Zum Inhalt springen
Aback Tools Logo

Batch-Deobfuscator & Cleaner

Erkennen und rückgängig machen Sie Batch-Datei-Obfuskation automatisch. Erkennt Caret-Escaping (^-Zeilenfortsetzungen und Escaping von Sonderzeichen), %variable%-Teilstring-Operationen (%var:~n,m%), Token-Analyse in for /f-Schleifen, Muster der verzögerten Expansion (!var!), unsichtbare Unicode-Zeichen, obfuskierte %%~-Expansionsmodifikatoren (%%~ni, %%~ff, %%~xf) und SET /A-Arithmetik-Obfuskation. Automatisch erzeugte bereinigte Batch-Ausgabe inklusive. Kostenlos, privat und ohne Anmeldung.

Batch Deobfuscator & Cleaner

Detect and reverse batch file obfuscation techniques. Automatically identifies caret escaping (^), %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation with automatic code cleaning.

Examples:

Paste batch file code above and click Analyze Batch Code to detect obfuscation patterns. The tool identifies caret escaping, %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation. Auto-generated cleaned batch output is provided.

Funktionen

  • 7 Detektoren für Batch-Obfuskationstechniken: Erkennt automatisch Caret-Escaping (^ für Zeilenfortsetzung und Zeichen-Escaping), %variable%-Teilstring-Operationen (%var:~n,m%), Token-Analyse in for /f-Schleifen mit Variablenexpansion, Muster der verzögerten Expansion (!var!), in Batch-Dateien eingefügte unsichtbare/Zero-Width-Unicode-Zeichen, obfuskierte %%~-Expansionsmodifikatoren (%%~ni, %%~ff, %%~xf) und SET /A-Arithmetik-Obfuskation. Jeder Detektor nutzt batch-bewusstes Muster-Matching für die Windows-CMD-Syntax.
  • Indikatorerkennung und Analyseanzeige: Jede Erkennung zeigt den ursprünglichen Obfuskationsindikator neben einer Analyse, die Bedeutung und Funktionsweise erklärt. Caret-Fortsetzungen werden mit exakten Zahlen identifiziert, Teilstring-Operationen mit Start-/Längenparametern analysiert, for /f-Schleifen mit Token-Nutzung erkannt und Variablen der verzögerten Expansion in ihre %variable%-Äquivalente aufgelöst.
  • Automatisch bereinigte Batch-Code-Ausgabe mit Statistiken: Sehen Sie Ihre Batch-Datei mit allen automatisch bereinigten Obfuskationsartefakten. Unsichtbare Unicode-Zeichen werden entfernt, Caret-Fortsetzungen zusammengeführt und der Code für bessere Lesbarkeit umformatiert. Jede Erkennung erhält eine Konfidenzbewertung mit farbcodierten Indikatorkarten. Die Bereinigungsstatistiken zeigen genau, wie viele Carets entfernt, unsichtbare Zeichen gelöscht und Schleifen erkannt wurden.
  • 100 % browserlokal und privat: Die gesamte Batch-Deobfuskation läuft vollständig in Ihrem Browser. Ihr Batch-Dateicode, alle erkannten Indikatoren, Analyseergebnisse und die bereinigte Ausgabe verlassen niemals Ihr Gerät. Keine Server-Uploads, keine API-Aufrufe, keine Datenspeicherung und kein Tracking. Völlig sicher für die Analyse proprietärer oder sensibler Batch-Skripte, einschließlich Deployment-Skripte und Automatisierungs-Workflows.

Anwendungsfälle

  • Analyse bösartiger Batch-Skripte: Analysieren Sie verdächtige Batch-Dateien auf Obfuskation, die von Malware, Droppern und LOLBins verwendet wird. Bösartige Batch-Skripte nutzen häufig intensives Caret-Escaping, um Befehle zu verbergen, %variable%-Teilstring-Tricks, um Payloads dynamisch zu erzeugen, for /f-Schleifen, um kodierte Daten zu verarbeiten, und verzögerte Expansion, um die statische Analyse zu umgehen. Dieses Tool zeigt die verborgenen Befehle und bereinigt den Code für die Analyse.
  • Pentesting und Red-Team-Operationen: Deobfuskieren Sie Batch-Payloads, die bei Penetrationstests und Red-Team-Einsätzen auftreten. Viele Pentesting-Frameworks und Initial-Access-Payloads verwenden obfuskierte Batch-Skripte mit Caret-Escaping, set /a-Arithmetik und verzögerter Expansion, um EDR und Antivirus zu umgehen. Bereinigen Sie den Code, um zu verstehen, welche Befehle auf Zielsystemen ausgeführt werden.
  • Reverse Engineering obfuskierter Batch-Codes: Verstehen und rekonstruieren Sie Batch-Dateien, die obfuskiert wurden, um ihren wahren Zweck zu verbergen. Zeigen Sie verborgene Befehle hinter Caret-Escaping, dekodieren Sie %variable%-Teilstring-Konstruktionen, die Zeichenketten Zeichen für Zeichen aufbauen, und expandieren Sie for /f-Schleifen, um die tatsächlich verarbeiteten Daten zu verstehen. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser.
  • Wartung und Audit bestehender Batch-Skripte: Beim Warten oder Prüfen älterer Batch-Skripte bereinigen Sie obfuskierten oder schlecht formatierten Code, um zu verstehen, was das Skript wirklich tut. Entfernen Sie unnötiges Caret-Escaping, das Skripte unlesbar macht, lösen Sie komplexe %variable%-Teilstring-Operationen auf und formatieren Sie den Code für bessere Wartbarkeit und Teamarbeit neu.
  • Lernwerkzeug für Batch-Obfuskationstechniken: Lernen Sie anhand echter dekodierter Beispiele, wie Batch-Obfuskationstechniken funktionieren. Verstehen Sie, wie Caret-Escaping Befehle über mehrere Zeilen verbergen kann, wie %variable%-Teilstrings Zeichenketten dynamisch aufbauen, wie for /f-Schleifen Daten analysieren und extrahieren und wie die verzögerte Expansion (!var!) fortgeschrittene, aber obfuskierte Batch-Programmiermuster ermöglicht.
  • Incident Response und forensische Analyse: Analysieren Sie bei der Incident Response auf kompromittierten Windows-Systemen Batch-Skripte, Anmeldeskripte, Startskripte und Befehle geplanter Aufgaben auf verborgene Obfuskation. Identifizieren Sie unsichtbare Unicode-Zeichen, die bösartige Absichten in scheinbar normalen Batch-Dateien verbergen können, und zeigen Sie die tatsächlich während des Vorfalls ausgeführten Befehle.

Häufig gestellte Fragen

Das Tool erkennt sieben gängige Obfuskationsmuster in Batch-Dateien: Caret-Escaping (^) für Zeilenfortsetzung und Zeichen-Escaping; %variable%-Teilstring-Operationen (%var:~offset,länge%); Token-Analyse in for /f-Schleifen; Muster der verzögerten Expansion (!var!); unsichtbare/Zero-Width-Unicode-Zeichen; obfuskierte %%~-Expansionsmodifikatoren (%%~ni, %%~ff); und SET /A-Arithmetik-Obfuskation.

In Batch-Dateien setzt das Caret (^) am Zeilenende den Befehl in der nächsten Zeile fort, sodass Angreifer Befehle über mehrere Zeilen aufteilen können. Ein Caret vor Sonderzeichen (^|, ^&, ^<, ^>) maskiert diese. Der Detektor findet beide Muster und entfernt sie in der bereinigten Ausgabe.

Batch-Teilstring-Operationen verwenden %variable:~start,länge%, um Teile einer Variable zu extrahieren. In der Obfuskation werden damit Zeichenketten Zeichen für Zeichen aus einer langen Variable zusammengesetzt, um API-Endpunkte oder Befehle zu verbergen. Der Detektor erkennt diese Muster und zeigt die Extraktionsparameter.

Die bereinigte Ausgabe zeigt Ihre Batch-Datei mit allen entfernten Obfuskationsartefakten: unsichtbare Zeichen entfernt, Caret-Fortsetzungen zusammengeführt und Header-Anmerkungen ergänzt. Der bereinigte Code zeigt die wahre Struktur der Batch-Datei ohne Obfuskationsebenen.

Nein. Dieses Tool führt eine statische Analyse durch und kann dynamisch konstruierte Variablenwerte nicht auflösen oder for /f-Schleifen, die externe Befehlsausgaben verarbeiten, nicht expandieren. Es kann auch keine CALL-Ketten, GOTO-Ziele oder Skripte mit bedingter Laufzeit-Obfuskation verarbeiten. Fortgeschrittene Obfuskation erfordert eine dynamische Analyse in einer Sandbox.

Die verzögerte Expansion (!var!) wird zur Ausführungszeit statt zur Analysezeit expandiert und spiegelt Variablenaktualisierungen innerhalb von Schleifen und Codeblöcken wider. Bei der Obfuskation ermöglicht die verzögerte Expansion das dynamische Erzeugen von Zeichenketten innerhalb von for-Schleifen, indem Payloads Zeichen für Zeichen zusammengesetzt werden.

Unsichtbare Unicode-Zeichen wie Zero-Width Spaces (U+200B) und Byte Order Marks (U+FEFF) können in Batch-Dateien eingebettet werden, um Inhalte vor oberflächlicher Prüfung zu verbergen. Sie sind in Texteditoren unsichtbar, werden aber von CMD.EXE weiterhin verarbeitet. Der Detektor identifiziert alle diese Zeichen und entfernt sie.

Absolut. Der Batch-Deobfuscator läuft vollständig in Ihrem Browser. Ihr Batch-Code, die Indikatoren und die bereinigte Ausgabe verlassen niemals Ihr Gerät. Keine Server-Uploads, keine API-Aufrufe, keine Datensammlung. Sicher für die Analyse proprietärer Skripte oder Malware-Proben.

Das Ausführen einer obfuskierten Batch-Datei führt alle Befehle aus, auch potenziell bösartige. Dieses Tool führt eine statische Analyse ohne Codeausführung durch und zeigt verborgene Strukturen und Obfuskationstechniken risikofrei. Für die dynamische Analyse führen Sie die Datei in einer Sandbox aus.

Ja - 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsgrenzen. Analysieren Sie beliebig viele Batch-Dateien, so oft Sie möchten. Es gibt keine Premium-Tarife, versteckten Kosten oder Ratenbegrenzungen.