Перейти к содержимому
Aback Tools Logo

Деобфускатор Go и восстановление символов

Автоматически обнаруживайте и обращайте обфускацию Go. Инструмент выявляет короткие/минифицированные идентификаторы, строки с hex-экранированием (формат \xXX и литералы []byte{0x...}), строки в Base64 через encoding/base64, шаблоны XOR-шифрования срезов байтов, последовательности Unicode-экранирования (\uXXXX), обфусцированные числовые литералы (0xFF, 0o77, 0b1010) и конкатенацию строк через strings.Join. Каждое обнаружение содержит оценку достоверности, номера строк исходника и контекст кода. Бесплатно, приватно и без регистрации.

Go Deobfuscator & Symbol Restorer

Detect and reverse Go obfuscation techniques. Automatically identifies short/minified identifiers, hex-escaped strings, Base64-encoded strings, XOR cipher patterns, Unicode escape sequences, obfuscated numeric literals, and string concatenation obfuscation with confidence ratings and source context.

Examples:

Paste Go code above and click Analyze Go Code to detect obfuscation patterns. The tool identifies short/minified identifiers, hex escapes, Base64-encoded strings, XOR cipher patterns, Unicode escapes, obfuscated number literals, and string concatenation obfuscation. Try loading an example to see how it works!

Возможности

  • 7 детекторов техник обфускации Go: автоматически обнаруживает короткие/минифицированные идентификаторы (a, b, _0x), строки с hex-экранированием (формат \\xXX и литералы []byte), строки в Base64 через encoding/base64, шаблоны XOR-шифрования срезов байтов, последовательности Unicode-экранирования (\\uXXXX), обфусцированные числовые литералы (0xFF, 0o77, 0b1010) и конкатенацию через strings.Join. Каждый детектор использует специализированное сопоставление шаблонов с учётом Go.
  • Отображение закодированного значения и декодированного анализа: каждое обнаружение показывает исходное закодированное значение или индикатор обфускации рядом с декодированным результатом или анализом в понятной карточной раскладке. Hex-экранирование полностью декодируется в читаемый текст, строки Base64 декодируются, числовые литералы переводятся в десятичные, а шаблоны конкатенации строк восстанавливаются.
  • Аннотированный вид кода с оценкой достоверности: просматривайте Go-код со строчными аннотациями, помечающими каждую обнаруженную точку обфускации. Каждое обнаружение получает оценку достоверности от 1 до 5 с номерами строк и контекстом кода. Аннотированный вид помогает быстро находить и понимать каждую использованную технику.
  • На 100 % локально в браузере и приватно: вся деобфускация Go выполняется полностью в браузере. Ваш Go-код, все обнаруженные индикаторы, декодированные значения и результаты анализа не покидают устройство. Без загрузок на сервер, вызовов API, хранения данных и отслеживания. Полностью безопасно для анализа проприетарного или конфиденциального Go-кода.

Сценарии использования

  • Анализ безопасности обфусцированных бинарников Go: изучайте подозрительные бинарники и исходный код Go на предмет обфусцированных строк, скрытых эндпоинтов и закодированной конфигурации. Многие вредоносные Go-программы используют кодировку Base64, hex-экранирование и XOR-шифры, чтобы скрыть URL C2-серверов, ключи API и механизмы доставки полезной нагрузки от статического анализа.
  • Анализ Go-малвари и бэкдоров: извлекайте скрытую конфигурацию, строки команд и URL полезной нагрузки из вредоносных программ, бэкдоров и эксплойт-инструментов на Go. Частая обфускация Go включает короткие имена переменных, строки с hex-экранированием и XOR-манипуляции с байтами для обхода сигнатурного обнаружения.
  • Реверс-инжиниринг обфусцированного Go-кода: понимайте и реконструируйте минифицированный или обфусцированный для защиты Go-код. Восстановитель символов находит и аннотирует короткие имена переменных, декодирует закодированные строки и раскрывает исходный смысл обфусцированных числовых констант и конструкций строк.
  • Аудит кода и безопасность цепочки поставок: при аудите безопасности Go-проектов сканируйте сторонние зависимости и модули на индикаторы обфускации. Находите Go-пакеты, использующие закодированные строки, XOR-расшифровку или обфусцированные идентификаторы - частые признаки вмешательства или вредоносных намерений в атаках на цепочку поставок Go.
  • Обучающий инструмент по техникам обфускации Go: изучайте, как работают техники обфускации Go, на реальных расшифрованных примерах. Поймите, как hex-экранирование, кодировка Base64, XOR-шифры и обфусцированные числовые литералы используются как для легитимной защиты кода, так и в злонамеренных целях.
  • Форензика скомпрометированных Go-систем: при реагировании на инциденты в скомпрометированных Go-системах анализируйте файлы конфигурации, код инициализации и плагины на скрытые URL обратных подключений, эндпоинты утечки данных или закодированные shell-команды, которые злоумышленники внедряют в Go-код.

Часто задаваемые вопросы

Инструмент обнаруживает семь распространённых шаблонов обфускации Go: короткие/минифицированные идентификаторы (однобуквенные или с hex-префиксом имена переменных и функций), строки с hex-экранированием (формат \\xXX и литералы []byte{0x...}), строки в Base64 через encoding/base64, шаблоны XOR-шифрования срезов байтов, последовательности Unicode-экранирования (\\uXXXX), обфусцированные числовые литералы (0xFF, 0o77, 0b1010) и конкатенацию через strings.Join для сборки фрагментированных строк.

Анализатор ищет в объявлениях переменных и функций Go имена необычно короткой длины (1-3 символа) или следующие шаблонам обфускации вроде _0x, _x0 или однобуквенных имён. Он отфильтровывает зарезервированные слова Go, встроенные функции и распространённые, но легитимные короткие имена (id, ok, ip, mu, wg), чтобы снизить число ложных срабатываний.

Шаблоны шифра XOR в коде Go обычно используют ключ, заданный в другом месте, поэтому расшифровка без выполнения программы невозможна. Инструмент обнаруживает структурный шаблон XOR для среза байтов и отмечает его для ручного исследования. Фрагмент XOR можно выполнить в среде Go, чтобы получить реальное расшифрованное значение.

Оценки достоверности варьируются от 1 до 5. Оценка 5 (очень высокая) присваивается, когда декодированное содержимое Base64 содержит читаемый текст, например URL, или когда hex- или Unicode-экранирование даёт осмысленные строки. Оценка 4 (высокая) - за успешные декодирования Base64 или явную обфускацию чисел. Оценка 3 (средняя) - за короткие идентификаторы и конкатенацию строк. Оценка 2 (низкая) - за шаблоны XOR, требующие выполнения во время работы программы.

Нет. Инструмент охватывает самые распространённые шаблоны обфускации Go, но не может обработать все методы. Он не декодирует строки, собранные динамически в переменных или мапах. Он не расшифровывает данные, зашифрованные Go crypto/aes, и не работает с бинарниками Go, собранными коммерческими обфускаторами вроде garble. Продвинутая обфускация может потребовать динамического анализа в среде выполнения Go.

Аннотированный вид показывает ваш исходный Go-код с строчными комментариями в каждой строке, где обнаружена обфускация. Каждая аннотация содержит название техники и краткое описание, например «Короткий идентификатор» с предложенным осмысленным именем или «Строка с hex-экранированием» с декодированным текстом. Так код легко просмотреть визуально.

Безусловно. Деобфускатор Go работает полностью в вашем браузере. Ваш Go-код, все обнаруженные индикаторы, декодированные значения и результаты анализа никогда не загружаются на сервер и не передаются по сети. Вся обработка происходит локально на устройстве, без вызовов API и сбора данных.

Декомпилятор Go преобразует скомпилированные бинарники Go обратно в исходный код. Этот инструмент вместо этого анализирует уже читаемый исходный код Go на предмет намеренной обфускации: он декодирует скрытые строки, раскрывает обфусцированные идентификаторы и отмечает подозрительные шаблоны. Он не восстанавливает исходный код из скомпилированных бинарников.

Да - на 100 % бесплатно, без регистрации, аккаунта и ограничений использования. Анализируйте сколько угодно Go-кода так часто, как нужно. Никаких премиум-уровней, скрытых платежей и лимитов. Инструмент работает полностью в браузере - код не покидает ваше устройство.