skills/analyzing-malicious-pdf-with-peepdf/SKILL.md
使用 peepdf、pdfid 和 pdf-parser 对恶意 PDF 文档进行静态分析, 提取嵌入的 JavaScript、shellcode 和可疑对象。
npx skillsauth add killvxk/cybersecurity-skills-zh analyzing-malicious-pdf-with-peepdfInstall this skill globally with one command. Works with Claude Code, Cursor, and Windsurf.
3 of 9 scanners reported clean
Some scanners were skipped, did not run, or reported a non-clean status. Review each row below.
| 概念 | 定义 | |---------|-------------| | /OpenAction | PDF 打开时自动执行的操作 | | /JavaScript /JS | PDF 对象中嵌入的 JavaScript 代码 | | /Launch | 启动外部应用程序的操作 | | /EmbeddedFile | 嵌入在 PDF 结构中的文件 | | FlateDecode | 用于隐藏内容的 zlib 压缩过滤器 | | Object Streams | 存储在压缩流中的 PDF 对象 |
| 工具 | 用途 | |------|---------| | peepdf / peepdf-3 | 带 JavaScript 模拟的交互式 PDF 分析 | | pdfid.py | 扫描可疑关键词的快速分类工具 | | pdf-parser.py | 深层对象级 PDF 解析 | | VirusTotal | 哈希查询和 AV 检测交叉验证 | | CyberChef | 解码和转换提取的载荷 |
分析报告:PDF-MAL-[日期]-[序号]
文件:[filename.pdf]
SHA-256:[哈希值]
可疑关键词:[/JS、/OpenAction 等]
包含 JavaScript 的对象:[对象 ID]
提取的 URL:[列表]
检测到 Shellcode:[是/否]
嵌入文件:[数量和类型]
VirusTotal 检测:[X/Y 引擎]
风险等级:[严重/高/中/低]
testing
设计并执行社会工程学渗透测试,包括钓鱼、语音钓鱼、短信钓鱼和物理借口活动,以衡量人员安全韧性并识别培训差距。
testing
主持结构化的事件后审查,以识别根本原因、记录有效和无效的措施,并提出可操作的改进建议以提升未来的事件响应能力。
testing
通过分析举报的邮件、提取指标、评估凭据受攻陷情况、在全组织范围隔离恶意邮件并修复受影响账号来响应网络钓鱼事件。涵盖邮件头分析、URL/附件沙箱检测和邮箱范围清除操作。适用于网络钓鱼响应、邮件事件、凭据钓鱼、鱼叉式网络钓鱼调查或钓鱼修复相关请求。
tools
票据传递(Pass-the-Ticket,PtT)是一种横向移动技术,使用窃取的 Kerberos 票据(TGT 或 TGS)在不知道用户密码的情况下向服务进行认证。通过从已控制的主机内存中提取 Kerberos 票据,攻击者可以将这些票据注入自己的会话以模拟票据所有者。