SecBoard
Zurück zur Übersicht

malicious-pdf — 💀 Generate malicious PDF test files for testing phone-home callbacks, SSRF, XSS, NTLM credential theft, and data exfiltration in PDF viewers, converters, and web applications. Can be used with Burp Collaborator or Interact.sh

GitHub Trending·
Originalartikel lesen bei GitHub Trending

💀 Generate malicious PDF test files for testing phone-home callbacks, , , NTLM credential theft, and data exfiltration in PDF viewers, converters, and web applications. Can be used with Burp Collaborator or Interact.sh · Sprache: Python · Topics: bugbounty, bugbounty-tool, pdf, pdf-generation, penetration-test, penetration-testing · ⭐ 4,274 Stars

Kurzfassung

Das Tool 'malicious-pdf' ermöglicht die Generierung von bösartigen PDF-Testdateien. Diese Dateien können für Tests von Phone-Home-Callbacks, SSRF, XSS, NTLM-Anmeldeinformationendiebstahl und Datenexfiltration verwendet werden. Die Tests richten sich an PDF-Viewer, Konverter und Webanwendungen und können mit Burp Collaborator oder Interact.sh integriert werden.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die PDF-Viewer, PDF-Konverter oder Webanwendungen einsetzen, die PDF-Dateien verarbeiten.

Warum relevant

Dieses Tool demonstriert verschiedene Angriffsvektoren über manipulierte PDF-Dateien, die zu Informationsdiebstahl oder zur Umgehung von Sicherheitskontrollen führen können. Es ist wichtig, die Anfälligkeit der eigenen Systeme für solche Angriffe zu verstehen und zu testen.

Realistisches Worst Case

Erfolgreicher Diebstahl von NTLM-Anmeldeinformationen, Datenexfiltration oder Ausführung von Cross-Site Scripting (XSS) in anfälligen Anwendungen, was zu weiteren Kompromittierungen führen kann.

Handlungsempfehlung

Regelmäßige Überprüfung und Härtung von PDF-Verarbeitungsmechanismen in allen Anwendungen und Systemen. Implementierung robuster Inhaltsprüfungen für eingehende PDF-Dateien.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre PDF-Viewer und -Konverter ausgehende Verbindungen zu unbekannten externen Zielen initiieren, wenn sie eine manipulierte PDF-Datei öffnen.
  • Testen Sie Ihre Webanwendungen, die PDF-Dateien verarbeiten, auf SSRF- und XSS-Schwachstellen, indem Sie speziell präparierte PDF-Dateien hochladen.
  • Überwachen Sie den Netzwerkverkehr auf NTLM-Authentifizierungsversuche zu externen Zielen, die durch das Öffnen von PDF-Dateien ausgelöst werden könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
CollectionT1119 Automated CollectionLowdata exfiltration
Credential AccessT1187 Forced AuthenticationHighNTLM credential theft
ImpactT1491 DefacementLowXSS
Offene Punkte
  • Es werden keine spezifischen CVEs oder bekannte Schwachstellen in bestimmten Produkten genannt.
  • Die genauen Mechanismen der 'phone-home callbacks' sind nicht detailliert beschrieben.
  • Es wird nicht spezifiziert, welche konkreten Versionen von PDF-Viewern, Konvertern oder Webanwendungen anfällig sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Execution detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Themen
bugbountybugbounty-toolpdfpdf-generationpenetration-testpenetration-testingpenetrationtestingpentestingpentesting-toolspython