PDF-Bedrohungsscanner
Scannen Sie PDF-Dateien auf verdächtige Muster, einschließlich JavaScript-Aktionen, Startbefehle, URI-Umleitungen, eingebettete Dateien und automatisch ausgeführte Öffnungsaktionen. Über 40 Muster in 12 Kategorien mit Schweregradbewertung erkannt. Fügen Sie PDF-Text ein oder laden Sie eine Datei hoch – die gesamte Verarbeitung erfolgt lokal und privat.
Scan PDF text content for suspicious patterns including JavaScript actions, URI redirects, Launch commands, embedded files, and open actions. Paste raw PDF text or upload a .pdf file. All processing happens locally in your browser.
Paste PDF text content or upload a .pdf file above, then click Scan for Threats. The scanner analyzes the raw PDF text for suspicious patterns including JavaScript actions, URI redirects, Launch commands, embedded files, and automatic open actions. All processing is local - your files never leave your device.
Warum sollten Sie unseren PDF-Bedrohungsscanner verwenden?
- Umfassende Bedrohungserkennung: Erkennen Sie über 40 verdächtige PDF-Muster in allen Kategorien, darunter JavaScript-Ausführung, URI-Aktionen, eingebettete Dateiströme, Startaktionen, Manipulation von Formularfeldern, Metadatenanomalien, offene Aktionen und dokumentübergreifende Zusammenarbeit. Zu jeder Erkennung gehören der Schweregrad, die Kategorie und eine detaillierte Beschreibung der Bedrohung.
- Mehrschichtige Musteranalyse: Der Scanner analysiert PDF-Inhalte auf mehreren Ebenen: Roh-PDF-Operationen wie /OpenAction- und /AA-Aktionen, JavaScript-Indikatoren wie /JS- und /JavaScript-Einträge, Dateianhangsmuster wie /EmbeddedFile und /Filespec, URI-Verarbeitungsschemata wie /URI und /Launch sowie Metadatenanomalien wie fehlende /Type-Einträge oder ungültige Seitenverweise.
- Ergebnisse mit Schweregradbewertung: Jedem erkannten Muster wird ein Schweregrad zugewiesen: Kritisch (sofortige Codeausführung), Hoch (wahrscheinlich bösartig), Mittel (verdächtig) oder Niedrig (informativ). Die Ergebnisse werden nach Kategorien gruppiert und nach Schweregrad sortiert, sodass Sie sich zuerst auf die gefährlichsten Ergebnisse konzentrieren können.
- Mehrere Eingabemethoden und Datenschutz: Fügen Sie rohe PDF-Textinhalte direkt ein, laden Sie eine PDF-Datei zur Analyse hoch oder laden Sie integrierte PDF-Beispielmuster. Die gesamte Verarbeitung erfolgt lokal – Ihr PDF-Inhalt verlässt niemals Ihren Browser. Keine Uploads auf Server, keine Datenerfassung, keine Anmeldung erforderlich.
Was sind PDF-Bedrohungsmuster?
PDF-Bedrohungsmuster sind spezifische Strukturen, Aktionen und Einträge in einer PDF-Datei, die auf eine böswillige Absicht oder ein Sicherheitsrisiko hinweisen. Im Gegensatz zu einfachen Textdokumenten können PDF-Dateien ausführbares JavaScript, automatisch ausgeführte Aktionen, die beim Öffnen des Dokuments ausgelöst werden, eingebettete Dateien, die Binärdateien auf dem System ablegen, und URI-Aktionen enthalten, die Benutzer auf schädliche Websites umleiten. Angreifer nutzen diese PDF-Funktionen aus, um Malware zu verbreiten, Phishing-Anmeldeinformationen zu verbreiten und Code auf den Computern der Opfer auszuführen. Der PDF Suspicious Pattern Scanner analysiert die Rohtextdarstellung einer PDF-Datei, um diese gefährlichen Muster zu identifizieren, bevor die Datei in einem PDF-Reader geöffnet wird.
So funktioniert der Bedrohungsscanner
- Textextraktion – Der Scanner verwendet rohe PDF-Textinhalte als Eingabe, die entweder direkt eingefügt oder aus einer hochgeladenen PDF-Datei extrahiert werden. Das PDF wird als Text gelesen, um die für Menschen lesbaren PDF-Operatoren, Wörterbücher und Stream-Deklarationen verfügbar zu machen, die die Dokumentstruktur bilden.
- Mustervergleich – Der Text wird anhand einer umfassenden Datenbank mit Regex-Mustern gescannt, die in Kategorien unterteilt sind: JavaScript-Aktionen (/JS, /JavaScript), URI-Aktionen (/URI, /Launch), eingebettete Dateien (/EmbeddedFile, /Filespec), offene Aktionen (/OpenAction, /AA), Formularfeldaktionen (/SubmitForm, /ImportData), Dokumentmanipulation (/OpenInPlace), dokumentenübergreifend (/GoToR), Anmerkungen (/RichMedia) und Metadatenanomalien.
- Schweregradbewertung – Jedem erkannten Muster wird basierend auf den potenziellen Auswirkungen ein Schweregrad zugewiesen: Kritische Muster ermöglichen die sofortige Codeausführung (/Launch, /JavaScript mit Befehlen), hohe Muster umfassen URI-Umleitungen oder eingebettete Dateien, mittlere Muster umfassen verdächtige offene Aktionen und Formularmanipulationen und niedrige Muster dienen der Information (JavaScript-Versionsprüfungen, Metadatenanomalien).
- Ergebnispräsentation – Ergebnisse werden nach Kategorie gruppiert, nach Schweregrad sortiert und mit dem genau passenden Textkontext angezeigt. Ein zusammenfassendes Dashboard zeigt die Gesamtergebnisse, die höchsten Schweregrade und die Gesamtrisikobewertung an.
Häufige PDF-Angriffsvektoren
- JavaScript automatisch ausführen: /OpenAction kombiniert mit /JS-Einträgen, die JavaScript ausführen, wenn die PDF-Datei geöffnet wird. Angreifer nutzen dies, um Exploits zu starten, Malware herunterzuladen oder ohne Benutzerinteraktion auf Phishing-Seiten umzuleiten.
- Befehlsausführung über /Launch: Die Aktion /Launch ermöglicht einem PDF, externe Anwendungen auszuführen. Angreifer kombinieren dies mit bösartigen Parametern, um Shell-Befehle auszuführen, PowerShell-Skripte zu starten oder eingebettete Binärdateien auszuführen. Moderne PDF-Reader haben dies eingeschränkt, ältere Konfigurationen bleiben jedoch anfällig.
- URI-Umleitung und Phishing: In PDFs eingebettete /URI-Aktionen können den Leser auf bösartige Websites umleiten. Angreifer verschleiern URLs mithilfe von Codierungsschemata, um die textbasierte Filterung zu umgehen. In Kombination mit /OpenAction erfolgt die Umleitung automatisch, wenn das Dokument geöffnet wird.
- Eingebettete Dateinutzlasten: /EmbeddedFile-Streams können Malware-Binärdateien, VBA-Makros oder bösartige Skripts enthalten. Der Eintrag /Filespec stellt den Dateinamen bereit, den Angreifer oft als legitime Dokumente (.pdf, .docx) tarnen, während der eigentliche Inhalt ausführbar ist.
- Diebstahl von Formularfelddaten: Die Aktionen „/SubmitForm“ und „/ImportData“ können Formulardaten ohne Kenntnis des Benutzers auf Remote-Server exfiltrieren. Angreifer erstellen unsichtbare Formularfelder, die Benutzerinformationen erfassen und diese per HTTP POST übermitteln.
Datenschutz und Sicherheit
Dieses Tool läuft vollständig in Ihrem Browser und verwendet clientseitiges JavaScript. Ihre PDF-Inhalte, hochgeladenen Dateien und Scanergebnisse werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Sämtliche Mustervergleiche, Schweregradbewertungen und Kategoriengruppierungen werden lokal auf Ihrem Gerät ausgeführt. Es gibt keine API-Aufrufe, kein Analyse-Tracking, keine Cookies oder Datenerfassung jeglicher Art. Dies macht das Scannen vertraulicher PDFs, sensibler Malware-Beispiele oder proprietärer Dokumente absolut sicher.
Häufig gestellte Fragen
Ein PDF-Bedrohungsscanner analysiert den Rohinhalt einer PDF-Datei, um verdächtige Muster und Strukturen zu erkennen, die häufig in bösartigen PDFs verwendet werden. Es sucht nach JavaScript-Aktionen, Startbefehlen, die Anwendungen ausführen, URI-Weiterleitungen zu schädlichen Websites, eingebetteten Dateien mit Malware, automatisch ausgeführten offenen Aktionen und Formularfeldmanipulationen – und das alles, ohne die Datei in einem PDF-Reader zu öffnen.
Der Scanner erkennt über 40 verdächtige PDF-Muster in 12 Kategorien: JavaScript-Aktionen (/JS-, /JavaScript-Einträge und app.exec-Aufrufe), URI-Aktionen (/URI-Weiterleitungen und Links), Startaktionen (/Win-Befehlsausführung), eingebettete Dateien (/EmbeddedFile- und /Filespec-Einträge), offene Aktionen (/OpenAction automatische Ausführung), zusätzliche Aktionen (/AA-Trigger auf Seitenebene), Formularaktionen (/SubmitForm-Datenexfiltration), dokumentübergreifende Verweise (/GoToR, /GoToE), Rich Media-Anmerkungen und Metadatenanomalien.
Mustern, die eine sofortige Codeausführung ermöglichen, wird ein kritischer Schweregrad zugewiesen – Aktionen starten, die Shell-Befehle, JavaScript-app.exec-Aufrufe und kombinierte Aktionssequenzen mit automatischer Ausführung ausführen. „High“ deckt URI-Weiterleitungen, eingebettete Dateianhänge und Aktionen zum Absenden von Formularen ab. Das Medium umfasst offene Aktionen, dokumentübergreifende Verweise und zusätzliche Aktionen. Low deckt Informationselemente wie JavaScript-Dienstprogrammmethoden und Stream-Deklarationen ab.
Nein. Fügen Sie einfach rohen PDF-Textinhalt ein oder laden Sie eine PDF-Datei hoch, und der Scanner erkennt automatisch alle Muster mit verständlichen Beschreibungen, Schweregradbewertungen und Kategoriegruppierungen. Jeder Befund erklärt, warum das Muster verdächtig ist und wofür Angreifer es verwenden könnten. Das Ergebnis-Dashboard bietet Ihnen einen sofortigen Risikoüberblick über den gescannten PDF-Inhalt.
Der Scanner arbeitet mit der Rohtextdarstellung von PDF-Dateien, wodurch PDF-Operatoren, Wörterbucheinträge und Aktionsdeklarationen auch dann angezeigt werden, wenn Stream-Inhalte komprimiert sind. Es erkennt strukturelle PDF-Bedrohungen wie /JS-, /Launch-, /URI- und /OpenAction-Einträge, unabhängig davon, wie die Stream-Daten kodiert sind. Stark verschleiertes JavaScript in codierten Streams erfordert möglicherweise eine Dekomprimierung für eine vollständige Analyse.
Absolut. Der PDF-Bedrohungsscanner läuft vollständig in Ihrem Browser und verwendet clientseitiges JavaScript. Ihre PDF-Inhalte, hochgeladenen Dateien und Scanergebnisse werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Der gesamte Mustervergleich und die Schweregradbewertung werden lokal auf Ihrem Gerät ausgeführt, ohne API-Aufrufe, Analyseverfolgung, Cookies oder Datenerfassung.
Ja. Der Scanner verfügt über die Funktion „Vollständigen Scanbericht kopieren“, die eine Klartextzusammenfassung mit Dateigröße, Gesamtbefunden, Schweregradaufschlüsselung und jedem erkannten Muster mit genau passendem Text, Schweregrad, Kategorie, Kontextauszug und Beschreibung generiert. Dieser Bericht kann in Sicherheitsdokumentationen, Vorfallberichte oder Threat-Intelligence-Plattformen eingefügt werden.
Ja – 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsbeschränkungen. Scannen Sie so viele PDF-Dateien, wie Sie benötigen, so oft Sie möchten. Es gibt keine Premium-Stufen, versteckten Kosten oder Tarifbegrenzungen. Das Tool läuft vollständig in Ihrem Browser – Ihre Dateien verlassen nie Ihr Gerät.