arquivos criptografados ou fortemente ofuscados podem reduzir a precisão da detecção.

Demonstração do script

Canary Token Scanner in Action

Aviso legal

Este script destina-se apenas a fins educacionais e de teste de segurança. Use-o de forma responsável e em conformidade com as leis aplicáveis e políticas organizacionais. O(s) autor(es) não assume(m) responsabilidade por uso indevido ou por ações tomadas com base na saída desta ferramenta.

Baixar ferramenta