Aller au contenu
Aback Tools Logo

Désobfuscateur VBA / Nettoyeur de Macros

Désobfusquez les macros VBA en décodant les chaînes de concaténation Chr(), les charges utiles encodées avec StrConv(), les séquences d'échappement hexadécimales et les tableaux de codes de caractères. Embellissez le code VBA avec une mise en forme cohérente, supprimez le code mort injecté et décodez les chaînes cachées des macros Office obfusquées, le tout automatiquement avec mappage des lignes sources et notation de confiance. Gratuit, privé et sans inscription.

VBA Deobfuscator / Macro Cleaner

Deobfuscate VBA macros by decoding Chr() concatenation, StrConv() encoding, hex escapes, and char code arrays. Beautify and remove dead code for readable analysis. All processing runs locally in your browser - no signup required.

Techniques:
Examples:

Paste obfuscated VBA macro code above and click Analyze & Deobfuscate to decode hidden strings, detect StrConv() payloads, resolve hex escapes, and remove dead code. Toggle individual detection techniques on or off using the buttons above. Try loading an example to see how it works!

Pourquoi utiliser notre Désobfuscateur VBA / Nettoyeur de Macros ?

  • Décodage instantané des chaînes VBA : décodez instantanément les chaînes VBA obfusquées dans votre navigateur. Détecte les chaînes de concaténation Chr() (décode 3 valeurs ASCII consécutives ou plus en caractères lisibles), les transformations StrConv + vbUnicode, les chaînes encodées en hexadécimal et les motifs de codes de caractères personnalisés. Collez votre macro VBA obfusquée et obtenez une sortie propre et lisible.
  • Analyse de macros sûre et privée : toute la désobfuscation de macros VBA, le décodage des chaînes et l'embellissement du code se font entièrement dans votre navigateur. Votre code VBA, les chaînes décodées et les résultats d'analyse ne quittent jamais votre appareil. Aucune donnée envoyée à un serveur, aucun suivi, aucune inscription.
  • Nettoyeur de macros VBA en ligne - sans installation : utilisez le Désobfuscateur VBA / Nettoyeur de Macros directement dans n'importe quel navigateur moderne, sans téléchargement, application ni plugin. Comprend 5 techniques de décodage, la suppression du code mort, l'embellissement automatique avec indentation cohérente et la comparaison côte à côte original contre nettoyé.
  • 5 techniques de désobfuscation avec détection automatique : détecte et inverse automatiquement 5 techniques d'obfuscation VBA : concaténation de caractères Chr(), encodage StrConv(), chaînes à échappement hexadécimal, tableaux de codes de caractères et injection de code mort. Affiche les valeurs décodées avec mappage des lignes sources, notes de confiance et une vue du code avant/après.

Qu'est-ce que l'obfuscation de macros VBA ?

L'obfuscation de macros VBA est la pratique consistant à cacher ou encoder intentionnellement des chaînes, des noms de variables et le flux de contrôle dans du code Visual Basic for Applications afin d'échapper à la détection par les antivirus, les scanners d'e-mails et les analystes de sécurité. La technique d'obfuscation VBA la plus courante est la concaténation Chr(), où les caractères individuels sont construits à partir de leurs codes ASCII (par exemple, Chr(104)&Chr(116)&Chr(116)&Chr(112) se décode en « http »). D'autres techniques incluent l'encodage StrConv() (conversion de chaînes de type Base64 avec vbUnicode), les chaînes à échappement hexadécimal, les tableaux de codes de caractères et l'injection de code mort (affectations dénuées de sens, conditionnels vides) pour confondre les outils d'analyse.

Comment fonctionne notre Désobfuscateur VBA / Nettoyeur de Macros

  1. 1. Collez votre code VBA : collez le code de macro VBA obfusqué dans la zone de texte de saisie. L'outil prend en charge tout code VBA, y compris le contenu complet de modules de documents Office, et analyse automatiquement 5 techniques d'obfuscation. Des préréglages d'exemple illustrent les motifs d'obfuscation courants trouvés dans les malwares de macros réels.
  2. 2. Analysez et décodez : l'outil analyse le code VBA à l'aide d'expressions régulières à appariement de motifs pour chaque technique. Les chaînes Chr() sont décodées en chaînes lisibles à partir des valeurs ASCII. Les chaînes encodées avec StrConv sont détectées et marquées. Les échappements hexadécimaux et les motifs de codes de caractères sont convertis. Le code mort est identifié et présenté pour suppression. Chaque détection inclut les numéros de ligne source, les scores de confiance et des étiquettes de technique colorées.
  3. 3. Copiez le code nettoyé : consultez le code VBA désobfusqué à côté de l'original pour une comparaison facile. Sélectionnez les techniques à appliquer (décodage Chr, résolution StrConv, décodage hex, embellissement, suppression du code mort). Copiez le code nettoyé dans votre presse-papiers et activez ou désactivez les passes de désobfuscation individuelles.

Techniques d'obfuscation VBA détectées

  • Concaténation Chr() : détecte 3 appels Chr() consécutifs ou plus joints par l'opérateur & (par exemple, Chr(104)&Chr(116)&Chr(116)&Chr(112)). Collecte toutes les valeurs ASCII et les convertit en caractères lisibles via ChrW ou un décodage ASCII direct. C'est la technique d'obfuscation VBA la plus courante.
  • Encodage StrConv() : détecte les appels StrConv() avec des tableaux d'octets ou des entrées de chaîne encodée. StrConv avec vbUnicode ou vbFromUnicode est couramment utilisé pour encoder/décoder des charges utiles. L'outil identifie ces motifs et montre les données encodées pour un décodage manuel ou programmatique.
  • Chaînes à échappement hexadécimal : détecte les chaînes VBA contenant des séquences d'échappement hexadécimales et les convertit en caractères lisibles. Comprend la détection de valeurs hexadécimales intégrées dans les littéraux de chaîne représentant des données de caractères cachées.
  • Détection du code mort : identifie les motifs de code mort courants utilisés pour gonfler les macros et confondre l'analyse : variables factices affectées mais jamais lues, blocs If/End If vides, appels de fonctions inutilisés et opérations arithmétiques dénuées de sens ajoutées uniquement pour l'obfuscation.

Confidentialité, sécurité et disponibilité

Le Désobfuscateur VBA / Nettoyeur de Macros est 100 % gratuit et ne nécessite aucune inscription. Toute l'analyse du code VBA, le décodage des chaînes et l'embellissement sont effectués localement dans votre navigateur - vos macros VBA, les chaînes décodées et les résultats d'analyse ne quittent jamais votre appareil. Il n'y a aucune limite d'utilisation ni restriction. L'outil prend en charge 5 techniques de détection avec analyse automatique, mappage des lignes sources, notation de confiance pour chaque chaîne décodée, préréglages d'exemple VBA et copie du code nettoyé en un clic. Utilisez-le autant de fois que nécessaire pour vos recherches en sécurité, votre analyse de malware ou vos besoins éducatifs.

Foire aux questions

L'outil détecte 5 techniques d'obfuscation VBA courantes : les chaînes de concaténation Chr() (3 appels Chr() consécutifs ou plus construisant des chaînes à partir de valeurs ASCII), l'encodage StrConv() (transformations vbUnicode/vbFromUnicode), les chaînes à échappement hexadécimal (valeurs hexadécimales dans les littéraux de chaîne VBA), les tableaux de codes de caractères et les motifs de code mort (variables inutilisées, blocs If vides, affectations factices). Chaque détection inclut les numéros de ligne source et des notes de confiance.

La concaténation Chr() est la technique d'obfuscation VBA la plus courante. Chaque caractère est représenté par son numéro de code ASCII entouré d'un appel Chr(), puis rejoint par l'opérateur &. Par exemple, Chr(104)&Chr(116)&Chr(116)&Chr(112)&Chr(58) se décode en « http: ». Les chaînes longues peuvent utiliser 50 appels Chr() ou plus. L'outil extrait tous les nombres et les reconvertit en texte lisible.

L'outil exécute une seule passe de détection pour chaque technique. Pour une obfuscation profondément imbriquée où les chaînes décodées contiennent encore du contenu encodé, vous devrez peut-être copier la sortie nettoyée et la repasser dans l'outil. Les charges utiles encodées avec StrConv() qui nécessitent une exécution VBA à l'exécution sont identifiées et marquées, mais ne peuvent pas être décodées sans un environnement d'exécution VBA.

StrConv() est une fonction VBA qui convertit les chaînes entre différents formats. Les auteurs de malwares utilisent StrConv avec des tableaux d'octets et les indicateurs vbUnicode/vbFromUnicode pour encoder les charges utiles. L'outil détecte les appels StrConv() et affiche les données d'octets encodées, mais décoder entièrement les charges utiles StrConv nécessite de comprendre la conversion spécifique appliquée, ce qui peut nécessiter une exécution à l'exécution de VBA pour une inversion précise.

La fonction de suppression du code mort identifie et supprime éventuellement les motifs de code VBA sans effet fonctionnel : variables affectées mais jamais lues, blocs If/End If vides, appels GoSub inutiles, déclarations de fonctions inutilisées et opérations arithmétiques dénuées de sens. Supprimer le code mort rend la macro plus courte et plus facile à analyser sans modifier son comportement.

Oui. L'outil inclut une fonction d'embellissement automatique qui reformate le code VBA avec une indentation cohérente pour les blocs If/Else/End If, For/Next, Do/Loop, Select Case et With/End With. Il normalise aussi l'espacement autour des opérateurs, aligne les continuations de ligne, supprime les lignes vides superflues et assure une casse cohérente des mots-clés VBA pour une lisibilité maximale.

Absolument. Le Désobfuscateur VBA / Nettoyeur de Macros s'exécute entièrement dans votre navigateur. Votre code de macro VBA, les chaînes décodées, la sortie nettoyée et les résultats d'analyse ne sont jamais envoyés à un serveur, stockés dans une base de données ni transmis sur le réseau. Toute la tokenisation, l'appariement de motifs et le décodage s'exécutent localement sur votre appareil, sans appel d'API ni collecte de données.

Oui - 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Désobfusquez autant de macros VBA que nécessaire, autant de fois que vous le souhaitez. Les 5 techniques de détection, l'embellissement, la suppression du code mort, la comparaison côte à côte et la copie en un clic sont disponibles sans aucune restriction. Aucune offre premium, aucun frais caché, aucune limitation de débit.