行业资讯

3步排查可疑PDF:retoolkit 的 pdfid 与 pdf-parser 实战指南

发布时间:2026/8/24 2:41:05
3步排查可疑PDF:retoolkit 的 pdfid 与 pdf-parser 实战指南 3步排查可疑PDFretoolkit 的 pdfid 与 pdf-parser 实战指南【免费下载链接】retoolkitReverse Engineers Toolkit项目地址: https://gitcode.com/gh_mirrors/re/retoolkit一份看着平平无奇的 PDF双击之后才可能露出真面目——内嵌脚本会在后台自动跑起来。retoolkit逆向工具箱把 pdfid 与 pdf-parser 两个 PDF 分析工具直接装进安装器下面按一次真实排查任务的顺序走一遍流程。 这套工具链省掉了什么不用找下载源pdfid 与 pdf-parser 都出自文档恶意件研究者 Didier Stevens 的 pdf-tools 项目retoolkit 已按版本v0.2.10 / v0.7.14打包进安装器不必自己找原始发布页不用单独搭 Python 环境安装包自带 WinPython两个脚本落进现成环境装完就能跑不用记命令和参数右键任意文件、选 retoolkit 菜单文件直接作为参数传给所选工具这是安装器自带的调用方式流程可复制初筛用 pdfid、深挖用 pdf-parser分工明确换一批样本同样的三步原样照做 动手前准备安装与文件落位从项目 Releases 页下载 setup 安装包Inno Setup 打包安装时勾选含 pdf 组件的完整类型即可。落位规则写在安装器源码 src/installer/pdf/ 目录下核心是两条拷贝规则Source: {#MySrcDir}\pdf\pdf-parser\pdf-parser.py DestDir: {app}\programming\winpython\scripts这一段把 pdf-parser 的单文件脚本放进内置 Python 的 scripts 目录装完即可执行。Source: {#MySrcDir}\pdf\pdfid\* DestDir: {app}\programming\winpython\scripts\pdfid这一段把 pdfid 的完整目录主脚本加依赖文件拷进 scripts\pdfid保证它独立可运行。 完整跑一遍初筛、判定、深挖第一步pdfid 扫描 PDF 怎么做做什么让 pdfid 把文档里的敏感元素一次性数出来。它不判定好坏只列数字这是初筛的意义怎么操作进入 scripts\pdfid 目录执行python pdfid.py 样本.pdf或右键该 PDF从 retoolkit 菜单选 pdfid文件自动作为参数传入输出怎么看结果是一行行开头的清单格式为元素名 数量例如/Filter 4、/JS 1——/JS 指文档里的 JavaScript 引用数值越高越值得停下细看第二步扫描结果怎么判定做什么把数字翻译成要不要继续的决定。这一步不跑命令对照下一节清单逐条过即可怎么操作先确认来源是否可信再查清单里 /JS、/JavaScript、/OpenAction、/AA、/Launch 这几项是否非零输出怎么看全为 0 且来源可信按低风险抽检即可任何一项非零进第三步第三步pdf-parser 深挖 PDF 对象做什么拆开文档内部的对象和编码数据流确认敏感元素到底是什么内容怎么操作执行python pdf-parser.py 样本.pdf常用参数-a列出所有对象、-e提取内嵌文件、-d解码数据流输出怎么看拿到完整对象树和流内容后重点找两类东西可读的脚本字符串以及-e抽出来的文件——后者往往才是真正要分析的部分 pdfid 与 pdf-parser 输出对照表看到 /JS 计数大于 0文档引用了 JavaScript 代码。建议别直接打开先用-a把脚本调出来读一遍看到 /JavaScript 对象这是实际存放脚本代码的流对象常与 /JS 成对出现。建议用-d解码后逐行看确认有无下载、执行类调用看到 /OpenAction 非零文档一打开就会自动执行绑定的动作文档一打开就自动执行的动作。建议沿对象引用找到动作指向的对象确认它触发了什么看到 /AA自动动作非零文档给特定页面事件如打开某页挂了自动行为。建议对照 pdf-parser 输出看动作绑在哪个页面上看到 /Launch 或可执行文件名.exe 等文档可能在试图拉起外部程序。建议按高危样本处理全程在虚拟机里操作全部为 0没有常见脚本与自动执行痕迹。建议抽查即可不必逐个深挖⚠️ 新手常踩的5个坑把误报当实锤正规表单、电子书也可能合法地携带 /JS。规避先确认来源可信度再决定深挖不凭单个数字下结论脱离安装环境单独跑两个脚本都是老工具拿系统自带的 Python 跑容易报版本错误。规避优先用 retoolkit 内置 WinPython 的路径路径含空格或中文命令行传文件名不加引号会报找不到文件。规避路径一律加双引号在本机打开可疑样本项目 README 提醒部分内置工具来自不可靠来源整套环境应在虚拟机里使用。规避干净 VM 里装 retoolkit样本只进 VM找错 pdfid 入口pdfid 落位是一个目录而非单文件入口是目录里的 pdfid.py。规避先列目录确认再执行别猜路径 它能做什么不能做什么pdfid 与 pdf-parser 只负责结构层排查告诉你 PDF 里有没有脚本、自动动作、内嵌文件并把内容摊开给你看。它们不判定漏洞是否可利用也替代不了沙箱里的动态观察。可以直接做的下一步把邮件附件里的 PDF 每周五批量过一遍 pdfid/JS 非零的全部归档进 VM 的单独文件夹需要时再深挖。【免费下载链接】retoolkitReverse Engineers Toolkit项目地址: https://gitcode.com/gh_mirrors/re/retoolkit创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考