Saltar al contenido
Aback Tools Logo

Extractor de cadenas ofuscadas de PHP

Extrae y decodifica cadenas ocultas en código PHP ofuscado. Detecta automáticamente llamadas a base64_decode, decodificadores hexadecimales hex2bin y pack(), cadenas de concatenación con chr(), transformaciones str_rot13, cargas comprimidas con gzinflate y funciones de decodificación personalizadas. Muestra los valores codificados y decodificados uno junto a otro con valoraciones de confianza y contexto del código fuente. Gratis, privado y sin registro.

PHP Obfuscated String Extractor

Extract and decode hidden strings from obfuscated PHP code. Detects base64_decode, hex2bin, chr() concatenation, str_rot13(), packed binary, gzinflate, and custom decode functions. Shows encoded and decoded values side by side with detection confidence ratings.

Examples:

Paste PHP code above and click Extract Strings to find and decode obfuscated strings. The tool detects base64_decode, hex2bin, chr() concatenation, str_rot13, packed binary, gzinflate, and custom decode function calls. Try loading an example to see how it works!

Características

  • 6 detectores de patrones de ofuscación: detecta automáticamente base64_decode(), decodificadores hexadecimales hex2bin() y pack(), cadenas de concatenación numérica con chr() (3 o más llamadas), transformaciones ROT13 con str_rot13(), cargas comprimidas con gzinflate() y funciones de decodificación personalizadas definidas por el usuario. Cada método usa una coincidencia de patrones especializada.
  • Vista comparativa de codificado y decodificado: cada cadena extraída muestra el valor codificado original junto al resultado decodificado en un diseño de tarjeta limpio. Los valores codificados se muestran en fuente monoespaciada y los decodificados se resaltan en el color principal para facilitar el escaneo visual.
  • Puntuación de confianza (1-5): cada cadena extraída recibe una valoración de confianza: 5 (muy alta) para cadenas que se decodifican a contenido legible con espacios o HTML, 4 (alta) para decodificación correcta, 3 (media) para ROT13 y 2 (baja) para detecciones de gzinflate y funciones personalizadas.
  • Contexto del código fuente y números de línea: cada detección incluye el contexto del código PHP circundante (100 caracteres) y el número de línea de origen, lo que facilita localizar la cadena ofuscada en el código original. Los resultados se agrupan por método de detección con bordes codificados por colores.

¿Qué es la extracción de cadenas ofuscadas de PHP?

La extracción de cadenas ofuscadas de PHP es el proceso de identificar y decodificar cadenas ocultas en código PHP que se han oscurecido intencionadamente mediante funciones de codificación o cifrado. El código PHP ofuscado suele almacenar valores sensibles como claves de API, URL, comandos y datos de configuración como cadenas codificadas que se decodifican en tiempo de ejecución. Entre las técnicas habituales están base64_decode() para la codificación Base64, la concatenación con chr() para construir cadenas a partir de valores ASCII, hex2bin() para datos codificados en hexadecimal y str_rot13() para transformaciones ROT13. Extraer estas cadenas es esencial para entender qué hace realmente el código.

Cómo funciona nuestro extractor

El extractor analiza el código fuente PHP usando expresiones regulares por coincidencia de patrones para cada técnica de ofuscación conocida. Para base64_decode() , extrae el argumento de cadena y lo decodifica con la función atob() integrada en el navegador. Para la concatenación con chr() , recoge todos los argumentos numéricos de cadenas de 3 o más llamadas consecutivas y los convierte a caracteres. Para hex2bin() y pack("H*") , convierte los pares hexadecimales en caracteres ASCII. Para str_rot13() , aplica el cifrado ROT13 para revelar la cadena original. Las llamadas a funciones de decodificación personalizadas se detectan identificando las funciones definidas por el usuario y sus puntos de llamada.

Limitaciones y consideraciones

Esta herramienta tiene limitaciones. gzinflate() y otras funciones de descompresión exclusivas de PHP no se pueden ejecutar en el navegador y se indican como que requieren un entorno de ejecución PHP. Las funciones de decodificación personalizadas se detectan, pero su lógica no se puede simular sin ejecutar PHP. No se admite la construcción dinámica de cadenas mediante variables, búsquedas en arrays o valores de retorno de funciones. La ofuscación anidada (por ejemplo, base64_decode(gzinflate($data))) puede requerir varias pasadas. Verifica siempre la salida decodificada antes de confiar en ella: son posibles los falsos positivos con cadenas cortas o casuales.

Privacidad y seguridad

Esta herramienta se ejecuta por completo en tu navegador con JavaScript del lado del cliente. El código PHP que pegas, todas las cadenas extraídas, los valores decodificados y los resultados del análisis nunca se suben a ningún servidor, no se guardan en ninguna base de datos ni se transmiten por la red. Todo el análisis sintáctico, la coincidencia de patrones y la decodificación se ejecutan localmente en tu dispositivo. No hay llamadas a API, seguimiento analítico, cookies ni recopilación de datos de ningún tipo. Esto la hace totalmente segura para analizar código PHP propietario, muestras de malware o código fuente sensible.

Preguntas frecuentes

La herramienta detecta seis técnicas comunes de ofuscación de cadenas en PHP: base64_decode() con cadenas codificadas en Base64, hex2bin() y pack("H*") para datos codificados en hexadecimal, cadenas de concatenación con chr() (3 o más llamadas consecutivas que construyen cadenas a partir de valores ASCII), str_rot13() para transformaciones ROT13, gzinflate() para cargas comprimidas y funciones de decodificación personalizadas definidas por el usuario que aceptan argumentos de cadena.

La herramienta realiza una sola pasada de detección y no puede decodificar patrones de ofuscación profundamente anidados. Para la ofuscación anidada, puede que necesites copiar manualmente la salida decodificada y pasarla de nuevo por la herramienta. El decodificador gzinflate está limitado, ya que la descompresión de PHP no está disponible en el navegador.

gzinflate() usa la biblioteca de compresión zlib de PHP, que no está disponible en el JavaScript del navegador. La herramienta detecta las llamadas a gzinflate y muestra los datos codificados, pero necesitarás PHP o una biblioteca compatible para descomprimir esas cargas.

Las puntuaciones de confianza van de 1 a 5. Puntuación 5 (muy alta) para contenido decodificado de base64 con espacios o HTML. Puntuación 4 (alta) para decodificaciones correctas con salida legible. Puntuación 3 (media) para ROT13. Puntuación 2 (baja) para detecciones de gzinflate y funciones personalizadas en las que la decodificación no se puede verificar.

No. La herramienta cubre las técnicas de ofuscación de PHP más comunes, pero no puede manejar todos los métodos de codificación. No puede decodificar algoritmos de cifrado personalizados, construcción de cadenas con variables variables, construcción de cadenas basada en arrays ni cadenas transformadas matemáticamente.

Por supuesto. El Extractor de cadenas ofuscadas de PHP se ejecuta por completo en tu navegador. Tu código PHP, las cadenas extraídas, los valores decodificados y los resultados del análisis nunca se suben a ningún servidor, no se guardan en ninguna base de datos ni se transmiten por la red.

Sí: 100 % gratis, sin registro, sin cuenta y sin límites de uso. Extrae cadenas de todo el código PHP que necesites, tantas veces como quieras. No hay niveles premium, cargos ocultos ni límites de frecuencia.