BSidesRJ Logo
Filipi Pires

Filipi Pires

Weaponizing PDF Files: advanced exploitation techniques for red teams

09:30 - 10:10 - Palco principal

Trata-se de uma apresentação prática que introduz o tema da exploração de arquivos PDF como vetor de ataques cibernéticos, mostrando como esse formato amplamente utilizado pode ser abusado para distribuir malware em JavaScript. A sessão explora vulnerabilidades reais já utilizadas para executar código malicioso diretamente a partir de PDFs, destacando os riscos significativos que isso representa no cenário atual de segurança da informação. O conteúdo aborda técnicas comuns de exploração, como exfiltração de dados sensíveis (por exemplo, e-mails e informações do sistema), incorporação de scripts maliciosos em PDFs e o abuso do Adobe Reader por meio de interações aparentemente legítimas do usuário. São analisados conceitos como injeção de shellcode, ataques de buffer overflow, manipulação de memória e outras falhas exploráveis em leitores de PDF. A apresentação também detalha a estrutura interna de um arquivo PDF, suas capacidades de JavaScript e os elementos mais frequentemente explorados por atacantes, além de demonstrar exemplos práticos com PDFs maliciosos reais. Há ainda uma parte dedicada a vetores de ataque mais avançados e um exercício prático guiado, com foco em análise, identificação de indicadores de comprometimento (IoCs) e boas práticas para testes seguros. O material é voltado principalmente a profissionais de segurança ofensiva, pentesters e especialistas em simulação de ameaças que desejam aprofundar seus conhecimentos sobre ameaças baseadas em PDF e aprimorar suas capacidades de teste e defesa.

Sobre

I’ve been working as Head of Technical Advocacy at SCYTHE, Founder & Investor at CROSS-INTEL, Advisor & Investor at Sherlockeye, BSides Porto Organizer, Red Team Village Director (DEF CON), Senior Advisor Raices Cyber Academy, Founder of Red Team Community (Brazil and LATAM), AWS Community Builder, Snyk Ambassador, Application Security Specialist and Hacking is NOT a crime Advocate. International Speaker at Security and New technologies events in many countries such as US (Black Hat & Defcon), Canada, France, Spain, Germany, Poland, Black Hat MEA - Middle-East - and others, I’ve served as University Professor in Master Degree in Portugal, Graduation and MBA courses at Brazilian colleges, in addition, I’m Creator and Instructor of the Course - Malware Attack Types with Kill Chain Methodology (PentestMagazine), PowerShell and Windows for Red Teamers(PentestMagazine) and Malware Analysis - Fundamentals (HackerSec).