Pular para o conteúdo
Aback Tools Logo

Visualizador de entropia de código

Visualize a distribuição da entropia de Shannon em código e dados binários através de análise de janela deslizante. Detete conteúdo codificado, cifrado e comprimido com um mapa de calor codificado por cor. Suporta entrada de texto, hexadecimal e ficheiros, com tamanhos de janela e limites configuráveis. Todo o processamento é local e privado.

Code Entropy Visualizer

Visualize entropy distribution across code and binary data using sliding window Shannon entropy analysis. High-entropy regions indicate encoded, encrypted, or compressed content. Supports text, hex, and file input with configurable window sizes and thresholds.

Try example:

Paste code, hex bytes, or upload a file to visualize entropy distribution. The tool computes Shannon entropy over 64-byte sliding windows and renders a color heat map. High-entropy regions (yellow, orange, red) indicate encoded, encrypted, or compressed content. All processing is local.

Note: For files larger than ~100 KB, the heat map may render a large number of blocks. Each block represents 64 bytes. Consider using a larger window size for large inputs.

Por que usar o nosso visualizador de entropia de código?

  • Análise de entropia por janela deslizante: Calcule a entropia de Shannon em tamanhos de janela deslizante configuráveis (16, 32, 64, 128 ou 256 bytes). A entropia de cada janela é calculada com base na distribuição de frequência de bytes, revelando regiões de elevada aleatoriedade, conteúdo codificado ou dados cifrados que se destacam num código de baixa entropia.
  • Visualização com mapa de calor colorido: Visualize a distribuição de entropia como um mapa de calor codificado por cor. As regiões de baixa entropia (código estruturado, texto) aparecem em tons frios azul-esverdeados, enquanto as regiões de entropia elevada (cadeias codificadas, cargas cifradas, dados comprimidos) aparecem em tons quentes amarelo-avermelhados. O padrão visual revela imediatamente as regiões suspeitas.
  • Deteção automática de entropia elevada: Identifique e destaque automaticamente as regiões de entropia elevada que ultrapassam limites configuráveis. A ferramenta assinala blocos com entropia acima de 0,7 (provavelmente codificados/cifrados) e destaca as regiões mais anómalas. As estatísticas resumidas mostram a entropia global, a distribuição de blocos e os valores de pico.
  • Entrada multiformato e privacidade: Cole texto simples, bytes hexadecimais ou carregue um ficheiro para análise. O analisador de entropia funciona com qualquer entrada binária ou de texto: código-fonte, binários compilados, cadeias codificadas ou dados cifrados. Todo o processamento é local no seu navegador, sem envios para servidores.

O que é a entropia de Shannon?

A **entropia de Shannon**, com o nome de Claude Shannon, mede a imprevisibilidade ou aleatoriedade de uma sequência de dados. No contexto da análise de código e binários, os valores de entropia vão de 0,0 a 1,0, em que 0,0 representa dados totalmente previsíveis (todos os bytes idênticos, como memória preenchida com zeros) e 1,0 representa dados perfeitamente aleatórios (cada um dos 256 valores de byte possíveis igualmente provável). O código estruturado escrito por humanos tem tipicamente uma entropia em torno de 0,4-0,6, enquanto as cadeias codificadas em Base64 vão de 0,5 a 0,7 e as cargas cifradas ou comprimidas se aproximam de 0,95-1,0. Esta diferença torna a entropia uma excelente ferramenta para identificar regiões codificadas, cifradas ou ofuscadas em binários e código.

Como funciona o visualizador de entropia

  1. Processamento da entrada: a ferramenta aceita entrada de texto, bytes hexadecimais ou ficheiros carregados. O texto é convertido em sequências de bytes UTF-8. A entrada hexadecimal é analisada como bytes binários em bruto. Os ficheiros carregados são lidos como dados binários para análise.
  2. Análise por janela deslizante: o fluxo de bytes é dividido em janelas adjacentes ou sobrepostas de tamanho configurável (16 a 256 bytes). Para cada janela, a entropia de Shannon é calculada: H = -sum(p(i) * log2(p(i))) / log2(256) , em que p(i) é a probabilidade de o valor de byte i aparecer na janela. O resultado é normalizado de 0,0 a 1,0.
  3. Renderização do mapa de calor: cada janela é representada como um bloco colorido no mapa de calor. As cores passam de frias (azul-esverdeado para entropia baixa 0,0-0,4) a neutras (amarelo para entropia média 0,4-0,7) e a quentes (laranja-vermelho para entropia elevada 0,7-1,0). Os blocos que ultrapassam os limites configuráveis são destacados com indicadores de aviso.
  4. Resumo estatístico: a ferramenta calcula a entropia global do ficheiro, a entropia mínima e máxima por bloco, a distribuição de entropia entre blocos e lista as principais regiões de entropia elevada com os seus intervalos de deslocamento de bytes e valores exatos de entropia.

Interpretar os valores de entropia

  • 0,0 - 0,3 (muito baixa): Dados altamente estruturados: bytes repetidos, memória preenchida com zeros, arrays esparsos ou instruções de código máquina repetitivas. Os stubs de packers caem frequentemente neste intervalo.
  • 0,3 - 0,5 (baixa a média): Código de texto simples típico, texto ASCII, formatos de dados estruturados como XML ou JSON. Aqui cai a maior parte do código-fonte legível por humanos e da saída do compilador.
  • 0,5 - 0,7 (média a alta): Dados codificados como Base64, Base85 ou cadeias codificadas em hexadecimal. Inclui também texto comprimido e formatos mistos binário/texto como HTML com imagens incorporadas.
  • 0,7 - 0,9 (alta): Dados cifrados (cifra fraca), secções de código empacotado, fluxos binários comprimidos ou identificadores aleatorizados. Comum em executáveis empacotados e tabelas de cadeias ofuscadas.
  • 0,9 - 1,0 (muito alta): Dados fortemente cifrados (AES, RC4), cargas comprimidas (gzip, deflate) ou material de chaves criptográficas. Qualquer bloco que se aproxime de 1,0 deve ser considerado altamente suspeito na análise típica de código.

Privacidade e segurança

Esta ferramenta é executada inteiramente no seu navegador com JavaScript do lado do cliente. O seu código, entrada hexadecimal, ficheiros carregados e resultados da análise de entropia nunca são enviados para qualquer servidor, armazenados em qualquer base de dados ou transmitidos pela rede. Todo o cálculo por janela deslizante, a entropia de Shannon, a renderização do mapa de calor e a análise estatística são executados localmente no seu dispositivo. Não há chamadas a API, rastreamento analítico, cookies ou recolha de dados de qualquer tipo. Isto torna-a totalmente segura para analisar código proprietário, amostras de malware ou dados sensíveis.

Perguntas frequentes

A entropia de código mede a aleatoriedade ou imprevisibilidade dos valores de byte numa sequência de dados usando a teoria da entropia de Shannon. Vai de 0,0 (todos os bytes idênticos) a 1,0 (os 256 valores de byte igualmente prováveis). O código estruturado escrito por humanos pontua tipicamente 0,3-0,5, os dados codificados como Base64 pontuam 0,5-0,7, enquanto as cargas cifradas ou comprimidas pontuam 0,7-1,0.

A ferramenta divide a sua entrada em janelas de tamanho configurável (16, 32, 64, 128 ou 256 bytes). Para cada janela, conta a frequência de cada valor de byte e calcula a entropia de Shannon normalizada. Janelas maiores produzem perfis mais suaves, mas podem perder pequenas regiões de entropia elevada. A janela predefinida de 64 bytes equilibra granularidade e ruído para a maioria das análises.

Cada janela aparece como um bloco colorido disposto por ordem de leitura. As cores frias (azul, verde) representam baixa entropia: código estruturado ou texto simples. O amarelo indica entropia média: cadeias codificadas. As cores quentes (laranja, vermelho) representam entropia elevada: dados cifrados ou comprimidos. Os blocos que ultrapassam o limite de entropia elevada (por predefinição 0,70) são marcados com indicadores de aviso.

Pode colar texto simples (convertido em bytes UTF-8), colar bytes codificados em hexadecimal (separados por espaços ou contínuos) ou carregar um ficheiro binário. O modo de texto é ideal para analisar código-fonte. O modo hexadecimal funciona melhor para binários compilados, executáveis empacotados ou dados cifrados em bruto. O carregamento de ficheiros suporta qualquer formato binário.

O malware usa frequentemente codificação, cifragem ou empacotamento para esconder conteúdo. A visualização de entropia revela instantaneamente essas regiões ocultas. Os executáveis empacotados mostram um stub de baixa entropia seguido de uma carga de entropia muito elevada. As cadeias de configuração codificadas aparecem como ilhas de entropia média-alta. O tráfego C2 cifrado ou os recursos incorporados produzem leituras de entropia quase máximas.

Os executáveis compilados normais têm em média 0,4-0,6 de entropia. O código-fonte em texto simples situa-se tipicamente entre 0,4 e 0,55. Os documentos HTML, XML e JSON vão de 0,3 a 0,5. Os executáveis empacotados ultrapassam frequentemente 0,8 de entropia média. Se a sua entrada mostrar grandes blocos acima de 0,7, provavelmente contém dados codificados, cifrados ou comprimidos.

Com certeza. O visualizador de entropia de código é executado inteiramente no seu navegador com JavaScript do lado do cliente. O seu código, entrada hexadecimal, ficheiros carregados e resultados da análise de entropia nunca são enviados para qualquer servidor, armazenados em qualquer base de dados ou transmitidos pela rede. Todo o cálculo de entropia e a visualização são executados localmente no seu dispositivo.

Sim: 100 % gratuito, sem cadastro, sem conta e sem limites de uso. Analise tantos ficheiros quantos precisar, quantas vezes quiser. Não há planos premium, custos ocultos ou limites de taxa. A ferramenta funciona inteiramente no seu navegador: os seus dados nunca saem do seu dispositivo.