Zum Inhalt springen
Aback Tools Logo

JavaScript-String-Entpacker

Extrahieren und dekodieren Sie versteckte Zeichenfolgen aus verschleiertem JavaScript-Code. Automatically detects hex-encoded strings, Unicode escape sequences, Base64 payloads, split/concatenated strings, XOR-encrypted strings, and String.fromCharCode() constructions. Enthält eine interaktive Zuordnungstabelle, die jede codierte Zeichenfolge zusammen mit ihrem decodierten Wert anzeigt. Kostenlos, privat und keine Anmeldung erforderlich.

JavaScript String Unpacker

Extract and decode hidden strings from obfuscated JavaScript code. Automatically detects hex-encoded strings, Unicode escape sequences, Base64 payloads, split/concatenated strings, XOR-encrypted strings, and String.fromCharCode() constructions. Includes an interactive mapping table showing every encoded string alongside its decoded value.

Paste obfuscated JavaScript code above and click Unpack Strings to automatically extract and decode hidden strings. Click Load example obfuscated codeto try it with sample obfuscated JavaScript containing various string encoding techniques.

Warum sollten Sie unseren JavaScript-String-Entpacker verwenden?

  • Sofortige String-Extraktion und -Dekodierung: Entpacken Sie versteckte Strings sofort aus verschleiertem JavaScript. Unser String-Entpacker erkennt automatisch hexadezimal codierte Strings (\\xXX), Unicode-Escape-Sequenzen (\\uXXXX), Base64-codierte Nutzlasten, mit + verbundene geteilte Strings, XOR-verschlüsselte Strings und String.fromCharCode()-Konstruktionen. Jede codierte Zeichenfolge wird decodiert und mit ihrem ursprünglichen und entpackten Wert nebeneinander angezeigt.
  • Sichere und private Codeverarbeitung: Das gesamte Entpacken von JavaScript-Strings erfolgt vollständig in Ihrem Browser. Ihr verschleierter Code, Ihre dekodierten Zeichenfolgen und Extraktionsergebnisse verlassen niemals Ihr Gerät. Kein Hochladen von Daten, keine Nachverfolgung, keine Anmeldung erforderlich – vollständige Privatsphäre für alle Ihre Code-Analysearbeiten.
  • Online-String-Entpacker – keine Installation: Verwenden Sie den JavaScript-String-Entpacker direkt in jedem modernen Browser, ohne dass Downloads, Apps oder Plugins erforderlich sind. Verfügt über einen Editor mit zwei Bedienfeldern, automatische Erkennung mehrerer Kodierungsmethoden und eine interaktive Zuordnungstabelle, die jede kodierte in dekodierte Zeichenfolgentransformation zeigt.
  • en

Häufige Anwendungsfälle für JavaScript String Unpacker

  • Extrahieren versteckter Zeichenfolgen aus verschleiertem JavaScript: Sicherheitsforscher verwenden den JavaScript-String-Unpacker, um versteckte Zeichenfolgen aus verschleierten Skripten zu extrahieren und zu dekodieren. Fügen Sie verschleierten Code ein, um codierte API-Endpunkte, Konfigurationswerte, Fehlermeldungen und andere Zeichenfolgen, die hinter Hex-Escapezeichen, Unicode-Sequenzen und Base64-Codierung verborgen sind, sofort anzuzeigen.
  • Malware-Analyse und Threat Intelligence: Cybersicherheitsexperten analysieren bösartige Skripte, indem sie verschleierte Zeichenfolgen extrahieren, die häufig Command-and-Control-URLs, Endpunkte für die Nutzlastbereitstellung, Verschlüsselungsschlüssel und Datenexfiltrationsziele enthalten. Der String-Entpacker dekodiert jeden verschleierten String und listet ihn in einer einfach zu überprüfenden Zuordnungstabelle auf.
  • Reverse Engineering von Skripten von Drittanbietern: Entwickler führen ein Reverse Engineering von JavaScript-Bundles von Drittanbietern durch, um zu verstehen, welche Daten sie sammeln und senden. Der String-Entpacker deckt codierte Tracking-URLs, Analyseendpunkte und Datenerfassungsfeldnamen auf, die andernfalls während der Codeüberprüfung unsichtbar wären.
  • Debuggen von verschleiertem Produktionscode: Frontend-Entwickler debuggen minimiertes und verschleiertes Produktions-JavaScript, indem sie den String-Entpacker verwenden, um Fehlermeldungen, Protokollanweisungen und Konfigurationswerte zu dekodieren, die hinter der String-Codierung verborgen sind, wodurch Debugging-Sitzungen wesentlich produktiver werden.
  • Schwachstellenforschung und Sicherheitsaudits: Sicherheitsprüfer verwenden den JavaScript-String-Unpacker bei Code-Audits, um versteckte Strings aus verschleierten JavaScript-Komponenten zu extrahieren. Die Decodierungszuordnungstabelle liefert ein klares Bild davon, welche Daten vom analysierten Code verarbeitet, übertragen und gespeichert werden.
  • Erfahren Sie mehr über die JavaScript-String-Verschleierung: Schüler und Entwickler, die etwas über die Code-Verschleierung lernen, verwenden den String-Entpacker, um zu verstehen, wie verschiedene String-Kodierungstechniken funktionieren. Die interaktive Zuordnungstabelle zeigt genau, wie sich jede codierte Zeichenfolge in ihre decodierte Form umwandelt, was sie zu einem wertvollen Lehrmittel macht.

Was ist das Entpacken von JavaScript-Strings?

Beim Entpacken von JavaScript-Strings werden versteckte oder codierte Strings aus verschleiertem JavaScript-Code extrahiert und dekodiert. Obfuscators verwenden üblicherweise verschiedene String-Codierungstechniken – Hex-Escape-Sequenzen, Unicode-Escapes, Base64-Codierung, Split-Verkettung, XOR-Chiffren und String.fromCharCode()-Konstruktionen –, um aussagekräftige Strings wie URLs, API-Endpunkte, Fehlermeldungen, Konfigurationswerte und Verschlüsselungsschlüssel vor gelegentlicher Inspektion und automatisierter Analyse zu verbergen.

Unser JavaScript-String-Entpacker erkennt diese Codierungstechniken automatisch, extrahiert jeden codierten String und zeigt ihn zusammen mit seinen decodierten Werten in einer interaktiven Zuordnungstabelle an. Das Tool bietet außerdem eine Nebeneinanderansicht des ursprünglichen verschleierten Codes und der entpackten Version, in der alle Zeichenfolgen in ihrer lesbaren Form wiederhergestellt wurden. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser, ohne dass Daten an einen Server gesendet werden.

So funktioniert unser JavaScript-String-Entpacker

  1. 1. Verschleiertes JavaScript einfügen: Fügen Sie Ihren verschleierten JavaScript-Code in das Eingabefeld ein oder klicken Sie auf die Schaltfläche „Beispiel“, um verschleierten Beispielcode mit verschiedenen String-Kodierungstechniken zu laden. Der String-Entpacker durchsucht den Code nach sechs gängigen Codierungsmethoden: hexadezimal codierte Strings, Unicode-Escape-Sequenzen, Base64-codierte Strings, geteilte/verkettete Strings, XOR-verschlüsselte Strings und String.fromCharCode()-Konstruktionen.
  2. 2. Klicken Sie auf Strings entpacken: Das Tool analysiert jedes String-Literal in Ihrem Code. Hex-Escape-Sequenzen wie \\x48\\x65\\x6c\\x6c\\x6f werden in lesbaren Text (Hallo) dekodiert. Unicode-Escapezeichen wie \\u0048\\u0065 werden in ihre Zeichen aufgelöst. Base64-Strings werden dekodiert, um versteckte Nutzlasten aufzudecken. Geteilte Zeichenfolgen wie „Hel“ + „lo“ werden wieder zu einzelnen Zeichenfolgen zusammengeführt.
  3. 3. Zuordnungstabelle überprüfen und exportieren: Die entpackten Zeichenfolgen werden in einer detaillierten Zuordnungstabelle angezeigt, in der jede ursprünglich codierte Zeichenfolge und ihr decodierter Wert angezeigt werden. Das Codeausgabefeld zeigt den vollständigen Code mit allen in lesbarer Form entpackten Zeichenfolgen. Kopieren Sie den entpackten Code in Ihre Zwischenablage oder laden Sie ihn als .js-Datei herunter. Die Zuordnungstabelle kann zur einfacheren Navigation erweitert oder reduziert werden.

Welche String-Kodierungstechniken erkannt werden können

  • Hex-kodierte Zeichenfolgen: Zeichenfolgen, bei denen jedes Zeichen als Hex-Escape-Sequenz wie \\x48\\x65\\x6c\\x6c\\x6f (dekodiert: „Hallo“) dargestellt wird. Diese werden wieder in ihre ursprünglichen Zeichen dekodiert, wodurch versteckter Text, URLs und Konfigurationswerte sichtbar werden, die als Hex-Byte-Sequenzen gespeichert sind.
  • Unicode-Escape-Sequenzen: Zeichen, die hinter \\uXXXX-Sequenzen verborgen sind (vier Hexadezimalziffern pro Zeichen), werden in lesbare Unicode-Zeichen dekodiert. Wird häufig verwendet, um Eigenschaftsnamen und Zeichenfolgenliterale vor der einfachen Textsuche auszublenden.
  • Base64-codierte Zeichenfolgen: Lange alphanumerische Zeichenfolgen mit Auffüllung ( = oder == ), die Base64-Mustern entsprechen, werden mit dem browsernativen atob() dekodiert. Wird häufig zum Codieren von Binärdaten und langen Zeichenfolgen verwendet.
  • Geteilte/verkettete Zeichenfolgen: Zeichenfolgen werden in mehrere Fragmente aufgeteilt und mit + verbunden, um zu vermeiden, dass die vollständige Zeichenfolge in der statischen Analyse angezeigt wird (z. B. „Hel“ + „lo“ + „Wo“ + „rld“ ).
  • XOR-verschlüsselte Zeichenfolgen und String.fromCharCode(): Zeichenfolgen, die durch XOR-Verknüpfung von Zeichencodes mit einem Schlüsselbyte erstellt werden, und Zeichenfolgen, die mithilfe von String.fromCharCode() mit Arrays von Zeichencodes erstellt werden. Beide Techniken werden erkannt und dekodiert, um den Originaltext offenzulegen.

Datenschutz, Sicherheit und Verfügbarkeit

Der JavaScript-String-Entpacker ist 100 % kostenlos und erfordert keine Anmeldung. Die gesamte Zeichenfolgenextraktion und -dekodierung wird lokal in Ihrem Browser mithilfe des JavaScript-Mustervergleichs durchgeführt – Ihr verschleierter Code, Ihre dekodierten Zeichenfolgen und Analyseergebnisse verlassen niemals Ihr Gerät. Es gibt keine Dateigrößenbeschränkungen oder Nutzungsbeschränkungen. Das Tool erkennt sechs gängige String-Kodierungstechniken, stellt eine detaillierte Zuordnungstabelle der kodierten zu dekodierten Werten bereit und umfasst Funktionen zum Kopieren in die Zwischenablage und zum Herunterladen. Verwenden Sie es so oft wie nötig, um verschleierte JavaScript-Strings zu entpacken.

Häufig gestellte Fragen

Ein JavaScript-String-Unpacker ist ein Tool, das versteckte oder codierte Strings aus verschleiertem JavaScript-Code extrahiert und dekodiert. Es erkennt gängige Zeichenfolgenkodierungstechniken wie Hex-Escape-Sequenzen, Unicode-Escapes, Base64-Kodierung, geteilte Verkettung, XOR-Verschlüsselung und String.fromCharCode()-Konstruktionen und dekodiert dann jede einzelne, um die ursprünglich lesbare Zeichenfolge anzuzeigen.

Der JavaScript-String-Entpacker erkennt sechs Techniken: hexadezimal codierte Strings (\xXX-Escapes), Unicode-Escape-Sequenzen (\uXXXX), Base64-codierte Strings, geteilte/verkettete Strings, die mit + verbunden sind, XOR-verschlüsselte Strings (charCodeAt + ^) und String.fromCharCode()-Konstruktionen. Jede erkannte Technik wird mit ihrer Anzahl und dem dekodierten Wert aufgelistet.

Hexadezimal codierte Zeichenfolgen verwenden das Muster \x, gefolgt von zwei hexadezimalen Ziffern pro Zeichen. Beispielsweise steht \x48\x65\x6c\x6c\x6f für „Hallo“. Der Entpacker sucht nach diesem Muster, extrahiert jedes Hex-Paar, konvertiert es mit String.fromCharCode() in sein Zeichenäquivalent und setzt die vollständig lesbare Zeichenfolge wieder zusammen.

Dieses Tool verarbeitet die sechs häufigsten String-Kodierungstechniken, die bei der JavaScript-Verschleierung verwendet werden. Für fortgeschrittene Techniken wie Laufzeit-String-Entschlüsselung, WebAssembly-basiertes String-Laden oder dynamisch abgerufene Strings sind möglicherweise zusätzliche Analysetools erforderlich. Das Tool meldet, welche Techniken erkannt wurden und wie viele codierte Zeichenfolgen gefunden wurden.

Absolut. Der JavaScript-String-Entpacker läuft vollständig in Ihrem Browser. Ihr verschleierter Code, Ihre dekodierten Zeichenfolgen und Analyseergebnisse werden niemals an einen Server gesendet, in einer Datenbank gespeichert oder in irgendeiner Weise verfolgt. Die gesamte Verarbeitung erfolgt lokal auf Ihrem Gerät – nichts verlässt Ihren Computer. Keine Anmeldung erforderlich.

en

Ja. Der String-Entpacker stellt eine detaillierte Zuordnungstabelle bereit, die alle in Ihrem Code gefundenen codierten Strings zusammen mit ihrem decodierten Wert auflistet. Die Tabelle enthält die Erkennungsmethode (Hex, Unicode, Base64 usw.), die ursprünglich codierte Form und das decodierte Ergebnis. Sie können die Tabelle erweitern, um alle Einträge anzuzeigen, oder sie reduzieren, um eine kompakte Ansicht zu erhalten.

Ja. Sicherheitsforscher, Penetrationstester und Malware-Analysten verwenden den JavaScript-String-Unpacker, um versteckte Strings aus potenziell bösartigen Skripten zu extrahieren. Die entschlüsselten Zeichenfolgen offenbaren oft wichtige Informationen wie Command-and-Control-URLs, API-Endpunkte, Verschlüsselungsschlüssel und Datenexfiltrationsziele.

Ja – der JavaScript-String-Entpacker ist 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungsbeschränkungen. Entpacken Sie verschleierte Zeichenfolgen beliebig oft aus jedem JavaScript-Code, völlig kostenlos und für immer. Es gibt keine versteckten Gebühren, Premium-Stufen oder Nutzungsbeschränkungen jeglicher Art.