Désobfuscateur et nettoyeur de fichiers batch
Détectez et inversez automatiquement l'obfuscation des fichiers batch. Identifie l'échappement par caret (continuations de ligne avec ^ et échappement de caractères spéciaux), les opérations de sous-chaîne sur %variable% (%var:~n,m%), l'analyse de jetons dans les boucles for /f, les motifs d'expansion différée (!var!), les caractères Unicode invisibles, les modificateurs d'expansion %%~ obfusqués (%%~ni, %%~ff, %%~xf) et l'obfuscation arithmétique SET /A. Sortie batch nettoyée générée automatiquement. Gratuit, privé et sans inscription.
Detect and reverse batch file obfuscation techniques. Automatically identifies caret escaping (^), %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation with automatic code cleaning.
Paste batch file code above and click Analyze Batch Code to detect obfuscation patterns. The tool identifies caret escaping, %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation. Auto-generated cleaned batch output is provided.
Fonctionnalités
- 7 détecteurs de techniques d'obfuscation batch : détecte automatiquement l'échappement par caret (^ pour la continuation de ligne et l'échappement de caractères), les opérations de sous-chaîne sur %variable% (%var:~n,m%), l'analyse de jetons dans les boucles for /f avec expansion de variables, les motifs d'expansion différée (!var!), les caractères Unicode invisibles ou de largeur nulle injectés dans les fichiers batch, les modificateurs d'expansion %%~ obfusqués (%%~ni, %%~ff, %%~xf) et l'obfuscation arithmétique SET /A. Chaque détecteur utilise une correspondance de motifs adaptée à la syntaxe CMD de Windows.
- Détection des indicateurs et affichage de l'analyse : chaque détection affiche l'indicateur d'obfuscation d'origine accompagné d'une analyse expliquant sa signification et son fonctionnement. Les continuations par caret sont identifiées avec des comptages exacts, les opérations de sous-chaîne sont analysées avec leurs paramètres de début et de longueur, les boucles for /f sont détectées avec l'usage des jetons et les variables d'expansion différée sont résolues vers leurs équivalents %variable%.
- Sortie de code batch nettoyée automatiquement avec statistiques : consultez votre fichier batch avec tous les artefacts d'obfuscation nettoyés automatiquement. Les caractères Unicode invisibles sont supprimés, les continuations par caret regroupées et le code reformaté pour la lisibilité. Chaque détection reçoit une note de confiance avec des cartes d'indicateurs colorées. Les statistiques de nettoyage indiquent exactement combien de carets ont été supprimés, de caractères invisibles retirés et de boucles détectées.
- 100 % local dans le navigateur et privé : toute la désobfuscation batch s'exécute entièrement dans votre navigateur. Le code de votre fichier batch, tous les indicateurs détectés, les résultats d'analyse et la sortie nettoyée ne quittent jamais votre appareil. Aucun téléversement, aucun appel d'API, aucun stockage de données ni suivi. Parfaitement sûr pour analyser des scripts batch propriétaires ou sensibles, y compris des scripts de déploiement et des flux d'automatisation.
Cas d'usage
- Analyse de scripts batch malveillants : analysez les fichiers batch suspects à la recherche de l'obfuscation utilisée par les malwares, les droppers et les LOLBins. Les scripts batch malveillants utilisent souvent un échappement par caret intensif pour masquer des commandes, des astuces de sous-chaîne %variable% pour construire des charges utiles dynamiquement, des boucles for /f pour analyser des données encodées et l'expansion différée pour contourner l'analyse statique. Cet outil révèle les commandes cachées et nettoie le code pour l'analyse.
- Tests d'intrusion et opérations Red Team : désobfusquez les charges utiles batch rencontrées lors de tests d'intrusion et d'exercices Red Team. De nombreux frameworks de test d'intrusion et charges utiles d'accès initial utilisent des scripts batch obfusqués avec échappement par caret, arithmétique set /a et expansion différée pour contourner les EDR et antivirus. Nettoyez le code pour comprendre quelles commandes sont exécutées sur les systèmes cibles.
- Rétro-ingénierie de code batch obfusqué : comprenez et analysez par rétro-ingénierie des fichiers batch obfusqués pour masquer leur véritable objectif. Révélez les commandes cachées derrière l'échappement par caret, décodez les constructions de sous-chaîne %variable% qui assemblent des chaînes caractère par caractère et développez les boucles for /f pour comprendre les données réellement traitées. Tout le traitement est effectué localement dans votre navigateur.
- Maintenance et audit de scripts batch hérités : lors de la maintenance ou de l'audit de scripts batch hérités, nettoyez le code obfusqué ou mal formaté pour comprendre ce que fait réellement le script. Supprimez l'échappement par caret superflu qui rend les scripts illisibles, résolvez les opérations complexes de sous-chaîne %variable% et reformatez le code pour une meilleure maintenabilité et collaboration en équipe.
- Outil pédagogique sur les techniques d'obfuscation batch : apprenez comment fonctionnent les techniques d'obfuscation de fichiers batch en voyant de vrais exemples décodés. Comprenez comment l'échappement par caret peut masquer des commandes sur plusieurs lignes, comment les sous-chaînes %variable% peuvent construire des chaînes dynamiquement, comment les boucles for /f analysent et extraient des données et comment l'expansion différée (!var!) permet des schémas de programmation batch avancés mais obfusqués.
- Réponse aux incidents et analyse forensique : lors de la réponse à incident sur des systèmes Windows compromis, analysez les scripts batch, scripts d'ouverture de session, scripts de démarrage et commandes de tâches planifiées à la recherche d'une obfuscation cachée. Identifiez les caractères Unicode invisibles pouvant dissimuler une intention malveillante dans des fichiers batch d'apparence normale et révélez les véritables commandes exécutées pendant la chronologie de l'incident.
Foire aux questions
L'outil détecte sept motifs d'obfuscation courants dans les fichiers batch : l'échappement par caret (^) pour la continuation de ligne et l'échappement de caractères ; les opérations de sous-chaîne sur %variable% (%var:~décalage,longueur%) ; l'analyse de jetons dans les boucles for /f ; les motifs d'expansion différée (!var!) ; les caractères Unicode invisibles ou de largeur nulle ; les modificateurs d'expansion %%~ obfusqués (%%~ni, %%~ff) ; et l'obfuscation arithmétique SET /A.
Dans les fichiers batch, le caret (^) en fin de ligne poursuit la commande sur la ligne suivante, ce qui permet aux attaquants de répartir les commandes sur plusieurs lignes. Un caret devant des caractères spéciaux (^|, ^&, ^<, ^>) les échappe. Le détecteur trouve les deux motifs et les supprime dans la sortie nettoyée.
Les opérations de sous-chaîne batch utilisent %variable:~début,longueur% pour extraire des portions d'une variable. En obfuscation, elles construisent des chaînes caractère par caractère à partir d'une longue variable pour masquer des points de terminaison d'API ou des commandes. Le détecteur identifie ces motifs et affiche les paramètres d'extraction.
La sortie nettoyée affiche votre fichier batch avec tous les artefacts d'obfuscation supprimés : caractères invisibles retirés, continuations par caret regroupées et annotations d'en-tête ajoutées. Le code nettoyé révèle la véritable structure du fichier batch sans les couches d'obfuscation.
Non. Cet outil effectue une analyse statique et ne peut pas résoudre les valeurs de variables construites dynamiquement ni développer les boucles for /f qui analysent la sortie de commandes externes. Il ne peut pas non plus gérer les chaînes CALL, les cibles GOTO ou les scripts utilisant une obfuscation conditionnelle à l'exécution. L'obfuscation avancée nécessite une analyse dynamique dans un environnement isolé.
L'expansion différée (!var!) est développée au moment de l'exécution plutôt qu'à l'analyse, ce qui reflète les mises à jour de variables à l'intérieur des boucles et des blocs de code. En obfuscation, l'expansion différée permet de construire des chaînes dynamiquement dans des boucles for, en assemblant des charges utiles caractère par caractère.
Les caractères Unicode invisibles comme les espaces de largeur nulle (U+200B) et les marques d'ordre des octets (U+FEFF) peuvent être intégrés dans les fichiers batch pour masquer du contenu à un examen superficiel. Ils sont invisibles dans les éditeurs de texte mais sont toujours traités par CMD.EXE. Le détecteur identifie tous ces caractères et les supprime.
Absolument. Le désobfuscateur de fichiers batch s'exécute entièrement dans votre navigateur. Votre code batch, les indicateurs et la sortie nettoyée ne quittent jamais votre appareil. Aucun téléversement, aucun appel d'API, aucune collecte de données. Sûr pour analyser des scripts propriétaires ou des échantillons de malware.
Exécuter un fichier batch obfusqué exécute toutes les commandes, y compris celles potentiellement malveillantes. Cet outil effectue une analyse statique sans exécuter de code, révélant la structure cachée et les techniques d'obfuscation sans risque. Pour l'analyse dynamique, exécutez le fichier dans un environnement isolé.
Oui - 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Analysez autant de fichiers batch que nécessaire, autant de fois que vous le voulez. Aucun niveau premium, aucun frais caché, aucune limitation de débit.