Extrator de PDF JavaScript
Extraia e analise JavaScript incorporado em arquivos PDF. Carregue um PDF para verificar scripts OpenAction (execução automática ao abrir o documento), ações adicionais (AA) no nível do documento e da página, entradas JavaScript da árvore de nomes e fluxos JS brutos. Visualize o código extraído com o contexto de origem, copie para a área de transferência ou baixe para análise posterior. Todo o processamento é local e privado, sem necessidade de inscrição.
Drop your PDF here
or click to browse
Unencrypted PDF files only
Upload a PDF file to scan for embedded JavaScript. The tool detects OpenAction scripts (auto-execute on open), Additional Actions, named JavaScript entries, and raw JS streams. All processing is local — your file never leaves your device.
Por que usar nosso extrator PDF JavaScript?
- Detecção de JavaScript de várias fontes: detecta JavaScript de todas as fontes de PDF: OpenAction (execução automática ao abrir o documento), ações adicionais (AA) em nível de documento e página, entradas de árvore de nomes e fluxos JS brutos incorporados. Nenhum roteiro passa despercebido.
- Visualizador de código com contexto: visualize o JavaScript extraído em um visualizador de código destacado pela sintaxe com localização de origem, evento de gatilho e número de página. Cada entrada mostra sua origem (OpenAction, Página AA, etc.) e condição de acionamento para contexto completo.
- Ofuscação e detecção de ameaças: sinaliza automaticamente JavaScript ofuscado ou reduzido. Os scripts OpenAction são destacados como ameaças de alta prioridade, pois são executados automaticamente. Padrões suspeitos como eval(), ActiveXObject e codificação Base64 são detectados.
- 100% local e privado no navegador: toda a análise de PDF e extração de JavaScript é executada inteiramente em seu navegador usando pdfjs-dist e análise binária bruta. Seus arquivos PDF e código extraído nunca saem do seu dispositivo. Sem uploads, sem servidores, sem rastreamento.
Casos de uso comuns para extrator PDF JavaScript
- Análise de PDF de malware e phishing: Os analistas de segurança podem verificar PDFs suspeitos em busca de JavaScript malicioso que é executado quando aberto. Os scripts OpenAction são um vetor comum para downloads drive-by, phishing de credenciais e entrega de malware. Identifique e extraia rapidamente o script incorporado para análise posterior.
- Auditoria de segurança e análise forense: audite documentos PDF em busca de ações JavaScript ocultas ou não autorizadas. Detecte scripts de execução automática, gatilhos de validação de formulário, manipuladores de eventos de mouse e ações de impressão/documento que podem exfiltrar dados ou modificar o comportamento do documento sem o conhecimento do usuário.
- Formulários PDF de engenharia reversa: Extraia e analise JavaScript de formulários PDF com scripts complexos de validação, cálculo ou formatação. Entenda como os campos do formulário interagem, quais dados são processados e se o formulário executa solicitações de rede ou operações de arquivo.
- Pesquisa e teste de vulnerabilidades: os pesquisadores podem examinar JavaScript baseado em PDF em busca de explorações de plug-ins de navegador, tentativas de escape de sandbox e uso incomum de API. Extraia e estude amostras de PDF JavaScript do mundo real para pesquisa de vulnerabilidades e desenvolvimento de regras de detecção.
- Preparação para limpeza de documentos: antes de limpar um PDF, use esta ferramenta para localizar e revisar todo o JavaScript incorporado. Entenda o que cada script faz para que você possa decidir se deseja mantê-lo ou removê-lo. Combina perfeitamente com ferramentas de higienização de PDF para uma limpeza completa de documentos.
- Educação e treinamento: aprenda sobre os aspectos internos do PDF JavaScript examinando exemplos reais. Entenda OpenAction, Ações Adicionais e entradas JavaScript nomeadas. Um recurso valioso para cursos de segurança, treinamento em perícia digital e educação em formato PDF.
O que é PDF JavaScript?
PDF JavaScript é um recurso de script definido na especificação PDF que permite aos desenvolvedores incorporar código JavaScript em documentos PDF. Este código pode responder a eventos de documento (abertura, fechamento, impressão), eventos de página (entrada, saída), eventos de formulário (pressionamentos de teclas, alterações de valor, formatação, validação) e eventos de mouse. PDF JavaScript usa um subconjunto da linguagem JavaScript com objetos adicionais específicos do Acrobat (aplicativo, documento, console, segurança, etc.). Embora os PDFs legítimos usem JavaScript para validação de formulários, cálculo automático ou recursos interativos, o mesmo recurso é frequentemente explorado por autores de malware para criar PDFs maliciosos que são executados automaticamente ao serem abertos, tornando a detecção de JavaScript um recurso de segurança crítico.
Como funciona nosso extrator PDF JavaScript
A ferramenta usa uma abordagem dupla que combina análise pdfjs-dist com varredura binária bruta para extração completa de JavaScript:
- Extração estruturada de pdfjs-dist: carrega o PDF usando a biblioteca pdfjs-dist e percorre a estrutura do documento para encontrar entradas JavaScript. Isso inclui a verificação do catálogo em busca de entradas OpenAction (scripts que são executados quando o documento é aberto), a verificação do dicionário de Nomes em busca de ações JavaScript nomeadas, o exame de Ações Adicionais (AA) em nível de documento para eventos de salvar/imprimir e a verificação de cada página em busca de entradas AA em nível de página.
- Verificação binária bruta: analisa os bytes PDF brutos usando correspondência de padrões baseada em regex para encontrar palavras-chave e estruturas relacionadas a JavaScript que o pdfjs-dist pode não expor por meio de sua API de alto nível. Isso inclui pesquisar referências /JavaScript, entradas /OpenAction, dicionários /AA contendo ações /JS e transmitir conteúdo com padrões de código semelhantes ao JavaScript.
- Análise e classificação: Cada entrada extraída é classificada por tipo de fonte (OpenAction, DocumentAA, PageAA, NamesTree, RawStream), condição de disparo e número de página. O código é analisado em busca de padrões de ofuscação e uso suspeito de API. Os resultados são exibidos em uma lista classificável com um visualizador de código para inspeção detalhada.
Tipos de fontes PDF JavaScript
- OpenAction (Crítico): A fonte mais perigosa — JavaScript que é executado automaticamente quando o PDF é aberto, sem qualquer interação do usuário. Comumente usado para entrega de malware e ataques de phishing. Imediatamente sinalizado como de alta prioridade.
- Ações adicionais do documento (AA): JavaScript acionado por eventos em nível de documento como WillSave, DidSave, WillPrint, DidPrint e DocumentClose. Esses scripts são executados em resposta às ações do usuário, mas podem ser usados para exfiltração de dados ou comportamento persistente.
- Ações adicionais da página (AA): JavaScript anexado a páginas específicas, acionado por eventos no nível da página, como PageOpen, PageClose e entrada/saída do mouse. Pode ser executado enquanto o usuário navega pelo documento.
- Named JavaScript (Names Tree): ações JavaScript registradas no dicionário de Nomes do documento com identificadores únicos. Eles podem ser referenciados por outras ações ou acionados programaticamente. Freqüentemente usado para lógica de formulário complexo.
- JavaScript de fluxo bruto: JavaScript detectado por meio de varredura binária bruta de fluxos compactados ou ofuscados. Eles podem ser incorporados em locais não padrão ou usar codificação que os oculta de analisadores de alto nível.
Privacidade e segurança
Esta ferramenta é executada inteiramente em seu navegador usando JavaScript do lado do cliente com pdfjs-dist para análise de PDF. Seus arquivos PDF, todo o código JavaScript extraído, resultados de verificação e quaisquer dados que você copiar nunca são carregados em nenhum servidor, armazenados em qualquer banco de dados ou transmitidos pela rede. Toda a análise de PDF, correspondência de padrões, detecção de ofuscação e extração de código são executadas localmente no seu dispositivo. Não há chamadas de API, rastreamento analítico, cookies ou coleta de dados de qualquer tipo. Isso o torna totalmente seguro para a análise de documentos PDF confidenciais, proprietários ou potencialmente maliciosos.
Perguntas frequentes
PDF JavaScript permite que scripts incorporados sejam executados quando um PDF é aberto, impresso ou interagido. Embora os usos legítimos incluam a validação de formulários, os cibercriminosos frequentemente usam PDF JavaScript como arma para entrega de malware e phishing. Detectar e extrair esse JavaScript é uma etapa crítica na análise de segurança de PDF.
Um script OpenAction é executado automaticamente no momento em que um PDF é aberto, sem necessidade de interação do usuário. Isso o torna o tipo mais perigoso de PDF JavaScript. Os invasores usam o OpenAction para lançar páginas de phishing, baixar malware ou explorar vulnerabilidades do navegador.
Não. PDFs criptografados não podem ser analisados porque suas estruturas internas são inacessíveis sem a senha. Você deve descriptografar ou desbloquear o PDF antes de usar esta ferramenta.
A ferramenta procura padrões de ofuscação comuns, incluindo chamadas eval(), criação de ActiveXObject, uso de String.fromCharCode, escapes Unicode excessivos, codificação Base64 e código minificado. As entradas que correspondem a vários padrões suspeitos são sinalizadas como ofuscadas.
O suporte a JavaScript foi introduzido no PDF 1.3 (Acrobat 4.0). A ferramenta funciona com todas as versões de PDF até 2.0 e pode detectar JavaScript em toda a gama de versões.
Não. A ferramenta apenas lê e exibe o código JavaScript extraído — ela nunca o executa. O código é exibido como texto simples em um visualizador somente leitura. Você está completamente seguro, desde que não execute o código extraído fora desta ferramenta.
A ferramenta fornece contexto para cada entrada, incluindo sua fonte (OpenAction, AA, etc.), evento acionador e número de página. Os scripts OpenAction são automaticamente sinalizados como de alta prioridade. A detecção de ofuscação e a correspondência de padrões ajudam a identificar códigos potencialmente maliciosos.
Alguns produtores de PDF usam estruturas ou compactação não padrão que ocultam o JavaScript dos analisadores padrão. A varredura binária bruta usa correspondência de padrões regex nos bytes do PDF e pode capturar scripts ofuscados ou colocados em locais não padrão.
Sim – 100% gratuito, sem inscrição, sem conta e sem limites de uso. Digitalize e extraia JavaScript de quantos PDFs desejar. Todo o processamento é local no seu navegador.