Sploitus

Exploit for Bad-Pdf

kitploit · 2026-09-05

Exploit Code

MARKDOWN55 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DEEPZEC-BAD-PDF
# Bad-Pdf

Bad-PDF создает вредоносный PDF-файл для кражи хэшей NTLM (NTLMv1/NTLMv2) с машин Windows; он использует уязвимость, раскрытую командой Check Point, для создания вредоносного PDF-файла. Bad-Pdf считывает хэши NTLM с помощью прослушивателя Responder.

~~Этот метод работает на всех программах для чтения PDF (любая версия)~~ большинство решений EDR/Endpoint не могут обнаружить эту атаку.

Ссылка : https://research.checkpoint.com/ntlm-credentials-theft-via-pdf-files/

##### Обновление: 14/5/2018

Adobe выпустила обновление безопасности (APSB18-09) для устранения этой уязвимости, и ей присвоен номер CVE-2018-4993.

### Отказ от ответственности:

Весь код, предоставленный в этом репозитории, предназначен только для образовательных/исследовательских целей. Любые действия и/или деятельность, связанные с материалом, содержащимся в этом репозитории, являются исключительно вашей ответственностью. Неправильное использование кода в этом репозитории может привести к возбуждению уголовного дела против соответствующих лиц. Автор не несет ответственности в случае возбуждения уголовного дела против лиц, неправильно использующих код из этого репозитория для нарушения закона.

### Зависимости:

Responder/Kali Linux

Использование:

python badpdf.py

#### Запуск Bad-PDF в Kali Linux:

![alt text](https://raw.githubusercontent.com/deepzec/Bad-Pdf/master/screenshots/bad-pdf.PNG)

#### Responder ожидает хэш NTLM:

![alt text](https://raw.githubusercontent.com/deepzec/Bad-Pdf/master/screenshots/responder.PNG)

#### Запустите сгенерированный файл Bad-PDF на машине Windows и получите хэш NTLM: :)

![alt text](https://raw.githubusercontent.com/deepzec/Bad-Pdf/master/screenshots/NTLM-hash.PNG)

#### Смягчающие меры:

~~* Патчи от вендора для этой уязвимости отсутствуют~~

Патч Adobe: https://helpx.adobe.com/security/products/acrobat/apsb18-09.html

  * Microsoft выпустила дополнительное улучшение безопасности [0] в конце прошлого года, которое предоставляет клиентам возможность отключить аутентификацию NTLM SSO в качестве метода для публичных ресурсов.

  * Отключите внешний доступ SMB в брандмауэре, чтобы предотвратить утечку хэша NTLM в Интернет.




##### Правило Yara:

https://github.com/InQuest/yara-rules/blob/master/NTLM_Credentials_Theft_via_PDF_Files.rule

#### Автор : Deepu TV ; Свяжитесь со мной @twitter.com/DeepZec