Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
malicious-pdf — Gere arquivos PDF maliciosos para testes de penetração, bug bounty e red teaming. Testa SSRF, XSS, XXE, roubo de credenciais NTLM e exfiltração de dados em visualizadores de PDF, conversores e aplicações web. Integra-se com Burp Collaborator e Interact.sh. | Kitploit
Ferramentas/GitHubGitHub/jonaslejon/malicious-pdf
Ferramentas de PhishingScanners de VulnerabilidadesGeração de PayloadsExploraçãoExploração de Aplicações WebExfiltração de DadosTestes de PenetraçãoAprendizado e EducaçãoRed Teaming
GitHubjonaslejon/malicious-pdf

malicious-pdf

Gere arquivos PDF maliciosos para testes de penetração, bug bounty e red teaming. Testa SSRF, XSS, XXE, roubo de credenciais NTLM e exfiltração de dados em visualizadores de PDF, conversores e aplicações web. Integra-se com Burp Collaborator e Interact.sh.

4.1k546111há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

malicious-pdf.png

made-with-python OpenSSF Best Practices

Gerador de PDF Malicioso ☠️

Gere 67 arquivos de teste PDF maliciosos para testar callbacks de phone-home, SSRF, XSS, XXE, roubo de credenciais NTLM e exfiltração de dados em visualizadores de PDF, conversores e aplicações web. Pode ser usado com Burp Collaborator ou Interact.sh

Usado para testes de penetração, caça a bug bounty e/ou red team etc. Criei esta ferramenta porque precisava de uma ferramenta para gerar vários arquivos PDF com diversos links. Apenas para fins educacionais e profissionais.

Uso```

pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url

A saída será gravada no diretório `output/` como: test1.pdf, test2.pdf, test3.pdf etc.

### Opções```
--output-dir DIR    Directory to save generated PDF files (default: output/)
--no-credit         Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL   Obfuscation level (0-3):
                      0 = None (default)
                      1 = PDF name hex encoding + string octal/hex encoding
                      2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
                      3 = Level 2 + FlateDecode stream compression

Exemplo com ofuscação:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2

Ofuscação máxima (o Nível 4 envolve payloads JS em um stub de decodificador base64 para que as chamadas de API originais nunca apareçam como substrings literais):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4

Objetivo

  • Testar páginas/serviços web que aceitam arquivos PDF
  • Testar produtos de segurança
  • Testar leitores de PDF
  • Testar conversores de PDF
  • Testar bibliotecas de processamento de PDF no servidor (PDFBox, iText, etc.)
  • Testar ferramentas de análise estática de PDF — payloads de JS em etapas (campo de formulário /V, decodificador base64) derrotam scanners ingênuos de regex /JS
  • Caça a bug bounty — útil para encontrar SSRF, XXE, callbacks cegos e vazamentos de NTLM em endpoints de upload de arquivos, conversores de PDF para imagem e pipelines de processamento de documentos em programas que aceitam entrada de PDF

Créditos

  • Recursos inseguros em PDFs
  • Burp Suite UploadScanner
  • Bad-Pdf
  • Uma Exploração Curiosa de Documentos PDF Maliciosos
  • Palestra "Portable Document Flaws 101" na Black Hat USA 2020
  • Adobe Reader - callback de PDF via folha de estilo XSLT no XFA
  • PoC do Foxit PDF Reader, DoHyun Lee
  • Arquivo de teste Eicar por Stas Yakobov
  • Múltiplas Vulnerabilidades em PDF - FormCalc e XXE
  • PDF - Mess with the web - injeção de cabeçalho no FormCalc
  • Adobe Reader PDF - Injeção de Requisição no Lado do Cliente
  • ImageMagick - Injeção de shell via senha de PDF
  • Exfiltração de Dados Portátil - Pesquisa PortSwigger
  • CVE-2024-4367 - Execução arbitrária de JS no PDF.js
  • Segurança de Formatos de Arquivo PDF - Philippe Lagadec
  • CVE-2016-2175 - Apache PDFBox XXE
  • CVE-2017-9096 - iText XXE
  • CVE-2020-29075 - Rastreamento de DNS silencioso no Acrobat Reader
  • CVE-2022-28244 - Bypass de CSP no Acrobat Reader
  • CVE-2018-5158 - Injeção de calculadora PostScript no PDF.js do Firefox
  • CVE-2018-20065 - Ação de URI no PDFium sem gesto do usuário
  • ExpMon - Análise sofisticada do 0-day do Adobe Reader (abril de 2026) — inspiração para test33_13/14/15 e para o Nível 4 de ofuscação

Na Mídia

  • Brisk Infosec
  • Daily REDTeam
  • Arquivo PDF Malicioso | Red Team | Teste de Penetração
  • John Hammond - Um arquivo PDF pode ser malware?
  • Black Hat Ethical Hacking
  • 0x1 Pentesting Collection
  • Security Toolkit / WADComs
  • unsafe.sh
  • Cristi Zot no LinkedIn
  • Siva R. no LinkedIn

Matriz de Testes Completa

Clique para expandir todos os 70 casos de teste
Baixar ferramenta