
ParanoiDF - Suíte de análise de PDF baseada no PeePDF de Jose Miguel Esparza (http://peepdf.eternal-todo.com/). Ferramentas adicionadas: quebra de senhas, recuperação de conteúdo redigido, remoção de DRM, extração de JavaScript malicioso e muito mais.
O canivete suíço das ferramentas de análise de PDF. Baseado no peepdf - http://peepdf.eternal-todo.com. Este README se baseia no README do peepdf.
Esta ferramenta foi desenvolvida como parte da minha dissertação/projeto de M.Sc para a School of Computing (University of Kent, Canterbury, UK). O mentor por trás da ideia desta ferramenta foi Julio Hernandez-Castro (www.azhala.com).
Consulte https://github.com/patrickdw123/ParanoiDF/wiki.
Nenhuma instalação é necessária além das dependências comentadas, basta executar:
python paranoiDF.py
Existem duas opções importantes quando o ParanoiDF é executado:
-f: Ignora os erros de análise. A análise de arquivos maliciosos provavelmente leva a erros de análise, portanto este parâmetro deve ser definido. -l: Define o modo solto, portanto não procura pela tag endobj porque não é obrigatória. Útil com arquivos malformados.
Mostra as estatísticas do arquivo após ser decodificado/descriptografado e analisado:
python paranoiDF.py [opções] pdf_file
Executa o console interativo, oferecendo uma ampla gama de ferramentas para uso.
python paranoiDF.py -i
É possível usar um arquivo de comandos para especificar os comandos a serem executados no modo batch. Este tipo de execução é bom para automatizar a análise de vários arquivos:
python paranoiDF.py [opções] -s script_file
Se as informações exibidas quando um arquivo PDF é analisado não forem suficientes para saber se é prejudicial ou não, os seguintes comandos podem ajudar:
Mostra o gráfico em árvore do arquivo ou da versão especificada. Aqui podemos ver elementos suspeitos.
Mostra o mapa físico do arquivo ou da versão especificada do documento. Isso é útil para ver objetos grandes incomuns ou grandes espaços entre objetos.
Pesquisa a string especificada ou string hexadecimal nos objetos (incluindo fluxos decodificados e criptografados).
Mostra o conteúdo (bruto) do objeto.
Mostra o conteúdo (bruto) do fluxo.
V2.0:
Sinta-se à vontade para enviar bugs/críticas/elogios/comentários para patrickdw123(at)gmail(dot)com.