Перейти к содержимому
Aback Tools Logo

Детектор фишинговых ссылок

Загрузите документы Office (DOCX, XLSX, PPTX) или файлы PDF для сканирования встроенных URL-адресов. Извлекает все внешние ссылки и проверяет их по обширной базе данных, содержащей более 40 индикаторов фишинга: подозрительные TLD, похожие домены, ключевые слова для сбора учетных данных, попытки обфускации URL-адресов, аномалии протоколов и службы сокращенных URL-адресов. Каждый URL-адрес получает оценку подозрительности от 0 (безопасно) до 100 (критично). Также обнаруживает автоматически выполняемые макросы VBA и извлекает метаданные документа. Вся обработка выполняется локально в вашем браузере — данные не загружаются, регистрация не требуется.

Phishing Link Detector

Upload Office documents (DOCX, XLSX, PPTX) or PDF files to scan for embedded URLs. Extracts all external links and checks them against a comprehensive local database of known phishing indicators, suspicious patterns, and deception techniques. All processing runs entirely in your browser with zero server uploads.

Drop a document or PDF here, or click to browse

Supports DOCX, XLSX, PPTX, PDF - max 100 MB

How Phishing Link Detection Works

The Phishing Link Detector scans the internal XML structure of Office documents (DOCX, XLSX, PPTX) and raw text of PDFs to extract all embedded URLs. Each URL is parsed into components (protocol, hostname, domain, TLD, path) and checked against a comprehensive database of 40+ phishing rules covering suspicious TLDs (.tk, .ml, .ga, .cf, .gq, .click), domain deception patterns (lookalike domains like g00gle, paypa1, rnicrosoft), credential harvesting keywords, URL obfuscation attempts, protocol anomalies, IP address URLs, shortened URL services, and excessive subdomain levels. The tool also detects auto-execute macros(Auto_Open, Document_Open, Workbook_Open) which are commonly used in phishing attacks. All processing runs locally in your browser - no data is ever uploaded.

Зачем использовать наш детектор фишинговых ссылок?

  • Комплексное обнаружение фишинга: проверяет URL-адреса на соответствие более чем 40 правилам фишинга, охватывающим подозрительные домены верхнего уровня (.tk,.ml,.ga,.cf,.gq,.click,.download), шаблоны обмана доменов (похожие домены, чрезмерное количество поддоменов, выдача себя за бренд), ключевые слова для сбора учетных данных (пароль, логин, проверка, учетная запись), попытки обфускации URL-адресов (закодированные символы, контрабанда знака @, URL-адреса IP-адресов), службы сокращенных URL-адресов (bit.ly, tinyurl, ow.ly, is.gd) и аномалии протокола (file://, data://, ftp://). Каждое правило имеет степень серьезности для точной оценки риска.
  • Глубокое сканирование документов: сканирует внутреннюю структуру документов Office (DOCX, XLSX, PPTX) путем анализа их формата Open XML — проверки тела документа, верхних и нижних колонтитулов, рабочих листов, слайдов, общих строк, связей гиперссылок и сносок/концевых сносок. Для PDF-файлов извлекает шаблоны URL-адресов из необработанного текстового содержимого. Также обнаруживает автоматически выполняемые макросы VBA (Auto_Open, Document_Open, Workbook_Open), которые часто используются в фишинговых файлах.
  • Детальный анализ и анализ URL-адресов. Каждый извлеченный URL-адрес полностью разбирается на компоненты: протокол, имя хоста, домен, TLD, субдомен, путь, параметры запроса и фрагмент. Анализируемые компоненты используются для обнаружения похожих доменов (g00gle → google, paypa1 → paypal, rnicrosoft → microsoft), подозрительных TLD и сложных структур доменов. Каждому URL-адресу присваивается оценка подозрительности от 0 до 100 с четкой маркировкой (Безопасный, Низкий, Подозрительный, Высокий, Критический).
  • Извлечение метаданных документа: извлекает метаданные встроенного документа вместе с анализом URL-адресов — автора, создателя, даты создания, даты изменения и названия документа. Эти метаданные помогают аналитикам безопасности понять происхождение документа и выявить несоответствия (например, документ, утверждающий, что он принадлежит одной организации, но созданный с использованием другой информации об авторе). Все метаданные отображаются рядом с результатами сканирования URL-адресов.

Распространенные случаи использования детектора фишинговых ссылок

  • Проверка безопасности вложений электронной почты. Специалисты по безопасности могут сканировать вложения электронной почты перед их открытием, чтобы обнаружить встроенные фишинговые ссылки. Документы Office и PDF-файлы являются распространенными средствами доставки фишинга: злоумышленники встраивают вредоносные URL-адреса в, казалось бы, законные документы. Этот инструмент выявляет все встроенные ссылки и помечает подозрительные шаблоны, помогая специалистам по безопасности выявлять вредоносные вложения, не открывая их в реальной среде.
  • Обучение по предотвращению фишинга. Организации, реализующие программы по предотвращению фишинга, могут использовать детектор для анализа смоделированных фишинговых писем и документов. Покажите слушателям, как выглядят подозрительные шаблоны, продемонстрируйте, как, казалось бы, законные URL-адреса могут быть обманчивыми, и объясните технические индикаторы, которые выявляют попытки фишинга. Система оценки серьезности обеспечивает четкую образовательную обратную связь.
  • Проверка документов и комплексная проверка: прежде чем предоставлять доступ к документам внешним пользователям или публиковать их на веб-сайтах, юридические группы и специалисты по соблюдению нормативных требований могут проверить их на наличие встроенных ссылок отслеживания, URL-адресов аналитики или подозрительных сторонних ресурсов. Этот инструмент помогает гарантировать, что общие документы не содержат неожиданных внешних ссылок, которые могут поставить под угрозу конфиденциальность или раскрыть конфиденциальную информацию.
  • Реагирование на инциденты и судебная экспертиза. Во время расследования инцидентов безопасности аналитики могут сканировать подозрительные документы, обнаруженные в скомпрометированных системах. Инструмент извлекает все URL-адреса, помечает известные индикаторы фишинга и предоставляет подробный отчет, который можно включить в документацию по инциденту. Полный анализ URL-адресов помогает аналитикам понять инфраструктуру фишинговых кампаний.
  • Исследование безопасности и анализ угроз. Исследователи безопасности могут анализировать наборы фишинга и вредоносные документы, чтобы каталогизировать шаблоны URL-адресов, идентифицировать инфраструктуру, используемую злоумышленниками, и создавать сигнатуры обнаружения. Комплексная система пометки предоставляет подробные выходные данные, которые можно использовать для создания правил YARA, оповещений SIEM или фильтров безопасности электронной почты.
  • Образование в области кибербезопасности. Студенты, изучающие социальную инженерию и фишинговые атаки, могут использовать этот инструмент, чтобы понять, как работают фишинговые документы. Загрузите реальные или смоделированные фишинговые документы, чтобы увидеть технические индикаторы, узнать о методах обфускации URL-адресов и понять, почему определенные шаблоны считаются подозрительными. Отличный практический инструмент для курсов по кибербезопасности.

Что такое обнаружение фишинговых ссылок в документах?

Обнаружение фишинговых ссылок в документах — это процесс сканирования документов Office и PDF-файлов на наличие встроенных URL-адресов и их анализа на предмет известных индикаторов фишинга. Злоумышленники обычно встраивают вредоносные URL-адреса в, казалось бы, законные документы — PDF-счет со ссылкой на поддельную страницу входа, документ Word со встроенными URL-адресами отслеживания или электронную таблицу Excel со ссылками на сайты сбора учетных данных. Наш инструмент проверяет внутреннюю структуру этих документов (форматы Open XML для Office, необработанный текст для PDF-файлов) для извлечения каждого внешнего URL-адреса, а затем сверяет каждый URL-адрес с базой данных, содержащей более 40 правил фишинга, охватывающих обман домена, подозрительные TLD, ключевые слова учетных данных, аномалии протокола, обфускацию URL-адресов, сокращенные URL-адреса и известные шаблоны фишинга. Каждый URL-адрес получает оценку подозрительности от 0 (безопасно) до 100 (критично). Инструмент также обнаруживает автоматически выполняемые макросы VBA (Auto_Open, Document_Open, Workbook_Open), которые являются распространенным вектором фишинга для доставки вредоносных программ.

Распространенные индикаторы фишинга, которые мы обнаруживаем

  • Подозрительные TLD: бесплатные и ненадежные домены верхнего уровня, часто используемые в фишинговых кампаниях: .tk (Токелау), .ml (Мали), .ga (Габон), .cf (Центральноафриканская Республика), .gq (Экваториальная Гвинея), .click и .download. Эти TLD популярны, поскольку их регистрация бесплатна или очень дешева, а механизмы сообщения о злоупотреблениях зачастую слабы.
  • Обман домена и двойники: злоумышленники создают домены, которые визуально напоминают доверенные бренды, используя нули вместо букв (g00gle, micr0s0ft), прописные I вместо строчных l (paypaI, appIe), транспонированные буквы (rnicrosoft) или добавляя вводящие в заблуждение префиксы (secure-google, login-paypal,verify-amazon). Наш инструмент проверяет более 15 распространенных шаблонов-двойников и отмечает подозрительные структуры субдоменов.
  • Ключевые слова учетных данных и безопасности: URL-адреса, содержащие ключевые слова, связанные со сбором учетных данных — вход в систему, вход в систему, проверка, подтверждение, учетная запись, пароль, аутентификация и безопасность. Фишинговые URL-адреса часто используют эти слова в пути или поддомене, чтобы заставить пользователей думать, что они находятся на законной странице аутентификации.
  • Обфускация URL-адресов: методы, используемые для сокрытия истинного пункта назначения URL-адреса, включая контрабанду учетных данных со знаком @ (http://[email protected]), обманное перенаправление с двойной косой чертой (http://example.com//evil.com), сильно закодированные URL-адреса с несколькими символами в процентном кодировании, URL-адреса IP-адресов, которые обходят системы репутации домена, и службы сокращенных URL-адресов (bit.ly, tinyurl, ow.ly), которые маскируют конечный пункт назначения.
  • Аномалии протоколов: необычные протоколы URL-адресов в документах, такие как file:// (доступ к локальному файлу), data:// (встроенное выполнение данных) и ftp:// (эксфильтрация данных). Они редко встречаются в законных документах, но часто встречаются при фишинговых атаках и атаках вредоносных программ.

Как работает наш детектор фишинговых ссылок

  1. Анализ документа: инструмент сначала определяет тип документа, считывая заголовок файла (магические байты) — заголовок ZIP для форматов Office (DOCX, XLSX, PPTX) и заголовок %PDF для файлов PDF. Для документов Office JSZip распаковывает структуру ZIP, и мы анализируем XML-содержимое каждого внутреннего компонента: тела документа (word/document.xml), верхних и нижних колонтитулов, рабочих листов (xl/worksheets/sheetN.xml), слайдов (ppt/slides/slideN.xml), таблиц общих строк и связей гиперссылок (файлы .rels). Для PDF-файлов мы извлекаем текстовое содержимое, используя сопоставление шаблонов регулярных выражений с необработанным двоичным файлом.
  2. Извлечение URL-адресов. Весь извлеченный текст сканируется с использованием регулярных выражений шаблона URL-адресов, соответствующих http://, https:// и www. URL-адреса с префиксами. Мы также извлекаем URL-адреса из атрибутов href в содержимом XML. Обнаружение дубликатов гарантирует, что каждый уникальный URL-адрес анализируется один раз, независимо от того, сколько раз он встречается в документе. Каждый URL-адрес помечен с указанием исходного местоположения (текст документа, слайд 3, лист 2, верхний или нижний колонтитул и т. д.) для контекста.
  3. Анализ и оценка фишинга: каждый извлеченный URL-адрес анализируется на компоненты (протокол, имя хоста, TLD, домен, субдомен, путь, запрос). URL-адрес и имя хоста проверяются на соответствие более чем 40 правилам фишинга, организованным по категориям: подозрительные TLD, обман домена, двойники гомографов, ключевые слова учетных данных, шаблоны подозрительных путей, услуги сокращенных URL-адресов, аномалии протокола, URL-адреса IP-адресов, подозрительные порты и обнаружение длинных/сложных доменов. Каждое сопоставленное правило увеличивает оценку подозрительности в зависимости от его серьезности (1–10). URL-адреса с рейтингом 15+ помечаются как подозрительные. Кроме того, мы проверяем наличие упоминаний торговых марок в домене и подсчитываем уровни поддоменов для структурной оценки.

Ограничения и конфиденциальность

Поддерживаемые типы файлов: DOCX (документы Word), XLSX (таблицы Excel), PPTX (презентации PowerPoint) и файлы PDF. Старые двоичные форматы (DOC, XLS, PPT) не поддерживаются, поскольку они используют другую внутреннюю структуру (OLE2/CFB), которую нелегко проанализировать в браузере. Ограничение размера файла: поддерживаются документы размером до 100 МБ. Файлы большего размера могут вызвать проблемы с памятью браузера. Область обнаружения: инструмент проверяет URL-адреса на соответствие локальной базе данных правил, содержащей распространенные индикаторы фишинга. Он не выполняет проверку репутации в реальном времени на основе внешних источников информации об угрозах или поиска DNS. Несмотря на то, что обнаружение является комплексным, ни один инструмент не может отследить каждую попытку фишинга. 100% конфиденциальность: вся обработка выполняется полностью в вашем браузере с использованием API-интерфейсов FileReader и JSZip. Файлы никогда не покидают ваше устройство — ни загрузки, ни регистрации, ни сбора данных, ни отслеживания использования.

Часто задаваемые вопросы

Инструмент может сканировать файлы DOCX (документы Word), XLSX (таблицы Excel), PPTX (презентации PowerPoint) и PDF. Это наиболее распространенные форматы документов, используемые при фишинговых атаках. Старые двоичные форматы Office (DOC, XLS, PPT) не поддерживаются, поскольку они используют другую внутреннюю структуру (OLE2/CFB), которую невозможно проанализировать в среде браузера.

Инструмент использует обширную базу данных, содержащую более 40 тщательно подобранных правил фишинга, охватывающих подозрительные TLD, похожие домены, ключевые слова учетных данных, обфускацию URL-адресов, аномалии протоколов, URL-адреса IP-адресов и службы сокращенных URL-адресов. Каждое правило имеет оценку серьезности для точной оценки риска. Однако ни один инструмент не может обнаружить каждую попытку фишинга: опытные злоумышленники могут использовать методы, не соответствующие известным шаблонам. Всегда соблюдайте осторожность при открытии документов из неизвестных источников.

Инструмент обнаруживает URL-адреса на основе структурных шаблонов и характеристик, обычно встречающихся в фишинговых атаках, а не на основе заранее составленного черного списка. Это означает, что он может идентифицировать подозрительные URL-адреса, о которых никогда раньше не сообщалось — например, похожий домен, использующий нули вместо букв, или URL-адрес с ключевыми словами для сбора учетных данных. Однако он не может обнаружить URL-адрес, который не использует ни один из этих шаблонов, даже если он ведет на фишинговый сайт.

Оценка подозрительности варьируется от 0 до 100. Оценка 0 означает отсутствие совпадения правил (безопасно). Баллы от 1 до 14 указывают на незначительные опасения (низкий). Оценка от 15 до 29 считается подозрительной: соответствует одному или нескольким правилам умеренной серьезности. Оценка от 30 до 49 – это высокий — соответствует несколько правил или сработало правило высокой важности. Оценка 50+ является критической — обнаружены явные признаки фишинга. URL-адреса с рейтингом 15+ помечаются как подозрительные.

Да. Инструмент сканирует шаблоны макросов VBA для автоматического выполнения, включая Auto_Open, Document_Open, Workbook_Open и Slide_Open. Эти макросы запускаются автоматически при открытии документа и обычно используются в фишинговых атаках для доставки вредоносных программ. О наличии автовыполняющихся макросов сообщается в сводном баннере, даже если подозрительные URL-адреса не обнаружены.

Абсолютно. Весь анализ документов происходит полностью в вашем браузере с использованием библиотеки JSZip для анализа документов Office и прямого двоичного чтения PDF-файлов. Ваши файлы никогда не загружаются ни на какой сервер и никогда не покидают ваше устройство. Никакой регистрации, никакой учетной записи, никакого сбора данных, никакого отслеживания использования. Инструмент полностью автономен и работает в автономном режиме после начальной загрузки страницы.

Инструмент ищет URL-адреса, начинающиеся с http://, https:// и www. внутри содержимого документа. Он извлекает URL-адреса как из необработанного текста, так и из атрибутов href в разметке XML. Протоколы, отличные от HTTP, такие как data://, file:// и ftp://, помечаются как подозрительные. Сокращенные URL-адреса (bit.ly, tinyurl, ow.ly, is.gd, buff.ly, rebrand.ly, shorturl.at) также помечаются, поскольку они могут скрыть конечный пункт назначения.

Да. Извлечение URL-адресов работает с любым документом независимо от языка, поскольку URL-адреса имеют стандартный формат. В базе данных правил фишинга в основном используются английские ключевые слова, обычно встречающиеся в международных фишинговых кампаниях (логин, пароль, учетная запись, безопасность, проверка и т. д.), которые используются на многих языках по всему миру.

Да – 100% бесплатно, навсегда. Без регистрации, без учетной записи, без премиум-уровня, без ограничений на использование и без рекламы. Сканируйте столько документов, сколько вам нужно. Вся обработка выполняется локально в вашем браузере без загрузки на сервер. Никакие данные никогда не покидают ваше устройство.