## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DEEPZEC-BAD-PDF
# Bad-Pdf
Bad-PDF создает вредоносный PDF-файл для кражи хэшей NTLM (NTLMv1/NTLMv2) с машин Windows; он использует уязвимость, раскрытую командой Check Point, для создания вредоносного PDF-файла. Bad-Pdf считывает хэши NTLM с помощью прослушивателя Responder.
~~Этот метод работает на всех программах для чтения PDF (любая версия)~~ большинство решений EDR/Endpoint не могут обнаружить эту атаку.
Ссылка : https://research.checkpoint.com/ntlm-credentials-theft-via-pdf-files/
##### Обновление: 14/5/2018
Adobe выпустила обновление безопасности (APSB18-09) для устранения этой уязвимости, и ей присвоен номер CVE-2018-4993.
### Отказ от ответственности:
Весь код, предоставленный в этом репозитории, предназначен только для образовательных/исследовательских целей. Любые действия и/или деятельность, связанные с материалом, содержащимся в этом репозитории, являются исключительно вашей ответственностью. Неправильное использование кода в этом репозитории может привести к возбуждению уголовного дела против соответствующих лиц. Автор не несет ответственности в случае возбуждения уголовного дела против лиц, неправильно использующих код из этого репозитория для нарушения закона.
### Зависимости:
Responder/Kali Linux
Использование:
python badpdf.py
#### Запуск Bad-PDF в Kali Linux:

#### Responder ожидает хэш NTLM:

#### Запустите сгенерированный файл Bad-PDF на машине Windows и получите хэш NTLM: :)

#### Смягчающие меры:
~~* Патчи от вендора для этой уязвимости отсутствуют~~
Патч Adobe: https://helpx.adobe.com/security/products/acrobat/apsb18-09.html
* Microsoft выпустила дополнительное улучшение безопасности [0] в конце прошлого года, которое предоставляет клиентам возможность отключить аутентификацию NTLM SSO в качестве метода для публичных ресурсов.
* Отключите внешний доступ SMB в брандмауэре, чтобы предотвратить утечку хэша NTLM в Интернет.
##### Правило Yara:
https://github.com/InQuest/yara-rules/blob/master/NTLM_Credentials_Theft_via_PDF_Files.rule
#### Автор : Deepu TV ; Свяжитесь со мной @twitter.com/DeepZec