Detektor für verdächtige Dateimuster
Laden Sie eine beliebige Datei hoch, um sie auf verdächtige Muster zu scannen, die häufig bei der Verbreitung von Malware und dateibasierten Angriffen verwendet werden. Unser Musterdetektor für verdächtige Dateien prüft auf: doppelte Erweiterungen (Erkennung maskierender Dateien wie document.pdf.exe), bidirektionale Unicode-Überschreibungszeichen (alle 11 bidirektionalen Steuerzeichen einschließlich U+202E RIGHT-TO-LEFT OVERRIDE, die eine Datei als einen anderen Typ erscheinen lassen können), unsichtbare Zeichen mit der Breite Null, die zur Erstellung optisch identischer Dateinamen verwendet werden, Shannon-Entropieanalyse zur Identifizierung verschlüsselter oder gepackter Nutzlasten (mit konfigurierbaren Schwellenwerten für Warnungen). bei 6,5 Bits/Byte und kritisch bei 7,5) und versteckte Daten, die nach bekannten Dateiende-Markierungen für die Formate PNG (IEND), JPEG (EOI 0xFF 0xD9), PDF (%%EOF), ZIP (Ende des zentralen Verzeichnisses) und GIF (0x3B) angehängt werden. Jedes erkannte Muster wird nach Schweregrad (Info, Warnung, kritisch) mit detaillierten Erläuterungen klassifiziert und das Tool bietet eine Gesamtbewertung des Dateirisikos. Die gesamte Verarbeitung läuft vollständig in Ihrem Browser – es wird nichts auf einen Server hochgeladen. Kostenlose Nutzung, keine Anmeldung erforderlich.
Upload any file to scan for suspicious patterns commonly used in malware distribution and file-based attacks. Checks for double extensions, Unicode bidi overrides, zero-width characters, high entropy (encrypted/packed payloads), and hidden data appended after end-of-file markers - all processed locally in your browser.
Drop any file here or click to browse
Supports any file type - up to 100 MB. All processing is done locally.
This tool scans both the filename and file content for suspicious indicators. Filename analysis checks for double extensions (e.g., document.pdf.exe), Unicode bidirectional override characters that can make filenames appear as a different type, and zero-width invisible characters used to create visually identical but distinct filenames. Content analysis calculates Shannon entropy to detect encrypted or packed payloads, and searches for hidden data appended after known end-of-file markers (IEND for PNG, %%EOF for PDF, end-of-central-directory for ZIP, and more). All processing is done locally in your browser - no data is uploaded anywhere.
Um
- Was sind verdächtige Dateimuster? Verdächtige Dateimuster sind Indikatoren im Namen oder Inhalt einer Datei, die darauf hindeuten, dass es sich möglicherweise um böswillige oder manipulierte Dateien handelt. Angreifer verwenden häufig Techniken wie doppelte Erweiterungen (invoice.pdf.exe, wobei die Datei tatsächlich eine ausführbare Datei ist), bidirektionale Unicode-Überschreibungszeichen (die die Anzeige eines Dateinamens umkehren können, um die tatsächliche Erweiterung zu verbergen) und versteckte Daten, die nach legitimen Dateigrenzen angehängt werden. Diese Muster treten in legitimen Dateien selten auf und sind ein starker Hinweis auf böswillige Absichten.
- Wie Double Extension Masquerading funktioniert Double Extension-Angriffe funktionieren, indem sie Betriebssystemstandards ausnutzen, die bekannte Dateierweiterungen verbergen. Eine Datei mit dem Namen „document.pdf.exe“ wird in Windows als „document.pdf“ angezeigt, da die Erweiterung „.exe“ ausgeblendet ist. Das Tool erkennt dies, indem es prüft, ob der Dateiname das Muster [sichere_Erweiterung].[gefährliche_Erweiterung] aufweist – indem es eine Datenbank mit bekannten sicheren Dokumenttypen (.pdf,.docx,.jpg usw.) in Kombination mit gefährlichen ausführbaren Dateitypen (.exe,.bat,.vbs,.ps1 usw.) vergleicht. Dies ist eine der häufigsten Techniken zur Verbreitung von Malware in Phishing-Kampagnen.
- Funktionsweise der Unicode-Bidi-Override-Erkennung Bidirektionale (Bidi) Unicode-Override-Zeichen, insbesondere U+202E RIGHT-TO-LEFT OVERRIDE, können die Anzeigereihenfolge von Zeichen in einem Dateinamen umkehren. Eine Datei mit dem Namen „doc\u202Ecod.exe“ wird auf den meisten Systemen als „doc.exe.doc“ angezeigt, da die RTL-Überschreibung alles danach rückgängig macht. Das Tool sucht speziell nach allen 11 Unicode-Bidi-Steuerzeichen, listet jedes gefundene Zeichen mit seinem Unicode-Codepunkt und seinem offiziellen Namen auf und zeigt die tatsächliche (unverschleierte) Darstellung des Dateinamens an, sodass Sie die wahre Erweiterung erkennen können.
- Was sagt uns die Entropieanalyse? Die Shannon-Entropie misst die Zufälligkeit oder Unvorhersehbarkeit von Daten. Normale Dateien haben vorhersagbare Entropiebereiche: Textdateien haben durchschnittlich 4–5 Bit/Byte, komprimierte Dateien 5–6,5 und verschlüsselte oder ordnungsgemäß zufällige Daten nähern sich 8 Bit/Byte. Malware-Autoren verpacken oder verschlüsseln ihre Nutzdaten häufig, um der signaturbasierten Erkennung zu entgehen, was zu Regionen mit sehr hoher Entropie führt. Das Tool analysiert mehrere Bereiche der Datei (Anfang, Mitte und Ende), um Teilpackungen zu erkennen, und stellt den höchsten erkannten Entropiewert mit entsprechendem Kontext bereit.
Häufig gestellte Fragen
Das Tool akzeptiert jeden Dateityp bis zu 100 MB. Die Dateinamenanalyse (doppelte Erweiterungen, Unicode-Bidi-Zeichen, Zeichen mit der Breite Null) funktioniert bei allen Dateien, unabhängig vom Typ. Die Inhaltsanalyse – Entropieberechnung und Erkennung versteckter Daten nach EOF – arbeitet mit den Binärdaten der Datei und verfügt über spezielle EOF-Marker für PNG-, JPEG-, PDF-, ZIP- (und ZIP-basierte Formate wie DOCX/XLSX/PPTX) und GIF-Dateien. Für andere Formate wird eine generische Trailing-Padding-Analyse durchgeführt.
Nein. Dieses Tool erkennt bestimmte verdächtige Muster, die häufig bei der Verbreitung von Malware und dateibasierten Angriffen verwendet werden. Es handelt sich nicht um einen umfassenden Antivirenscanner. Der Schwerpunkt liegt auf Techniken zur Verschleierung von Dateinamen (doppelte Erweiterungen, Unicode-Bidi-Überschreibungen), Entropieanomalien, die auf verschlüsselte/gepackte Inhalte hinweisen, und versteckten Daten, die nach legitimen Dateigrenzen angehängt werden. Es erkennt keine Viren, Würmer, Trojaner per Signatur oder Zero-Day-Exploits. Verwenden Sie es als First-Line-Screening-Tool in Kombination mit geeigneter Antivirensoftware.
Eine doppelte Erweiterung liegt vor, wenn ein Dateiname zwei Dateierweiterungen enthält, beispielsweise „invoice.pdf.exe“ oder „photo.jpg.js“. Dies ist verdächtig, da Betriebssysteme (insbesondere Windows) bekannte Dateierweiterungen standardmäßig verbergen, sodass „invoice.pdf.exe“ als „invoice.pdf“ angezeigt wird – wodurch eine ausführbare Datei wie eine PDF-Datei aussieht. Dies ist eine der am häufigsten in Phishing-Kampagnen eingesetzten Techniken, um Benutzer zum Öffnen schädlicher Dateien zu verleiten. Das Tool erkennt dieses Muster, indem es prüft, ob auf eine bekannte sichere Erweiterung eine bekannte gefährliche Erweiterung folgt.
Bidirektionale Unicode-Überschreibungszeichen (Bidi) sind spezielle Unicode-Steuerzeichen, die die Textrichtung der darauf folgenden Zeichen ändern. Am gefährlichsten ist U+202E RIGHT-TO-LEFT OVERRIDE, das die Anzeigereihenfolge nachfolgender Zeichen umkehrt. Ein Angreifer kann einer Datei den Namen „doc\u202Eexe.pdf“ geben – die RTL-Überschreibung kehrt „exe.pdf“ um und wird als „fdp.exe“ angezeigt, wodurch der Eindruck entsteht, dass es sich bei der Datei um eine PDF-Datei handelt, obwohl es sich tatsächlich um eine ausführbare Datei handelt. Das Tool erkennt alle 11 Unicode-Bidi-Steuerzeichen und zeigt Ihnen den unveränderten tatsächlichen Dateinamen an.
Die Shannon-Entropie wird durch Analyse der Häufigkeitsverteilung von Bytewerten in einer Datenprobe berechnet. Das Ergebnis reicht von 0 bis 8 Bit pro Byte. Einfache Textdateien haben normalerweise eine Entropie von etwa 4–5 Bits/Byte. Komprimierte oder gepackte Daten liegen zwischen 5 und 6,5. Werte über 6,5 Bit/Byte werden als verdächtig gekennzeichnet, da sie auf verschlüsselte oder ordnungsgemäß gepackte Inhalte schließen lassen, was mit Malware vereinbar ist, die versucht, die Signaturerkennung zu umgehen. Werte über 7,5 werden als kritisch gekennzeichnet, da sie stark auf verschlüsselte Nutzlasten hinweisen. Das Tool tastet drei Bereiche (Anfang, Mitte, Ende) ab, um teilweise gepackte Dateien abzufangen.
Viele Dateiformate verfügen über klar definierte End-of-File-Markierungen (EOF), die signalisieren, wo die Dateidaten enden – zum Beispiel IEND in PNG, %%EOF in PDF oder 0xFF 0xD9 in JPEG. Wenn nach diesen Markierungen Daten vorhanden sind, sind sie nicht Teil der Originaldatei und wurden wahrscheinlich angehängt. Angreifer nutzen diese Technik (eine Form der Steganographie), um Daten oder bösartige Nutzlasten in ansonsten legitim aussehenden Dateien zu verbergen. Das Tool sucht nach bekannten EOF-Markern für gängige Formate und markiert alle darüber hinaus gefundenen Daten, indem es die angehängten Daten auf Entropie, druckbaren Text oder ausführbare Codesignaturen analysiert.
Nein – absolut nicht. Die gesamte Mustererkennung läuft vollständig in Ihrem Browser über die Datei-API. Ihre Dateien werden lokal gelesen und verlassen niemals Ihr Gerät. Es werden keine Daten hochgeladen, protokolliert, gespeichert oder irgendwohin übertragen. Dies ist ein zu 100 % clientseitiges Tool.
Das Tool akzeptiert Dateien bis zu 100 MB. Für die Inhaltsanalyse werden nur die ersten 1 MB der Datei zur Entropieberechnung und EOF-Analyse abgetastet, um eine schnelle Verarbeitung sicherzustellen. Die Dateinamenanalyse funktioniert sofort, unabhängig von der Dateigröße.
Ja – 100 % kostenlos, für immer. Keine Anmeldung, kein Konto, keine Premium-Stufe, keine Nutzungsbeschränkungen. Scannen Sie so viele Dateien, wie Sie benötigen. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser, ohne Server-Uploads.