Zum Inhalt springen
Aback Tools Logo

Phishing-Link-Detektor

Laden Sie Office-Dokumente (DOCX, XLSX, PPTX) oder PDF-Dateien hoch, um sie nach eingebetteten URLs zu durchsuchen. Extrahiert alle externen Links und vergleicht sie mit einer umfassenden Datenbank mit über 40 Phishing-Indikatoren – verdächtige TLDs, ähnliche Domänen, Schlüsselwörter zum Sammeln von Anmeldeinformationen, URL-Verschleierungsversuche, Protokollanomalien und verkürzte URL-Dienste. Jede URL erhält einen Verdachtswert von 0 (sicher) bis 100 (kritisch). Erkennt außerdem automatisch ausgeführte VBA-Makros und extrahiert Dokumentmetadaten. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser – kein Hochladen von Daten, keine Anmeldung erforderlich.

Phishing Link Detector

Upload Office documents (DOCX, XLSX, PPTX) or PDF files to scan for embedded URLs. Extracts all external links and checks them against a comprehensive local database of known phishing indicators, suspicious patterns, and deception techniques. All processing runs entirely in your browser with zero server uploads.

Drop a document or PDF here, or click to browse

Supports DOCX, XLSX, PPTX, PDF - max 100 MB

How Phishing Link Detection Works

The Phishing Link Detector scans the internal XML structure of Office documents (DOCX, XLSX, PPTX) and raw text of PDFs to extract all embedded URLs. Each URL is parsed into components (protocol, hostname, domain, TLD, path) and checked against a comprehensive database of 40+ phishing rules covering suspicious TLDs (.tk, .ml, .ga, .cf, .gq, .click), domain deception patterns (lookalike domains like g00gle, paypa1, rnicrosoft), credential harvesting keywords, URL obfuscation attempts, protocol anomalies, IP address URLs, shortened URL services, and excessive subdomain levels. The tool also detects auto-execute macros(Auto_Open, Document_Open, Workbook_Open) which are commonly used in phishing attacks. All processing runs locally in your browser - no data is ever uploaded.

Warum sollten Sie unseren Phishing-Link-Detektor verwenden?

  • Umfassende Phishing-Erkennung: Prüft URLs anhand von mehr als 40 Phishing-Regeln für verdächtige TLDs (.tk,.ml,.ga,.cf,.gq,.click,.download), Domain-Täuschungsmuster (ähnliche Domains, übermäßige Subdomains, Markenidentität), Schlüsselwörter zum Sammeln von Anmeldeinformationen (Passwort, Login, Verifizierung, Konto), URL-Verschleierungsversuche (codierte Zeichen, Schmuggel von @-Zeichen, IP-Adresse). URLs), verkürzte URL-Dienste (bit.ly, tinyurl, ow.ly, is.gd) und Protokollanomalien (file://, data://, ftp://). Jede Regel verfügt über einen Schweregradwert für eine genaue Risikobewertung.
  • Deep Document Scanning: Scannt die interne Struktur von Office-Dokumenten (DOCX, XLSX, PPTX) durch Analyse ihres Open XML-Formats und untersucht dabei Dokumentkörper, Kopf-/Fußzeilen, Arbeitsblätter, Folien, gemeinsame Zeichenfolgen, Hyperlink-Beziehungen und Fußnoten/Endnoten. Extrahiert bei PDFs URL-Muster aus dem Rohtextinhalt. Erkennt außerdem automatisch ausgeführte VBA-Makros (Auto_Open, Document_Open, Workbook_Open), die häufig in Phishing-Nutzlasten verwendet werden.
  • Detaillierte URL-Analyse und -Analyse: Jede extrahierte URL wird vollständig in Komponenten analysiert: Protokoll, Hostname, Domäne, TLD, Subdomäne, Pfad, Abfrageparameter und Fragment. Die analysierten Komponenten werden verwendet, um ähnliche Domänen (g00gle → Google, paypa1 → paypal, rnicrosoft → microsoft), verdächtige TLDs und komplexe Domänenstrukturen zu erkennen. Jede URL erhält einen Verdachtswert von 0 bis 100 mit eindeutiger Kennzeichnung (sicher, niedrig, verdächtig, hoch, kritisch).
  • Extraktion von Dokumentmetadaten: Extrahiert eingebettete Dokumentmetadaten zusammen mit der URL-Analyse – Autor, Ersteller, Erstellungsdatum, Änderungsdatum und Dokumenttitel. Diese Metadaten helfen Sicherheitsanalysten, die Herkunft des Dokuments zu verstehen und können Inkonsistenzen aufdecken (z. B. ein Dokument, das angeblich von einer Organisation stammt, aber mit unterschiedlichen Autoreninformationen erstellt wurde). Alle Metadaten werden neben den URL-Scan-Ergebnissen angezeigt.

Häufige Anwendungsfälle für den Phishing-Link-Detektor

  • Sicherheitsüberprüfung von E-Mail-Anhängen: Sicherheitsexperten können E-Mail-Anhänge vor dem Öffnen scannen, um eingebettete Phishing-Links zu erkennen. Office-Dokumente und PDFs sind gängige Phishing-Versandmittel – Angreifer betten bösartige URLs in scheinbar legitime Dokumente ein. Dieses Tool deckt alle eingebetteten Links auf und markiert verdächtige Muster. So können Sicherheitsteams bösartige Anhänge identifizieren, ohne sie in einer Live-Umgebung öffnen zu müssen.
  • Phishing-Sensibilisierungsschulung: Organisationen, die Programme zur Phishing-Sensibilisierung durchführen, können den Detektor verwenden, um simulierte Phishing-E-Mails und -Dokumente zu analysieren. Zeigen Sie den Auszubildenden, wie verdächtige Muster aussehen, demonstrieren Sie, wie scheinbar legitime URLs täuschen können, und erklären Sie die technischen Indikatoren, die Phishing-Versuche aufdecken. Das Bewertungssystem für den Schweregrad liefert ein klares pädagogisches Feedback.
  • Dokumentenprüfung und Due Diligence: Bevor Dokumente extern geteilt oder auf Websites veröffentlicht werden, können Rechts- und Compliance-Teams nach eingebetteten Tracking-Links, Analyse-URLs oder verdächtigen Ressourcen Dritter suchen. Das Tool trägt dazu bei, dass freigegebene Dokumente keine unerwarteten externen Links enthalten, die den Datenschutz gefährden oder vertrauliche Informationen preisgeben könnten.
  • Reaktion auf Vorfälle und Forensik: Bei der Untersuchung von Sicherheitsvorfällen können Analysten verdächtige Dokumente scannen, die auf kompromittierten Systemen gefunden werden. Das Tool extrahiert alle URLs, markiert bekannte Phishing-Indikatoren und erstellt einen detaillierten Bericht, der in die Vorfalldokumentation aufgenommen werden kann. Die vollständige URL-Analyse hilft Analysten, die Infrastruktur hinter Phishing-Kampagnen zu verstehen.
  • Sicherheitsforschung und Bedrohungsanalyse: Sicherheitsforscher können Phishing-Kits und bösartige Dokumente analysieren, um URL-Muster zu katalogisieren, die von Bedrohungsakteuren genutzte Infrastruktur zu identifizieren und Erkennungssignaturen zu erstellen. Das umfassende Kennzeichnungssystem liefert detaillierte Ausgaben, die zum Erstellen von YARA-Regeln, SIEM-Benachrichtigungen oder E-Mail-Sicherheitsfiltern verwendet werden können.
  • Cybersicherheitsausbildung: Schüler, die etwas über Social Engineering und Phishing-Angriffe lernen, können das Tool verwenden, um zu verstehen, wie Phishing-Dokumente funktionieren. Laden Sie echte oder simulierte Phishing-Dokumente hoch, um die technischen Indikatoren zu sehen, mehr über URL-Verschleierungstechniken zu erfahren und zu verstehen, warum bestimmte Muster als verdächtig gelten. Ein hervorragendes praktisches Tool für Cybersicherheitskurse.

Was ist die Erkennung von Phishing-Links in Dokumenten?

Bei der Erkennung von Phishing-Links in Dokumenten werden Office-Dokumente und PDFs nach eingebetteten URLs durchsucht und anhand bekannter Phishing-Indikatoren analysiert. Angreifer betten häufig bösartige URLs in scheinbar legitime Dokumente ein – ein Rechnungs-PDF mit einem Link zu einer gefälschten Anmeldeseite, ein Word-Dokument mit eingebetteten Tracking-URLs oder eine Excel-Tabelle mit Links zu Websites zum Sammeln von Anmeldeinformationen. Unser Tool untersucht die interne Struktur dieser Dokumente (Open XML für Office-Formate, Rohtext für PDFs), um jede externe URL zu extrahieren, und prüft dann jede URL anhand einer Datenbank mit über 40 Phishing-Regeln, die Domain-Täuschung, verdächtige TLDs, Schlüsselwörter für Anmeldeinformationen, Protokollanomalien, URL-Verschleierung, verkürzte URLs und bekannte Phishing-Muster abdecken. Jede URL erhält einen Verdachtswert von 0 (sicher) bis 100 (kritisch). Das Tool erkennt auch automatisch ausgeführte VBA-Makros (Auto_Open, Document_Open, Workbook_Open), die ein häufiger Phishing-Vektor für die Bereitstellung von Malware-Nutzlasten sind.

Häufige Phishing-Indikatoren, die wir erkennen

  • Verdächtige TLDs: Kostenlose und nicht vertrauenswürdige Top-Level-Domains, die häufig in Phishing-Kampagnen verwendet werden –.tk (Tokelau),.ml (Mali),.ga (Gabun),.cf (Zentralafrikanische Republik),.gq (Äquatorialguinea),.click und.download. Diese TLDs sind beliebt, weil die Registrierung kostenlos oder sehr günstig ist und sie häufig über schwache Mechanismen zur Missbrauchsmeldung verfügen.
  • Domain-Täuschung und Lookalikes: Angreifer erstellen Domains, die optisch vertrauenswürdigen Marken ähneln – indem sie Nullen anstelle von Buchstaben (g00gle, micr0s0ft), Großbuchstaben „I“ anstelle von Kleinbuchstaben „l“ (paypaI, appIe), vertauschte Buchstaben (rnicrosoft) oder das Hinzufügen irreführender Präfixe (secure-google, login-paypal, verify-amazon) verwenden. Unser Tool prüft auf mehr als 15 gängige Lookalike-Muster und markiert verdächtige Subdomain-Strukturen.
  • Schlüsselwörter für Anmeldeinformationen und Sicherheit: URLs mit Schlüsselwörtern im Zusammenhang mit dem Sammeln von Anmeldeinformationen – Anmelden, Anmelden, Verifizieren, Bestätigen, Konto, Passwort, Authentifizierung und Sicherheit. Phishing-URLs verwenden diese Wörter häufig im Pfad oder in der Subdomain, um Benutzern vorzutäuschen, dass sie sich auf einer legitimen Authentifizierungsseite befinden.
  • URL-Verschleierung: Techniken, die verwendet werden, um das wahre Ziel einer URL zu verbergen, einschließlich Schmuggel von @-Zeichen-Anmeldeinformationen (http://[email protected]), Täuschungen bei der Umleitung durch doppelte Schrägstriche (http://example.com//evil.com), stark codierte URLs mit mehreren prozentcodierten Zeichen, IP-Adress-URLs, die Domain-Reputation-Systeme umgehen, und verkürzte URL-Dienste (bit.ly, tinyurl, ow.ly), die das endgültige Ziel verschleiern.
  • Protokollanomalien: Ungewöhnliche URL-Protokolle in Dokumenten wie file:// (lokaler Dateizugriff), data:// (Inline-Datenausführung) und ftp:// (Datenexfiltration). Diese kommen in legitimen Dokumenten selten vor, kommen aber bei Phishing- und Malware-Angriffen häufig vor.

So funktioniert unser Phishing-Link-Detektor

  1. Dokumentparsing: Das Tool erkennt zunächst den Dokumenttyp, indem es den Dateiheader (magische Bytes) liest – ZIP-Header für Office-Formate (DOCX, XLSX, PPTX) und %PDF-Header für PDF-Dateien. Für Office-Dokumente dekomprimiert JSZip die ZIP-Struktur und wir analysieren den XML-Inhalt aus jeder internen Komponente: Dokumentkörper (word/document.xml), Kopf-/Fußzeilen, Arbeitsblätter (xl/worksheets/sheetN.xml), Folien (ppt/slides/slideN.xml), freigegebene Zeichenfolgentabellen und Hyperlink-Beziehungen (.rels-Dateien). Für PDFs extrahieren wir Textinhalte mithilfe eines Regex-Mustervergleichs in der Rohbinärdatei.
  2. URL-Extraktion: Der gesamte extrahierte Text wird mit URL-Muster-Regexes gescannt, die http://, https:// und www entsprechen. vorangestellte URLs. Wir extrahieren auch URLs aus href-Attributen in XML-Inhalten. Durch die Duplikaterkennung wird sichergestellt, dass jede eindeutige URL einmal analysiert wird, unabhängig davon, wie oft sie im Dokument vorkommt. Für den Kontext ist jede URL mit ihrem Quellort (Dokumenttext, Folie 3, Blatt 2, Kopf-/Fußzeile usw.) gekennzeichnet.
  3. Phishing-Analyse und -Bewertung: Jede extrahierte URL wird in Komponenten analysiert (Protokoll, Hostname, TLD, Domäne, Subdomäne, Pfad, Abfrage). Die URL und der Hostname werden anhand von mehr als 40 Phishing-Regeln überprüft, die in Kategorien unterteilt sind: verdächtige TLDs, Domain-Täuschung, Homograph-Lookalikes, Schlüsselwörter für Anmeldeinformationen, verdächtige Pfadmuster, verkürzte URL-Dienste, Protokollanomalien, IP-Adress-URLs, verdächtige Ports und Erkennung langer/komplexer Domains. Jede übereinstimmende Regel erhöht die Verdachtsbewertung basierend auf ihrem Schweregrad (1–10). URLs mit einem Wert von 15+ werden als verdächtig gekennzeichnet. Darüber hinaus prüfen wir die Erwähnung von Markennamen in der Domain und zählen die Subdomain-Ebenen zur strukturellen Bewertung.

Einschränkungen und Datenschutz

Unterstützte Dateitypen: DOCX (Word-Dokumente), XLSX (Excel-Tabellen), PPTX (PowerPoint-Präsentationen) und PDF-Dateien. Ältere Binärformate (DOC, XLS, PPT) werden nicht unterstützt, da sie eine andere interne Struktur (OLE2/CFB) verwenden, die im Browser nicht einfach analysiert werden kann. Dateigrößenbeschränkung: Dokumente bis zu 100 MB werden unterstützt. Größere Dateien können zu Problemen mit dem Browserspeicher führen. Erkennungsbereich: Das Tool prüft URLs anhand einer lokalen Regeldatenbank mit gängigen Phishing-Indikatoren. Es werden keine Live-Reputationsprüfungen anhand externer Threat-Intelligence-Feeds oder DNS-Suchen durchgeführt. Obwohl die Erkennung umfassend ist, kann kein Tool jeden Phishing-Versuch erkennen. 100 % privat: Die gesamte Verarbeitung erfolgt vollständig in Ihrem Browser mithilfe der FileReader- und JSZip-APIs. Dateien verlassen niemals Ihr Gerät – keine Uploads, keine Anmeldung, keine Datenerfassung, keine Nutzungsverfolgung.

Häufig gestellte Fragen

Das Tool kann DOCX- (Word-Dokumente), XLSX- (Excel-Tabellen), PPTX- (PowerPoint-Präsentationen) und PDF-Dateien scannen. Dies sind die am häufigsten bei Phishing-Angriffen verwendeten Dokumentformate. Ältere binäre Office-Formate (DOC, XLS, PPT) werden nicht unterstützt, da sie eine andere interne Struktur (OLE2/CFB) verwenden, die in der Browserumgebung nicht analysiert werden kann.

Das Tool nutzt eine umfassende Datenbank mit über 40 kuratierten Phishing-Regeln, die verdächtige TLDs, ähnliche Domänen, Schlüsselwörter für Anmeldeinformationen, URL-Verschleierung, Protokollanomalien, IP-Adress-URLs und verkürzte URL-Dienste abdecken. Jede Regel verfügt über einen Schweregradwert für eine genaue Risikobewertung. Allerdings kann kein Tool jeden Phishing-Versuch erkennen – raffinierte Angreifer können Techniken verwenden, die nicht mit bekannten Mustern übereinstimmen. Seien Sie stets vorsichtig, wenn Sie Dokumente aus unbekannten Quellen öffnen.

Das Tool erkennt URLs anhand von Strukturmustern und Merkmalen, die häufig bei Phishing-Angriffen vorkommen, und nicht anhand einer vorab zusammengestellten Sperrliste. Dies bedeutet, dass es verdächtige URLs identifizieren kann, die noch nie zuvor gemeldet wurden – zum Beispiel eine Lookalike-Domain, die Nullen anstelle von Buchstaben verwendet, oder eine URL mit Schlüsselwörtern zum Sammeln von Anmeldeinformationen. Es kann jedoch keine URL erkennen, die keines dieser Muster verwendet, selbst wenn sie zu einer Phishing-Site führt.

Die Verdachtsbewertung reicht von 0 bis 100. Eine Bewertung von 0 bedeutet, dass keine Regeln übereinstimmen (sicher). Werte von 1–14 weisen auf geringfügige Bedenken hin (Niedrig). Werte von 15–29 sind verdächtig – mindestens eine Regel mit mittlerem Schweregrad stimmt überein. Werte von 30–49 sind hoch – mehrere Regeln stimmten überein oder eine Regel mit hohem Schweregrad wurde ausgelöst. Werte von 50+ sind kritisch – eindeutige Phishing-Indikatoren erkannt. URLs mit einem Wert von 15+ werden als verdächtig gekennzeichnet.

Ja. Das Tool sucht nach automatisch ausgeführten VBA-Makromustern, einschließlich Auto_Open, Document_Open, Workbook_Open und Slide_Open. Diese Makros werden automatisch ausgeführt, wenn das Dokument geöffnet wird, und werden häufig bei Phishing-Angriffen verwendet, um Malware-Payloads zu übermitteln. Das Vorhandensein automatisch ausgeführter Makros wird im Zusammenfassungsbanner gemeldet, auch wenn keine verdächtigen URLs gefunden werden.

Absolut. Die gesamte Dokumentenanalyse erfolgt vollständig in Ihrem Browser mithilfe der JSZip-Bibliothek zum Parsen von Office-Dokumenten und zum direkten Binärlesen von PDFs. Ihre Dateien werden niemals auf einen Server hochgeladen – sie verlassen niemals Ihr Gerät. Keine Anmeldung, kein Konto, keine Datenerfassung, keine Nutzungsverfolgung. Das Tool ist völlig eigenständig und funktioniert nach dem ersten Laden der Seite offline.

Das Tool sucht nach URLs, die mit http://, https:// und www beginnen. innerhalb des Dokumentinhalts. Es extrahiert URLs sowohl aus Rohtext als auch aus href-Attributen im XML-Markup. Nicht-HTTP-Protokolle wie data://, file:// und ftp:// werden als verdächtig gekennzeichnet. Gekürzte URLs (bit.ly, tinyurl, ow.ly, is.gd, buff.ly, rebrand.ly, shorturl.at) werden ebenfalls gekennzeichnet, da sie das endgültige Ziel verschleiern können.

Ja. Die URL-Extraktion funktioniert für jedes Dokument unabhängig von der Sprache, da URLs einem Standardformat folgen. Die Phishing-Regeldatenbank verwendet hauptsächlich englische Schlüsselwörter, die häufig in internationalen Phishing-Kampagnen vorkommen (Login, Passwort, Konto, Sichern, Verifizieren usw.), die in vielen Sprachen weltweit verwendet werden.

Ja – 100 % kostenlos, für immer. Keine Anmeldung, kein Konto, keine Premium-Stufe, keine Nutzungsbeschränkungen und keine Werbung. Scannen Sie so viele Dokumente, wie Sie benötigen. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser, ohne Server-Uploads. Keine Daten verlassen jemals Ihr Gerät.