Docuboxer

Analizar si un PDF es peligroso

Detecta JavaScript, acciones automáticas y archivos embebidos en un PDF, sin subirlo.

100% local — tus archivos no se suben a ningún servidorSin registroGratis

¿Puede un PDF ejecutar código malicioso?

Sí: el formato PDF admite JavaScript embebido, acciones que se disparan solas al abrir el archivo (/OpenAction, /AA) y hasta intentos de lanzar programas externos (/Launch) — es una de las vías más usadas para distribuir malware disfrazado de factura, currículum o documento legal. Analizar si un PDF es peligroso con Docuboxer revisa los bytes del archivo en tu propio navegador, sin subirlo a ningún servidor, y localiza los marcadores de riesgo del formato: JavaScript, acciones automáticas, archivos adjuntos, formularios XFA y enlaces externos, incluso si están escondidos con escapes hexadecimales o comprimidos dentro de un stream. Muestra el código JavaScript encontrado como texto plano —nunca lo ejecuta— y explica qué significa cada marcador y cuándo es normal encontrarlo. Es gratis, sin registro, y no sustituye a un antivirus: un resultado limpio no garantiza que el archivo sea seguro.

Cómo usar Analizar si un PDF es peligroso

  1. Arrastra el PDF sospechoso al recuadro o haz click para seleccionarlo desde tu equipo — el análisis empieza automáticamente y el archivo no sale de tu navegador.
  2. Revisa el veredicto general: te dice de un vistazo si se encontraron marcadores de riesgo alto (JavaScript con apertura automática, /Launch), medio (adjuntos, formularios XFA) o solo informativos (enlaces, formularios).
  3. Abre la tabla de marcadores para ver cada uno con su severidad y una explicación de qué significa y cuándo es legítimo — un formulario con /AcroForm y JavaScript de validación no es sospechoso por sí solo.
  4. Si hay código JavaScript, léelo en la sección dedicada: se muestra como texto plano, nunca se ejecuta, y puedes copiarlo para analizarlo con otra herramienta si quieres profundizar.
  5. Copia los enlaces externos encontrados (aparecen como texto, no como links clicables) y revísalos antes de abrirlos, o descarga el reporte completo en .txt para guardarlo como evidencia.

Casos de uso comunes

Revisar un adjunto de correo antes de abrirlo

Llegó una factura, un CV o una notificación legal por correo y algo no cuadra — el remitente, la urgencia del asunto, la extensión del archivo. Antes de abrirlo con un lector que ejecute JavaScript, súbelo aquí y confirma si tiene acciones automáticas o intenta lanzar programas.

Auditar PDFs de terceros en un flujo de trabajo

Si tu empresa procesa PDFs subidos por clientes o proveedores (contratos, formularios, comprobantes), analiza una muestra periódicamente para detectar intentos de inyectar JavaScript malicioso antes de que lleguen a un sistema interno.

Confirmar que un formulario PDF gubernamental o corporativo es legítimo

Los formularios XFA y AcroForm con JavaScript de validación son normales, pero también un vector de phishing dirigido. Revisa qué hace realmente el código antes de rellenar datos sensibles.

Investigar un PDF sospechoso de una descarga o USB

Antes de abrir un PDF de origen desconocido, revisa si tiene /Launch (intento de ejecutar un programa) o archivos embebidos que podrían ser la carga real del ataque.

Aprender cómo funcionan los ataques basados en PDF

Si estudias seguridad ofensiva o defensiva, usa la herramienta sobre PDFs de prueba (de un CTF, por ejemplo) para ver en la práctica cómo se ven /OpenAction, /JS y los streams comprimidos que los esconden.

Preguntas frecuentes

¿Esta herramienta detecta virus en PDFs?

No exactamente. No compara el archivo contra una base de firmas de malware conocido ni lo ejecuta en un entorno aislado (sandbox), que es como trabajan los antivirus tradicionales. Hace un análisis estático: revisa la estructura del PDF y reporta qué construcciones de riesgo —JavaScript, acciones automáticas, adjuntos— están presentes, con su explicación. Es un primer filtro rápido y gratuito, no un reemplazo de tu antivirus.

¿Un PDF sin marcadores de riesgo es 100% seguro?

No. Un resultado limpio significa que no se encontraron los marcadores conocidos que esta herramienta busca, pero eso no descarta otras técnicas de ataque, vulnerabilidades del propio lector de PDF, o malware oculto de formas que un análisis estático de bytes no puede ver. Trátalo como una señal más, no como un veredicto final.

¿Por qué un PDF legítimo tendría JavaScript?

Es más común de lo que parece: los formularios interactivos usan JavaScript para calcular totales, validar campos obligatorios o formatear fechas mientras escribes. El JavaScript en sí no es la señal de alarma — lo que sí lo es es combinarlo con una apertura automática (/OpenAction) que lo ejecuta sin que el usuario haga nada.

¿Cómo detecta código escondido con trucos de codificación?

El formato PDF permite escribir nombres con escapes hexadecimales, por ejemplo /J#61vaScript en vez de /JavaScript, para evadir escáneres que solo buscan texto literal. Esta herramienta decodifica esos escapes antes de buscar, y además infla los streams comprimidos con FlateDecode para revisar también el contenido que va empaquetado dentro.

¿Puede ver el contenido de un PDF cifrado con contraseña?

No sin la contraseña. Si el PDF está protegido, la herramienta detecta que está cifrado (marcador /Encrypt) pero no puede leer el contenido interno, así que el análisis queda incompleto — te lo señala claramente en el resultado.

¿Se sube mi PDF a algún servidor para analizarlo?

No. Todo el análisis —leer los bytes, decodificar nombres, inflar streams comprimidos y mostrar el JavaScript encontrado— ocurre en tu navegador con JavaScript local. El archivo nunca sale de tu equipo ni se envía a Docuboxer ni a terceros.