PDF-сканер угроз
Сканируйте PDF-файлы на наличие подозрительных шаблонов, включая действия JavaScript, команды запуска, перенаправления URI, встроенные файлы и автоматическое выполнение действий открытия. Обнаружено более 40 закономерностей в 12 категориях с уровнями серьезности. Вставьте текст PDF или загрузите файл — вся обработка является локальной и конфиденциальной.
Scan PDF text content for suspicious patterns including JavaScript actions, URI redirects, Launch commands, embedded files, and open actions. Paste raw PDF text or upload a .pdf file. All processing happens locally in your browser.
Paste PDF text content or upload a .pdf file above, then click Scan for Threats. The scanner analyzes the raw PDF text for suspicious patterns including JavaScript actions, URI redirects, Launch commands, embedded files, and automatic open actions. All processing is local - your files never leave your device.
Зачем использовать наш сканер угроз PDF?
- Комплексное обнаружение угроз: обнаруживайте более 40 подозрительных шаблонов PDF-файлов по категориям, включая выполнение JavaScript, действия URI, потоки встроенных файлов, действия запуска, манипулирование полями форм, аномалии метаданных, действия по открытию и совместную работу между документами. Каждое обнаружение включает степень серьезности, категорию и подробное описание угрозы.
- Многоуровневый анализ шаблонов. Сканер анализирует содержимое PDF на нескольких уровнях: необработанные операции PDF, такие как действия /OpenAction и /AA, индикаторы JavaScript, такие как записи /JS и /JavaScript, шаблоны вложений файлов, такие как /EmbeddedFile и /Filespec, схемы обработки URI, такие как /URI и /Launch, а также аномалии метаданных, такие как отсутствие записей /Type или недопустимые ссылки на страницы.
- Выводы по степени серьезности: каждому обнаруженному шаблону присваивается уровень серьезности: критический (немедленное выполнение кода), высокий (вероятно вредоносный), средний (подозрительный) или низкий (информационный). Результаты сгруппированы по категориям и отсортированы по серьезности, поэтому вы можете в первую очередь сосредоточиться на наиболее опасных результатах.
- Несколько методов ввода и конфиденциальность: вставляйте необработанное текстовое содержимое PDF напрямую, загружайте PDF-файл для анализа или загружайте встроенные примеры шаблонов PDF. Вся обработка осуществляется локально: содержимое PDF-файла никогда не покидает браузер. Никакой загрузки на серверы, никакого сбора данных, никакой регистрации.
Что такое шаблоны угроз PDF?
Шаблоны угроз PDF — это определенные структуры, действия и записи в файле PDF, которые указывают на злонамеренные намерения или угрозу безопасности. В отличие от обычных текстовых документов, PDF-файлы могут содержать исполняемый код JavaScript, действия автоматического выполнения, запускаемые при открытии документа, встроенные файлы, которые добавляют в систему двоичные файлы, а также действия URI, которые перенаправляют пользователей на вредоносные веб-сайты. Злоумышленники используют эти возможности PDF для доставки вредоносного ПО, фишинговых учетных данных и выполнения кода на компьютерах жертв. Сканер подозрительных шаблонов PDF анализирует необработанное текстовое представление PDF-файла, чтобы выявить эти опасные шаблоны, прежде чем файл будет открыт в программе чтения PDF-файлов.
Как работает сканер угроз
- Извлечение текста. Сканер принимает в качестве входных данных необработанное текстовое содержимое PDF, либо вставленное напрямую, либо извлеченное из загруженного файла .pdf. PDF-файл читается как текст, чтобы предоставить удобочитаемые PDF-операторы, словари и объявления потоков, которые формируют структуру документа.
- Сопоставление с шаблоном. Текст сканируется по обширной базе данных шаблонов регулярных выражений, организованных по категориям: действия JavaScript (/JS, /JavaScript), действия URI (/URI, /Launch), встроенные файлы (/EmbeddedFile, /Filespec), действия открытия (/OpenAction, /AA), действия с полями формы (/SubmitForm, /ImportData), манипуляции с документами (/OpenInPlace), перекрестные документы. (/GoToR), аннотации (/RichMedia) и аномалии метаданных.
- Оценка серьезности — каждому обнаруженному шаблону присваивается уровень серьезности в зависимости от потенциального воздействия: критические шаблоны допускают немедленное выполнение кода (/Launch, /JavaScript с командами), шаблоны высокого уровня включают перенаправление URI или внедренные файлы, шаблоны среднего уровня включают подозрительные действия при открытии и манипулирование формами, а шаблоны низкого уровня являются информационными (проверка версии JavaScript, аномалии метаданных).
- Представление результатов: результаты группируются по категориям, сортируются по серьезности и отображаются с точным соответствием текстовому контексту. На сводной информационной панели отображаются общие результаты, наивысшие уровни серьезности и общая оценка риска.
Распространенные векторы атак PDF-файлов
- Автоматическое выполнение JavaScript: /OpenAction в сочетании с записями /JS, которые выполняют JavaScript при открытии PDF-файла. Злоумышленники используют это для запуска эксплойтов, загрузки вредоносного ПО или перенаправления на фишинговые страницы без какого-либо взаимодействия с пользователем.
- Выполнение команды через /Launch. Действие /Launch позволяет PDF-файлу запускать внешние приложения. Злоумышленники связывают это с вредоносными параметрами для запуска команд оболочки, запуска сценариев PowerShell или выполнения встроенных двоичных файлов. Современные программы чтения PDF-файлов ограничили это, но устаревшие конфигурации остаются уязвимыми.
- Перенаправление URI и фишинг: действия /URI, встроенные в PDF-файлы, могут перенаправить читателя на вредоносные веб-сайты. Злоумышленники запутывают URL-адреса, используя схемы кодирования для обхода текстовой фильтрации. В сочетании с /OpenAction перенаправление происходит автоматически при открытии документа.
- Полезные данные встроенных файлов: потоки /EmbeddedFile могут содержать двоичные файлы вредоносных программ, макросы VBA или вредоносные сценарии. Запись /Filespec предоставляет имя файла, которое злоумышленники часто маскируют под подлинные документы (.pdf, .docx), хотя фактическое содержимое является исполняемым.
- Кража данных полей формы: действия /SubmitForm и /ImportData могут передавать данные формы на удаленные серверы без ведома пользователя. Злоумышленники создают невидимые поля форм, которые собирают информацию о пользователе и отправляют ее через HTTP POST.
Конфиденциальность и безопасность
Этот инструмент полностью работает в вашем браузере с использованием клиентского JavaScript. Содержимое PDF-файла, загруженные файлы и результаты сканирования никогда не загружаются на какой-либо сервер, не сохраняются в какой-либо базе данных и не передаются по сети. Все сопоставление шаблонов, оценка серьезности и группировка категорий выполняются локально на вашем устройстве. Здесь нет вызовов API, аналитического отслеживания, файлов cookie или сбора данных любого рода. Это делает его абсолютно безопасным для сканирования конфиденциальных PDF-файлов, образцов конфиденциальных вредоносных программ или патентованных документов.
Часто задаваемые вопросы
Сканер угроз PDF анализирует необработанное содержимое PDF-файла для обнаружения подозрительных шаблонов и структур, обычно используемых во вредоносных PDF-файлах. Он ищет действия JavaScript, команды запуска, которые запускают приложения, перенаправляет URI на вредоносные веб-сайты, встроенные файлы, содержащие вредоносное ПО, автоматически выполняет действия открытия и манипулирует полями формы — и все это без открытия файла в программе чтения PDF.
Сканер обнаруживает более 40 подозрительных шаблонов PDF-файлов в 12 категориях: действия JavaScript (записи /JS, /JavaScript и вызовы app.exec), действия URI (перенаправления и ссылки /URI), действия запуска (выполнение команды /Win), встроенные файлы (записи /EmbeddedFile и /Filespec), действия открытия (автоматическое выполнение /OpenAction), дополнительные действия (триггеры на уровне страницы /AA), действия с формами (эксфильтрация данных /SubmitForm), перекрестные ссылки на документы (/GoToR, /GoToE), мультимедийные аннотации и аномалии метаданных.
Критическая серьезность присваивается шаблонам, обеспечивающим немедленное выполнение кода — действия запуска, которые запускают команды оболочки, вызовы JavaScript app.exec и комбинированные последовательности действий автоматического выполнения. High охватывает перенаправления URI, вложения встроенных файлов и действия с формой отправки. Medium включает в себя открытые действия, ссылки на документы и дополнительные действия. Low охватывает такие информационные элементы, как служебные методы JavaScript и объявления потоков.
Нет. Просто вставьте необработанное текстовое содержимое PDF или загрузите файл .pdf, и сканер автоматически обнаружит все шаблоны с простым английским описанием, уровнями серьезности и группировкой по категориям. Каждый вывод объясняет, почему шаблон является подозрительным и для чего злоумышленники могут его использовать. Панель результатов дает вам мгновенный обзор рисков, связанных с отсканированным содержимым PDF.
Сканер работает с необработанным текстовым представлением PDF-файлов, что позволяет выявить операторы PDF, словарные статьи и объявления действий, даже если содержимое потока сжато. Он обнаруживает структурные угрозы PDF, такие как записи /JS, /Launch, /URI и /OpenAction, независимо от того, как кодируются потоковые данные. Сильно запутанный JavaScript в закодированных потоках может потребовать распаковки для полного анализа.
Абсолютно. Сканер угроз PDF полностью работает в вашем браузере с использованием клиентского JavaScript. Содержимое PDF-файла, загруженные файлы и результаты сканирования никогда не загружаются на какой-либо сервер, не сохраняются в какой-либо базе данных и не передаются по сети. Все сопоставления с шаблонами и оценка серьезности выполняются локально на вашем устройстве без каких-либо вызовов API, аналитического отслеживания, файлов cookie или сбора данных.
Да. Сканер предоставляет функцию копирования полного отчета о сканировании, которая генерирует сводную текстовую информацию, включая размер файла, общее количество результатов, разбивку по серьезности и каждый обнаруженный шаблон с точно совпадающим текстом, уровнем серьезности, категорией, отрывком из контекста и описанием. Этот отчет можно вставить в документацию по безопасности, отчеты об инцидентах или платформы анализа угроз.
Да — 100 % бесплатно, без регистрации, аккаунта и ограничений на использование. Сканируйте столько PDF-файлов, сколько вам нужно, столько раз, сколько захотите. Никаких премиальных уровней, скрытых платежей или ограничений по ставкам нет. Инструмент полностью работает в вашем браузере — ваши файлы никогда не покидают ваше устройство.