Перейти к содержимому
Aback Tools Logo

Деобфускатор и очиститель batch-файлов

Автоматически обнаруживайте и снимайте обфускацию batch-файлов. Инструмент выявляет экранирование кареткой (продолжения строк с ^ и экранирование спецсимволов), операции с подстроками %variable% (%var:~n,m%), разбор токенов в циклах for /f, шаблоны отложенного раскрытия (!var!), невидимые символы Unicode, обфусцированные модификаторы раскрытия %%~ (%%~ni, %%~ff, %%~xf) и арифметическую обфускацию SET /A. Включён автоматически сформированный очищенный batch-вывод. Бесплатно, приватно и без регистрации.

Batch Deobfuscator & Cleaner

Detect and reverse batch file obfuscation techniques. Automatically identifies caret escaping (^), %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation with automatic code cleaning.

Examples:

Paste batch file code above and click Analyze Batch Code to detect obfuscation patterns. The tool identifies caret escaping, %variable% substring operations, for /f loop parsing, delayed expansion (!var!), invisible Unicode characters, obfuscated %%~ expansion modifiers, and SET /A arithmetic obfuscation. Auto-generated cleaned batch output is provided.

Возможности

  • 7 детекторов техник обфускации batch: автоматически обнаруживает экранирование кареткой (^ для продолжения строк и экранирования символов), операции с подстроками %variable% (%var:~n,m%), разбор токенов в циклах for /f с раскрытием переменных, шаблоны отложенного раскрытия (!var!), внедрённые в batch-файлы невидимые или нулевой ширины символы Unicode, обфусцированные модификаторы раскрытия %%~ (%%~ni, %%~ff, %%~xf) и арифметическую обфускацию SET /A. Каждый детектор использует сопоставление шаблонов с учётом синтаксиса Windows CMD.
  • Обнаружение индикаторов и отображение анализа: каждая находка показывает исходный индикатор обфускации рядом с анализом, объясняющим его смысл и работу. Продолжения с кареткой определяются с точными счётчиками, операции с подстроками анализируются с параметрами начала и длины, циклы for /f обнаруживаются с использованием токенов, а переменные отложенного раскрытия приводятся к их эквивалентам %variable%.
  • Автоматически очищенный вывод batch-кода со статистикой: просматривайте свой batch-файл со всеми автоматически очищенными артефактами обфускации. Невидимые символы Unicode удаляются, продолжения с кареткой соединяются, а код переформатируется для читаемости. Каждая находка получает оценку достоверности с цветными карточками индикаторов. Статистика очистки показывает, сколько кареток удалено, невидимых символов вырезано и циклов обнаружено.
  • 100 % локально в браузере и приватно: вся деобфускация batch полностью выполняется в вашем браузере. Код вашего batch-файла, все обнаруженные индикаторы, результаты анализа и очищенный вывод никогда не покидают устройство. Без загрузок на сервер, обращений к API, хранения данных и отслеживания. Полностью безопасно для анализа проприетарных или чувствительных batch-скриптов, включая скрипты развёртывания и сценарии автоматизации.

Сценарии использования

  • Анализ вредоносных batch-скриптов: анализируйте подозрительные batch-файлы на предмет обфускации, применяемой вредоносным ПО, дропперами и LOLBins. Вредоносные batch-скрипты часто используют обильное экранирование кареткой для сокрытия команд, приёмы с подстроками %variable% для динамического построения нагрузок, циклы for /f для разбора закодированных данных и отложенное раскрытие для обхода статического анализа. Инструмент раскрывает скрытые команды и очищает код для анализа.
  • Пентест и операции Red Team: деобфусцируйте batch-нагрузки, встречающиеся при тестировании на проникновение и в операциях Red Team. Многие фреймворки пентеста и нагрузки первоначального доступа используют обфусцированные batch-скрипты с экранированием кареткой, арифметикой set /a и отложенным раскрытием для обхода EDR и антивирусов. Очистите код, чтобы понять, какие команды выполняются на целевых системах.
  • Обратная разработка обфусцированного batch-кода: понимайте и реконструируйте batch-файлы, обфусцированные для сокрытия истинного назначения. Раскрывайте скрытые команды за экранированием кареткой, декодируйте конструкции подстрок %variable%, собирающие строки посимвольно, и раскрывайте циклы for /f, чтобы понять фактически обрабатываемые данные. Вся обработка выполняется локально в браузере.
  • Поддержка и аудит legacy batch-скриптов: при сопровождении или аудите старых batch-скриптов очищайте обфусцированный или плохо отформатированный код, чтобы понять, что скрипт действительно делает. Удаляйте лишнее экранирование кареткой, делающее скрипты нечитаемыми, разбирайте сложные операции с подстроками %variable% и переформатируйте код для удобства сопровождения и командной работы.
  • Учебный инструмент по техникам обфускации batch: узнайте, как работают техники обфускации batch-файлов, на реальных декодированных примерах. Поймите, как экранирование кареткой скрывает команды в нескольких строках, как подстроки %variable% строят строки динамически, как циклы for /f разбирают и извлекают данные и как отложенное раскрытие (!var!) позволяет применять продвинутые, но обфусцированные приёмы программирования batch.
  • Реагирование на инциденты и форензика: при реагировании на инциденты на скомпрометированных системах Windows анализируйте batch-скрипты, скрипты входа, скрипты запуска и команды плановых заданий на скрытую обфускацию. Выявляйте невидимые символы Unicode, которые могут скрывать вредоносные намерения в обычных на вид batch-файлах, и раскрывайте реальные команды, выполненные в ходе инцидента.

Часто задаваемые вопросы

Инструмент обнаруживает семь распространённых шаблонов обфускации batch-файлов: экранирование кареткой (^) для продолжения строк и экранирования символов; операции с подстроками %variable% (%var:~смещение,длина%); разбор токенов в циклах for /f; шаблоны отложенного раскрытия (!var!); невидимые или нулевой ширины символы Unicode; обфусцированные модификаторы раскрытия %%~ (%%~ni, %%~ff); и арифметическую обфускацию SET /A.

В batch-файлах каретка (^) в конце строки продолжает команду на следующей строке, что позволяет злоумышленникам разбивать команды на несколько строк. Каретка перед спецсимволами (^|, ^&, ^<, ^>) экранирует их. Детектор находит оба шаблона и удаляет их в очищенном выводе.

Операции с подстроками в batch используют %variable:~начало,длина% для извлечения частей переменной. При обфускации так посимвольно строят строки из длинной переменной, чтобы скрыть конечные точки API или команды. Детектор выявляет эти шаблоны и показывает параметры извлечения.

Очищенный вывод показывает ваш batch-файл со всеми удалёнными артефактами обфускации: невидимые символы удалены, продолжения с кареткой соединены, добавлены заголовочные аннотации. Очищенный код раскрывает истинную структуру batch-файла без слоёв обфускации.

Нет. Инструмент выполняет статический анализ и не может разрешить динамически построенные значения переменных или раскрыть циклы for /f, разбирающие вывод внешних команд. Он также не справляется с цепочками CALL, целями GOTO и скриптами с условной обфускацией во время выполнения. Для продвинутой обфускации нужен динамический анализ в изолированной среде.

Отложенное раскрытие (!var!) выполняется во время исполнения, а не во время разбора, отражая изменения переменных внутри циклов и блоков кода. При обфускации оно позволяет динамически строить строки внутри циклов for, собирая полезную нагрузку посимвольно.

Невидимые символы Unicode, например пробелы нулевой ширины (U+200B) и метки порядка байтов (U+FEFF), можно внедрять в batch-файлы, чтобы скрыть содержимое от поверхностного просмотра. В текстовых редакторах они невидимы, но CMD.EXE их всё равно обрабатывает. Детектор выявляет все такие символы и удаляет их.

Безусловно. Деобфускатор batch-файлов работает полностью в вашем браузере. Ваш batch-код, индикаторы и очищенный вывод никогда не покидают устройство. Без загрузок на сервер, без обращений к API и без сбора данных. Безопасно для анализа проприетарных скриптов или образцов вредоносного ПО.

Запуск обфусцированного batch-файла выполняет все команды, включая потенциально вредоносные. Этот инструмент выполняет статический анализ без исполнения кода, показывая скрытую структуру и техники обфускации без риска. Для динамического анализа запускайте файл в изолированной среде.

Да - 100 % бесплатно, без регистрации, без аккаунта и без ограничений по использованию. Анализируйте столько batch-файлов, сколько нужно, сколько угодно раз. Нет платных тарифов, скрытых платежей и ограничений частоты.