Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
malicious-pdf — Генерирует вредоносные тестовые PDF-файлы для тестирования на проникновение, баг-баунти и редтиминга. Проверяет SSRF, XSS, XXE, кражу учетных данных NTLM и эксфильтрацию данных в просмотрщиках PDF, конвертерах и веб-приложениях. Интегрируется с Burp Collaborator и Interact.sh. | Kitploit
Инструменты/GitHubGitHub/jonaslejon/malicious-pdf
Инструменты фишингаСканеры уязвимостейГенерация полезной нагрузкиЭксплуатацияЭксплуатация веб-приложенийЭксфильтрация данныхТестирование на ПроникновениеОбучение и ОбразованиеRed Teaming
GitHubjonaslejon/malicious-pdf

malicious-pdf

Генерирует вредоносные тестовые PDF-файлы для тестирования на проникновение, баг-баунти и редтиминга. Проверяет SSRF, XSS, XXE, кражу учетных данных NTLM и эксфильтрацию данных в просмотрщиках PDF, конвертерах и веб-приложениях. Интегрируется с Burp Collaborator и Interact.sh.

4.1k5461121 месяц назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

malicious-pdf.png

made-with-python OpenSSF Best Practices

Генератор вредоносных PDF ☠️

Создаёт 67 вредоносных PDF-файлов для тестирования phone-home обратных вызовов, SSRF, XSS, XXE, кражи учётных данных NTLM и утечки данных в PDF-просмотрщиках, конвертерах и веб-приложениях. Можно использовать с Burp Collaborator или Interact.sh

Используется для пентеста, охоты за багами и/или red-teaming и т.п. Я создал этот инструмент, потому что мне нужен был инструмент для генерации набора PDF-файлов с различными ссылками. Только для образовательных и профессиональных целей.

Использование```

pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url

Результат будет записан в каталог `output/` как: test1.pdf, test2.pdf, test3.pdf и т. д.

### Параметры```
--output-dir DIR    Directory to save generated PDF files (default: output/)
--no-credit         Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL   Obfuscation level (0-3):
                      0 = None (default)
                      1 = PDF name hex encoding + string octal/hex encoding
                      2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
                      3 = Level 2 + FlateDecode stream compression

Пример с обфускацией:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2

Максимальная обфускация (уровень 4 оборачивает JS-пейлоады в заглушку-декодер base64, чтобы исходные вызовы API никогда не появлялись в виде литеральных подстрок):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4

Purpose

  • Тестирование веб-страниц/сервисов, принимающих PDF-файлы
  • Тестирование продуктов безопасности
  • Тестирование PDF-ридеров
  • Тестирование конвертеров PDF
  • Тестирование серверных библиотек обработки PDF (PDFBox, iText и т. д.)
  • Тестирование инструментов статического анализа PDF — поэтапные JS-нагрузки (поле формы /V, base64-декодер) обходят наивные regex-сканеры /JS
  • Охота за багами (bug bounty) — полезно для поиска SSRF, XXE, слепых обратных вызовов и утечек NTLM в точках загрузки файлов, конвертерах PDF в изображения и конвейерах обработки документов в программах, принимающих PDF-файлы

Благодарности

  • Небезопасные возможности PDF
  • Burp Suite UploadScanner
  • Bad-Pdf
  • Любопытное исследование вредоносных PDF-документов
  • Доклад «Portable Document Flaws 101» на Black Hat USA 2020
  • Adobe Reader — обратный вызов PDF через XSLT-таблицу стилей в XFA
  • PoC для Foxit PDF Reader, DoHyun Lee
  • Тестовый файл EICAR от Stas Yakobov
  • Множественные уязвимости PDF — FormCalc и XXE
  • PDF — Mess with the web — внедрение заголовков FormCalc
  • Adobe Reader PDF — внедрение запроса на стороне клиента
  • ImageMagick — внедрение команд через пароль PDF
  • Портативная эксфильтрация данных — исследование PortSwigger
  • CVE-2024-4367 — произвольное выполнение JS в PDF.js
  • Безопасность форматов PDF — Philippe Lagadec
  • CVE-2016-2175 — XXE в Apache PDFBox
  • CVE-2017-9096 — XXE в iText
  • CVE-2020-29075 — тихое DNS-отслеживание в Acrobat Reader
  • CVE-2022-28244 — обход CSP в Acrobat Reader
  • CVE-2018-5158 — внедрение PostScript-калькулятора в PDF.js Firefox
  • CVE-2018-20065 — URI-действие в PDFium без жеста пользователя
  • ExpMon — анализ сложной 0-day уязвимости Adobe Reader (апрель 2026) — вдохновение для test33_13/14/15 и уровня обфускации 4

В СМИ

  • Brisk Infosec
  • Daily REDTeam
  • Вредоносный PDF-файл | Red Team | Тестирование на проникновение
  • John Hammond — Может ли PDF-файл быть вредоносным ПО?
  • Black Hat Ethical Hacking
  • 0x1 Pentesting Collection
  • Security Toolkit / WADComs
  • unsafe.sh
  • Cristi Zot в LinkedIn
  • Siva R. в LinkedIn

Полная матрица тестов

Нажмите, чтобы развернуть все 70 тестовых случаев
Скачать инструмент