Desofuscador y Limpiador de Batch
Detecta y revierte automáticamente la ofuscación de archivos batch. Identifica el escape con intercalación (continuaciones de línea con ^ y escape de caracteres especiales), operaciones de subcadena con %variable% (%var:~n,m%), análisis de tokens en bucles for /f, patrones de expansión retardada (!var!), caracteres Unicode invisibles, modificadores de expansión %%~ ofuscados (%%~ni, %%~ff, %%~xf) y ofuscación aritmética con SET /A. Incluye salida batch limpia generada automáticamente. Gratis, privado y sin registro.
Detect and reverse batch file obfuscation techniques. Automatically identifies caret escaping (^), %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation with automatic code cleaning.
Paste batch file code above and click Analyze Batch Code to detect obfuscation patterns. The tool identifies caret escaping, %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation. Auto-generated cleaned batch output is provided.
Características
- 7 detectores de técnicas de ofuscación de batch: detecta automáticamente el escape con intercalación (^ para continuar líneas y escapar caracteres), operaciones de subcadena con %variable% (%var:~n,m%), análisis de tokens en bucles for /f con expansión de variables, patrones de expansión retardada (!var!), caracteres Unicode invisibles o de ancho cero inyectados en archivos batch, modificadores de expansión %%~ ofuscados (%%~ni, %%~ff, %%~xf) y ofuscación aritmética con SET /A. Cada detector usa coincidencia de patrones consciente de la sintaxis de CMD de Windows.
- Detección de indicadores y visualización del análisis: cada detección muestra el indicador de ofuscación original junto a un análisis que explica qué significa y cómo funciona. Las continuaciones con intercalación se identifican con recuentos exactos, las operaciones de subcadena se analizan con parámetros de inicio y longitud, los bucles for /f se detectan con el uso de tokens y las variables de expansión retardada se resuelven a sus equivalentes %variable%.
- Salida de código batch limpiada automáticamente con estadísticas: consulta tu archivo batch con todos los artefactos de ofuscación limpiados automáticamente. Los caracteres Unicode invisibles se eliminan, las continuaciones con intercalación se unen y el código se reformatea para facilitar su lectura. Cada detección recibe una valoración de confianza con tarjetas de indicadores codificadas por colores. Las estadísticas de limpieza muestran exactamente cuántos intercalados se eliminaron, cuántos caracteres invisibles se suprimieron y cuántos bucles se detectaron.
- 100 % local en el navegador y privado: toda la desofuscación de batch se ejecuta íntegramente en tu navegador. El código de tu archivo batch, todos los indicadores detectados, los resultados del análisis y la salida limpiada nunca salen de tu dispositivo. Sin subidas a servidores, sin llamadas a API, sin almacenamiento de datos y sin seguimiento. Totalmente seguro para analizar scripts batch propietarios o sensibles, incluidos scripts de despliegue y flujos de trabajo de automatización.
Casos de uso
- Análisis de scripts batch maliciosos: analiza archivos batch sospechosos en busca de la ofuscación que usan el malware, los droppers y los LOLBins. Los scripts batch maliciosos suelen usar abundante escape con intercalación para ocultar comandos, trucos de subcadena con %variable% para construir payloads dinámicamente, bucles for /f para analizar datos codificados y expansión retardada para evadir el análisis estático. Esta herramienta revela los comandos ocultos y limpia el código para su análisis.
- Pentesting y operaciones de red team: desofusca payloads batch encontrados durante pruebas de penetración y ejercicios de red team. Muchos frameworks de pruebas de penetración y payloads de acceso inicial usan scripts batch ofuscados con escape con intercalación, aritmética set /a y expansión retardada para evadir EDR y antivirus. Limpia el código para entender qué comandos se ejecutan en los sistemas objetivo.
- Ingeniería inversa de código batch ofuscado: comprende y aplica ingeniería inversa a archivos batch que se han ofuscado para ocultar su verdadero propósito. Revela los comandos ocultos tras el escape con intercalación, descodifica construcciones de subcadena con %variable% que forman cadenas carácter a carácter y expande bucles for /f para entender los datos que se procesan realmente. Todo el procesamiento se hace localmente en tu navegador.
- Mantenimiento y auditoría de scripts batch heredados: al mantener o auditar scripts batch heredados, limpia código ofuscado o mal formateado para entender qué hace realmente el script. Elimina el escape con intercalación innecesario que hace ilegibles los scripts, resuelve operaciones complejas de subcadena con %variable% y reformatea el código para mejorar su mantenibilidad y la colaboración en equipo.
- Herramienta didáctica sobre técnicas de ofuscación de batch: aprende cómo funcionan las técnicas de ofuscación de archivos batch viendo ejemplos reales descodificados. Entiende cómo el escape con intercalación puede ocultar comandos en varias líneas, cómo las subcadenas %variable% pueden construir cadenas dinámicamente, cómo los bucles for /f analizan y extraen datos y cómo la expansión retardada (!var!) permite patrones avanzados pero ofuscados de programación batch.
- Respuesta a incidentes y análisis forense: durante la respuesta a incidentes en sistemas Windows comprometidos, analiza scripts batch, scripts de inicio de sesión, scripts de arranque y comandos de tareas programadas en busca de ofuscación oculta. Identifica caracteres Unicode invisibles que pueden ocultar intenciones maliciosas en archivos batch aparentemente normales y revela los comandos reales ejecutados durante la cronología del incidente.
Preguntas frecuentes
La herramienta detecta siete patrones comunes de ofuscación en archivos batch: escape con intercalación (^) para continuar líneas y escapar caracteres; operaciones de subcadena con %variable% (%var:~desplazamiento,longitud%); análisis de tokens en bucles for /f; patrones de expansión retardada (!var!); caracteres Unicode invisibles o de ancho cero; modificadores de expansión %%~ ofuscados (%%~ni, %%~ff); y ofuscación aritmética con SET /A.
En los archivos batch, el intercalado (^) al final de una línea continúa el comando en la línea siguiente, lo que permite a los atacantes dividir comandos en varias líneas. Un intercalado antes de caracteres especiales (^|, ^&, ^<, ^>) los escapa. El detector encuentra ambos patrones y los elimina en la salida limpiada.
Las operaciones de subcadena en batch usan %variable:~inicio,longitud% para extraer partes de una variable. En la ofuscación, estas construyen cadenas carácter a carácter a partir de una variable larga para ocultar puntos de conexión de API o comandos. El detector identifica estos patrones y muestra los parámetros de extracción.
La salida limpiada muestra tu archivo batch con todos los artefactos de ofuscación eliminados: caracteres invisibles suprimidos, continuaciones con intercalación unidas y anotaciones de cabecera añadidas. El código limpiado revela la verdadera estructura del archivo batch sin capas de ofuscación.
No. Esta herramienta realiza análisis estático y no puede resolver valores de variables construidos dinámicamente ni expandir bucles for /f que analizan la salida de comandos externos. Tampoco puede manejar cadenas de CALL, destinos GOTO ni scripts que usan ofuscación condicional en tiempo de ejecución. La ofuscación avanzada requiere análisis dinámico en un entorno aislado.
La expansión retardada (!var!) se expande en tiempo de ejecución en lugar de en tiempo de análisis, reflejando las actualizaciones de variables dentro de bucles y bloques de código. En la ofuscación, la expansión retardada permite construir cadenas dinámicamente dentro de bucles for, construyendo payloads carácter a carácter.
Los caracteres Unicode invisibles, como los espacios de ancho cero (U+200B) y las marcas de orden de bytes (U+FEFF), pueden incrustarse en archivos batch para ocultar contenido a una inspección superficial. Son invisibles en los editores de texto, pero CMD.EXE los sigue procesando. El detector identifica todos esos caracteres y los elimina.
Por supuesto. El Desofuscador de Batch funciona enteramente en tu navegador. Tu código batch, los indicadores y la salida limpiada nunca salen de tu dispositivo. Sin subidas a servidores, sin llamadas a API y sin recopilación de datos. Seguro para analizar scripts propietarios o muestras de malware.
Ejecutar un archivo batch ofuscado ejecuta todos los comandos, incluidos los potencialmente maliciosos. Esta herramienta realiza análisis estático sin ejecutar ningún código, revelando la estructura oculta y las técnicas de ofuscación sin riesgo. Para el análisis dinámico, ejecuta el archivo en un entorno aislado.
Sí: 100 % gratis, sin registro, sin cuenta y sin límites de uso. Analiza tantos archivos batch como necesites, tantas veces como quieras. No hay planes premium, cargos ocultos ni límites de frecuencia.