jjzjj

javascript - 如何使用命令行工具从 PDF 文件中提取 JavaScript?

coder 2024-07-22 原文

如何使用命令行工具从 PDF 文件中提取 JavaScript 对象?

我正在尝试使用带有此功能的 Python 制作 GUI。

我找到了这两个模块但无法运行它们:pyPdf2 和 pyPdf。

最佳答案

当您处理 PDF 中的 JavaScript 时,您必须注意两种情况(在仔细调查相关文件之前,您不一定能预先区分它们)。

  • “无害”JavaScript
  • 恶意 JavaScript

  • 案例 1:无害、“有用”、“开放”的 JavaScript

    OP 提供了来自 PlanetPDF 的示例 JavaScript 加载 PDF 的链接:
  • http://www.planetpdf.com/planetpdf/pdfs/ppjslc_commonex_3.pdf

  • 那个一种是容易处理。只需使用 pdfinfo -js (但请确保您使用的是基于 Poppler 的最新版本之一——基于 XPDF 的 pdfinfo 不知道 -js !)

    结果如下:
    $ pdfinfo -js ppjslc_commonex_3.pdf
    
     Title:          Planet PDF JavaScript Learning Center Example #2
     Author:         Chris Dahl, ARTS PDF Global Services
     Creator:        PScript5.dll Version 5.2.2
     Producer:       Acrobat Distiller 6.0.1 (Windows)
     CreationDate:   Thu Oct 28 18:13:38 2004
     ModDate:        Thu Oct 28 18:17:46 2004
     Tagged:         no
     UserProperties: no
     Suspects:       no
     Form:           AcroForm
     JavaScript:     yes
     Pages:          1
     Encrypted:      no
     Page size:      612 x 792 pts (letter)
     Page rot:       0
     File size:      84720 bytes
     Optimized:      no
     PDF version:    1.5
    
     Name Dictionary "docOpened":
     // variable to store whether document has been opened already or not
     var bAlreadyOpened;
    
     function docOpened()
     {
    
        if(bAlreadyOpened != "true")
        {
            // document has just been opened
            var d = new Date();
            var sDate = util.printd("mm/dd/yyyy", d);
    
                     // set date now
                     app.alert("About to insert date into field now");
            this.getField("todaysDate").value = sDate;
    
            // now set bAlreadyOpened to true so it doesn’t
            // run again
     bAlreadyOpened = "true";
        }
        else
        {
            // document has already been opened
        }
     }
    
     // call the docOpened() function
     docOpened();
    

    如您所见,-js尝试自动从 PDF 中提取所有 JavaScript 并将其打印到 <stdout> .

    这是一个无害的 JavaScript,不会试图隐藏自己,不会混淆,在弹出有关它将要执行的操作的信息消息后,将当前日期插入到表单字段中。

    案例 2:恶意、破坏性、隐藏和混淆的 JavaScript

    在野外有许多包含 JavaScript 的 PDF 示例,它们不像上述那样无害,它们是由恶意软件作者编写的,他们追求您的钱,或者只是追求成功后给他们带来的“乐趣”。

    这些情况下的 JavaScript 经常被隐藏和混淆。

    例如,为了隐藏甚至包含 JavaScript 的事实,他们做 不是 使用“清除”/JavaScript/JS相应 PDF 对象词典中的名称。这些名字必须出现在 PDF 阅读器中,以了解他们应该如何处理该对象。

    相反,他们使用另一种方法来表示相同的名称:
    /#4Aava#53cript
    /J#61vaScrip#74
    /#4a#61#76#61#53#63#72#69#70#74
    [...]
    

    不幸的是,这种方法甚至被官方 PDF 规范文档定为“合法”。它允许用它们各自的 ASCII 十六进制数(与每个替换字符的前导哈希符号相结合)替换 PDF 名称标记中部分甚至所有字符的选择。

    这可以欺骗一些更天真的尝试找到/JavaScript PDF 中的字符串(例如使用简单的 grep -a )。

    有一些免费软件工具可用,可用于剖析和分析此类案例:
  • Didier Stevens 的 Python 脚本 pdfid.py and pdf-parser.py 对这些案例的第一眼(甚至完整分析)非常有用。
  • Jose Miguel Esparza 的 Python 框架 peepdf 更强大。它甚至可以对 PDF 中任何经过混淆的 JavaScript 内容进行去混淆、美化并使其再次可读。
  • Origami 是基于 Ruby 的,也非常强大。还有一些...

  • 但是所有这些工具只有在您已经拥有(至少是一些基本的)时才有用 knowledge about PDF syntax (当然还有关于 JavaScript)。

    以下是三个使用 pdfid.py 的简短示例针对三种不同的 PDF:
  • 第一个不包含任何由 pdfid.py 发现的 JavaScript :
    $ pdfid.py nojavascript.pdf
    
     PDFiD 0.2.1  nojavascript.pdf
      PDF Header: %PDF-1.5
      obj                  193
      endobj               193
      stream                54
      endstream             54
      xref                   1
      trailer                1
      startxref              1
      /Page                  1
      /Encrypt               0
      /ObjStm                0
      /JS                    0 
      /JavaScript            0
      /AA                   12
      /OpenAction            0
      /AcroForm              1
      /JBIG2Decode           0
      /RichMedia             0
      /Launch                0
      /EmbeddedFile          0
      /XFA                   0
      /Colors > 2^24         0
    
  • 第二个包含 JavaScript,名称为 /JavaScript以明文形式出现在 PDF 中:
    $ pdfid.py javascript1.pdf | grep -E '(/JS|/JavaScript)
    
      /JS                   30
      /JavaScript           30
    
  • 最后一个包含 JavaScript,名称标记 /JavaScript/JS两者都被混淆了:
    $ pdfid.py javascript2.pdf | grep -E '(/JS|/JavaScript)
    
      /JS                   30(30)
      /JavaScript           30(30)
    

    事实pdfid.py括号中列出的第二个数字表明,它发现了混淆。 30 个中的 30 个 /JavaScript名称标记被隐藏——这使得 PDF 文件高度可疑,需要进一步调查。因为没有“正常”的 PDF 生成工具(我知道)使用这种混淆...


  • 更新

    我的另一个答案中提供了不同方法(包括命令行工具)的列表:
  • "Extract JavaScript from malicious PDF "

  • 目前最好的工具是 peepdf.py ,因为它甚至可以处理严重混淆的 JavaScript。这是一个 Python 框架,用于探索(和更改)PDF 文件的源代码,专门用于分析恶意 PDF。

    其作者最近添加了 extract子命令,它提取并打印 PDF 中包含的 JavaScript 的源代码:

    简短的使用信息:
  • 查看来自 GitHub 的源代码:
    git clone https://github.com/jesparza/peepdf.git git.peepdf
  • 创建指向脚本的符号链接(symbolic link)(在您的 $PATH 中):
    cd git.peepdf ;
    ln -s $(pwd)/peepdf.py ${HOME}/bin/peepdf.py
  • 使用 PeePDF 子命令创建脚本文件以提取 javascript:
    echo 'extract js > all-javascripts-from-my.pdf' > xtract.txt
  • 运行 PeePDF(设置松散解析模式, -l 和强制模式忽略错误, -f )以非交互方式执行包含在新创建的脚本文件中的子命令行, -s :
    peepdf.py -l -f -s xtract.txt my.pdf
  • 调查提取的 JavaScript 的内容:
    cat all-javascripts-from-my.pdf
  • 关于javascript - 如何使用命令行工具从 PDF 文件中提取 JavaScript?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29342542/

    有关javascript - 如何使用命令行工具从 PDF 文件中提取 JavaScript?的更多相关文章

    1. ruby - 如何使用 Nokogiri 的 xpath 和 at_xpath 方法 - 2

      我正在学习如何使用Nokogiri,根据这段代码我遇到了一些问题:require'rubygems'require'mechanize'post_agent=WWW::Mechanize.newpost_page=post_agent.get('http://www.vbulletin.org/forum/showthread.php?t=230708')puts"\nabsolutepathwithtbodygivesnil"putspost_page.parser.xpath('/html/body/div/div/div/div/div/table/tbody/tr/td/div

    2. ruby - 如何从 ruby​​ 中的字符串运行任意对象方法? - 2

      总的来说,我对ruby​​还比较陌生,我正在为我正在创建的对象编写一些rspec测试用例。许多测试用例都非常基础,我只是想确保正确填充和返回值。我想知道是否有办法使用循环结构来执行此操作。不必为我要测试的每个方法都设置一个assertEquals。例如:describeitem,"TestingtheItem"doit"willhaveanullvaluetostart"doitem=Item.new#HereIcoulddotheitem.name.shouldbe_nil#thenIcoulddoitem.category.shouldbe_nilendend但我想要一些方法来使用

    3. ruby - 使用 RubyZip 生成 ZIP 文件时设置压缩级别 - 2

      我有一个Ruby程序,它使用rubyzip压缩XML文件的目录树。gem。我的问题是文件开始变得很重,我想提高压缩级别,因为压缩时间不是问题。我在rubyzipdocumentation中找不到一种为创建的ZIP文件指定压缩级别的方法。有人知道如何更改此设置吗?是否有另一个允许指定压缩级别的Ruby库? 最佳答案 这是我通过查看ruby​​zip内部创建的代码。level=Zlib::BEST_COMPRESSIONZip::ZipOutputStream.open(zip_file)do|zip|Dir.glob("**/*")d

    4. ruby - 为什么我可以在 Ruby 中使用 Object#send 访问私有(private)/ protected 方法? - 2

      类classAprivatedeffooputs:fooendpublicdefbarputs:barendprivatedefzimputs:zimendprotecteddefdibputs:dibendendA的实例a=A.new测试a.foorescueputs:faila.barrescueputs:faila.zimrescueputs:faila.dibrescueputs:faila.gazrescueputs:fail测试输出failbarfailfailfail.发送测试[:foo,:bar,:zim,:dib,:gaz].each{|m|a.send(m)resc

    5. ruby-on-rails - 使用 Ruby on Rails 进行自动化测试 - 最佳实践 - 2

      很好奇,就使用ruby​​onrails自动化单元测试而言,你们正在做什么?您是否创建了一个脚本来在cron中运行rake作业并将结果邮寄给您?git中的预提交Hook?只是手动调用?我完全理解测试,但想知道在错误发生之前捕获错误的最佳实践是什么。让我们理所当然地认为测试本身是完美无缺的,并且可以正常工作。下一步是什么以确保他们在正确的时间将可能有害的结果传达给您? 最佳答案 不确定您到底想听什么,但是有几个级别的自动代码库控制:在处理某项功能时,您可以使用类似autotest的内容获得关于哪些有效,哪些无效的即时反馈。要确保您的提

    6. ruby - 在 Ruby 中使用匿名模块 - 2

      假设我做了一个模块如下:m=Module.newdoclassCendend三个问题:除了对m的引用之外,还有什么方法可以访问C和m中的其他内容?我可以在创建匿名模块后为其命名吗(就像我输入“module...”一样)?如何在使用完匿名模块后将其删除,使其定义的常量不再存在? 最佳答案 三个答案:是的,使用ObjectSpace.此代码使c引用你的类(class)C不引用m:c=nilObjectSpace.each_object{|obj|c=objif(Class===objandobj.name=~/::C$/)}当然这取决于

    7. ruby - 其他文件中的 Rake 任务 - 2

      我试图在一个项目中使用rake,如果我把所有东西都放到Rakefile中,它会很大并且很难读取/找到东西,所以我试着将每个命名空间放在lib/rake中它自己的文件中,我添加了这个到我的rake文件的顶部:Dir['#{File.dirname(__FILE__)}/lib/rake/*.rake'].map{|f|requiref}它加载文件没问题,但没有任务。我现在只有一个.rake文件作为测试,名为“servers.rake”,它看起来像这样:namespace:serverdotask:testdoputs"test"endend所以当我运行rakeserver:testid时

    8. ruby-on-rails - 在 Rails 中将文件大小字符串转换为等效千字节 - 2

      我的目标是转换表单输入,例如“100兆字节”或“1GB”,并将其转换为我可以存储在数据库中的文件大小(以千字节为单位)。目前,我有这个:defquota_convert@regex=/([0-9]+)(.*)s/@sizes=%w{kilobytemegabytegigabyte}m=self.quota.match(@regex)if@sizes.include?m[2]eval("self.quota=#{m[1]}.#{m[2]}")endend这有效,但前提是输入是倍数(“gigabytes”,而不是“gigabyte”)并且由于使用了eval看起来疯狂不安全。所以,功能正常,

    9. ruby - 使用 ruby​​ 和 savon 的 SOAP 服务 - 2

      我正在尝试使用ruby​​和Savon来使用网络服务。测试服务为http://www.webservicex.net/WS/WSDetails.aspx?WSID=9&CATID=2require'rubygems'require'savon'client=Savon::Client.new"http://www.webservicex.net/stockquote.asmx?WSDL"client.get_quotedo|soap|soap.body={:symbol=>"AAPL"}end返回SOAP异常。检查soap信封,在我看来soap请求没有正确的命名空间。任何人都可以建议我

    10. python - 如何使用 Ruby 或 Python 创建一系列高音调和低音调的蜂鸣声? - 2

      关闭。这个问题是opinion-based.它目前不接受答案。想要改进这个问题?更新问题,以便editingthispost可以用事实和引用来回答它.关闭4年前。Improvethisquestion我想在固定时间创建一系列低音和高音调的哔哔声。例如:在150毫秒时发出高音调的蜂鸣声在151毫秒时发出低音调的蜂鸣声200毫秒时发出低音调的蜂鸣声250毫秒的高音调蜂鸣声有没有办法在Ruby或Python中做到这一点?我真的不在乎输出编码是什么(.wav、.mp3、.ogg等等),但我确实想创建一个输出文件。

    随机推荐