Pular para o conteúdo
Aback Tools Logo

Detector de padrão de arquivo suspeito

Carregue qualquer arquivo para verificar padrões suspeitos comumente usados ​​na distribuição de malware e ataques baseados em arquivos. Nosso detector de padrão de arquivo suspeito verifica: extensões duplas (detectando arquivos mascarados como document.pdf.exe), caracteres de substituição bidirecional Unicode (todos os 11 caracteres de controle bidi, incluindo U + 202E RIGHT-TO-LEFT OVERRIDE que pode fazer um arquivo aparecer como um tipo diferente), caracteres invisíveis de largura zero usados para criar nomes de arquivos visualmente idênticos, análise de entropia de Shannon para identificar cargas criptografadas ou compactadas (com limites configuráveis para aviso em 6,5 bits/byte e crítico em 7,5) e dados ocultos anexados após marcadores de fim de arquivo conhecidos para formatos PNG (IEND), JPEG (EOI 0xFF 0xD9), PDF (%%EOF), ZIP (fim do diretório central) e GIF (0x3B). Cada padrão detectado é classificado por gravidade (informação, aviso, crítico) com explicações detalhadas, e a ferramenta fornece uma avaliação geral de risco de arquivo. Todo o processamento é executado inteiramente no seu navegador - nada é carregado em nenhum servidor. De uso gratuito, sem necessidade de inscrição.

Suspicious File Pattern Detector

Upload any file to scan for suspicious patterns commonly used in malware distribution and file-based attacks. Checks for double extensions, Unicode bidi overrides, zero-width characters, high entropy (encrypted/packed payloads), and hidden data appended after end-of-file markers - all processed locally in your browser.

Drop any file here or click to browse

Supports any file type - up to 100 MB. All processing is done locally.

How Pattern Detection Works

This tool scans both the filename and file content for suspicious indicators. Filename analysis checks for double extensions (e.g., document.pdf.exe), Unicode bidirectional override characters that can make filenames appear as a different type, and zero-width invisible characters used to create visually identical but distinct filenames. Content analysis calculates Shannon entropy to detect encrypted or packed payloads, and searches for hidden data appended after known end-of-file markers (IEND for PNG, %%EOF for PDF, end-of-central-directory for ZIP, and more). All processing is done locally in your browser - no data is uploaded anywhere.

Sobre

  • O que são padrões de arquivos suspeitos? Padrões de arquivos suspeitos são indicadores no nome ou conteúdo de um arquivo que sugerem que ele pode ser malicioso ou adulterado. Os invasores geralmente usam técnicas como extensões duplas (invoice.pdf.exe, onde o arquivo é na verdade um executável), caracteres de substituição bidirecionais Unicode (que podem reverter a exibição de um nome de arquivo para ocultar a extensão real) e dados ocultos anexados após limites legítimos do arquivo. Esses padrões raramente são vistos em arquivos legítimos e são fortes indicadores de intenções maliciosas.
  • Como funciona o mascaramento de extensão dupla Os ataques de extensão dupla funcionam explorando padrões do sistema operacional que ocultam extensões de arquivo conhecidas. Um arquivo chamado document.pdf.exe aparece no Windows como "document.pdf" porque a extensão.exe está oculta. A ferramenta detecta isso verificando se o nome do arquivo tem o padrão [extensão_segura].[extensão_perigosa] - verificando um banco de dados de tipos de documentos seguros conhecidos (.pdf, .docx, .jpg, etc.) emparelhados com tipos executáveis ​​perigosos (.exe, .bat, .vbs, .ps1, etc.). Esta é uma das técnicas de distribuição de malware mais comuns em campanhas de phishing.
  • Como funciona a detecção de substituição bidi Unicode Os caracteres de substituição bidirecional (bidi) Unicode, especialmente U+202E RIGHT-TO-LEFT OVERRIDE, podem reverter a ordem de exibição dos caracteres em um nome de arquivo. Um arquivo chamado "doc\u202Ecod.exe" é exibido como "doc.exe.doc" na maioria dos sistemas porque a substituição RTL reverte tudo depois dele. A ferramenta verifica especificamente todos os 11 caracteres de controle bidi Unicode, lista cada um encontrado com seu ponto de código Unicode e nome oficial e mostra a representação real (não ofuscada) do nome do arquivo para que você possa ver a verdadeira extensão.
  • O que a análise de entropia nos diz? A entropia de Shannon mede a aleatoriedade ou imprevisibilidade dos dados. Arquivos normais têm faixas de entropia previsíveis: arquivos de texto têm em média 4-5 bits/byte, arquivos compactados 5-6,5 e dados criptografados ou adequadamente aleatórios se aproximam de 8 bits/byte. Os autores de malware geralmente empacotam ou criptografam suas cargas para evitar a detecção baseada em assinaturas, o que resulta em regiões de entropia muito alta. A ferramenta analisa múltiplas regiões do arquivo (início, meio e fim) para capturar empacotamento parcial e fornece o maior valor de entropia detectado com contexto apropriado.

Perguntas frequentes

A ferramenta aceita qualquer tipo de arquivo de até 100 MB. A análise de nome de arquivo (extensões duplas, caracteres Unicode bidi, caracteres de largura zero) funciona em todos os arquivos, independentemente do tipo. A análise de conteúdo - cálculo de entropia e detecção de dados ocultos após EOF - funciona nos dados binários do arquivo e possui marcadores EOF especiais para PNG, JPEG, PDF, ZIP (e formatos baseados em ZIP como DOCX/XLSX/PPTX) e arquivos GIF. Para outros formatos, é realizada uma análise genérica de trailing padding.

Não. Esta ferramenta detecta padrões suspeitos específicos comumente usados ​​na distribuição de malware e ataques baseados em arquivos - não é um scanner antivírus abrangente. Ele se concentra em: técnicas de ofuscação de nome de arquivo (extensões duplas, substituições bidi Unicode), anomalias de entropia que sugerem conteúdo criptografado/compactado e dados ocultos anexados após limites de arquivos legítimos. Ele não detecta vírus, worms, trojans por assinatura ou explorações de dia zero. Use-o como uma ferramenta de triagem de primeira linha em combinação com um software antivírus adequado.

Uma extensão dupla ocorre quando um nome de arquivo contém duas extensões de arquivo, como "invoice.pdf.exe" ou "photo.jpg.js". Isso é suspeito porque os sistemas operacionais (especialmente o Windows) ocultam extensões de arquivo conhecidas por padrão, então "invoice.pdf.exe" é exibido como "invoice.pdf" - fazendo com que um arquivo executável pareça um PDF. Esta é uma das técnicas mais comuns usadas em campanhas de phishing para induzir os usuários a abrir arquivos maliciosos. A ferramenta detecta esse padrão verificando se uma extensão conhecidamente segura é seguida por uma extensão conhecidamente perigosa.

Os caracteres de substituição bidirecionais Unicode (bidi) são caracteres especiais de controle Unicode que alteram a direção do texto dos caracteres que os seguem. O mais perigoso é U+202E RIGHT-TO-LEFT OVERRIDE, que inverte a ordem de exibição dos caracteres subsequentes. Um invasor pode nomear um arquivo como "doc\u202Eexe.pdf" - a substituição RTL inverte "exe.pdf" para ser exibido como "fdp.exe", fazendo parecer que o arquivo é um PDF quando na verdade é um executável. A ferramenta detecta todos os 11 caracteres de controle bidi Unicode e mostra o nome do arquivo real inalterado.

A entropia de Shannon é calculada analisando a distribuição de frequência dos valores de bytes em uma amostra de dados. O resultado varia de 0 a 8 bits por byte. Arquivos de texto simples normalmente têm entropia em torno de 4-5 bits/byte. Os dados compactados ou compactados variam de 5 a 6,5. Valores acima de 6,5 bits/byte são sinalizados como suspeitos porque sugerem conteúdo criptografado ou compactado corretamente, o que é consistente com malware que tenta escapar da detecção de assinatura. Valores acima de 7,5 são sinalizados como críticos, pois indicam fortemente cargas criptografadas. A ferramenta faz amostras de três regiões (início, meio, fim) para capturar arquivos parcialmente compactados.

Muitos formatos de arquivo têm marcadores de fim de arquivo (EOF) bem definidos que sinalizam onde os dados do arquivo terminam - por exemplo, IEND em PNG, %%EOF em PDF ou 0xFF 0xD9 em JPEG. Se existirem dados após esses marcadores, eles não fazem parte do arquivo original e provavelmente foram anexados. Os invasores usam essa técnica (uma forma de esteganografia) para ocultar dados ou cargas maliciosas em arquivos que, de outra forma, pareceriam legítimos. A ferramenta procura marcadores EOF conhecidos para formatos comuns e sinaliza quaisquer dados encontrados além deles, analisando os dados anexados em busca de entropia, texto imprimível ou assinaturas de código executável.

Não - absolutamente não. Toda a detecção de padrões é executada inteiramente no seu navegador usando a API File. Seus arquivos são lidos localmente e nunca saem do seu dispositivo. Nenhum dado é carregado, registrado, armazenado ou transmitido em qualquer lugar. Esta é uma ferramenta 100% cliente.

A ferramenta aceita arquivos de até 100 MB. Para análise de conteúdo, apenas o primeiro 1 MB do arquivo é amostrado para cálculo de entropia e análise EOF para garantir processamento rápido. A análise do nome do arquivo funciona instantaneamente, independentemente do tamanho do arquivo.

Sim - 100% grátis, para sempre. Sem inscrição, sem conta, sem nível premium, sem limites de uso. Digitalize quantos arquivos você precisar. Todo o processamento é feito localmente em seu navegador, sem uploads de servidor.