.NET-ConfuserEx-Mapping-Decoder
Erkennen und entschlüsseln Sie ConfuserEx-Verschleierungsmuster in .NET-Code automatisch. Identifiziert Konstantenverschlüsselung, umbenannte Symbole, String-Kodierung, Anti-Tamper-Marker, Kontrollflussverschleierung, Anti-Debug-Muster, Proxy-Aufrufe und Ressourcenschutz. Jede Erkennung enthält eine Konfidenzbewertung, Quellzeilennummern und den umgebenden Codekontext. Kostenlos, privat und ohne Anmeldung.
Detect and decode ConfuserEx obfuscation patterns in .NET code. Automatically identifies constant encryption, anti-tamper markers, renamed symbols, string encoding, control flow obfuscation, resource protection, anti-debug patterns, and proxy call invocations with confidence ratings and source context.
Paste .NET code above and click Analyze .NET Code to detect ConfuserEx obfuscation patterns. The tool identifies constant encryption, string encoding, renamed symbols, anti-tamper markers, control flow obfuscation, anti-debug patterns, proxy call invocations, and resource protection. Try loading an example to see how it works!
Funktionen
- 8 Detektoren für ConfuserEx-Techniken: Erkennt automatisch Konstantenverschlüsselung (kodierte Integer-/Hex-Werte), Anti-Tamper-Marker (Module.Resolve, ResourceManager), umbenannte Symbole (kurze oder hexadezimale Bezeichner), String-Kodierung (Base64, char-Arrays, XOR-Byte-Muster), Kontrollflussverschleierung (Switch-Dispatcher), Ressourcenschutz (GetManifestResource), Anti-Debug-Muster (Debugger.IsAttached) und Proxy-Aufrufe (MethodInfo.Invoke).
- Anzeige des kodierten Werts und der entschlüsselten Analyse: Jede Erkennung zeigt den ursprünglichen kodierten Wert oder Verschleierungsindikator neben dem entschlüsselten Ergebnis bzw. der Analyse in einem übersichtlichen Kartenlayout. Hex-kodierte Konstanten werden entschlüsselt, Base64-Strings automatisch dekodiert, um verborgene URLs und Konfigurationen aufzudecken, und ConfuserEx-Muster nach Techniktyp identifiziert.
- Annotierte Codeansicht mit Konfidenzbewertung: Sehen Sie Ihren .NET-Code mit Inline-Anmerkungen an jedem erkannten Verschleierungspunkt. Jede Erkennung erhält eine Konfidenzbewertung von 1 bis 5 mit Quellzeilennummern und umgebendem Codekontext. Die annotierte Ansicht hilft Ihnen, jede im Code verwendete Verschleierungstechnik schnell zu finden und zu verstehen.
- 100 % browserlokal und privat: Die gesamte ConfuserEx-Deobfuskierung läuft vollständig in Ihrem Browser. Ihr .NET-Code, alle erkannten Indikatoren, entschlüsselten Werte und Analyseergebnisse verlassen Ihr Gerät nie. Keine Server-Uploads, keine API-Aufrufe, keine Datenspeicherung und kein Tracking. Völlig sicher für die Analyse proprietären oder sensiblen .NET-Quellcodes.
Anwendungsfälle
- Sicherheitsanalyse von ConfuserEx-geschützter .NET-Malware: Analysieren Sie mit ConfuserEx geschützte .NET-Malware-Proben, indem Sie Verschleierungsmuster erkennen und entschlüsseln. Viele .NET-Malware-Familien nutzen ConfuserEx, um C2-URLs, Konfigurationsstrings und Payload-Zustellmechanismen vor statischen Analysetools und Sicherheitsforschern zu verbergen.
- .NET-CrackMe- und CTF-Challenge-Analyse: Reverse Engineering von .NET-CrackMe-Challenges und CTF-Binaries, die ConfuserEx-Verschleierung nutzen. Identifizieren Sie Konstantenverschlüsselungsschlüssel, dekodieren Sie verborgene Strings und verfolgen Sie umbenannte Symbole, um das Schutzschema zu verstehen und Schwachstellen zu finden.
- Deobfuskierung von ConfuserEx-geschützter kommerzieller Software: Sicherheitsforscher und Penetrationstester analysieren ConfuserEx-geschützte .NET-Anwendungen, um Verschleierungsschichten zu verstehen, API-Endpunkte zu extrahieren und potenzielle Sicherheitsschwächen in proprietärer .NET-Software zu identifizieren.
- .NET-Lieferketten-Sicherheitsaudit: Scannen Sie bei Sicherheitsaudits von .NET-Projekten Drittanbieter-Assemblys und NuGet-Pakete auf ConfuserEx-Verschleierungsindikatoren. Identifizieren Sie Abhängigkeiten, die Konstantenverschlüsselung, umbenannte Symbole oder Anti-Tamper-Schutz verwenden - mögliche Anzeichen für Manipulation oder böswillige Absicht.
- Lernwerkzeug für .NET-Verschleierungstechniken: Erfahren Sie anhand echter dekodierter Beispiele, wie ConfuserEx-Verschleierungstechniken funktionieren. Verstehen Sie Konstantenverschlüsselung, String-Kodierung, Kontrollfluss-Abflachung und Symbolumbenennung, die einer der beliebtesten .NET-Obfuskatoren der Branche nutzt.
- Forensische Analyse kompromittierter .NET-Systeme: Analysieren Sie bei der Incident Response auf kompromittierten .NET-Systemen dekompilierte Assemblys auf verborgene Rückverbindungs-URLs, Datenexfiltrations-Endpunkte oder kodierte Shell-Befehle, die Angreifer mit ConfuserEx-Verschleierungstechniken schützen.
Häufig gestellte Fragen
Das Tool erkennt acht gängige ConfuserEx-Verschleierungsmuster: Konstantenverschlüsselung (kodierte Integer-/Hex-Werte), Anti-Tamper-Marker (Module.Resolve, ResourceManager), umbenannte Symbole (kurze oder hexadezimale Bezeichner), String-Kodierung (Base64, Byte-Arrays, StringBuilder), Kontrollflussverschleierung (Switch-Dispatcher), Ressourcenschutz (GetManifestResource), Anti-Debug-Muster (Debugger.IsAttached) und Proxy-Aufrufe (MethodInfo.Invoke, Delegate.CreateDelegate).
Die Erkennung der Konstantenverschlüsselung sucht nach großen Hex-Literalen (0x gefolgt von 6 oder mehr Hex-Ziffern), sehr großen dezimalen Ganzzahlliteralen (10 oder mehr Ziffern) und typisierten Zuweisungen mit verdächtig großen Werten. ConfuserEx ersetzt Konstanten durch kodierte Ausdrücke; wo möglich werden Hex-Werte entschlüsselt, um die ursprüngliche String- oder Zahlenkonstante offenzulegen.
Nein. Dieses Tool kann ConfuserEx-Muster erkennen und entschlüsseln, die statisch identifizierbar sind. Es kann keine Konstanten oder Strings entschlüsseln, die Laufzeitschlüssel an anderer Stelle definieren, keine XOR-verschlüsselten Daten ohne Schlüssel dekodieren und keine komplexen Schutzschichten umkehren, die die Ausführung der .NET-Laufzeit erfordern.
Ja. Dieses Tool analysiert .NET-Quellcode, keine kompilierten Assemblys. Dekompilieren Sie ConfuserEx-geschützte .NET-Executables oder -DLLs zunächst mit dnSpy, ILSpy, dotPeek oder JustDecompile und fügen Sie den dekompilierten C#- oder VB.NET-Code dann in dieses Tool ein.
ConfuserEx ist ein quelloffener .NET-Obfuskatör mit modularem Schutzsystem. Anders als kommerzielle Obfuskatoren wie Dotfuscator oder SmartAssembly ist ConfuserEx kostenlos und wird sowohl in legitimen als auch in schädlichen .NET-Anwendungen breit eingesetzt. Seine charakteristischen Muster machen es für dieses Tool identifizierbar.
Die annotierte Codeansicht zeigt Ihren .NET-Quellcode mit Inline-Kommentaren an jeder Zeile, in der ConfuserEx-Verschleierung erkannt wurde. Jede Anmerkung enthält den Technikenamen (z. B. „Konstantenverschlüsselung“) und eine Beschreibung, sodass jeder Verschleierungspunkt leicht zu überblicken und zu verstehen ist.
Absolut. Der ConfuserEx-Mapping-Decoder läuft vollständig in Ihrem Browser. Ihr .NET-Code, alle erkannten Indikatoren, entschlüsselten Werte und Analyseergebnisse werden niemals auf einen Server hochgeladen oder über das Netzwerk übertragen.
Die Konfidenzwerte reichen von 1 bis 5. Wert 5 (sehr hoch) bei Base64-Dekodierung, die lesbare URLs oder Text ergibt. Wert 4 (hoch) bei erfolgreicher Hex-Dekodierung. Wert 3 (mittel) bei umbenannten Symbolen und Kontrollflussmustern. Wert 2 (niedrig) bei Anti-Tamper-Mustern. Wert 1 (verdächtig) bei schwachen Indikatoren.
Ja - 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Analysieren Sie so viel .NET-Code wie nötig. Das Tool läuft vollständig in Ihrem Browser - Ihr Code verlässt Ihr Gerät nie.