Pular para o conteúdo
Aback Tools Logo

Desobfuscador e Limpador de Batch

Detete e reverta automaticamente a obfuscação de ficheiros batch. Identifica escape com circunflexo (continuações de linha com ^ e escape de caracteres especiais), operações de subcadeia com %variable% (%var:~n,m%), análise de tokens em ciclos for /f, padrões de expansão atrasada (!var!), caracteres Unicode invisíveis, modificadores de expansão %%~ obfuscados (%%~ni, %%~ff, %%~xf) e obfuscação aritmética com SET /A. Inclui saída batch limpa gerada automaticamente. Grátis, privado e sem cadastro.

Batch Deobfuscator & Cleaner

Detect and reverse batch file obfuscation techniques. Automatically identifies caret escaping (^), %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation with automatic code cleaning.

Examples:

Paste batch file code above and click Analyze Batch Code to detect obfuscation patterns. The tool identifies caret escaping, %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation. Auto-generated cleaned batch output is provided.

Funcionalidades

  • 7 detetores de técnicas de obfuscação de batch: deteta automaticamente escape com circunflexo (^ para continuação de linha e escape de caracteres), operações de subcadeia com %variable% (%var:~n,m%), análise de tokens em ciclos for /f com expansão de variáveis, padrões de expansão atrasada (!var!), caracteres Unicode invisíveis ou de largura zero injetados em ficheiros batch, modificadores de expansão %%~ obfuscados (%%~ni, %%~ff, %%~xf) e obfuscação aritmética com SET /A. Cada detetor usa correspondência de padrões consciente da sintaxe CMD do Windows.
  • Deteção de indicadores e visualização da análise: cada deteção mostra o indicador de obfuscação original ao lado de uma análise que explica o que significa e como funciona. As continuações com circunflexo são identificadas com contagens exatas, as operações de subcadeia são analisadas com parâmetros de início e comprimento, os ciclos for /f são detetados com o uso de tokens e as variáveis de expansão atrasada são resolvidas para os seus equivalentes %variable%.
  • Saída de código batch limpa automaticamente com estatísticas: veja o seu ficheiro batch com todos os artefactos de obfuscação limpos automaticamente. Os caracteres Unicode invisíveis são removidos, as continuações com circunflexo são unidas e o código é reformatado para melhor legibilidade. Cada deteção recebe uma classificação de confiança com cartões de indicadores codificados por cores. As estatísticas de limpeza mostram exatamente quantos circunflexos foram removidos, quantos caracteres invisíveis foram eliminados e quantos ciclos foram detetados.
  • 100% local no navegador e privado: toda a desobfuscação de batch é executada inteiramente no seu navegador. O código do seu ficheiro batch, todos os indicadores detetados, os resultados da análise e a saída limpa nunca saem do seu dispositivo. Sem envios para servidores, sem chamadas a API, sem armazenamento de dados e sem rastreamento. Totalmente seguro para analisar scripts batch proprietários ou sensíveis, incluindo scripts de implementação e fluxos de automatização.

Casos de uso

  • Análise de scripts batch maliciosos: analise ficheiros batch suspeitos à procura da obfuscação usada por malware, droppers e LOLBins. Os scripts batch maliciosos usam frequentemente muito escape com circunflexo para ocultar comandos, truques de subcadeia com %variable% para construir payloads dinamicamente, ciclos for /f para analisar dados codificados e expansão atrasada para evadir a análise estática. Esta ferramenta revela os comandos ocultos e limpa o código para análise.
  • Pentesting e operações de Red Team: desobfusque payloads batch encontrados durante testes de intrusão e exercícios de Red Team. Muitos frameworks de testes de intrusão e payloads de acesso inicial usam scripts batch obfuscados com escape com circunflexo, aritmética set /a e expansão atrasada para evadir EDR e antivírus. Limpe o código para perceber que comandos estão a ser executados nos sistemas alvo.
  • Engenharia reversa de código batch obfuscado: compreenda e faça engenharia reversa de ficheiros batch que foram obfuscados para ocultar o seu verdadeiro propósito. Revele comandos ocultos por trás do escape com circunflexo, descodifique construções de subcadeia com %variable% que formam cadeias carácter a carácter e expanda ciclos for /f para compreender os dados realmente processados. Todo o processamento é feito localmente no seu navegador.
  • Manutenção e auditoria de scripts batch legados: ao manter ou auditar scripts batch legados, limpe código obfuscado ou mal formatado para compreender o que o script realmente faz. Remova o escape com circunflexo desnecessário que torna os scripts ilegíveis, resolva operações complexas de subcadeia com %variable% e reformate o código para melhor manutenibilidade e colaboração em equipa.
  • Ferramenta didática sobre técnicas de obfuscação de batch: aprenda como funcionam as técnicas de obfuscação de ficheiros batch vendo exemplos reais descodificados. Compreenda como o escape com circunflexo pode ocultar comandos por várias linhas, como as subcadeias %variable% podem construir cadeias dinamicamente, como os ciclos for /f analisam e extraem dados e como a expansão atrasada (!var!) permite padrões avançados mas obfuscados de programação batch.
  • Resposta a incidentes e análise forense: durante a resposta a incidentes em sistemas Windows comprometidos, analise scripts batch, scripts de início de sessão, scripts de arranque e comandos de tarefas agendadas à procura de obfuscação oculta. Identifique caracteres Unicode invisíveis que podem esconder intenções maliciosas em ficheiros batch aparentemente normais e revele os comandos reais executados durante a cronologia do incidente.

Perguntas frequentes

A ferramenta deteta sete padrões comuns de obfuscação em ficheiros batch: escape com circunflexo (^) para continuar linhas e escapar caracteres; operações de subcadeia com %variable% (%var:~deslocamento,comprimento%); análise de tokens em ciclos for /f; padrões de expansão atrasada (!var!); caracteres Unicode invisíveis ou de largura zero; modificadores de expansão %%~ obfuscados (%%~ni, %%~ff); e obfuscação aritmética com SET /A.

Nos ficheiros batch, o circunflexo (^) no fim de uma linha continua o comando na linha seguinte, o que permite aos atacantes dividir comandos por várias linhas. Um circunflexo antes de caracteres especiais (^|, ^&, ^<, ^>) escapa-os. O detetor encontra ambos os padrões e remove-os na saída limpa.

As operações de subcadeia em batch usam %variable:~início,comprimento% para extrair partes de uma variável. Na obfuscação, constroem cadeias carácter a carácter a partir de uma variável longa para ocultar pontos de acesso de API ou comandos. O detetor identifica estes padrões e mostra os parâmetros de extração.

A saída limpa mostra o seu ficheiro batch com todos os artefactos de obfuscação removidos: caracteres invisíveis eliminados, continuações com circunflexo unidas e anotações de cabeçalho adicionadas. O código limpo revela a verdadeira estrutura do ficheiro batch sem camadas de obfuscação.

Não. Esta ferramenta faz análise estática e não consegue resolver valores de variáveis construídos dinamicamente nem expandir ciclos for /f que analisam a saída de comandos externos. Também não consegue lidar com cadeias CALL, destinos GOTO ou scripts que usam obfuscação condicional em tempo de execução. A obfuscação avançada exige análise dinâmica num ambiente isolado.

A expansão atrasada (!var!) é expandida em tempo de execução, e não em tempo de análise, refletindo atualizações de variáveis dentro de ciclos e blocos de código. Na obfuscação, a expansão atrasada permite construir cadeias dinamicamente dentro de ciclos for, construindo payloads carácter a carácter.

Caracteres Unicode invisíveis como espaços de largura zero (U+200B) e marcas de ordem de bytes (U+FEFF) podem ser incorporados em ficheiros batch para ocultar conteúdo de uma inspeção casual. São invisíveis nos editores de texto, mas o CMD.EXE continua a processá-los. O detetor identifica todos esses caracteres e remove-os.

Absolutamente. O Desobfuscador de Batch funciona inteiramente no seu navegador. O seu código batch, os indicadores e a saída limpa nunca saem do seu dispositivo. Sem envios para servidores, sem chamadas a API e sem recolha de dados. Seguro para analisar scripts proprietários ou amostras de malware.

Executar um ficheiro batch obfuscado executa todos os comandos, incluindo os potencialmente maliciosos. Esta ferramenta faz análise estática sem executar qualquer código, revelando a estrutura oculta e as técnicas de obfuscação sem risco. Para análise dinâmica, execute o ficheiro num ambiente isolado.

Sim - 100% grátis, sem cadastro, sem conta e sem limites de utilização. Analise quantos ficheiros batch precisar, tantas vezes quantas quiser. Não há níveis premium, custos ocultos nem limites de frequência.