Aller au contenu
Aback Tools Logo

Scanner de menaces PDF

Analysez les fichiers PDF à la recherche de modèles suspects, notamment les actions JavaScript, les commandes de lancement, les redirections URI, les fichiers intégrés et l'exécution automatique des actions d'ouverture. Plus de 40 modèles détectés dans 12 catégories avec des niveaux de gravité. Collez du texte PDF ou téléchargez un fichier - tout le traitement est local et privé.

PDF Suspicious Pattern Scanner

Scan PDF text content for suspicious patterns including JavaScript actions, URI redirects, Launch commands, embedded files, and open actions. Paste raw PDF text or upload a .pdf file. All processing happens locally in your browser.

Try example:

Paste PDF text content or upload a .pdf file above, then click Scan for Threats. The scanner analyzes the raw PDF text for suspicious patterns including JavaScript actions, URI redirects, Launch commands, embedded files, and automatic open actions. All processing is local - your files never leave your device.

Pourquoi utiliser notre scanner de menaces PDF ?

  • Détection complète des menaces : Détectez plus de 40 modèles PDF suspects dans toutes les catégories, notamment l'exécution de JavaScript, les actions d'URI, les flux de fichiers intégrés, les actions de lancement, la manipulation des champs de formulaire, les anomalies de métadonnées, les actions d'ouverture et la collaboration entre documents. Chaque détection comprend un indice de gravité, une catégorie et une description détaillée de la menace.
  • Analyse de modèles multicouches : le scanner analyse le contenu PDF à plusieurs niveaux : opérations PDF brutes telles que les actions /OpenAction et /AA, indicateurs JavaScript tels que les entrées /JS et /JavaScript, modèles de pièces jointes tels que /EmbeddedFile et /Filespec, schémas de gestion d'URI tels que /URI et /Launch, et anomalies de métadonnées telles que les entrées /Type manquantes ou les références de page invalides.
  • Résultats classés en termes de gravité : chaque modèle détecté se voit attribuer un niveau de gravité : critique (exécution immédiate du code), élevé (probablement malveillant), moyen (suspect) ou faible (informatif). Les résultats sont regroupés par catégorie et triés par gravité afin que vous puissiez vous concentrer en premier sur les constatations les plus dangereuses.
  • Méthodes de saisie multiples et confidentialité : collez directement le contenu du texte PDF brut, téléchargez un fichier PDF pour analyse ou chargez des exemples de modèles PDF intégrés. Tout le traitement est local : votre contenu PDF ne quitte jamais votre navigateur. Aucun téléchargement sur des serveurs, aucune collecte de données, aucune inscription requise.

Que sont les modèles de menaces PDF ?

Les modèles de menace PDF sont des structures, actions et entrées spécifiques dans un fichier PDF qui indiquent une intention malveillante ou un risque de sécurité. Contrairement aux documents en texte brut, les fichiers PDF peuvent contenir du JavaScript exécutable, des actions d'exécution automatique déclenchées à l'ouverture du document, des fichiers intégrés qui déposent des binaires sur le système et des actions URI qui redirigent les utilisateurs vers des sites Web malveillants. Les attaquants exploitent ces fonctionnalités PDF pour diffuser des logiciels malveillants, hameçonner des informations d'identification et exécuter du code sur les machines victimes. Le scanner de modèles suspects PDF analyse la représentation textuelle brute d'un fichier PDF pour identifier ces modèles dangereux avant que le fichier ne soit ouvert dans un lecteur PDF.

Comment fonctionne le scanner de menaces

  1. Extraction de texte - Le scanner prend le contenu texte PDF brut en entrée, soit collé directement, soit extrait d'un fichier .pdf téléchargé. Le PDF est lu sous forme de texte pour exposer les opérateurs PDF, les dictionnaires et les déclarations de flux lisibles par l'homme qui forment la structure du document.
  2. Correspondance de modèles - Le texte est analysé par rapport à une base de données complète de modèles d'expressions régulières organisées en catégories : actions JavaScript (/JS, /JavaScript), actions URI (/URI, /Launch), fichiers intégrés (/EmbeddedFile, /Filespec), actions ouvertes (/OpenAction, /AA), actions sur les champs de formulaire (/SubmitForm, /ImportData), manipulation de documents (/OpenInPlace), cross-document (/GoToR), annotations. (/RichMedia) et anomalies des métadonnées.
  3. Score de gravité - Chaque modèle détecté se voit attribuer un niveau de gravité en fonction de l'impact potentiel : les modèles critiques permettent l'exécution immédiate du code (/Launch, /JavaScript avec des commandes), les modèles élevés impliquent des redirections d'URI ou des fichiers intégrés, les modèles moyens incluent des actions d'ouverture suspectes et des manipulations de formulaires, et les modèles faibles sont informatifs (vérifications de version JavaScript, anomalies de métadonnées).
  4. Présentation des résultats : les résultats sont regroupés par catégorie, triés par gravité et affichés avec le contexte de texte correspondant exactement. Un tableau de bord récapitulatif affiche le total des résultats, les principaux décomptes de gravité et l'évaluation globale des risques.

Vecteurs d'attaque PDF courants

  • Exécution automatique de JavaScript : /OpenAction combiné avec des entrées /JS qui exécutent JavaScript à l'ouverture du PDF. Les attaquants l'utilisent pour lancer des exploits, télécharger des logiciels malveillants ou rediriger vers des pages de phishing sans aucune interaction de l'utilisateur.
  • Exécution de commandes via /Launch : L'action /Launch permet à un PDF d'exécuter des applications externes. Les attaquants associent cela à des paramètres malveillants pour exécuter des commandes shell, lancer des scripts PowerShell ou exécuter des binaires intégrés. Les lecteurs PDF modernes ont limité cette fonctionnalité, mais les configurations existantes restent vulnérables.
  • Redirection URI et phishing : les actions /URI intégrées dans les PDF peuvent rediriger le lecteur vers des sites Web malveillants. Les attaquants obscurcissent les URL à l'aide de schémas de codage pour contourner le filtrage textuel. Combinée avec /OpenAction, la redirection se produit automatiquement à l'ouverture du document.
  • Charges utiles de fichiers intégrés : les flux /EmbeddedFile peuvent contenir des binaires de logiciels malveillants, des macros VBA ou des scripts malveillants. L'entrée /Filespec fournit le nom du fichier, que les attaquants déguisent souvent en documents légitimes (.pdf, .docx) alors que le contenu réel est exécutable.
  • Vol de données de champ de formulaire : les actions /SubmitForm et /ImportData peuvent exfiltrer les données du formulaire vers des serveurs distants à l'insu de l'utilisateur. Les attaquants créent des champs de formulaire invisibles qui capturent les informations utilisateur et les soumettent via HTTP POST.

Confidentialité et sécurité

Cet outil s'exécute entièrement dans votre navigateur à l'aide de JavaScript côté client. Votre contenu PDF, vos fichiers téléchargés et vos résultats d'analyse ne sont jamais téléchargés sur un serveur, stockés dans une base de données ou transmis sur le réseau. Toutes les correspondances de modèles, scores de gravité et regroupements de catégories s'exécutent localement sur votre appareil. Il n'y a pas d'appels API, de suivi analytique, de cookies ou de collecte de données d'aucune sorte. Cela le rend totalement sûr pour analyser des PDF confidentiels, des échantillons de logiciels malveillants sensibles ou des documents propriétaires.

Foire aux questions

Un scanner de menaces PDF analyse le contenu brut d'un fichier PDF pour détecter les modèles et structures suspects couramment utilisés dans les PDF malveillants. Il recherche les actions JavaScript, les commandes de lancement qui exécutent des applications, les redirections URI vers des sites Web malveillants, les fichiers intégrés contenant des logiciels malveillants, l'exécution automatique des actions d'ouverture et la manipulation des champs de formulaire, le tout sans ouvrir le fichier dans un lecteur PDF.

Le scanner détecte plus de 40 modèles PDF suspects dans 12 catégories : actions JavaScript (entrées /JS, /JavaScript et appels app.exec), actions URI (redirections et liens /URI), actions de lancement (exécution de commandes /Win), fichiers incorporés (entrées /EmbeddedFile et /Filespec), actions ouvertes (exécution automatique /OpenAction), actions supplémentaires (déclencheurs au niveau de la page /AA), actions de formulaire (exfiltration de données /SubmitForm), références inter-documents. (/GoToR, /GoToE), annotations rich media et anomalies de métadonnées.

La gravité critique est attribuée aux modèles permettant l'exécution immédiate du code : actions de lancement qui exécutent des commandes shell, des appels JavaScript app.exec et des séquences d'actions d'exécution automatique combinées. High couvre les redirections URI, les pièces jointes intégrées et les actions de soumission de formulaire. Medium comprend des actions ouvertes, des références inter-documents et des actions supplémentaires. Low couvre les éléments d'information tels que les méthodes utilitaires JavaScript et les déclarations de flux.

Non. Collez simplement le contenu texte PDF brut ou téléchargez un fichier .pdf et le scanner détecte automatiquement tous les modèles avec des descriptions en anglais simple, des évaluations de gravité et des regroupements de catégories. Chaque découverte explique pourquoi le modèle est suspect et pourquoi les attaquants pourraient l'utiliser. Le tableau de bord des résultats vous donne un aperçu instantané des risques liés au contenu PDF numérisé.

Le scanner fonctionne sur la représentation textuelle brute des fichiers PDF, qui révèle les opérateurs PDF, les entrées de dictionnaire et les déclarations d'action même lorsque le contenu du flux est compressé. Il détecte les menaces PDF structurelles telles que les entrées /JS, /Launch, /URI et /OpenAction, quelle que soit la façon dont les données du flux sont codées. Le JavaScript fortement obscurci dans les flux codés peut nécessiter une décompression pour une analyse complète.

Absolument. L'analyseur de menaces PDF s'exécute entièrement dans votre navigateur à l'aide de JavaScript côté client. Votre contenu PDF, vos fichiers téléchargés et vos résultats d'analyse ne sont jamais téléchargés sur un serveur, stockés dans une base de données ou transmis sur le réseau. Toutes les correspondances de modèles et scores de gravité s'exécutent localement sur votre appareil sans appels d'API, suivi analytique, cookies ou collecte de données.

Oui. Le scanner fournit une fonction de copie du rapport d'analyse complète qui génère un résumé en texte brut comprenant la taille du fichier, le total des résultats, la répartition de la gravité et chaque modèle détecté avec son texte correspondant exactement, son niveau de gravité, sa catégorie, son extrait de contexte et sa description. Ce rapport peut être collé dans la documentation de sécurité, les rapports d'incident ou les plateformes de renseignement sur les menaces.

Oui - 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Numérisez autant de fichiers PDF que nécessaire, autant de fois que vous le souhaitez. Il n'y a pas de niveaux premium, de frais cachés ou de limites de tarifs. L'outil s'exécute entièrement dans votre navigateur : vos fichiers ne quittent jamais votre appareil.