
生成 67 个恶意 PDF 测试文件,用于测试 PDF 查看器、转换器和 Web 应用程序中的回呼、SSRF、XSS、XXE、NTLM 凭据窃取和数据泄露。可与 Burp Collaborator 或 Interact.sh 配合使用
用于渗透测试、漏洞赏金狩猎和/或红队活动等。创建此工具是因为我需要一个能生成大量包含各种链接的 PDF 文件的工具。仅用于教育和专业目的。
pip install -r requirements.txt python3 malicious-pdf.py burp-collaborator-url
输出将写入 `output/` 目录,文件名为:test1.pdf, test2.pdf, test3.pdf 等。
### 选项```
--output-dir DIR Directory to save generated PDF files (default: output/)
--no-credit Do not embed credit/attribution metadata in generated PDFs
--obfuscate LEVEL Obfuscation level (0-3):
0 = None (default)
1 = PDF name hex encoding + string octal/hex encoding
2 = Level 1 + JS bracket notation + javascript: URI case/whitespace obfuscation
3 = Level 2 + FlateDecode stream compression
带混淆的示例:``` python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 2
最大混淆(级别4将JS负载包装在base64解码器存根中,因此原始API调用永远不会以字面子字符串形式出现):```
python3 malicious-pdf.py https://your-interact-sh-url --obfuscate 4
/V、base64 解码器)能击败简单的 /JS 正则扫描器