Pular para o conteúdo
Aback Tools Logo

Kit de deteção de ofuscação

Carregue um ficheiro ou cole código para o analisar em busca de 17 técnicas de ofuscação em vários idiomas. Deteta empacotamento, codificação de cadeias, uso de eval, achatamento do fluxo de controlo, injeção de código morto, renomeação de variáveis e anti-análise. Cada deteção inclui pontuação de confiança, excertos de evidência e recomendações acionáveis para desofuscação. Todo o processamento é local e privado.

Obfuscation Detection Toolkit

Upload a file or paste code to scan for 17 obfuscation techniques across multiple languages. The toolkit detects packing, string encoding, eval usage, control flow flattening, dead code injection, renaming, anti-analysis, and more. Each detected technique includes confidence scoring, evidence snippets, and actionable recommendations. All processing is local and private.

Try example:

Paste source code or upload a file to scan for obfuscation techniques. The toolkit analyzes your code across 17 detection categories including packing, encoding, control flow flattening, dead code injection, variable renaming, and anti-analysis techniques. Each detection includes confidence scoring and actionable recommendations. All processing is local and private.

Por que usar o nosso kit de deteção de ofuscação?

  • 17 categorias de deteção de técnicas: Analise código em 17 categorias abrangentes, incluindo deteção de eval, reconhecimento do Dean Edwards Packer, codificação hex/Unicode/Base64, substituição de cadeias baseada em arrays, injeção de código morto, predicados opacos, achatamento do fluxo de controlo, concatenação de cadeias, ofuscação de números, renomeação de variáveis, código autodefensivo/antiadulteração, bloqueio de domínio, acesso a propriedades calculadas, codificação multicamada e cifragem XOR. Cada técnica inclui padrões de correspondência detalhados adaptados a várias linguagens de programação.
  • Suporte multilingue e multiformato: Deteta automaticamente a linguagem de programação (JavaScript, Python, PHP, Ruby, Java, C#, PowerShell) e o tipo de ficheiro (PHP, XML, HTML, JSON, YAML, Terraform) a partir do conteúdo do código. A correspondência de padrões adapta-se aos idiomas de ofuscação específicos da linguagem, garantindo deteção precisa quer analise scripts web, saídas de linguagens compiladas ou ficheiros de configuração. Toda a correspondência é ajustada aos padrões de ofuscação próprios de cada linguagem.
  • Pontuação de confiança e classificação de gravidade: Cada deteção inclui uma pontuação de confiança de 0-100 % baseada na densidade de evidência e na qualidade da correspondência. As técnicas são classificadas por gravidade (informação, aviso, crítica) para ajudar a priorizar a remediação. A pontuação global de ofuscação (0-100) e o nível de resumo (Nenhuma → Extrema) fornecem uma avaliação imediata do estado de proteção do código, com detalhes por categoria de técnica.
  • Evidência acionável e recomendações: Cada técnica detetada inclui excertos de evidência do código correspondente que mostram exatamente onde a ofuscação foi encontrada, além de recomendações acionáveis para desofuscação. A evidência é extraída do contexto em torno das correspondências, mostrando a estrutura do código circundante. As recomendações ligam a ferramentas e técnicas específicas de desofuscação para cada padrão detetado, oferecendo um caminho de remediação claro.

O que é ofuscação de código?

A ofuscação de código é a prática deliberada de transformar código-fonte ou binário numa forma funcionalmente idêntica mas difícil de ler, compreender ou fazer engenharia inversa por humanos. As técnicas de ofuscação vão desde a simples renomeação de variáveis (mudar nomes significativos como calculateTotal para a ou _0x1234 ) até transformações complexas do fluxo de controlo que reestruturam toda a lógica do programa. Embora existam usos legítimos (proteger propriedade intelectual, impedir adulteração), a ofuscação é também uma técnica comummente usada por autores de malware para escapar à deteção por ferramentas e analistas de segurança. O kit de deteção de ofuscação identifica 17 técnicas distintas em oito categorias.

Como funciona o motor de deteção

  1. Deteção de linguagem — O motor analisa primeiro o código para detetar a linguagem de programação (JavaScript, Python, PHP, Ruby, Java, C#, PowerShell) e o tipo de ficheiro (PHP, XML, HTML, JSON, YAML). A deteção de linguagem permite correspondência de padrões específica da linguagem para resultados mais precisos.
  2. Análise por padrões — O código é analisado segundo 17 definições de técnicas, cada uma com vários padrões regex. Estes padrões são concebidos para detetar assinaturas de ofuscação específicas, como chamadas eval com argumentos longos, sequências de escape hex/Unicode, chamadas à API Base64, o formato Dean Edwards Packer, padrões de renomeação de variáveis e indicadores anti-análise.
  3. Recolha de evidência contextual — Além da simples correspondência de padrões, o motor recolhe evidência contextual examinando a estrutura do código em torno das correspondências. Por exemplo, a deteção de eval recolhe as linhas de código circundantes, a deteção de codificação hex conta a densidade total de escapes e a análise de renomeação de variáveis procura declarações de variáveis curtas de alta densidade em todo o código.
  4. Pontuação de confiança e classificação — Cada técnica detetada recebe uma pontuação de confiança de 0-100 % com base na quantidade de evidência e na qualidade da correspondência. As técnicas são classificadas por gravidade (informação, aviso, crítica) segundo o seu impacto de ofuscação. A pontuação global é normalizada para 0-100 e mapeada para um resumo de cinco níveis (Nenhuma, Mínima, Moderada, Forte, Extrema).

Categorias de ofuscação comuns

  • Empacotamento: Comprime e codifica toda a carga de código num formato mais pequeno que é descodificado em tempo de execução. O Dean Edwards Packer é o exemplo mais conhecido. O código empacotado é tipicamente 30-70 % mais pequeno do que o original, mas totalmente ilegível sem desempacotar.
  • Codificação: Transforma literais de cadeia e dados em representações codificadas (hex, Unicode, Base64, Base85) que são descodificadas em tempo de execução. A codificação multicamada aplica várias passagens de codificação, exigindo descodificação iterativa para revelar o conteúdo original.
  • Fluxo de controlo: Reestrutura o fluxo do programa com técnicas como a execução dinâmica baseada em eval, predicados opacos (condições sempre verdadeiras ou sempre falsas) e achatamento do fluxo de controlo (converter todos os ramos num despachante baseado em switch).
  • Ofuscação de cadeias: Oculta literais de cadeia através de substituição baseada em arrays (cadeias guardadas em arrays de pesquisa acedidos por índice), concatenação dividida (cadeias fragmentadas) e acesso a propriedades calculadas (notação de parênteses retos com chaves codificadas).
  • Anti-análise: Deteta e responde a ferramentas de depuração, modificação do código ou ambientes de execução inesperados. Inclui código autodefensivo que altera o comportamento quando é detetada adulteração e bloqueio de domínio que restringe a execução a nomes de host específicos.

Privacidade e segurança

Esta ferramenta é executada inteiramente no seu navegador com JavaScript do lado do cliente. O seu código, ficheiros carregados e resultados da análise nunca são enviados para qualquer servidor, armazenados em qualquer base de dados ou transmitidos pela rede. Toda a computação do motor de deteção, correspondência de padrões, pontuação de confiança e geração de relatório é executada localmente no seu dispositivo. Não há chamadas a API, rastreamento analítico, cookies ou recolha de dados de qualquer tipo. Isto torna-a totalmente segura para analisar código proprietário, amostras de malware ou dados sensíveis de investigação de segurança.

Perguntas frequentes

O kit de deteção de ofuscação deteta 17 técnicas em 8 categorias: empacotamento (Dean Edwards Packer), codificação (hex, Unicode, Base64, XOR, multicamada/aninhada), fluxo de controlo (eval/execução dinâmica, predicados opacos, achatamento do fluxo de controlo), injeção de código morto, ofuscação de cadeias (substituição baseada em arrays, divisão/concatenação de cadeias, acesso a propriedades calculadas), renomeação (minificação de nomes de variáveis), anti-análise (código autodefensivo/antiadulteração, bloqueio de domínio/verificações de ambiente) e outros padrões.

O kit deteta automaticamente JavaScript, Python, PHP, Ruby, Java, C# e PowerShell. A deteção de linguagem permite correspondência de padrões específica da linguagem para resultados mais precisos. Os padrões de deteção gerais funcionam em todas as linguagens.

A pontuação global (0-100) é calculada a partir do número e da gravidade das técnicas detetadas. As técnicas críticas contribuem com até 30 pontos, as de aviso com até 15 e as informativas com até 5, cada uma ponderada pela confiança. A pontuação corresponde a: Nenhuma (0), Mínima (1-19), Moderada (20-44), Forte (45-69), Extrema (70+).

Padrões simples como chamadas a eval, escapes hex/Unicode e chamadas à API Base64 têm alta precisão. Padrões complexos podem ter falsos positivos ocasionais em código legítimo. Cada deteção inclui uma pontuação de confiança (0-100 %) para que possa priorizar os resultados de alta confiança.

Sim — clique em "Carregar ficheiro" para mudar para o modo de ficheiro. Suporta ficheiros .js, .ts, .py, .php, .rb, .java, .cs, .ps1, .html, .json, .xml e .txt. Os ficheiros são lidos inteiramente no seu navegador e nunca são enviados para qualquer servidor.

A minificação reduz o tamanho do código removendo espaços em branco e encurtando nomes de variáveis, mantendo a estrutura clara. A ofuscação torna deliberadamente o código mais difícil de compreender através de codificação, cifragem e reestruturação do fluxo de controlo. Este kit foca-se em detetar a verdadeira ofuscação para além da minificação padrão.

Pontuações acima de 80 % indicam correspondências fortes e inequívocas. Pontuações entre 50 % e 80 % indicam evidência moderada com potencial de falsos positivos. Pontuações abaixo de 50 % indicam evidência fraca que requer verificação manual. Para técnicas de gravidade crítica, mesmo uma confiança moderada merece investigação.

Com certeza. O kit é executado inteiramente no seu navegador com JavaScript do lado do cliente. O seu código, ficheiros carregados e resultados da análise nunca são enviados para qualquer servidor. Todos os cálculos são executados localmente no seu dispositivo, sem recolha de dados.

Sim — 100 % gratuito, sem cadastro, sem conta e sem limites de uso. Analise tantas amostras de código quantas precisar, sem planos premium ou custos ocultos.