.NET-Ressourcen-Extraktor
Extrahieren und dekodieren Sie eingebettete Ressourcen aus .NET-Quellcode. Erkennt Base64-kodierte Strings, hex-kodierte Byte-Arrays, Aufrufe von GetManifestResourceStream, ResourceManager-Lookups, Convert.FromBase64String-Payloads und eingebettete Konfigurationsdaten. Zeigt jede Erkennung mit kodierten und dekodierten Werten nebeneinander, Konfidenzbewertungen und Quellcodekontext. Kostenlos, privat und ohne Anmeldung.
Extract and decode embedded resources from .NET source code. Detects Base64 strings, hex-encoded byte arrays, GetManifestResourceStream calls, ResourceManager lookups, Convert.FromBase64String usage, and embedded configuration data. Shows encoded and decoded values side by side with confidence ratings.
Paste .NET source code above and click Extract Resources to detect and decode embedded resources. The tool identifies Base64 strings, hex-encoded byte arrays, GetManifestResourceStream calls, ResourceManager lookups, and embedded configuration data. Try loading an example to see how it works!
Funktionen
- 6 Methoden zur Ressourcenerkennung: erkennt automatisch eingebettete Base64-Strings, hex-kodierte Byte-Arrays, Aufrufe von GetManifestResourceStream, Convert.FromBase64String-Muster, ResourceManager-Lookups und eingebettete Konfigurationsstrings in .NET-Quellcode. Jede Methode nutzt gezieltes Pattern-Matching mit Konfidenzbewertung.
- Live-Dekodierung von Base64 und Hex: Base64-kodierte Ressourcen werden automatisch mit dem nativen atob() des Browsers dekodiert, um URLs, Verbindungszeichenfolgen, API-Schlüssel und Konfigurationsdaten offenzulegen. Hex-kodierte Byte-Arrays werden durch Zeichenrekonstruktion in lesbare Strings umgewandelt.
- Erkennung von Ressourcenzugriffsmustern: identifiziert .NET-Ressourcenzugriffsmuster wie Assembly.GetManifestResourceStream, ResourceManager.GetString, .resx-Ressourcen-Lookups und Verweise auf eingebettete Dateien. Jede Erkennung enthält Quellzeilennummern und den umgebenden Codekontext zur einfachen Navigation.
- 100 % browserlokal und privat: Die gesamte Ressourcenextraktion läuft vollständig in Ihrem Browser. Ihr .NET-Quellcode, die erkannten Ressourcen und dekodierten Werte verlassen niemals Ihr Gerät. Keine Server-Uploads, keine API-Aufrufe, keine Datenspeicherung und keinerlei Tracking.
Was ist .NET-Ressourcenextraktion?
.NET-Ressourcenextraktion ist der Prozess, eingebettete Daten innerhalb von .NET-Assemblies zu identifizieren und zu dekodieren. .NET-Anwendungen betten häufig Ressourcen wie Konfigurationsdateien, Strings, Bilder und serialisierte Daten direkt in kompilierte Assemblies ein, und zwar über die Build-Aktion Eingebettete Ressource oder das Resources.resx-Dateisystem. Obfuskierte und bösartige .NET-Anwendungen gehen weiter und kodieren sensible Daten — etwa C2-URLs, API-Endpunkte, Lizenzschlüssel und verschlüsselte Payloads — als Base64-Strings, hex-kodierte Byte-Arrays oder obfuskierte Ressourcenströme, auf die über Assembly.GetManifestResourceStream() oder ResourceManager.GetString() zugegriffen wird . Das Extrahieren und Dekodieren dieser Ressourcen ist entscheidend, um zu verstehen, was eine obfuskierte oder unbekannte .NET-Anwendung tatsächlich tut.
So funktioniert unser Ressourcen-Extraktor
Der Extraktor durchsucht .NET-Quellcode mit spezialisierten Musterdetektoren für jede Ressourcenkodierungstechnik. Bei Base64-Strings erkennt er lange Base64-kodierte Literale und dekodiert sie mit der integrierten atob()-Funktion des Browsers, wodurch versteckte URLs, Verbindungszeichenfolgen und serialisierte Daten sichtbar werden. Bei hex-kodierten Byte-Arrays identifiziert er Muster wie new byte[] und wandelt Hex-Paare in lesbare Zeichen um. Beim Zugriff auf Ressourcenströme erkennt er Aufrufe von GetManifestResourceStream() , ResourceManager.GetString() und GetObject() und extrahiert die Ressourcennamen und Parameter. Bei Konfigurationsdaten identifiziert er String-Literale mit URLs, Dateipfaden und anderen eingebetteten Konfigurationsmustern. Jede Erkennung enthält Quellzeilennummern und den umgebenden Kontext.
.NET-Ressourcenkodierungstechniken
.NET-Obfusker und Malware nutzen mehrere Techniken, um Ressourcen in kompilierten Assemblies zu verbergen. Am häufigsten ist die Base64-Kodierung — ganze Payloads und Konfigurationsdateien werden Base64-kodiert und zur Laufzeit über Convert.FromBase64String() dekodiert . Hex-Byte-Arrays speichern Daten als Arrays von Hex-Literalen, die mit Encoding.UTF8.GetString() konvertiert werden . Die XOR-Verschlüsselung wendet XOR-Operationen mit einem Schlüsselbyte an, um eingebettete Daten zu obfuskieren. Ressourcenströme nutzen GetManifestResourceStream() , um auf Daten zuzugreifen, die unter irreführenden Namen in den Ressourcenabschnitten der Assembly verborgen sind. ResourceManager-Zugriffsmuster indizieren kompilierte .resx-Daten über String-Schlüssel. Das Verständnis dieser Techniken hilft dabei, zu erkennen, welche Art von Daten verborgen sein könnte und wie sie dekodiert werden.
Datenschutz und Sicherheit
Dieses Tool läuft vollständig in Ihrem Browser. Ihr .NET-Quellcode, die erkannten Ressourcen, dekodierten Werte und Analyseergebnisse werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Die gesamte Analyse, Mustererkennung und Dekodierung erfolgt lokal auf Ihrem Gerät mit clientseitigem JavaScript. Es gibt keine API-Aufrufe, kein Analyse-Tracking, keine Cookies und keine Datensammlung jeglicher Art. Dadurch ist es völlig sicher für die Analyse proprietärer .NET-Anwendungen, fremder Assemblies, Malware-Proben oder sensiblen Unternehmens-Quellcodes.
Häufig gestellte Fragen
Das Tool erkennt sechs gängige .NET-Ressourcentypen: Base64-kodierte Strings (lange Base64-Literale, dekodiert via atob()), hex-kodierte Byte-Arrays (Muster wie new byte[] {0x48, 0x65, ...}), Aufrufe von GetManifestResourceStream (Zugriff auf Ressourcenströme der Assembly), Aufrufe von ResourceManager.GetString/GetObject (.resx-Ressourcen-Lookups), Verwendung von Convert.FromBase64String (Base64-Dekodierung zur Laufzeit) und eingebettete Konfigurationsstrings (URLs, Dateipfade, Verbindungszeichenfolgen in String-Literalen).
Das Tool sucht nach String-Literalen mit 20 oder mehr Zeichen gültigen Base64-Inhalts (A-Z, a-z, 0-9, +, /, Auffüllung =). Es validiert das Base64, indem es die Dekodierung mit atob() versucht und prüft, ob die Ausgabe lesbaren ASCII-Text enthält. URLs, API-Endpunkte und Konfigurationsstrings, die zu lesbarem Inhalt dekodiert werden, erhalten die höchsten Konfidenzbewertungen (5 - sehr hoch).
Assembly.GetManifestResourceStream() ist eine .NET-Methode, die auf eingebettete Ressourcen innerhalb einer kompilierten Assembly zugreift. Entwickler können jede Datei mithilfe der Build-Aktion „Eingebettete Ressource“ als Ressource einbetten. Obfusker und Malware-Autoren verstecken häufig Payloads und Konfigurationsdaten als eingebettete Ressourcen mit irreführenden Namen und greifen zur Laufzeit über diese Methode darauf zu. Das Tool erkennt diese Aufrufe und extrahiert den Ressourcennamen für weitere Untersuchungen.
Nein — dieses Tool analysiert .NET-Quellcode, keine kompilierten Assemblies. Sie müssen die .NET-EXE oder -DLL zunächst mit einem Tool wie dnSpy, ILSpy oder dotPeek dekompilieren. Kopieren Sie den dekompilierten C#- oder VB.NET-Quellcode und fügen Sie ihn in dieses Tool ein. Der Decompiler macht Aufrufe von GetManifestResourceStream, Base64-Strings und Byte-Array-Literale sichtbar, die der Extractor dann erkennen und dekodieren kann.
Das Tool erkennt Muster aus 3 oder mehr aufeinanderfolgenden Hex-Byte-Literalen (0x48, 0x65, 0x6C) in Array-Initialisierern oder Inline-Ausdrücken. Es sammelt die Dezimalwerte aus jedem Hex-Literal, wandelt sie mit String.fromCharCode() in Zeichen um und prüft, ob der resultierende Text lesbares ASCII ist. Diese Technik wird häufig verwendet, um Strings zu verbergen, indem sie byteweise aufgebaut statt direkt als String-Literal geschrieben werden.
Das Tool kann Muster erkennen, die üblicherweise mit XOR-verschlüsselten Ressourcen verbunden sind, etwa Byte-Arrays mit Nicht-ASCII-Werten in Verbindung mit einer Schlüsselvariablen. Die vollständige Dekodierung XOR-verschlüsselter Daten erfordert jedoch den Verschlüsselungsschlüssel, der oft zur Laufzeit aus anderen Werten abgeleitet wird. Wenn XOR-Muster erkannt, aber nicht dekodiert werden können, meldet das Tool die Erkennung mit passendem Kontext und einer niedrigeren Konfidenzbewertung.
Absolut. Der .NET-Ressourcen-Extraktor läuft vollständig in Ihrem Browser. Ihr Quellcode, alle erkannten Ressourcen, dekodierten Werte und Analyseergebnisse werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Die gesamte Verarbeitung erfolgt lokal auf Ihrem Gerät, ohne API-Aufrufe oder Datensammlung. Sie können proprietären, vertraulichen oder sensiblen .NET-Quellcode gefahrlos analysieren.
Ja — 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Extrahieren Sie Ressourcen aus so viel .NET-Code wie nötig, so oft Sie möchten. Es gibt keine Premium-Stufen, versteckten Kosten oder Ratenlimits. Das Tool läuft vollständig in Ihrem Browser — Ihr Code verlässt niemals Ihr Gerät.