PDF-экстрактор JavaScript
Извлекайте и анализируйте JavaScript, встроенный в файлы PDF. Загрузите PDF-файл для сканирования на наличие сценариев OpenAction (автоматическое выполнение при открытии документа), дополнительных действий (AA) на уровне документа и страницы, записей JavaScript в дереве имен и необработанных потоков JS. Просмотрите извлеченный код с исходным контекстом, скопируйте в буфер обмена или загрузите для дальнейшего анализа. Вся обработка является локальной и частной и не требует регистрации.
Drop your PDF here
or click to browse
Unencrypted PDF files only
Upload a PDF file to scan for embedded JavaScript. The tool detects OpenAction scripts (auto-execute on open), Additional Actions, named JavaScript entries, and raw JS streams. All processing is local — your file never leaves your device.
Зачем использовать наш экстрактор PDF JavaScript?
- Обнаружение JavaScript из нескольких источников: обнаруживает JavaScript из всех источников PDF: OpenAction (автоматическое выполнение при открытии документа), дополнительные действия (AA) на уровне документа и страницы, записи дерева имен и необработанные встроенные потоки JS. Ни один сценарий не остается незамеченным.
- Средство просмотра кода с контекстом: просмотрите извлеченный код JavaScript в средстве просмотра кода с подсветкой синтаксиса, указанием местоположения источника, триггерного события и номера страницы. Каждая запись показывает свое происхождение (OpenAction, Page AA и т. д.) и условие триггера для полного контекста.
- Обфускация и обнаружение угроз: автоматически помечает запутанный или минифицированный JavaScript. Скрипты OpenAction выделяются как высокоприоритетные угрозы, поскольку они выполняются автоматически. Обнаруживаются подозрительные шаблоны, такие как eval(), ActiveXObject и кодировка Base64.
- 100% локальность и конфиденциальность в браузере: весь анализ PDF-файлов и извлечение JavaScript полностью выполняются в вашем браузере с использованием pdfjs-dist и необработанного двоичного анализа. Ваши PDF-файлы и извлеченный код никогда не покинут ваше устройство. Никаких загрузок, никаких серверов, никакого отслеживания.
Распространенные случаи использования PDF-экстрактора JavaScript
- Анализ PDF-файлов на наличие вредоносных программ и фишинга. Аналитики безопасности могут сканировать подозрительные PDF-файлы на наличие вредоносного кода JavaScript, который запускается при открытии. Скрипты OpenAction являются распространенным вектором попутных загрузок, фишинга учетных данных и доставки вредоносного ПО. Быстро идентифицируйте и извлекайте встроенный сценарий для дальнейшего анализа.
- Аудит безопасности и криминалистика: проверяйте PDF-документы на предмет скрытых или несанкционированных действий JavaScript. Обнаруживайте сценарии автоматического выполнения, триггеры проверки форм, обработчики событий мыши и действия печати/документа, которые могут украсть данные или изменить поведение документа без ведома пользователя.
- Реверс-инжиниринг PDF-форм. Извлекайте и анализируйте JavaScript из PDF-форм с помощью сложных сценариев проверки, расчета или форматирования. Узнайте, как взаимодействуют поля формы, какие данные обрабатываются и выполняет ли форма какие-либо сетевые запросы или операции с файлами.
- Исследование и тестирование уязвимостей. Исследователи могут исследовать JavaScript на основе PDF на наличие эксплойтов плагинов браузера, попыток выхода из песочницы и необычного использования API. Извлекайте и изучайте реальные примеры JavaScript в формате PDF для исследования уязвимостей и разработки правил обнаружения.
- Подготовка к очистке документа. Прежде чем очищать PDF-файл, воспользуйтесь этим инструментом, чтобы найти и просмотреть весь встроенный код JavaScript. Поймите, что делает каждый сценарий, чтобы вы могли решить, сохранить его или удалить. Идеально сочетается с инструментами очистки PDF для тщательной очистки документов.
- Образование и обучение: узнайте о внутреннем устройстве PDF JavaScript на реальных примерах. Понимание OpenAction, дополнительных действий и именованных записей JavaScript. Ценный ресурс для курсов по безопасности, обучения цифровой криминалистике и обучения в формате PDF.
Что такое PDF-JavaScript?
PDF JavaScript — это функция сценариев, определенная в спецификации PDF, которая позволяет разработчикам встраивать код JavaScript в документы PDF. Этот код может реагировать на события документа (открытие, закрытие, печать), события страницы (вход, выход), события формы (нажатия клавиш, изменение значений, форматирование, проверка) и события мыши. PDF JavaScript использует подмножество языка JavaScript с дополнительными объектами, специфичными для Acrobat (приложение, документ, консоль, безопасность и т. д.). В то время как законные PDF-файлы используют JavaScript для проверки форм, автоматического расчета или интерактивных функций, эта же возможность часто используется авторами вредоносных программ для создания вредоносных PDF-файлов, которые автоматически запускаются при открытии, что делает обнаружение JavaScript критически важным средством безопасности.
Как работает наш PDF-экстрактор JavaScript
Инструмент использует двусторонний подход, сочетающий анализ pdfjs-dist с необработанным двоичным сканированием для тщательного извлечения JavaScript:
- Структурированное извлечение pdfjs-dist: загружает PDF-файл с помощью библиотеки pdfjs-dist и просматривает структуру документа для поиска записей JavaScript. Сюда входит проверка каталога на наличие записей OpenAction (сценариев, которые запускаются при открытии документа), сканирование словаря имен на предмет именованных действий JavaScript, проверка дополнительных действий (AA) на уровне документа на предмет событий сохранения/печати и проверка каждой страницы на наличие записей AA на уровне страницы.
- Необработанное двоичное сканирование: анализирует необработанные байты PDF, используя сопоставление с шаблоном на основе регулярных выражений, чтобы найти ключевые слова и структуры, связанные с JavaScript, которые pdfjs-dist может не предоставлять через свой высокоуровневый API. Сюда входит поиск ссылок /JavaScript, записей /OpenAction, словарей /AA, содержащих действия /JS, а также потокового контента с шаблонами кода, подобными JavaScript.
- Анализ и классификация: каждая извлеченная запись классифицируется по типу источника (OpenAction, DocumentAA, PageAA, NamesTree, RawStream), условию триггера и номеру страницы. Код анализируется на наличие шаблонов обфускации и подозрительного использования API. Результаты отображаются в сортируемом списке со средством просмотра кода для детальной проверки.
Типы PDF-источников JavaScript
- OpenAction (Critical): Самый опасный источник — JavaScript, который выполняется автоматически при открытии PDF-файла без какого-либо взаимодействия с пользователем. Обычно используется для доставки вредоносного ПО и фишинговых атак. Мгновенно помечается как высокоприоритетный.
- Дополнительные действия документа (AA): JavaScript, инициируемый событиями уровня документа, такими как WillSave, DidSave, WillPrint, DidPrint и DocumentClose. Эти сценарии запускаются в ответ на действия пользователя, но могут использоваться для кражи данных или постоянного поведения.
- Дополнительные действия страницы (AA): JavaScript, прикрепленный к определенным страницам и запускаемый событиями уровня страницы, такими как PageOpen, PageClose и вход/выход с помощью мыши. Может выполняться при навигации пользователя по документу.
- Именованный JavaScript (дерево имен): действия JavaScript, зарегистрированные в словаре имен документа с уникальными идентификаторами. На них могут ссылаться другие действия или запускать их программно. Часто используется для логики сложной формы.
- Raw Stream JavaScript: JavaScript обнаруживается посредством необработанного двоичного сканирования сжатых или запутанных потоков. Они могут быть встроены в нестандартные места или использовать кодировку, скрывающую их от анализаторов высокого уровня.
Конфиденциальность и безопасность
Этот инструмент полностью работает в вашем браузере, используя клиентский JavaScript с pdfjs-dist для анализа PDF. Ваши PDF-файлы, весь извлеченный код JavaScript, результаты сканирования и любые копируемые вами данные никогда не загружаются на какой-либо сервер, не сохраняются в какой-либо базе данных и не передаются по сети. Весь анализ PDF-файлов, сопоставление с образцом, обнаружение обфускации и извлечение кода выполняются локально на вашем устройстве. Здесь нет вызовов API, аналитического отслеживания, файлов cookie или сбора данных любого рода. Это делает его абсолютно безопасным для анализа конфиденциальных, патентованных или потенциально вредоносных PDF-документов.
Часто задаваемые вопросы
PDF JavaScript позволяет запускать встроенные сценарии при открытии, печати или взаимодействии PDF-файла. Хотя законное использование включает проверку форм, киберпреступники часто используют JavaScript PDF в качестве оружия для доставки вредоносного ПО и фишинга. Обнаружение и извлечение этого кода JavaScript является важным шагом в анализе безопасности PDF-файлов.
Сценарий OpenAction выполняется автоматически в момент открытия PDF-файла, при этом вмешательство пользователя не требуется. Это делает его самым опасным типом PDF-JavaScript. Злоумышленники используют OpenAction для запуска фишинговых страниц, загрузки вредоносного ПО или использования уязвимостей браузера.
Нет. Зашифрованные PDF-файлы невозможно проанализировать, поскольку их внутренние структуры недоступны без пароля. Прежде чем использовать этот инструмент, необходимо расшифровать или разблокировать PDF-файл.
Инструмент сканирует распространенные шаблоны обфускации, включая вызовы eval(), создание ActiveXObject, использование String.fromCharCode, чрезмерные escape-коды Unicode, кодировку Base64 и минимизированный код. Записи, соответствующие нескольким подозрительным шаблонам, помечаются как запутанные.
Поддержка JavaScript была представлена в PDF 1.3 (Acrobat 4.0). Инструмент работает со всеми версиями PDF до 2.0 и может обнаруживать JavaScript во всем диапазоне версий.
Нет. Инструмент только читает и отображает извлеченный код JavaScript, но никогда не выполняет его. Код отображается в виде обычного текста в средстве просмотра, доступном только для чтения. Вы в полной безопасности, если не запускаете извлеченный код вне этого инструмента.
Инструмент предоставляет контекст для каждой записи, включая ее источник (OpenAction, AA и т. д.), триггерное событие и номер страницы. Скрипты OpenAction автоматически помечаются как высокоприоритетные. Обнаружение обфускации и сопоставление с образцом помогают идентифицировать потенциально вредоносный код.
Некоторые производители PDF используют нестандартные структуры или сжатие, которое скрывает JavaScript от стандартных парсеров. При сканировании необработанных двоичных файлов используется сопоставление шаблонов регулярных выражений с байтами PDF и можно обнаружить сценарии, которые запутаны или размещены в нестандартных местах.
Да — на 100 % бесплатно, без регистрации, аккаунта и ограничений на использование. Сканируйте и извлекайте JavaScript из любого количества PDF-файлов. Вся обработка осуществляется локально в вашем браузере.