Extracteur de chaînes obfusquées PHP
Extrayez et décodez les chaînes cachées dans du code PHP obfusqué. Détecte automatiquement les appels base64_decode, les décodeurs hexadécimaux hex2bin et pack(), les chaînes de concaténation chr(), les transformations str_rot13, les charges compressées gzinflate et les fonctions de décodage personnalisées. Affiche côte à côte les valeurs encodées et décodées avec des scores de confiance et le contexte du code source. Gratuit, privé et sans inscription.
Extract and decode hidden strings from obfuscated PHP code. Detects base64_decode, hex2bin, chr() concatenation, str_rot13(), packed binary, gzinflate, and custom decode functions. Shows encoded and decoded values side by side with detection confidence ratings.
Paste PHP code above and click Extract Strings to find and decode obfuscated strings. The tool detects base64_decode, hex2bin, chr() concatenation, str_rot13, packed binary, gzinflate, and custom decode function calls. Try loading an example to see how it works!
Fonctionnalités
- 6 détecteurs de motifs d'obfuscation : détecte automatiquement base64_decode(), les décodeurs hexadécimaux hex2bin() et pack(), les chaînes de concaténation de nombres chr() (3 appels ou plus), les transformations ROT13 str_rot13(), les charges compressées gzinflate() et les fonctions de décodage personnalisées définies par l'utilisateur. Chaque méthode utilise une correspondance de motif spécialisée.
- Vue côte à côte encodé et décodé : chaque chaîne extraite affiche la valeur encodée d'origine aux côtés du résultat décodé dans une mise en page de carte épurée. Les valeurs encodées s'affichent en police à chasse fixe, les valeurs décodées sont mises en évidence dans la couleur principale pour un balayage visuel facile.
- Score de confiance (1-5) : chaque chaîne extraite reçoit une note de confiance : 5 (très élevé) pour les chaînes qui se décodent en contenu lisible avec des espaces ou du HTML, 4 (élevé) pour un décodage réussi, 3 (moyen) pour ROT13, et 2 (faible) pour les détections gzinflate et fonctions personnalisées.
- Contexte du code source et numéros de ligne : chaque détection inclut le contexte du code PHP environnant (100 caractères) et le numéro de ligne source, ce qui facilite la localisation de la chaîne obfusquée dans le code d'origine. Les résultats sont regroupés par méthode de détection avec des bordures colorées.
Qu'est-ce que l'extraction de chaînes obfusquées PHP ?
L'extraction de chaînes obfusquées PHP est le processus consistant à identifier et décoder les chaînes cachées dans du code PHP qui ont été volontairement obscurcies à l'aide de fonctions d'encodage ou de chiffrement. Le code PHP obfusqué stocke généralement des valeurs sensibles comme des clés d'API, des URL, des commandes et des données de configuration sous forme de chaînes encodées qui sont décodées à l'exécution. Les techniques courantes incluent base64_decode() pour l'encodage Base64, la concaténation chr() pour construire des chaînes à partir de valeurs ASCII, hex2bin() pour les données hexadécimales, et str_rot13() pour les transformations ROT13. Extraire ces chaînes est essentiel pour comprendre ce que fait réellement le code.
Comment fonctionne notre extracteur
L'extracteur analyse le code source PHP à l'aide d'expressions régulières à correspondance de motifs pour chaque technique d'obfuscation connue. Pour base64_decode() , il extrait l'argument de type chaîne et le décode à l'aide de la fonction atob() intégrée au navigateur. Pour la concaténation chr() , il rassemble tous les arguments numériques des chaînes de 3 appels consécutifs ou plus et les convertit en caractères. Pour hex2bin() et pack("H*") , il convertit les paires hexadécimales en caractères ASCII. Pour str_rot13() , il applique le chiffrement ROT13 pour révéler la chaîne d'origine. Les appels à des fonctions de décodage personnalisées sont détectés en identifiant les fonctions définies par l'utilisateur et leurs sites d'appel.
Limites et considérations
Cet outil a des limites. gzinflate() et les autres fonctions de décompression propres à PHP ne peuvent pas être exécutées dans le navigateur et sont signalées comme nécessitant un environnement PHP. Les fonctions de décodage personnalisées sont détectées, mais leur logique ne peut pas être simulée sans exécuter PHP. La construction dynamique de chaînes à l'aide de variables, de recherches dans des tableaux ou de valeurs de retour de fonctions n'est pas prise en charge. L'obfuscation imbriquée (par exemple base64_decode(gzinflate($data))) peut nécessiter plusieurs passes. Vérifiez toujours la sortie décodée avant de vous y fier — des faux positifs sont possibles avec des chaînes courtes ou fortuites.
Confidentialité et sécurité
Cet outil s'exécute entièrement dans votre navigateur à l'aide de JavaScript côté client. Le code PHP que vous collez, toutes les chaînes extraites, les valeurs décodées et les résultats d'analyse ne sont jamais envoyés à un serveur, stockés dans une base de données ni transmis sur le réseau. Toute l'analyse syntaxique, la correspondance de motifs et le décodage s'exécutent localement sur votre appareil. Il n'y a aucun appel d'API, suivi analytique, cookie ni collecte de données d'aucune sorte. Cela le rend totalement sûr pour analyser du code PHP propriétaire, des échantillons de malwares ou du code source sensible.
Foire aux questions
L'outil détecte six techniques courantes d'obfuscation de chaînes en PHP : base64_decode() avec des chaînes encodées en Base64, hex2bin() et pack("H*") pour les données encodées en hexadécimal, les chaînes de concaténation chr() (3 appels consécutifs ou plus construisant des chaînes à partir de valeurs ASCII), str_rot13() pour les transformations ROT13, gzinflate() pour les charges compressées, et les fonctions de décodage personnalisées définies par l'utilisateur qui acceptent des arguments de type chaîne.
L'outil effectue une seule passe de détection et ne peut pas décoder des motifs d'obfuscation profondément imbriqués. Pour l'obfuscation imbriquée, vous devrez peut-être copier manuellement la sortie décodée et la repasser dans l'outil. Le décodeur gzinflate est limité, car la décompression PHP n'est pas disponible dans le navigateur.
gzinflate() utilise la bibliothèque de compression zlib de PHP, qui n'est pas disponible en JavaScript dans le navigateur. L'outil détecte les appels gzinflate et affiche les données encodées, mais vous aurez besoin de PHP ou d'une bibliothèque compatible pour décompresser ces charges.
Les scores de confiance vont de 1 à 5. Score 5 (très élevé) pour un contenu décodé en base64 contenant des espaces ou du HTML. Score 4 (élevé) pour des décodages réussis avec une sortie lisible. Score 3 (moyen) pour ROT13. Score 2 (faible) pour les détections gzinflate et fonctions personnalisées dont le décodage ne peut être vérifié.
Non. L'outil couvre les techniques d'obfuscation PHP les plus courantes, mais ne peut pas gérer toutes les méthodes d'encodage. Il ne peut pas décoder les algorithmes de chiffrement personnalisés, la construction de chaînes par variables variables, la construction de chaînes à partir de tableaux, ni les chaînes transformées mathématiquement.
Absolument. L'extracteur de chaînes obfusquées PHP s'exécute entièrement dans votre navigateur. Votre code PHP, les chaînes extraites, les valeurs décodées et les résultats d'analyse ne sont jamais envoyés à un serveur, stockés dans une base de données ni transmis sur le réseau.
Oui — 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Extrayez des chaînes d'autant de code PHP que nécessaire, autant de fois que vous le souhaitez. Aucune offre premium, aucun frais caché et aucune limite de débit.