2024. április 20., szombat

Gyorskeresés

PDF vizsgálat Kali Linux rendszeren

Írta: | Kulcsszavak: ITSec . informatika . biztonság . PDF . kártékony . dokumentum . linux . kali

[ ÚJ BEJEGYZÉS ]

Vannak olyan élethelyzetek, mikor gyanús tartalmú dokumentumokat kell szemügyre vennünk biztonságos módon. A vizsgálathoz két program szükséges, a pdfid és a pdf-parser. Mind a kettő megtalálható az official kali repo-ban, így ezzel nem lesz gondunk.

Először töltsünk le egy -vélhetően- nem veszélyes .pdf dokumentumot egy nyilvános helyről:
ügykörök.pdf. Gyorsan kreáljunk egy fertőzött .pdf-et, amit tesztelünk. (educational purpose only :B )

1. PDFID
Kezdésképp nézzük meg a letöltött dokumentumot, hogyan is kellene kinéznie egy tiszta pdf-nek:

Látható, hogy nem látható semmi rendellenes.
Ezek után nézzük az általunk kreált evil.pdf-et:

Itt már feltűnik, hogy a dokumentum tartalmaz JavaScript-et, OpenAction-t és egy Launch event-et, amiknek semmi keresnivalója ezekben a dokumentumokban. Innentől kezdve a fájl gyanús, kártékony kódot tartalmaz(hat).

Megjegyzés:
Elvileg tudja deaktiválni a kártékony részeket a program de mindenki saját felelősségre nyissa meg ezek után! pdfid -d evil.pdf

2. PDF-PARSER
Ha ennyivel nem vagyunk megelégedve, mélyebben is megvizsgálhatjuk. A parancs listázza, mely object-nél van action:

Specifikusan ezekre rászűrve:

Sok információt sikerült kinyernünk a doksiból anélkül, hogy megnyitottuk volna egy olyan alkalmazással, ami értelmezi és lefuttatja a kártekony kódot (thx colomb2 az egyértelműsítésért). Ezek után a fájlok milétéről kell gondoskodnunk. Remélem tudtam újat mondani pár fórumtársamnak :))

A hagyományokat pedig nem félretéve:

Hozzászólások

(#1) Domonkos


Domonkos
Ármester

>Sok információt sikerült kinyernünk a doksiból anélkül, hogy megnyitottuk volna a kártékony pdf-et.
Technikailag a tobb programmal, tobb alkalommal is megnyitottad. Noha ertem, hogy hogy gondolhattad a megnyitast, egy ilyen temaju bejegyzesben bosszanto ilyeneket olvasni. :N

Gender of electrical connectors is defined by the pins.

(#2) Mr.C válasza Domonkos (#1) üzenetére


Mr.C
őstag

hááááát....
jogos teljes mértékben, a magyar és az informatikai szaknyelv nem igazán szeretik egymást.
Viszont javaslatot elfogadok, hogy írjam át :B

sudo rm -rf /*

(#3) Rimuru válasza Mr.C (#2) üzenetére


Rimuru
veterán

Csak egy pelda:
"Sok információt sikerült kinyernünk a doksiból anélkül, hogy megnyitottuk volna egy olyan alkalamzassal ami ertelmezi es lefuttatja a kartekony kodot."

Vigyázat, csalok!

(#4) cami][us


cami][us
senior tag

Talán szteganográfiával el lehet rejteni a payload-ot.

(#5) Mr.C válasza Rimuru (#3) üzenetére


Mr.C
őstag

:R

cami][us: pontosabban mire gondolsz?

sudo rm -rf /*

(#6) DDA40X


DDA40X
aktív tag

Hali!

Aki keveset, vagyis alig-alig használt még linuxot, annak mennyire ajánlott a Kali? Csak mert túl sok információt nem látok róla a neten. Magyar tutorialt meg pláne.

(#7) lev258 válasza DDA40X (#6) üzenetére


lev258
veterán

Inkább biztonsági szakemberek számára van kihegyezve. Én már nem vagyok kezdő, de még sosem próbáltam és valószínűleg nem is fogom. Nem nekem szánták.

Ubuntu MATE 20.04, hobbi cayenne termesztő

(#8) Lenry válasza DDA40X (#6) üzenetére


Lenry
félisten

alapból tele van pakolva egy csomó olyan eszközzel, amivel hálózati biztonságot tudsz tesztelni, de ezt leszámítva egy semmi extra Debian

szóval kezdőnek leginkább semennyire nem ajánlott, mert egy céleszköz, szakértőknek

[ Szerkesztve ]

Gvella Glan! | There are two types of people: Those who can extrapolate from incomplete data

(#9) DDA40X válasza Lenry (#8) üzenetére


DDA40X
aktív tag

Értem. Akkor melyiket ajánlanád? Szerinted a Mint vagy az Ubuntu a leginkább használható?

(#10) Lenry válasza DDA40X (#9) üzenetére


Lenry
félisten

kezdőknek javasolni szokták az Ubuntut, de én vagy 10 éve nem használtam, úgyhogy nem tudom. Mintet meg még futni se láttam szerintem soha, nem hogy használtam volna.

Gvella Glan! | There are two types of people: Those who can extrapolate from incomplete data

További hozzászólások megtekintése...
Copyright © 2000-2024 PROHARDVER Informatikai Kft.