PDF-JavaScript-Extraktor
Extrahieren und analysieren Sie in PDF-Dateien eingebettetes JavaScript. Laden Sie eine PDF-Datei hoch, um nach OpenAction-Skripts (automatische Ausführung beim Öffnen des Dokuments), zusätzlichen Aktionen (AA) auf Dokument- und Seitenebene, Namensbaum-JavaScript-Einträgen und rohen JS-Streams zu suchen. Zeigen Sie extrahierten Code mit Quellkontext an, kopieren Sie ihn in die Zwischenablage oder laden Sie ihn zur weiteren Analyse herunter. Die gesamte Verarbeitung erfolgt lokal und privat, eine Anmeldung ist nicht erforderlich.
Drop your PDF here
or click to browse
Unencrypted PDF files only
Upload a PDF file to scan for embedded JavaScript. The tool detects OpenAction scripts (auto-execute on open), Additional Actions, named JavaScript entries, and raw JS streams. All processing is local — your file never leaves your device.
Warum sollten Sie unseren PDF-JavaScript-Extraktor verwenden?
- Multi-Source-JavaScript-Erkennung: Erkennt JavaScript aus allen PDF-Quellen: OpenAction (automatische Ausführung beim Öffnen des Dokuments), zusätzliche Aktionen (AA) auf Dokument- und Seitenebene, Namensbaumeinträge und unformatierte eingebettete JS-Streams. Kein Drehbuch bleibt unbemerkt.
- Code-Viewer mit Kontext: Zeigen Sie extrahiertes JavaScript in einem syntaxhervorgehobenen Code-Viewer mit Quellspeicherort, Triggerereignis und Seitennummer an. Jeder Eintrag zeigt seinen Ursprung (OpenAction, Page AA usw.) und die Auslösebedingung für den vollständigen Kontext.
- Verschleierung und Bedrohungserkennung: Kennzeichnet automatisch verschleiertes oder minimiertes JavaScript. OpenAction-Skripte werden als Bedrohungen mit hoher Priorität hervorgehoben, da sie automatisch ausgeführt werden. Verdächtige Muster wie eval(), ActiveXObject und Base64-Kodierung werden erkannt.
- 100 % browserlokal und privat: Die gesamte PDF-Analyse und JavaScript-Extraktion läuft vollständig in Ihrem Browser unter Verwendung von pdfjs-dist und roher Binäranalyse. Ihre PDF-Dateien und der extrahierte Code verlassen niemals Ihr Gerät. Keine Uploads, keine Server, kein Tracking.
Häufige Anwendungsfälle für PDF JavaScript Extractor
- Malware- und Phishing-PDF-Analyse: Sicherheitsanalysten können verdächtige PDFs auf bösartiges JavaScript scannen, das beim Öffnen ausgeführt wird. OpenAction-Skripte sind ein häufiger Vektor für Drive-by-Downloads, Anmeldedaten-Phishing und die Verbreitung von Malware. Identifizieren und extrahieren Sie das eingebettete Skript schnell zur weiteren Analyse.
- Sicherheitsprüfung und Forensik: Prüfen Sie PDF-Dokumente auf versteckte oder nicht autorisierte JavaScript-Aktionen. Erkennen Sie automatisch ausgeführte Skripte, Formularvalidierungsauslöser, Mausereignishandler und Druck-/Dokumentaktionen, die ohne Wissen des Benutzers Daten herausfiltern oder das Dokumentverhalten ändern könnten.
- Reverse Engineering von PDF-Formularen: Extrahieren und analysieren Sie JavaScript aus PDF-Formularen mit komplexen Validierungs-, Berechnungs- oder Formatierungsskripten. Verstehen Sie, wie Formularfelder interagieren, welche Daten verarbeitet werden und ob das Formular Netzwerkanforderungen oder Dateivorgänge ausführt.
- Schwachstellenforschung und -tests: Forscher können PDF-basiertes JavaScript auf Browser-Plugin-Exploits, Sandbox-Escape-Versuche und ungewöhnliche API-Nutzung untersuchen. Extrahieren und studieren Sie reale PDF-JavaScript-Beispiele für die Schwachstellenforschung und die Entwicklung von Erkennungsregeln.
- Vorbereitung der Dokumentenbereinigung: Bevor Sie eine PDF-Datei bereinigen, verwenden Sie dieses Tool, um das gesamte eingebettete JavaScript zu finden und zu überprüfen. Verstehen Sie, was jedes Skript tut, damit Sie entscheiden können, ob Sie es behalten oder entfernen möchten. Passt perfekt zu PDF-Bereinigungstools für eine gründliche Dokumentenbereinigung.
- Bildung und Schulung: Erfahren Sie mehr über die Interna von PDF-JavaScript, indem Sie reale Beispiele untersuchen. Verstehen Sie OpenAction, zusätzliche Aktionen und benannte JavaScript-Einträge. Eine wertvolle Ressource für Sicherheitskurse, Schulungen zur digitalen Forensik und Schulungen zum PDF-Format.
Was ist PDF-JavaScript?
PDF-JavaScript ist eine in der PDF-Spezifikation definierte Skriptfunktion, die es Entwicklern ermöglicht, JavaScript-Code in PDF-Dokumente einzubetten. Dieser Code kann auf Dokumentereignisse (Öffnen, Schließen, Drucken), Seitenereignisse (Eingeben, Verlassen), Formularereignisse (Tasteneingaben, Wertänderungen, Formatierung, Validierung) und Mausereignisse reagieren. PDF JavaScript verwendet eine Teilmenge der JavaScript-Sprache mit zusätzlichen Acrobat-spezifischen Objekten (App, Dokument, Konsole, Sicherheit usw.). Während seriöse PDFs JavaScript zur Formularvalidierung, automatischen Berechnung oder für interaktive Funktionen verwenden, wird dieselbe Funktion häufig von Malware-Autoren ausgenutzt, um bösartige PDFs zu erstellen, die beim Öffnen automatisch ausgeführt werden – was die JavaScript-Erkennung zu einer kritischen Sicherheitsfunktion macht.
So funktioniert unser PDF-JavaScript-Extraktor
Das Tool verwendet einen zweigleisigen Ansatz, der das Parsen von pdfjs-dist mit dem Scannen roher Binärdateien für eine gründliche JavaScript-Extraktion kombiniert:
- Strukturierte Extraktion mit pdfjs-dist: Lädt das PDF mithilfe der pdfjs-dist-Bibliothek und durchsucht die Dokumentstruktur, um JavaScript-Einträge zu finden. Dazu gehört die Überprüfung des Katalogs auf OpenAction-Einträge (Skripte, die beim Öffnen des Dokuments ausgeführt werden), das Durchsuchen des Namenswörterbuchs nach benannten JavaScript-Aktionen, die Untersuchung zusätzlicher Aktionen (AA) auf Dokumentebene auf Speicher-/Druckereignisse und die Überprüfung jeder Seite auf AA-Einträge auf Seitenebene.
- Rohes binäres Scannen: Analysiert die rohen PDF-Bytes mithilfe eines Regex-basierten Mustervergleichs, um JavaScript-bezogene Schlüsselwörter und Strukturen zu finden, die pdfjs-dist möglicherweise nicht über seine High-Level-API verfügbar macht. Dazu gehört die Suche nach /JavaScript-Referenzen, /OpenAction-Einträgen, /AA-Wörterbüchern mit /JS-Aktionen und Stream-Inhalten mit JavaScript-ähnlichen Codemustern.
- Analyse und Klassifizierung: Jeder extrahierte Eintrag wird nach Quelltyp (OpenAction, DocumentAA, PageAA, NamesTree, RawStream), Triggerbedingung und Seitennummer klassifiziert. Der Code wird auf Verschleierungsmuster und verdächtige API-Nutzung analysiert. Die Ergebnisse werden in einer sortierbaren Liste mit einem Code-Viewer zur detaillierten Überprüfung angezeigt.
Arten von PDF-JavaScript-Quellen
- OpenAction (kritisch): Die gefährlichste Quelle – JavaScript, das beim Öffnen der PDF-Datei automatisch ausgeführt wird, ohne dass ein Benutzereingriff erforderlich ist. Wird häufig für die Verbreitung von Malware und Phishing-Angriffe verwendet. Wird sofort als „Hohe Priorität“ gekennzeichnet.
- Zusätzliche Dokumentaktionen (AA): JavaScript, ausgelöst durch Ereignisse auf Dokumentebene wie WillSave, DidSave, WillPrint, DidPrint und DocumentClose. Diese Skripte werden als Reaktion auf Benutzeraktionen ausgeführt, können jedoch zur Datenexfiltration oder für dauerhaftes Verhalten verwendet werden.
- Zusätzliche Seitenaktionen (AA): JavaScript, das an bestimmte Seiten angehängt ist und durch Ereignisse auf Seitenebene wie „PageOpen“, „PageClose“ und „Eingeben/Beenden“ mit der Maus ausgelöst wird. Kann ausgeführt werden, während der Benutzer durch das Dokument navigiert.
- Benanntes JavaScript (Names Tree): JavaScript-Aktionen, die im Namenswörterbuch des Dokuments mit eindeutigen Bezeichnern registriert sind. Diese können durch andere Aktionen referenziert oder programmgesteuert ausgelöst werden. Wird oft für komplexe Formularlogik verwendet.
- Raw Stream JavaScript: JavaScript wird durch rohes Binärscannen komprimierter oder verschleierter Streams erkannt. Diese können an nicht standardmäßigen Speicherorten eingebettet sein oder eine Codierung verwenden, die sie vor High-Level-Parsern verbirgt.
Datenschutz und Sicherheit
Dieses Tool läuft vollständig in Ihrem Browser und verwendet clientseitiges JavaScript mit pdfjs-dist für die PDF-Analyse. Ihre PDF-Dateien, der gesamte extrahierte JavaScript-Code, die Scanergebnisse und alle von Ihnen kopierten Daten werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Sämtliche PDF-Analysen, Mustervergleiche, Verschleierungserkennung und Code-Extraktion werden lokal auf Ihrem Gerät ausgeführt. Es gibt keine API-Aufrufe, kein Analyse-Tracking, keine Cookies oder Datenerfassung jeglicher Art. Dies macht es absolut sicher für die Analyse sensibler, proprietärer oder potenziell schädlicher PDF-Dokumente.
Häufig gestellte Fragen
Mit PDF-JavaScript können eingebettete Skripte ausgeführt werden, wenn eine PDF-Datei geöffnet, gedruckt oder mit ihr interagiert wird. Zu den legitimen Verwendungszwecken gehört zwar die Formularvalidierung, doch Cyberkriminelle nutzen PDF-JavaScript häufig als Waffe zur Verbreitung von Malware und zum Phishing. Das Erkennen und Extrahieren dieses JavaScript ist ein entscheidender Schritt bei der PDF-Sicherheitsanalyse.
Ein OpenAction-Skript wird automatisch ausgeführt, sobald eine PDF-Datei geöffnet wird, ohne dass eine Benutzerinteraktion erforderlich ist. Dies macht es zur gefährlichsten Art von PDF-JavaScript. Angreifer nutzen OpenAction, um Phishing-Seiten zu starten, Malware herunterzuladen oder Browser-Schwachstellen auszunutzen.
Nein. Verschlüsselte PDFs können nicht analysiert werden, da ihre internen Strukturen ohne das Passwort nicht zugänglich sind. Sie müssen die PDF-Datei zuerst entschlüsseln oder entsperren, bevor Sie dieses Tool verwenden können.
Das Tool sucht nach gängigen Verschleierungsmustern, einschließlich eval()-Aufrufen, ActiveXObject-Erstellung, Verwendung von String.fromCharCode, übermäßigen Unicode-Escapes, Base64-Codierung und minimiertem Code. Einträge, die mehreren verdächtigen Mustern entsprechen, werden als verschleiert gekennzeichnet.
JavaScript-Unterstützung wurde in PDF 1.3 (Acrobat 4.0) eingeführt. Das Tool funktioniert mit allen PDF-Versionen bis 2.0 und kann JavaScript im gesamten Versionsbereich erkennen.
Nein. Das Tool liest nur den extrahierten JavaScript-Code und zeigt ihn an – es führt ihn jedoch nie aus. Der Code wird als Klartext in einem schreibgeschützten Viewer angezeigt. Solange Sie den extrahierten Code nicht außerhalb dieses Tools ausführen, sind Sie auf der sicheren Seite.
Das Tool stellt Kontext für jeden Eintrag bereit, einschließlich seiner Quelle (OpenAction, AA usw.), seines Triggerereignisses und seiner Seitennummer. OpenAction-Skripte werden automatisch als hohe Priorität gekennzeichnet. Verschleierungserkennung und Mustervergleich helfen bei der Identifizierung potenziell schädlichen Codes.
Einige PDF-Ersteller verwenden nicht standardmäßige Strukturen oder Komprimierungen, die JavaScript vor Standardparsern verbergen. Der Roh-Binär-Scan verwendet einen Regex-Mustervergleich für die PDF-Bytes und kann Skripte erkennen, die verschleiert oder an nicht standardmäßigen Speicherorten platziert sind.
Ja – 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsbeschränkungen. Scannen und extrahieren Sie JavaScript aus beliebig vielen PDFs. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser.