前面介绍了如何判断一个文档是否是钓鱼文档,详见这里。本文将介绍如何判断一个PDF文档是否有害,作为我的专栏《个人电脑网络安全自查指南》中的一篇,更多内容见这里。PDF文档因其普遍性和功能性,已成为恶意攻击者最青睐的载体之一。它们看似无害,却能携带可执行代码,执行恶意指令。与可执行程序不同,恶意文档的精髓在于 “利用合法功能实现非法目的” 。它们本身不一定是病毒,而是诱导系统或用户执行恶意代码的“触发器”。对于可疑的PDF,首先不要直接使用Adobe Reader中直接打开,同时不要启用JavaScript(默认应已禁用)。PDF并非纯粹的静态页面,它可以包含表单、JavaScript、嵌入文件乃至3D模型,安全风险便隐藏在这些交互元素中。恶意的PDF可以包含恶意的链接或者恶意的代码,恶意的连接自动的跳转到对应的恶意网站,引导用户输入个人信息,恶意的代码会利用PDF reader甚至系统的漏洞,直接执行恶意的指令。对于已知的PDF文档的判定不必多说,我的专栏《个人电脑网络安全自查指南》已经介绍了如何借助多种威胁情报平台鉴定已知程序和文件是否有害,请自行查看,本文主要介绍如何判断未知,即新出现的PDF文档。恶意样本如下使用两个已知恶意的PDF进行演示如何分析未知PDF文档,其中一个PDF文档包含恶意连接,另一个PDF文档包含