malicious-pdf — 💀 Generate malicious PDF test files for testing phone-home callbacks, SSRF, XSS, NTLM credential theft, and data exfiltration in PDF viewers, converters, and web applications. Can be used with Burp Collaborator or Interact.sh
💀 Generate malicious PDF test files for testing phone-home callbacks, SSRF, XSS, NTLM credential theft, and data exfiltration in PDF viewers, converters, and web applications. Can be used with Burp Collaborator or Interact.sh · Sprache: Python · Topics: bugbounty, bugbounty-tool, pdf, pdf-generation, penetration-test, penetration-testing · ⭐ 4,274 Stars
Das Tool 'malicious-pdf' ermöglicht die Generierung von bösartigen PDF-Testdateien. Diese Dateien können für Tests von Phone-Home-Callbacks, SSRF, XSS, NTLM-Anmeldeinformationendiebstahl und Datenexfiltration verwendet werden. Die Tests richten sich an PDF-Viewer, Konverter und Webanwendungen und können mit Burp Collaborator oder Interact.sh integriert werden.
Organisationen, die PDF-Viewer, PDF-Konverter oder Webanwendungen einsetzen, die PDF-Dateien verarbeiten.
Dieses Tool demonstriert verschiedene Angriffsvektoren über manipulierte PDF-Dateien, die zu Informationsdiebstahl oder zur Umgehung von Sicherheitskontrollen führen können. Es ist wichtig, die Anfälligkeit der eigenen Systeme für solche Angriffe zu verstehen und zu testen.
Erfolgreicher Diebstahl von NTLM-Anmeldeinformationen, Datenexfiltration oder Ausführung von Cross-Site Scripting (XSS) in anfälligen Anwendungen, was zu weiteren Kompromittierungen führen kann.
Regelmäßige Überprüfung und Härtung von PDF-Verarbeitungsmechanismen in allen Anwendungen und Systemen. Implementierung robuster Inhaltsprüfungen für eingehende PDF-Dateien.
- ▸Überprüfen Sie, ob Ihre PDF-Viewer und -Konverter ausgehende Verbindungen zu unbekannten externen Zielen initiieren, wenn sie eine manipulierte PDF-Datei öffnen.
- ▸Testen Sie Ihre Webanwendungen, die PDF-Dateien verarbeiten, auf SSRF- und XSS-Schwachstellen, indem Sie speziell präparierte PDF-Dateien hochladen.
- ▸Überwachen Sie den Netzwerkverkehr auf NTLM-Authentifizierungsversuche zu externen Zielen, die durch das Öffnen von PDF-Dateien ausgelöst werden könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Collection | T1119 Automated Collection | Low | data exfiltration |
| Credential Access | T1187 Forced Authentication | High | NTLM credential theft |
| Impact | T1491 Defacement | Low | XSS |
- Es werden keine spezifischen CVEs oder bekannte Schwachstellen in bestimmten Produkten genannt.
- Die genauen Mechanismen der 'phone-home callbacks' sind nicht detailliert beschrieben.
- Es wird nicht spezifiziert, welche konkreten Versionen von PDF-Viewern, Konvertern oder Webanwendungen anfällig sind.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Execution detektieren?