Detector de links de phishing
Carregue documentos do Office (DOCX, XLSX, PPTX) ou arquivos PDF para procurar URLs incorporados. Extrai todos os links externos e os verifica em um banco de dados abrangente de mais de 40 indicadores de phishing – TLDs suspeitos, domínios semelhantes, palavras-chave de coleta de credenciais, tentativas de ofuscação de URL, anomalias de protocolo e serviços de URL encurtados. Cada URL recebe uma pontuação de suspeita de 0 (seguro) a 100 (crítico). Também detecta macros VBA de execução automática e extrai metadados de documentos. Todo o processamento é executado localmente no seu navegador - sem upload de dados, sem necessidade de inscrição.
Upload Office documents (DOCX, XLSX, PPTX) or PDF files to scan for embedded URLs. Extracts all external links and checks them against a comprehensive local database of known phishing indicators, suspicious patterns, and deception techniques. All processing runs entirely in your browser with zero server uploads.
Drop a document or PDF here, or click to browse
Supports DOCX, XLSX, PPTX, PDF - max 100 MB
The Phishing Link Detector scans the internal XML structure of Office documents (DOCX, XLSX, PPTX) and raw text of PDFs to extract all embedded URLs. Each URL is parsed into components (protocol, hostname, domain, TLD, path) and checked against a comprehensive database of 40+ phishing rules covering suspicious TLDs (.tk, .ml, .ga, .cf, .gq, .click), domain deception patterns (lookalike domains like g00gle, paypa1, rnicrosoft), credential harvesting keywords, URL obfuscation attempts, protocol anomalies, IP address URLs, shortened URL services, and excessive subdomain levels. The tool also detects auto-execute macros(Auto_Open, Document_Open, Workbook_Open) which are commonly used in phishing attacks. All processing runs locally in your browser - no data is ever uploaded.
Por que usar nosso detector de links de phishing?
- Detecção abrangente de phishing: verifica URLs em mais de 40 regras de phishing abrangendo TLDs suspeitos (.tk,.ml,.ga,.cf,.gq,.click,.download), padrões de fraude de domínio (domínios semelhantes, subdomínios excessivos, personificação de marca), palavras-chave de coleta de credenciais (senha, login, verificação, conta), tentativas de ofuscação de URL (caracteres codificados, contrabando de sinal @, URLs de endereço IP), encurtados Serviços de URL (bit.ly, tinyurl, ow.ly, is.gd) e anomalias de protocolo (file://, data://, ftp://). Cada regra tem uma pontuação de gravidade para uma avaliação de risco precisa.
- Digitalização profunda de documentos: verifica a estrutura interna de documentos do Office (DOCX, XLSX, PPTX) analisando seu formato Open XML - examinando o corpo do documento, cabeçalhos/rodapés, planilhas, slides, strings compartilhadas, relacionamentos de hiperlinks e notas de rodapé/notas finais. Para PDFs, extrai padrões de URL do conteúdo de texto bruto. Também detecta macros VBA de execução automática (Auto_Open, Document_Open, Workbook_Open) que são frequentemente usadas em cargas de phishing.
- Análise e análise detalhada de URL: cada URL extraído é totalmente analisado em componentes: protocolo, nome de host, domínio, TLD, subdomínio, caminho, parâmetros de consulta e fragmento. Os componentes analisados são usados para detectar domínios semelhantes (g00gle → google, paypa1 → paypal, rnicrosoft → microsoft), TLDs suspeitos e estruturas de domínio complexas. Cada URL recebe uma pontuação de suspeita de 0 a 100 com rotulagem clara (Seguro, Baixo, Suspeito, Alto, Crítico).
- Extração de metadados de documentos: Extrai metadados de documentos incorporados juntamente com análise de URL - autor, criador, data de criação, data de modificação e título do documento. Esses metadados ajudam os analistas de segurança a compreender a origem do documento e podem revelar inconsistências (por exemplo, um documento que afirma ser de uma organização, mas criado com informações de autores diferentes). Todos os metadados são exibidos junto com os resultados da verificação de URL.
Casos de uso comuns para detector de links de phishing
- Triagem de segurança de anexos de e-mail: os profissionais de segurança podem verificar anexos de e-mail antes de abri-los para detectar links de phishing incorporados. Documentos do Office e PDFs são veículos comuns de entrega de phishing - os invasores incorporam URLs maliciosos em documentos aparentemente legítimos. Essa ferramenta revela todos os links incorporados e sinaliza padrões suspeitos, ajudando as equipes de segurança a identificar anexos maliciosos sem abri-los em um ambiente ativo.
- Treinamento de conscientização sobre phishing: as organizações que executam programas de conscientização sobre phishing podem usar o detector para analisar e-mails e documentos de phishing simulados. Mostre aos formandos como são os padrões suspeitos, demonstre como URLs aparentemente legítimos podem ser enganosos e explique os indicadores técnicos que revelam tentativas de phishing. O sistema de pontuação de gravidade fornece feedback educacional claro.
- Revisão de documentos e due diligence: antes de compartilhar documentos externamente ou publicá-los em sites, as equipes jurídicas e de conformidade podem procurar links de rastreamento incorporados, URLs de análise ou recursos suspeitos de terceiros. A ferramenta ajuda a garantir que os documentos compartilhados não contenham links externos inesperados que possam comprometer a privacidade ou revelar informações confidenciais.
- Resposta a Incidentes e Análise Forense: Durante as investigações de incidentes de segurança, os analistas podem verificar documentos suspeitos encontrados em sistemas comprometidos. A ferramenta extrai todos os URLs, sinaliza indicadores de phishing conhecidos e fornece um relatório detalhado que pode ser incluído na documentação do incidente. A análise completa de URL ajuda os analistas a compreender a infraestrutura por trás das campanhas de phishing.
- Pesquisa de segurança e análise de ameaças: Os pesquisadores de segurança podem analisar kits de phishing e documentos maliciosos para catalogar padrões de URL, identificar a infraestrutura usada pelos agentes de ameaças e criar assinaturas de detecção. O sistema de sinalização abrangente fornece resultados detalhados que podem ser usados para criar regras YARA, alertas SIEM ou filtros de segurança de e-mail.
- Educação em segurança cibernética: os alunos que aprendem sobre engenharia social e ataques de phishing podem usar a ferramenta para entender como funcionam os documentos de phishing. Faça upload de documentos de phishing reais ou simulados para ver os indicadores técnicos, aprender sobre técnicas de ofuscação de URL e entender por que determinados padrões são considerados suspeitos. Uma excelente ferramenta prática para cursos de segurança cibernética.
O que é detecção de links de phishing em documentos?
A detecção de links de phishing em documentos é o processo de digitalização de documentos do Office e PDFs em busca de URLs incorporados e análise deles em relação a indicadores de phishing conhecidos. Os invasores geralmente incorporam URLs maliciosos em documentos aparentemente legítimos – um PDF de fatura com um link para uma página de login falsa, um documento do Word com URLs de rastreamento incorporados ou uma planilha do Excel com links para sites de coleta de credenciais. Nossa ferramenta examina a estrutura interna desses documentos (Open XML para formatos Office, texto bruto para PDFs) para extrair cada URL externo e, em seguida, verifica cada URL em um banco de dados de mais de 40 regras de phishing que cobrem fraude de domínio, TLDs suspeitos, palavras-chave de credenciais, anomalias de protocolo, ofuscação de URL, URLs encurtados e padrões de phishing conhecidos. Cada URL recebe uma pontuação de suspeita de 0 (seguro) a 100 (crítico). A ferramenta também detecta macros VBA de execução automática (Auto_Open, Document_Open, Workbook_Open), que são um vetor de phishing comum para entrega de cargas de malware.
Indicadores comuns de phishing que detectamos
- TLDs suspeitos: domínios de nível superior gratuitos e não confiáveis comumente usados em campanhas de phishing -.tk (Tokelau),.ml (Mali),.ga (Gabão),.cf (República Centro-Africana),.gq (Guiné Equatorial),.click e.download. Esses TLDs são populares porque são gratuitos ou muito baratos para registrar e geralmente têm mecanismos fracos de denúncia de abusos.
- Decepção e semelhanças de domínio: os invasores criam domínios que se assemelham visualmente a marcas confiáveis - usando zeros em vez de letras (g00gle, micr0s0ft), I maiúsculo em vez de l minúsculo (paypaI, appIe), letras transpostas (rnicrosoft) ou adicionando prefixos enganosos (secure-google, login-paypal, verify-amazon). Nossa ferramenta verifica mais de 15 padrões semelhantes comuns e sinaliza estruturas de subdomínios suspeitas.
- Palavras-chave de credenciais e segurança: URLs contendo palavras-chave associadas à coleta de credenciais - login, login, verificação, confirmação, conta, senha, autenticação e segurança. URLs de phishing geralmente usam essas palavras no caminho ou subdomínio para induzir os usuários a pensarem que estão em uma página de autenticação legítima.
- Ofuscação de URL: técnicas usadas para ocultar o verdadeiro destino de uma URL, incluindo contrabando de credenciais @-sign (http://[email protected]), enganos de redirecionamento de barra dupla (http://example.com//evil.com), URLs fortemente codificados com vários caracteres codificados por porcentagem, URLs de endereços IP que ignoram sistemas de reputação de domínio e serviços de URL encurtados (bit.ly, tinyurl, ow.ly) que mascaram o destino final.
- Anomalias de protocolo: Protocolos de URL incomuns em documentos como file:// (acesso a arquivos locais), data:// (execução de dados inline) e ftp:// (exfiltração de dados). Eles são raros em documentos legítimos, mas comuns em ataques de phishing e malware.
Como funciona nosso detector de links de phishing
- Análise de documento: A ferramenta primeiro detecta o tipo de documento lendo o cabeçalho do arquivo (bytes mágicos) - cabeçalho ZIP para formatos Office (DOCX, XLSX, PPTX) e cabeçalho% PDF para arquivos PDF. Para documentos do Office, o JSZip descompacta a estrutura ZIP e analisamos o conteúdo XML de cada componente interno: corpo do documento (word/document.xml), cabeçalhos/rodapés, planilhas (xl/worksheets/sheetN.xml), slides (ppt/slides/slideN.xml), tabelas de strings compartilhadas e relacionamentos de hiperlinks (arquivos .rels). Para PDFs, extraímos conteúdo de texto usando correspondência de padrões regex no binário bruto.
- Extração de URL: todo o texto extraído é verificado com expressões regulares de padrão de URL correspondentes a http://, https:// e www. URLs prefixados. Também extraímos URLs de atributos href em conteúdo XML. A detecção de duplicatas garante que cada URL exclusivo seja analisado uma vez, independentemente de quantas vezes ele apareça no documento. Cada URL é marcado com seu local de origem (corpo do documento, slide 3, planilha 2, cabeçalho/rodapé, etc.) para fins de contexto.
- Análise e pontuação de phishing: cada URL extraído é analisado em componentes (protocolo, nome do host, TLD, domínio, subdomínio, caminho, consulta). O URL e o nome do host são verificados em relação a mais de 40 regras de phishing organizadas em categorias: TLDs suspeitos, fraude de domínio, homógrafos semelhantes, palavras-chave de credenciais, padrões de caminho suspeitos, serviços de URL encurtados, anomalias de protocolo, URLs de endereços IP, portas suspeitas e detecção de domínio longo/complexo. Cada regra correspondida é adicionada à pontuação de suspeita com base na sua gravidade (1-10). URLs com pontuações acima de 15 são sinalizados como suspeitos. Além disso, verificamos menções ao nome da marca no domínio e contamos os níveis de subdomínio para avaliação estrutural.
Limitações e privacidade
Tipos de arquivos suportados: DOCX (documentos do Word), XLSX (planilhas do Excel), PPTX (apresentações do PowerPoint) e arquivos PDF. Formatos binários mais antigos (DOC, XLS, PPT) não são suportados porque usam uma estrutura interna diferente (OLE2/CFB) que não pode ser facilmente analisada no navegador. Limite de tamanho de arquivo: São suportados documentos de até 100 MB. Arquivos maiores podem causar problemas de memória do navegador. Escopo de detecção: a ferramenta verifica URLs em um banco de dados de regras locais de indicadores comuns de phishing. Ele não realiza verificações de reputação em tempo real contra feeds de inteligência de ameaças externas ou pesquisas de DNS. Embora a detecção seja abrangente, nenhuma ferramenta pode detectar todas as tentativas de phishing. 100% privado: todo o processamento é feito inteiramente no seu navegador usando as APIs FileReader e JSZip. Os arquivos nunca saem do seu dispositivo - sem uploads, sem inscrição, sem coleta de dados, sem rastreamento de uso.
Perguntas frequentes
A ferramenta pode digitalizar arquivos DOCX (documentos do Word), XLSX (planilhas do Excel), PPTX (apresentações do PowerPoint) e PDF. Estes são os formatos de documentos mais comuns usados em ataques de phishing. Os formatos binários mais antigos do Office (DOC, XLS, PPT) não são suportados, pois usam uma estrutura interna diferente (OLE2/CFB) que não pode ser analisada no ambiente do navegador.
A ferramenta usa um banco de dados abrangente de mais de 40 regras de phishing selecionadas, cobrindo TLDs suspeitos, domínios semelhantes, palavras-chave de credenciais, ofuscação de URL, anomalias de protocolo, URLs de endereços IP e serviços de URL encurtados. Cada regra tem uma pontuação de gravidade para uma avaliação de risco precisa. No entanto, nenhuma ferramenta consegue detectar todas as tentativas de phishing – invasores sofisticados podem usar técnicas que não correspondem aos padrões conhecidos. Sempre tenha cuidado ao abrir documentos de fontes desconhecidas.
A ferramenta detecta URLs com base em padrões estruturais e características comumente encontrados em ataques de phishing, e não em uma lista de bloqueio pré-compilada. Isso significa que ele pode identificar URLs suspeitos que nunca foram relatados antes – por exemplo, um domínio semelhante usando zeros em vez de letras ou um URL com palavras-chave de coleta de credenciais. No entanto, ele não consegue detectar um URL que não use nenhum desses padrões, mesmo que leve a um site de phishing.
A pontuação de suspeita varia de 0 a 100. Uma pontuação 0 significa que nenhuma regra corresponde (Seguro). Pontuações de 1 a 14 indicam preocupações menores (Baixa). Pontuações de 15 a 29 são Suspeitas – uma ou mais regras de gravidade moderada correspondem. Pontuações de 30 a 49 são Altas – múltiplas regras correspondidas ou uma regra de alta gravidade acionada. Pontuações de 50+ são Críticas - indicadores claros de phishing detectados. URLs com pontuações acima de 15 são sinalizados como suspeitos.
Sim. A ferramenta procura padrões de macro VBA de execução automática, incluindo Auto_Open, Document_Open, Workbook_Open e Slide_Open. Essas macros são executadas automaticamente quando o documento é aberto e são comumente usadas em ataques de phishing para entregar cargas de malware. A presença de macros de execução automática é relatada no banner de resumo, mesmo que nenhum URL suspeito seja encontrado.
Absolutamente. Toda a análise de documentos acontece inteiramente no seu navegador, usando a biblioteca JSZip para análise de documentos do Office e leitura binária direta para PDFs. Seus arquivos nunca são enviados para nenhum servidor - eles nunca saem do seu dispositivo. Sem inscrição, sem conta, sem coleta de dados, sem rastreamento de uso. A ferramenta é totalmente independente e funciona offline após o carregamento inicial da página.
A ferramenta procura URLs começando com http://, https:// e www. dentro do conteúdo do documento. Ele extrai URLs de texto bruto e atributos href na marcação XML. Protocolos não HTTP como data://, file:// e ftp:// são sinalizados como suspeitos. URLs encurtados (bit.ly, tinyurl, ow.ly, is.gd, buff.ly, rebrand.ly, shorturl.at) também são sinalizados, pois podem ofuscar o destino final.
Sim. A extração de URL funciona em qualquer documento, independentemente do idioma, pois os URLs seguem um formato padrão. O banco de dados de regras de phishing usa principalmente palavras-chave em inglês comumente encontradas em campanhas internacionais de phishing (login, senha, conta, seguro, verificação, etc.), que são usadas em vários idiomas em todo o mundo.
Sim - 100% grátis, para sempre. Sem inscrição, sem conta, sem nível premium, sem limites de uso e sem anúncios. Digitalize quantos documentos você precisar. Todo o processamento é feito localmente em seu navegador, sem uploads de servidor. Nenhum dado sai do seu dispositivo.