Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CanaryTokenScanner — 检测 Office 文档和 PDF 中的 CanaryTokens(docx、xlsx、pptx、pdf),且不触发警报 | Kitploit
工具/GitHubGitHub/0xnslabs/canarytokenscanner
防御工具取证分析信息收集恶意软件分析学习与教育
GitHub0xnslabs/canarytokenscanner

CanaryTokenScanner

检测 Office 文档和 PDF 中的 CanaryTokens(docx、xlsx、pptx、pdf),且不触发警报

查看仓库
1491521个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

CanaryToken / HoneyToken 扫描器

检测 Microsoft Office 文档 和 PDF 中的可疑 URL(包括 CanaryTokens)。

支持的格式:

  • Office Open XML: .docx, .xlsx, .pptx
  • .pdf
  • .zip(通用归档)

为什么存在这个工具

CanaryTokens 和 HoneyTokens(以及其他跟踪或恶意 URL)通常嵌入文档中,用于在文件被打开或外部资源被获取时发出信号。此工具仅执行静态检查:它读取文件内容并查找嵌入的 URL,而无需在 Office/Acrobat 中打开文档,也不发起任何网络请求。

工作原理

Office / Zip 扫描(DOCX/XLSX/PPTX/ZIP)

  • Office 文档本质上是 ZIP 容器。
  • 扫描器直接读取 ZIP 成员并搜索 http:// 和 https:// URL。
  • 常见的、预期的模式域被忽略以减少噪音:
    • schemas.openxmlformats.org
    • schemas.microsoft.com
    • purl.org
    • w3.org

PDF 扫描

扫描器在以下内容中搜索 URL:

  • 原始 PDF 字节(许多 PDF 在 /URI(...) 中直接存储 URL)
  • 压缩的 PDF 流(stream ... endstream),通过尝试 Flate/deflate 解压缩

输出

  • 如果发现可疑 URL,脚本会打印它们并将文件报告为可疑。
  • 如果未发现任何可疑内容,则将文件报告为正常。

使用方法

针对单个文件运行:

root@kitploit:~
python CanaryTokenScanner.py /path/to/document.pdf

针对目录递归运行:

root@kitploit:~
python CanaryTokenScanner.py /path/to/folder

示例输出:

root@kitploit:~
URL Found in /path/to/file.docx:
https://example.com/track/abc123

The file /path/to/file.docx is suspicious.

V2:变更内容(性能 + 改进)

  • 不再提取到磁盘:Office/ZIP 文件在内存中扫描,而不是提取到临时目录。
  • 扫描更快:避免了文件系统开销和重复读取。
  • 更好的 PDF 覆盖:检测原始 PDF 内容和 Flate/deflate 压缩流中的 URL。
  • 更清晰的结果:仍然过滤常见的模式域以减少误报。

注意事项 / 限制

  • 这是一个启发式 URL 检测器。存在 URL 并不自动意味着它是恶意的。
  • 某些 PDF 使用的压缩/过滤器组合超出了简单的 Flate/deflate 解压缩范围。
  • 加密或高度混淆的文件可能会降低检测准确性。

脚本展示

Canary Token Scanner in Action

免责声明

此脚本仅用于教育和安全测试目的。请负责任地使用,并遵守适用法律和组织政策。作者不对误用或基于此工具输出采取的行动承担任何责任。

下载工具