Zum Inhalt springen
Aback Tools Logo

PHP-Extraktor für obfuskierte Strings

Extrahieren und dekodieren Sie versteckte Strings aus obfuskiertem PHP-Code. Erkennt automatisch base64_decode-Aufrufe, hex2bin- und pack()-Hex-Dekodierer, chr()-Verkettungsketten, str_rot13-Transformationen, gzinflate-komprimierte Payloads und eigene Dekodierfunktionen. Zeigt codierte und decodierte Werte nebeneinander mit Vertrauensbewertungen und Quellcodekontext. Kostenlos, privat und ohne Anmeldung.

PHP Obfuscated String Extractor

Extract and decode hidden strings from obfuscated PHP code. Detects base64_decode, hex2bin, chr() concatenation, str_rot13(), packed binary, gzinflate, and custom decode functions. Shows encoded and decoded values side by side with detection confidence ratings.

Examples:

Paste PHP code above and click Extract Strings to find and decode obfuscated strings. The tool detects base64_decode, hex2bin, chr() concatenation, str_rot13, packed binary, gzinflate, and custom decode function calls. Try loading an example to see how it works!

Funktionen

  • 6 Erkennungsroutinen für Obfuskierungsmuster: erkennt automatisch base64_decode(), hex2bin()- und pack()-Hex-Dekodierer, chr()-Zahlenverkettungsketten (3+ Aufrufe), str_rot13()-ROT13-Transformationen, gzinflate()-komprimierte Payloads und benutzerdefinierte Dekodierfunktionen. Jede Methode verwendet spezialisierten Musterabgleich.
  • Nebeneinander-Ansicht codiert und decodiert: Jeder extrahierte String zeigt den ursprünglich codierten Wert neben dem decodierten Ergebnis in einem übersichtlichen Kartenlayout. Codierte Werte werden in Monospace-Schrift angezeigt, decodierte Werte in der Primärfarbe hervorgehoben, um das visuelle Überfliegen zu erleichtern.
  • Vertrauensbewertung (1-5): Jeder extrahierte String erhält eine Vertrauensbewertung: 5 (sehr hoch) für Strings, die zu lesbarem Inhalt mit Leerzeichen oder HTML decodieren, 4 (hoch) für erfolgreiche Dekodierung, 3 (mittel) für ROT13 und 2 (niedrig) für gzinflate- und Erkennungen eigener Funktionen.
  • Quellcodekontext und Zeilennummern: Jede Erkennung enthält den umgebenden PHP-Codekontext (100 Zeichen) und die Quellzeilennummer, sodass sich der obfuskierte String im Originalcode leicht finden lässt. Die Ergebnisse werden nach Erkennungsmethode gruppiert und farblich umrandet.

Was ist die Extraktion obfuskierter PHP-Strings?

Die Extraktion obfuskierter PHP-Strings ist der Prozess, versteckte Strings im PHP-Code zu identifizieren und zu dekodieren, die absichtlich mit Kodierungs- oder Verschlüsselungsfunktionen verschleiert wurden. Obfuskierten PHP-Code speichert sensible Werte wie API-Schlüssel, URLs, Befehle und Konfigurationsdaten typischerweise als codierte Strings, die zur Laufzeit dekodiert werden. Gängige Techniken sind base64_decode() für Base64-Kodierung, chr()-Verkettung zum Aufbau von Strings aus ASCII-Werten, hex2bin() für hex-codierte Daten und str_rot13() für ROT13-Transformationen. Das Extrahieren dieser Strings ist entscheidend, um zu verstehen, was der Code tatsächlich tut.

So funktioniert unser Extraktor

Der Extraktor durchsucht PHP-Quellcode mit musterabgleichenden regulären Ausdrücken für jede bekannte Obfuskierungstechnik. Bei base64_decode() extrahiert er das String-Argument und dekodiert es mit der browsereigenen atob()-Funktion. Bei der chr()-Verkettung sammelt er alle numerischen Argumente aus Ketten von 3 oder mehr aufeinanderfolgenden Aufrufen und wandelt sie in Zeichen um. Bei hex2bin() und pack("H*") wandelt er Hex-Paare in ASCII-Zeichen um. Bei str_rot13() wendet er die ROT13-Chiffre an, um den Originalstring zu zeigen. Aufrufe benutzerdefinierter Dekodierfunktionen werden erkannt, indem benutzerdefinierte Funktionen und ihre Aufrufstellen identifiziert werden.

Einschränkungen und Hinweise

Dieses Tool hat Einschränkungen. gzinflate() und andere PHP-eigene Dekomprimierungsfunktionen können im Browser nicht ausgeführt werden und sind als PHP-Laufzeit-erfordernd gekennzeichnet. Benutzerdefinierte Dekodierfunktionen werden erkannt, ihre Logik kann jedoch ohne PHP-Ausführung nicht simuliert werden. Dynamischer String-Aufbau über Variablen, Array-Lookups oder Rückgabewerte von Funktionen wird nicht unterstützt. Verschachtelte Obfuskierung (z. B. base64_decode(gzinflate($data))) kann mehrere Durchläufe erfordern. Prüfen Sie decodierte Ausgaben immer, bevor Sie ihnen vertrauen – bei kurzen oder zufälligen Strings sind falsch positive Ergebnisse möglich.

Privatsphäre & Sicherheit

Dieses Tool läuft vollständig in Ihrem Browser mit clientseitigem JavaScript. Der eingefügte PHP-Code, alle extrahierten Strings, decodierten Werte und Analyseergebnisse werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen. Alle Parsing-, Musterabgleich- und Dekodierungsvorgänge laufen lokal auf Ihrem Gerät. Es gibt keine API-Aufrufe, kein Analyse-Tracking, keine Cookies und keinerlei Datenerfassung. Dadurch ist es völlig sicher für die Analyse proprietären PHP-Codes, von Malware-Proben oder sensiblen Quellcodes.

Häufig gestellte Fragen

Das Tool erkennt sechs gängige Techniken zur Obfuskierung von PHP-Strings: base64_decode() mit Base64-codierten Strings, hex2bin() und pack("H*") für hex-codierte Daten, chr()-Verkettungsketten (3 oder mehr aufeinanderfolgende Aufrufe, die Strings aus ASCII-Werten bilden), str_rot13() für ROT13-Transformationen, gzinflate() für komprimierte Payloads und benutzerdefinierte Dekodierfunktionen, die String-Argumente akzeptieren.

Das Tool führt einen einzigen Erkennungsdurchlauf aus und kann tief verschachtelte Obfuskierungsmuster nicht dekodieren. Bei verschachtelter Obfuskierung müssen Sie die decodierte Ausgabe möglicherweise manuell kopieren und erneut durch das Tool laufen lassen. Der gzinflate-Dekodierer ist eingeschränkt, da die PHP-Dekompression im Browser nicht verfügbar ist.

gzinflate() nutzt PHPs zlib-Kompressionsbibliothek, die in Browser-JavaScript nicht verfügbar ist. Das Tool erkennt gzinflate-Aufrufe und zeigt die codierten Daten an, aber zum Dekomprimieren dieser Payloads benötigen Sie PHP oder eine kompatible Bibliothek.

Die Vertrauensbewertungen reichen von 1 bis 5. Bewertung 5 (sehr hoch) für base64-dekodierte Inhalte mit Leerzeichen oder HTML. Bewertung 4 (hoch) für erfolgreiche Dekodierungen mit lesbarer Ausgabe. Bewertung 3 (mittel) für ROT13. Bewertung 2 (niedrig) für gzinflate- und Erkennungen eigener Funktionen, bei denen die Dekodierung nicht überprüft werden kann.

Nein. Das Tool deckt die gängigsten PHP-Obfuskierungstechniken ab, kann aber nicht alle Kodierungsmethoden verarbeiten. Es kann keine eigenen Verschlüsselungsalgorithmen, String-Aufbau über variable Variablen, arraybasierten String-Aufbau oder mathematisch transformierte Strings dekodieren.

Absolut. Der PHP-Extraktor für obfuskierte Strings läuft vollständig in Ihrem Browser. Ihr PHP-Code, die extrahierten Strings, decodierten Werte und Analyseergebnisse werden niemals auf einen Server hochgeladen, in einer Datenbank gespeichert oder über das Netzwerk übertragen.

Ja – 100 % kostenlos, ohne Anmeldung, ohne Konto und ohne Nutzungslimits. Extrahieren Sie Strings aus so viel PHP-Code, wie Sie benötigen, so oft Sie möchten. Es gibt keine Premium-Stufen, versteckten Kosten oder Ratenlimits.