Detektor Pola File Mencurigakan
Unggah file apa pun untuk memindai pola mencurigakan yang biasa digunakan dalam distribusi malware dan serangan berbasis file. Detektor Pola File Mencurigakan kami memeriksa: ekstensi ganda (mendeteksi file yang menyamar seperti document.pdf.exe), karakter penggantian dua arah Unicode (semua 11 karakter kontrol bidi termasuk U+202E RIGHT-TO-LEFT OVERRIDE yang dapat membuat file muncul sebagai jenis yang berbeda), karakter tak kasat mata dengan lebar nol yang digunakan untuk membuat nama file yang identik secara visual, analisis entropi Shannon untuk mengidentifikasi muatan terenkripsi atau dikemas (dengan ambang batas yang dapat dikonfigurasi untuk peringatan pada 6,5 bit/byte dan kritis pada 7,5), dan data tersembunyi ditambahkan setelah penanda akhir file yang diketahui untuk format PNG (IEND), JPEG (EOI 0xFF 0xD9), PDF (%%EOF), ZIP (end-of-central-directory), dan GIF (0x3B). Setiap pola yang terdeteksi diklasifikasikan berdasarkan tingkat keparahan (info, peringatan, kritis) dengan penjelasan mendetail, dan alat tersebut memberikan penilaian risiko file secara keseluruhan. Semua pemrosesan berjalan sepenuhnya di browser Anda - tidak ada yang diunggah ke server mana pun. Gratis untuk digunakan, tidak perlu mendaftar.
Upload any file to scan for suspicious patterns commonly used in malware distribution and file-based attacks. Checks for double extensions, Unicode bidi overrides, zero-width characters, high entropy (encrypted/packed payloads), and hidden data appended after end-of-file markers - all processed locally in your browser.
Drop any file here or click to browse
Supports any file type - up to 100 MB. All processing is done locally.
This tool scans both the filename and file content for suspicious indicators. Filename analysis checks for double extensions (e.g., document.pdf.exe), Unicode bidirectional override characters that can make filenames appear as a different type, and zero-width invisible characters used to create visually identical but distinct filenames. Content analysis calculates Shannon entropy to detect encrypted or packed payloads, and searches for hidden data appended after known end-of-file markers (IEND for PNG, %%EOF for PDF, end-of-central-directory for ZIP, and more). All processing is done locally in your browser - no data is uploaded anywhere.
Tentang
- Apa Pola File yang Mencurigakan? Pola file yang mencurigakan adalah indikator pada nama atau konten file yang menunjukkan bahwa file tersebut mungkin berbahaya atau telah dirusak. Penyerang biasanya menggunakan teknik seperti ekstensi ganda (invoice.pdf.exe di mana file sebenarnya dapat dieksekusi), karakter penimpaan dua arah Unicode (yang dapat membalikkan tampilan nama file untuk menyembunyikan ekstensi sebenarnya), dan data tersembunyi yang ditambahkan setelah batas file yang sah. Pola-pola ini jarang terlihat pada file yang sah dan merupakan indikator kuat adanya niat jahat.
- Cara Kerja Penyamaran Ekstensi Ganda Serangan ekstensi ganda bekerja dengan mengeksploitasi default sistem operasi yang menyembunyikan ekstensi file yang dikenal. File bernama document.pdf.exe muncul di Windows sebagai "document.pdf" karena ekstensi.exe disembunyikan. Alat ini mendeteksi hal ini dengan memeriksa apakah nama file memiliki pola [safe_extension].[dangerous_extension] - memeriksa database jenis dokumen aman yang diketahui (.pdf,.docx,.jpg, dll.) yang dipasangkan dengan jenis dokumen berbahaya yang dapat dieksekusi (.exe,.bat,.vbs,.ps1, dll.). Ini adalah salah satu teknik distribusi malware yang paling umum dalam kampanye phishing.
- Cara Kerja Deteksi Penggantian Bidi Unicode Karakter penggantian dua arah (bidi) Unicode, khususnya U+202E RIGHT-TO-LEFT OVERRIDE, dapat membalikkan urutan tampilan karakter dalam nama file. File bernama "doc\u202Ecod.exe" ditampilkan sebagai "doc.exe.doc" di sebagian besar sistem karena penggantian RTL akan membalikkan semuanya setelahnya. Alat ini secara khusus memindai 11 karakter kontrol Unicode bidi, mencantumkan masing-masing karakter yang ditemukan dengan titik kode Unicode dan nama resminya, dan menampilkan representasi nama file yang sebenarnya (tidak dikaburkan) sehingga Anda dapat melihat ekstensi sebenarnya.
- Apa yang Diberitahukan Analisis Entropi kepada Kita? Entropi Shannon mengukur keacakan atau ketidakpastian data. File normal memiliki rentang entropi yang dapat diprediksi: file teks rata-rata 4-5 bit/byte, file terkompresi 5-6,5, dan data terenkripsi atau acak mendekati 8 bit/byte. Pembuat malware sering kali mengemas atau mengenkripsi muatannya untuk menghindari deteksi berbasis tanda tangan, sehingga menghasilkan wilayah entropi yang sangat tinggi. Alat ini menganalisis beberapa wilayah file (awal, tengah, dan akhir) untuk menangkap pengepakan sebagian dan memberikan nilai entropi tertinggi yang terdeteksi dengan konteks yang sesuai.
Pertanyaan yang Sering Diajukan
Alat ini menerima semua jenis file hingga 100 MB. Analisis nama file (ekstensi ganda, karakter Unicode bidi, karakter lebar nol) berfungsi pada semua file apa pun jenisnya. Analisis konten - perhitungan entropi dan deteksi data tersembunyi setelah EOF - bekerja pada data biner file dan memiliki penanda EOF khusus untuk file PNG, JPEG, PDF, ZIP (dan format berbasis ZIP seperti DOCX/XLSX/PPTX), dan GIF. Untuk format lain, analisis trailing-padding umum dilakukan.
Tidak. Alat ini mendeteksi pola mencurigakan tertentu yang biasa digunakan dalam distribusi malware dan serangan berbasis file - alat ini bukan pemindai antivirus yang komprehensif. Ini berfokus pada: teknik kebingungan nama file (ekstensi ganda, penggantian bidi Unicode), anomali entropi yang menunjukkan konten terenkripsi/dikemas, dan data tersembunyi yang ditambahkan setelah batas file yang sah. Itu tidak mendeteksi virus, worm, trojan dengan tanda tangan, atau eksploitasi zero-day. Gunakan ini sebagai alat penyaringan lini pertama yang dikombinasikan dengan perangkat lunak antivirus yang tepat.
Ekstensi ganda adalah ketika nama file berisi dua ekstensi file, seperti "invoice.pdf.exe" atau "photo.jpg.js". Hal ini mencurigakan karena sistem operasi (terutama Windows) menyembunyikan ekstensi file yang dikenal secara default, sehingga "invoice.pdf.exe" ditampilkan sebagai "invoice.pdf" - membuat file yang dapat dieksekusi terlihat seperti PDF. Ini adalah salah satu teknik paling umum yang digunakan dalam kampanye phishing untuk mengelabui pengguna agar membuka file berbahaya. Alat ini mendeteksi pola ini dengan memeriksa apakah ekstensi aman yang diketahui diikuti oleh ekstensi berbahaya yang diketahui.
Karakter penggantian dua arah Unicode (bidi) adalah karakter kontrol Unicode khusus yang mengubah arah teks dari karakter yang mengikutinya. Yang paling berbahaya adalah U+202E RIGHT-TO-LEFT OVERRIDE, yang membalikkan urutan tampilan karakter berikutnya. Penyerang dapat memberi nama file "doc\u202Eexe.pdf" - penggantian RTL akan membalikkan "exe.pdf" agar ditampilkan sebagai "fdp.exe", membuatnya tampak bahwa file tersebut adalah PDF padahal sebenarnya file tersebut dapat dieksekusi. Alat ini mendeteksi 11 karakter kontrol Unicode bidi dan menunjukkan nama file sebenarnya yang tidak diubah.
Entropi Shannon dihitung dengan menganalisis distribusi frekuensi nilai byte dalam sampel data. Hasilnya berkisar antara 0 hingga 8 bit per byte. File teks biasa biasanya memiliki entropi sekitar 4-5 bit/byte. Data yang dikompresi atau dikemas berkisar antara 5-6,5. Nilai di atas 6,5 bit/byte ditandai sebagai mencurigakan karena menunjukkan konten terenkripsi atau dikemas dengan benar, yang konsisten dengan malware yang mencoba menghindari deteksi tanda tangan. Nilai di atas 7,5 ditandai sebagai kritis karena nilai tersebut sangat menunjukkan muatan terenkripsi. Alat ini mengambil sampel tiga wilayah (awal, tengah, akhir) untuk menangkap file yang dikemas sebagian.
Banyak format file yang memiliki penanda akhir file (EOF) yang terdefinisi dengan baik yang memberi sinyal di mana data file berakhir - misalnya, IEND dalam PNG, %%EOF dalam PDF, atau 0xFF 0xD9 dalam JPEG. Jika data ada setelah penanda ini, maka data tersebut bukan bagian dari file asli dan kemungkinan besar telah ditambahkan. Penyerang menggunakan teknik ini (suatu bentuk steganografi) untuk menyembunyikan data atau muatan berbahaya di dalam file yang tampak sah. Alat ini mencari penanda EOF yang dikenal untuk format umum dan menandai data apa pun yang ditemukan di luar format tersebut, menganalisis data tambahan untuk mencari entropi, teks yang dapat dicetak, atau tanda tangan kode yang dapat dieksekusi.
Tidak - sama sekali tidak. Semua deteksi pola berjalan sepenuhnya di browser Anda menggunakan File API. File Anda dibaca secara lokal dan tidak pernah meninggalkan perangkat Anda. Tidak ada data yang diunggah, dicatat, disimpan, atau dikirim ke mana pun. Ini adalah alat sisi klien 100%.
Alat ini menerima file hingga 100 MB. Untuk analisis konten, hanya 1 MB pertama file yang diambil sampelnya untuk penghitungan entropi dan analisis EOF guna memastikan pemrosesan yang cepat. Analisis nama file berfungsi secara instan berapa pun ukuran filenya.
Ya - 100% gratis, selamanya. Tanpa pendaftaran, tanpa akun, tanpa tingkat premium, tanpa batasan penggunaan. Pindai file sebanyak yang Anda perlukan. Semua pemrosesan dilakukan secara lokal di browser Anda tanpa unggahan server.