Перейти к содержимому
Aback Tools Logo

Декодер маппинга ConfuserEx для .NET

Автоматически обнаруживайте и декодируйте шаблоны обфускации ConfuserEx в .NET-коде. Инструмент выявляет шифрование констант, переименованные символы, кодирование строк, маркеры anti-tamper, обфускацию потока управления, шаблоны anti-debug, вызовы через прокси и защиту ресурсов. Каждое обнаружение включает оценку достоверности, номера строк исходного кода и контекст кода. Бесплатно, конфиденциально и без регистрации.

.NET ConfuserEx Mapping Decoder

Detect and decode ConfuserEx obfuscation patterns in .NET code. Automatically identifies constant encryption, anti-tamper markers, renamed symbols, string encoding, control flow obfuscation, resource protection, anti-debug patterns, and proxy call invocations with confidence ratings and source context.

Examples:

Paste .NET code above and click Analyze .NET Code to detect ConfuserEx obfuscation patterns. The tool identifies constant encryption, string encoding, renamed symbols, anti-tamper markers, control flow obfuscation, anti-debug patterns, proxy call invocations, and resource protection. Try loading an example to see how it works!

Возможности

  • 8 детекторов техник ConfuserEx: Автоматически обнаруживает шифрование констант (закодированные целые/hex-значения), маркеры anti-tamper (Module.Resolve, ResourceManager), переименованные символы (короткие или шестнадцатеричные идентификаторы), кодирование строк (Base64, массивы char, XOR-байтовые шаблоны), обфускацию потока управления (диспетчеры switch), защиту ресурсов (GetManifestResource), шаблоны anti-debug (Debugger.IsAttached) и вызовы через прокси (MethodInfo.Invoke).
  • Отображение закодированного значения и результата декодирования: Каждое обнаружение показывает исходное закодированное значение или индикатор обфускации рядом с результатом декодирования или анализом в удобных карточках. Hex-константы декодируются, строки Base64 автоматически расшифровываются, раскрывая скрытые URL и конфигурации, а шаблоны ConfuserEx определяются по типу техники.
  • Аннотированный код с оценкой достоверности: Просматривайте .NET-код с встроенными пометками каждой обнаруженной точки обфускации. Каждое обнаружение получает оценку достоверности от 1 до 5 с номерами строк исходника и окружающим контекстом. Аннотированный вид помогает быстро находить и понимать каждую технику обфускации в коде.
  • 100 % локально в браузере и конфиденциально: Вся деобфускация ConfuserEx выполняется полностью в браузере. Ваш .NET-код, все обнаруженные индикаторы, декодированные значения и результаты анализа никогда не покидают устройство. Без загрузок на сервер, без вызовов API, без хранения данных и без отслеживания. Полностью безопасно для анализа проприетарного или чувствительного .NET-кода.

Сценарии использования

  • Анализ безопасности .NET-вредоносов под защитой ConfuserEx: Анализируйте образцы .NET-вредоносов, защищённых ConfuserEx, обнаруживая и декодируя шаблоны обфускации. Многие семейства .NET-вредоносов используют ConfuserEx, чтобы скрыть URL C2-серверов, строки конфигурации и механизмы доставки полезной нагрузки от инструментов статического анализа и исследователей безопасности.
  • Анализ CrackMe и CTF-задач на .NET: Обратная разработка .NET CrackMe-задач и CTF-бинарников с обфускацией ConfuserEx. Определяйте ключи шифрования констант, декодируйте скрытые строки и прослеживайте переименованные символы, чтобы понять схему защиты и найти уязвимости.
  • Деобфускация коммерческого ПО под защитой ConfuserEx: Исследователи безопасности и пентестеры анализируют защищённые ConfuserEx .NET-приложения, чтобы понять слои обфускации, извлечь API-эндпоинты и выявить потенциальные слабые места в проприетарном .NET-ПО.
  • Аудит безопасности цепочки поставок .NET: При аудите безопасности .NET-проектов проверяйте сторонние сборки и пакеты NuGet на индикаторы обфускации ConfuserEx. Выявляйте зависимости, использующие шифрование констант, переименованные символы или защиту anti-tamper, — возможные признаки вмешательства или вредоносных намерений.
  • Обучающий инструмент по техникам обфускации .NET: Узнайте, как работают техники обфускации ConfuserEx, на реальных декодированных примерах. Разберитесь в шифровании констант, кодировании строк, выравнивании потока управления и переименовании символов, которые использует один из самых популярных обфускаторов .NET.
  • Криминалистический анализ скомпрометированных .NET-систем: При реагировании на инциденты в скомпрометированных .NET-системах анализируйте декомпилированные сборки на скрытые URL обратного подключения, эндпоинты утечки данных или закодированные shell-команды, которые злоумышленники защищают техниками обфускации ConfuserEx.

Часто задаваемые вопросы

Инструмент обнаруживает восемь распространённых шаблонов обфускации ConfuserEx: шифрование констант (закодированные целые/hex-значения), маркеры anti-tamper (Module.Resolve, ResourceManager), переименованные символы (короткие или hex-подобные идентификаторы), кодирование строк (Base64, массивы байтов, StringBuilder), обфускация потока управления (диспетчеры switch), защита ресурсов (GetManifestResource), шаблоны anti-debug (Debugger.IsAttached) и вызовы через прокси (MethodInfo.Invoke, Delegate.CreateDelegate).

Обнаружение шифрования констант ищет крупные hex-литералы (0x с 6 и более hex-цифрами), очень большие десятичные целые (10 и более цифр) и типизированные присваивания с подозрительно большими значениями. ConfuserEx заменяет константы закодированными выражениями, и когда возможно, hex-значения декодируются, раскрывая исходную строковую или числовую константу.

Нет. Этот инструмент обнаруживает и декодирует шаблоны ConfuserEx, которые можно выявить статически. Он не может расшифровать константы или строки, использующие ключи времени выполнения, определённые в другом месте, декодировать данные, зашифрованные XOR, без ключа, и обратить сложные слои защиты, требующие выполнения среды .NET.

Да. Этот инструмент анализирует исходный код .NET, а не скомпилированные сборки. Сначала декомпилируйте защищённые ConfuserEx .NET-исполняемые файлы или DLL с помощью dnSpy, ILSpy, dotPeek или JustDecompile, а затем вставьте декомпилированный код C# или VB.NET в этот инструмент.

ConfuserEx — обфускатор .NET с открытым исходным кодом и модульной системой защиты. В отличие от коммерческих обфускаторов вроде Dotfuscator или SmartAssembly, ConfuserEx бесплатен и широко используется как в легитимных, так и во вредоносных .NET-приложениях. Его характерные шаблоны позволяют этому инструменту его идентифицировать.

Аннотированный код показывает исходный код .NET со встроенными комментариями в каждой строке, где обнаружена обфускация ConfuserEx. Каждая аннотация содержит название техники (например, «Шифрование констант») и описание, что упрощает просмотр и понимание каждой точки обфускации.

Абсолютно. Декодер маппинга ConfuserEx работает полностью в вашем браузере. Ваш .NET-код, все обнаруженные индикаторы, декодированные значения и результаты анализа никогда не загружаются на сервер и не передаются по сети.

Оценки достоверности варьируются от 1 до 5. Оценка 5 (очень высокая) при Base64-декодировании, дающем читаемые URL или текст. Оценка 4 (высокая) при успешном hex-декодировании. Оценка 3 (средняя) для переименованных символов и шаблонов потока управления. Оценка 2 (низкая) для шаблонов anti-tamper. Оценка 1 (подозрительно) для слабых индикаторов.

Да — 100 % бесплатно, без регистрации, аккаунта и ограничений использования. Анализируйте столько .NET-кода, сколько нужно. Инструмент работает полностью в вашем браузере — код не покидает ваше устройство.