faizzy69/PDF_Malware_Analysis_Toolkit
GitHub: faizzy69/PDF_Malware_Analysis_Toolkit
一款基于 Python/Flask 的 SOC 风格 PDF 恶意软件静态分析工具包,通过检测可疑关键词、JavaScript 行为和 IOC 来生成威胁评分与专业报告。
Stars: 0 | Forks: 0
# PDF 恶意软件分析工具包
一个 SOC 风格的 PDF 恶意软件分析工具包,使用 Python 和 Flask 开发,用于检测 PDF 文件内部的可疑指标、JavaScript 行为、嵌入动作、混淆以及妥协指标 (IOCs)。
## 项目概述
恶意 PDF 文件通常用于:
- 网络钓鱼攻击
- 恶意软件投递
- 凭据窃取
- 漏洞利用执行
- 嵌入式 payload 投递
该项目分析 PDF 文档的可疑行为,并生成专业的恶意软件分析报告。
系统执行:
- 静态 PDF 分析
- JavaScript 检测
- IOC 提取
- 威胁评分
- 混淆检测
- 元数据分析
- 风险分类
- 威胁情报报告
## 功能
### 1. 元数据分析
提取:
- 作者
- 创建者
- 生产者
- 创建日期
- 页数
- PDF 元数据
### 2. 可疑关键词检测
检测恶意 PDF 指标,例如:
```
/JS
/JavaScript
/OpenAction
/Launch
/EmbeddedFile
/URI
/ObjStm
/SubmitForm
/XFA
```
### 3. JavaScript 分析
检测可疑的 JavaScript 模式:
```
eval()
unescape()
atob()
fromCharCode()
base64
submitForm()
launchURL()
```
### 4. IOC 提取
提取:
- URL
- IP 地址
- 电子邮件
### 5. 威胁情报
计算:
- 风险评分
- 严重级别
- 威胁置信度
- 裁决生成
- 威胁时间线
### 6. 专业仪表板
包含:
- 现代 Flask UI
- 威胁卡片
- PDF 预览
- 威胁时间线
- 分析师建议
- 可下载的 PDF 报告
## 技术栈
### 前端
- HTML
- CSS
- JavaScript
### 后端
- Python
- Flask
### 使用的库
```
Flask
pypdf
reportlab
re
hashlib
os
math
```
## 项目结构
```
PDF_Malware_Analyzer/
│── app.py
│── analyzer.py
│── threat_engine.py
│── report_generator.py
│── requirements.txt
│
├── uploads/
├── reports/
│
├── templates/
│ └── index.html
│
├── static/
│ ├── style.css
│ └── script.js
```
## 安装说明
### 1. 克隆项目
```
git clone
cd PDF_Malware_Analyzer
```
### 2. 安装依赖
```
pip install -r requirements.txt
```
### 3. 运行应用
```
python app.py
```
打开浏览器:
```
http://127.0.0.1:5000
```
## 工作流程
1. 上传 PDF 文件
2. 启动静态分析
3. 检测可疑关键词
4. 分析 JavaScript 模式
5. 提取 IOC
6. 计算威胁评分
7. 生成报告
8. 显示结果
## 威胁严重级别
### 低 (LOW)
安全或极少可疑活动。
### 中 (MEDIUM)
潜在可疑行为。
### 高 (HIGH)
发现可能的恶意指标。
### 严重 (CRITICAL)
检测到强烈的恶意指标。
## 输出示例
仪表板提供:
- 风险评分
- 威胁裁决
- 置信度级别
- IOC 提取
- 元数据查看器
- PDF 预览
- 可下载的报告
## 未来增强功能
- VirusTotal API 集成
- 基于 ML 的恶意软件分类
- 实时沙箱分析
- 多文件扫描
- 威胁情报源
- 数据库日志记录
## 局限性
- 仅限静态分析
- 无动态执行
- 无沙箱引爆
- 基于签名的检测
## 作者
Faisal Khan
网络安全 / Python 项目
## 许可证
仅供教育目的使用
标签:DAST, Flask, Python, 云安全监控, 多模态安全, 威胁情报, 开发者工具, 恶意软件分析, 搜索语句(dork), 数据可视化, 无后门, 逆向工具, 静态分析