Декодер маппинга ConfuserEx для .NET
Автоматически обнаруживайте и декодируйте шаблоны обфускации ConfuserEx в .NET-коде. Инструмент выявляет шифрование констант, переименованные символы, кодирование строк, маркеры anti-tamper, обфускацию потока управления, шаблоны anti-debug, вызовы через прокси и защиту ресурсов. Каждое обнаружение включает оценку достоверности, номера строк исходного кода и контекст кода. Бесплатно, конфиденциально и без регистрации.
Detect and decode ConfuserEx obfuscation patterns in .NET code. Automatically identifies constant encryption, anti-tamper markers, renamed symbols, string encoding, control flow obfuscation, resource protection, anti-debug patterns, and proxy call invocations with confidence ratings and source context.
Paste .NET code above and click Analyze .NET Code to detect ConfuserEx obfuscation patterns. The tool identifies constant encryption, string encoding, renamed symbols, anti-tamper markers, control flow obfuscation, anti-debug patterns, proxy call invocations, and resource protection. Try loading an example to see how it works!
Возможности
- 8 детекторов техник ConfuserEx: Автоматически обнаруживает шифрование констант (закодированные целые/hex-значения), маркеры anti-tamper (Module.Resolve, ResourceManager), переименованные символы (короткие или шестнадцатеричные идентификаторы), кодирование строк (Base64, массивы char, XOR-байтовые шаблоны), обфускацию потока управления (диспетчеры switch), защиту ресурсов (GetManifestResource), шаблоны anti-debug (Debugger.IsAttached) и вызовы через прокси (MethodInfo.Invoke).
- Отображение закодированного значения и результата декодирования: Каждое обнаружение показывает исходное закодированное значение или индикатор обфускации рядом с результатом декодирования или анализом в удобных карточках. Hex-константы декодируются, строки Base64 автоматически расшифровываются, раскрывая скрытые URL и конфигурации, а шаблоны ConfuserEx определяются по типу техники.
- Аннотированный код с оценкой достоверности: Просматривайте .NET-код с встроенными пометками каждой обнаруженной точки обфускации. Каждое обнаружение получает оценку достоверности от 1 до 5 с номерами строк исходника и окружающим контекстом. Аннотированный вид помогает быстро находить и понимать каждую технику обфускации в коде.
- 100 % локально в браузере и конфиденциально: Вся деобфускация ConfuserEx выполняется полностью в браузере. Ваш .NET-код, все обнаруженные индикаторы, декодированные значения и результаты анализа никогда не покидают устройство. Без загрузок на сервер, без вызовов API, без хранения данных и без отслеживания. Полностью безопасно для анализа проприетарного или чувствительного .NET-кода.
Сценарии использования
- Анализ безопасности .NET-вредоносов под защитой ConfuserEx: Анализируйте образцы .NET-вредоносов, защищённых ConfuserEx, обнаруживая и декодируя шаблоны обфускации. Многие семейства .NET-вредоносов используют ConfuserEx, чтобы скрыть URL C2-серверов, строки конфигурации и механизмы доставки полезной нагрузки от инструментов статического анализа и исследователей безопасности.
- Анализ CrackMe и CTF-задач на .NET: Обратная разработка .NET CrackMe-задач и CTF-бинарников с обфускацией ConfuserEx. Определяйте ключи шифрования констант, декодируйте скрытые строки и прослеживайте переименованные символы, чтобы понять схему защиты и найти уязвимости.
- Деобфускация коммерческого ПО под защитой ConfuserEx: Исследователи безопасности и пентестеры анализируют защищённые ConfuserEx .NET-приложения, чтобы понять слои обфускации, извлечь API-эндпоинты и выявить потенциальные слабые места в проприетарном .NET-ПО.
- Аудит безопасности цепочки поставок .NET: При аудите безопасности .NET-проектов проверяйте сторонние сборки и пакеты NuGet на индикаторы обфускации ConfuserEx. Выявляйте зависимости, использующие шифрование констант, переименованные символы или защиту anti-tamper, — возможные признаки вмешательства или вредоносных намерений.
- Обучающий инструмент по техникам обфускации .NET: Узнайте, как работают техники обфускации ConfuserEx, на реальных декодированных примерах. Разберитесь в шифровании констант, кодировании строк, выравнивании потока управления и переименовании символов, которые использует один из самых популярных обфускаторов .NET.
- Криминалистический анализ скомпрометированных .NET-систем: При реагировании на инциденты в скомпрометированных .NET-системах анализируйте декомпилированные сборки на скрытые URL обратного подключения, эндпоинты утечки данных или закодированные shell-команды, которые злоумышленники защищают техниками обфускации ConfuserEx.
Часто задаваемые вопросы
Инструмент обнаруживает восемь распространённых шаблонов обфускации ConfuserEx: шифрование констант (закодированные целые/hex-значения), маркеры anti-tamper (Module.Resolve, ResourceManager), переименованные символы (короткие или hex-подобные идентификаторы), кодирование строк (Base64, массивы байтов, StringBuilder), обфускация потока управления (диспетчеры switch), защита ресурсов (GetManifestResource), шаблоны anti-debug (Debugger.IsAttached) и вызовы через прокси (MethodInfo.Invoke, Delegate.CreateDelegate).
Обнаружение шифрования констант ищет крупные hex-литералы (0x с 6 и более hex-цифрами), очень большие десятичные целые (10 и более цифр) и типизированные присваивания с подозрительно большими значениями. ConfuserEx заменяет константы закодированными выражениями, и когда возможно, hex-значения декодируются, раскрывая исходную строковую или числовую константу.
Нет. Этот инструмент обнаруживает и декодирует шаблоны ConfuserEx, которые можно выявить статически. Он не может расшифровать константы или строки, использующие ключи времени выполнения, определённые в другом месте, декодировать данные, зашифрованные XOR, без ключа, и обратить сложные слои защиты, требующие выполнения среды .NET.
Да. Этот инструмент анализирует исходный код .NET, а не скомпилированные сборки. Сначала декомпилируйте защищённые ConfuserEx .NET-исполняемые файлы или DLL с помощью dnSpy, ILSpy, dotPeek или JustDecompile, а затем вставьте декомпилированный код C# или VB.NET в этот инструмент.
ConfuserEx — обфускатор .NET с открытым исходным кодом и модульной системой защиты. В отличие от коммерческих обфускаторов вроде Dotfuscator или SmartAssembly, ConfuserEx бесплатен и широко используется как в легитимных, так и во вредоносных .NET-приложениях. Его характерные шаблоны позволяют этому инструменту его идентифицировать.
Аннотированный код показывает исходный код .NET со встроенными комментариями в каждой строке, где обнаружена обфускация ConfuserEx. Каждая аннотация содержит название техники (например, «Шифрование констант») и описание, что упрощает просмотр и понимание каждой точки обфускации.
Абсолютно. Декодер маппинга ConfuserEx работает полностью в вашем браузере. Ваш .NET-код, все обнаруженные индикаторы, декодированные значения и результаты анализа никогда не загружаются на сервер и не передаются по сети.
Оценки достоверности варьируются от 1 до 5. Оценка 5 (очень высокая) при Base64-декодировании, дающем читаемые URL или текст. Оценка 4 (высокая) при успешном hex-декодировании. Оценка 3 (средняя) для переименованных символов и шаблонов потока управления. Оценка 2 (низкая) для шаблонов anti-tamper. Оценка 1 (подозрительно) для слабых индикаторов.
Да — 100 % бесплатно, без регистрации, аккаунта и ограничений использования. Анализируйте столько .NET-кода, сколько нужно. Инструмент работает полностью в вашем браузере — код не покидает ваше устройство.