Анализатор и декодер сетевой полезной нагрузки
Автоматически обнаруживайте и декодируйте запутанную сетевую нагрузку онлайн бесплатно. Поддерживает Base64, шифрование XOR (одно- и многобайтовые ключи), шестнадцатеричное кодирование, URL-/процентное кодирование, сжатие GZIP, фрагментированное кодирование передачи, Base64URL, двойной Base64, шифр ROT13, перевернутые строки и многое другое. Оценка уверенности, возможность загрузки файлов, а также копирование и загрузка декодированных результатов одним щелчком мыши. Бесплатно, конфиденциально и не требует регистрации.
Analyze and decode obfuscated network payloads automatically. Detects Base64, XOR encryption, hex encoding, URL encoding, GZIP compression, chunked transfer encoding, Base64URL, ROT13 cipher, reversed strings, and more. Paste a payload or upload a file to automatically identify the encoding method and decode the hidden content.
Paste an encoded network payload above and click Analyze Payload to automatically detect the encoding method and decode the hidden content. Supports Base64, URL encoding, hex, XOR encryption, Base64URL, ROT13, reversed strings, GZIP compression, and chunked transfer encoding. Click any example below the input to try with sample data. All processing is local and private.
Зачем использовать наш анализатор полезной нагрузки сети?
- Мгновенный анализ и декодирование полезной нагрузки: вставьте или загрузите любую сетевую полезную нагрузку и мгновенно определите метод кодирования. Анализатор автоматически определяет Base64, шифрование XOR (одно- и многобайтовые ключи), шестнадцатеричное кодирование, сжатые данные GZIP, фрагментированное кодирование передачи, кодировку URL-адреса, Base64URL, двойной шифр Base64, ROT13 и перевернутые строки. Каждое обнаружение включает оценку достоверности и подробное описание используемого метода.
- Безопасная и конфиденциальная обработка полезной нагрузки. Весь анализ и декодирование полезной нагрузки сети происходит полностью в вашем браузере. Ваши полезные данные, расшифрованные результаты и аналитические отчеты никогда не покидают ваше устройство. Никакие данные не загружаются на какой-либо сервер, не отслеживаются и не требуют регистрации — полная конфиденциальность для всей вашей работы по анализу сетевой безопасности.
- Анализатор полезной нагрузки сети онлайн — без установки. Используйте анализатор полезной нагрузки сети непосредственно в любом современном браузере без необходимости загрузки, приложений или плагинов. Имеет большую область ввода, поддержку загрузки файлов, примеры настроек полезной нагрузки, карты статистического обзора и расширяемые панели обнаружения, показывающие декодированные выходные данные с предварительным просмотром в шестнадцатеричном формате. Вся обработка является локальной и мгновенной.
- Комплексная поддержка сетевых протоколов: анализируйте полезные данные из HTTP-запросов/ответов, сообщений WebSocket, вызовов API, DNS-запросов, TCP-потоков и многого другого. Инструмент обрабатывает распространенные методы сетевого кодирования, включая фрагментированное кодирование передачи, параметры в URL-кодировке, границы данных составной формы, токены JWT в кодировке Base64 и закодированные кадры WebSocket.
Распространенные случаи использования анализатора полезной нагрузки сети
- Реагирование на инциденты безопасности и анализ вредоносного ПО. Аналитики безопасности анализируют полезную нагрузку сети, захваченную во время реагирования на инцидент, для декодирования запутанного трафика C2 (Command & Control), извлечения закодированных полезных данных вредоносного ПО и выявления данных об утечке. Анализатор автоматически обнаруживает URL-адреса в кодировке Base64, команды, зашифрованные с помощью XOR, шестнадцатеричный шелл-код и потоки данных, сжатые с помощью GZIP, которые обычно используются при обмене вредоносными программами.
- Отладка API и проверка полезной нагрузки веб-перехватчика: инженеры-программисты отлаживают ответы API и полезные нагрузки веб-перехватчиков, которые используют кодирование для передачи двоично-безопасных данных. Анализатор помогает декодировать тела запросов в кодировке Base64, параметры формы в кодировке URL, фрагментированные ответы в кодировке передачи и полезные данные токена JWT для проверки правильности во время разработки и интеграционного тестирования.
- Анализ сетевого трафика и криминалистика: следователи по сетевой криминалистике анализируют захваченный трафик (PCAP, журналы прокси), содержащий закодированные или запутанные полезные данные. Этот инструмент помогает декодировать данные уровня приложения из HTTP, WebSocket, DNS и других протоколов, обнаруживая скрытый контент, который может содержать признаки вредоносной активности или утечки данных.
- Тестирование на проникновение и операции Red Team: тестеры на проникновение анализируют полезную нагрузку сети, встречающуюся во время оценок, чтобы понять, как приложения кодируют и передают данные. Анализатор помогает декодировать запутанные параметры, идентифицировать пользовательские схемы кодирования и выявлять скрытые данные в ответах API и сообщениях WebSocket, которые могут указывать на слабые места безопасности.
- Сетевые задачи CTF (Capture The Flag). Участники CTF часто сталкиваются с закодированными сетевыми данными при криминалистике и веб-задачах. Анализатор позволяет быстро опробовать несколько методов декодирования одновременно, автоматически определяя правильный метод для файлов cookie в кодировке Base64, кадров WebSocket с шифрованием XOR, DNS-запросов в шестнадцатеричном кодировании и многого другого.
- Аналитика угроз и анализ IOC: исследователи безопасности анализируют закодированные сетевые индикаторы из каналов данных об угрозах. Инструмент декодирует IP-адреса в кодировке Base64, доменные имена, зашифрованные с помощью XOR, пользовательские агенты в шестнадцатеричной кодировке и образцы полезной нагрузки, сжатые с помощью GZIP, помогая исследователям быстро определить метод кодирования и извлечь полезную информацию.
Что такое анализ полезной нагрузки сети?
Анализ полезной нагрузки сети — это процесс изучения данных, переносимых в сетевых пакетах и сообщениях протокола, чтобы понять их структуру, кодировку и содержимое. Когда данные передаются по сетям, они часто кодируются для обеспечения эффективности передачи, безопасности или запутывания: Base64, кодирование URL-адресов, кодирование фрагментированной передачи, шифрование XOR, шестнадцатеричное кодирование и сжатие GZIP — все это распространенные методы, используемые в сетевых протоколах.
Наш анализатор/декодер сетевой полезной нагрузки автоматически обнаруживает более 10 методов кодирования и обфускации, используемых в сетевых полезных нагрузках, декодирует их и представляет результаты с достоверной оценкой. Каждое обнаружение включает описание метода, декодированное содержимое и варианты копирования или загрузки. Инструмент анализирует полезную нагрузку HTTP-запросов, ответов API, сообщений WebSocket, DNS-запросов и любого другого текстового сетевого протокола. Вся обработка выполняется локально в вашем браузере, без отправки данных на какой-либо сервер.
Как работает наш анализатор полезной нагрузки сети
- 1. Входные полезные данные: вставьте сетевые полезные данные непосредственно в текстовое поле или загрузите файл. Анализатор принимает стандартные сетевые полезные данные, включая тела HTTP-запросов/ответов, фреймы WebSocket, строки URL-запросов, данные форм, токены в кодировке Base64, шестнадцатеричные дампы, данные, зашифрованные с помощью XOR, и содержимое, сжатое с помощью GZIP. Вы также можете загрузить примеры полезных данных, чтобы увидеть, как инструмент работает с различными методами кодирования.
- 2. Автоматическое обнаружение и анализ. Нажмите кнопку «Анализ полезной нагрузки», чтобы запустить механизм обнаружения. Инструмент последовательно применяет несколько алгоритмов обнаружения: кодирование URL, Base64 (стандартное и без заполнения), Base64URL, шестнадцатеричное кодирование (с дополнительным префиксом 0x), перебор однобайтового ключа XOR (все 256 ключей), поиск многобайтового ключа XOR (до 4 байтов), шифр ROT13, перевернутые строки, двойной Base64, заголовки кодирования фрагментированной передачи и обнаружение магического байта GZIP. Для каждого обнаружения оценивается достоверность от 0 до 100%.
- 3. Просмотр декодированных результатов. Инструмент отображает статистический обзор, показывающий размер входных данных, количество обнаруженных кодировок, показатель наилучшей достоверности и статус анализа. Результаты обнаружения показаны в порядке достоверности, при этом выделяется наилучшее совпадение. Каждый результат включает описание метода кодирования, декодированные полезные данные и параметры копирования или загрузки.
Поддерживаемые методы сетевого кодирования
- Base64: наиболее распространенная кодировка в сетевых протоколах. Используется в заголовках базовой аутентификации HTTP, токенах JWT, телах запросов API и вложениях электронной почты. Обнаруживается путем проверки набора символов Base64 и оценки читаемости декодированного текста.
- Кодирование URL (процентное кодирование): специальные символы кодируются в виде шестнадцатеричных пар %XX. Используется в строках запроса URL, данных формы (application/x-www-form-urlencoded) и значениях файлов cookie. Обнаруживается путем сканирования %, за которым следуют две шестнадцатеричные цифры.
- Шестнадцатеричная кодировка: каждый байт представляет собой две шестнадцатеричные цифры. Обычно используется в полезных данных DNS-запросов, дампах двоичных протоколов и шестнадцатеричных представлениях ASCII. Обнаруживается путем проверки шестнадцатеричного набора символов и требований к четной длине.
- Шифрование XOR: однобайтовое XOR перебирает все 256 ключей. Многобайтовое исключающее ИЛИ использует рандомизированный поиск до 4 байтов. Обычно встречается в пользовательских протоколах C2, обмене вредоносными программами и легком запутывании полезной нагрузки. Обнаружение ключей включено в результаты.
- GZIP-сжатие: обнаруживается путем проверки магических байтов 1F 8B в начале данных. Часто встречается в ответах HTTP с Content-Encoding: gzip и в сжатых полезных нагрузках API.
- Кодирование передачи фрагментов и многое другое: также обнаруживает Base64URL (URL-безопасный Base64), двойной Base64, шифр ROT13, перевернутые строки и заголовки кодирования фрагментации (Transfer-Encoding: обнаружение фрагментированного формата).
Конфиденциальность, безопасность и доступность
Анализатор сетевой полезной нагрузки абсолютно бесплатен и не требует регистрации. Все обнаружение и декодирование кодировки выполняются локально в вашем браузере — ваши полезные данные и декодированные результаты никогда не покидают ваше устройство. Ограничений на размер файла или ограничений на использование нет. Инструмент поддерживает более 10 типов кодирования с оценкой достоверности, возможностью загрузки файлов, примерами настроек полезной нагрузки, функциями копирования и загрузки, а также предварительным просмотром в шестнадцатеричном формате. Используйте его столько раз, сколько вам нужно для анализа сетевой безопасности, отладки API, проблем CTF и исследований безопасности.
Часто задаваемые вопросы
Анализатор полезной нагрузки сети — это инструмент, который проверяет содержимое сетевых сообщений и автоматически определяет методы кодирования, используемые для передачи, обеспечения безопасности или запутывания. Он определяет такие методы, как Base64, кодирование URL-адресов, шифрование XOR, шестнадцатеричное кодирование, сжатие GZIP и кодирование фрагментированной передачи, а затем декодирует полезные данные обратно в исходную форму.
Анализатор обнаруживает 11 методов кодирования и обфускации: Base64, URL/процентное кодирование (%XX), шестнадцатеричное кодирование, однобайтовый ключ XOR (перебор всех 256 ключей), многобайтовый ключ XOR (до 4 байтов), Base64URL, двойной Base64, шифр ROT13, перевернутые строки, сжатые данные GZIP и формат кодирования фрагментированной передачи. Каждый из них включает в себя оценку уверенности.
Детектор кодирования URL-адресов сканирует полезную нагрузку на наличие последовательностей с процентным кодированием (%XX). Он декодирует все последовательности %XX, обрабатывает знаки + как пробелы и оценивает читаемость результата. Общие шаблоны, такие как %20 (пробел), %3A (:), %2F (/) и %3D (=), имеют более высокий вес.
Обнаружение использует сопоставление с образцом, эвристический подсчет и поиск методом грубой силы для обеспечения высокой точности. Каждое обнаружение оценивается по шкале от 0 до 100 % на основе печатаемой частоты ASCII, шаблонов английских букв, допустимой структуры кодирования и согласованности декодированных данных. Лучшее совпадение выделяется первым.
Абсолютно. Анализатор полезной нагрузки сети полностью работает в вашем браузере. Ваши полезные данные и декодированные результаты никогда не отправляются на какой-либо сервер, не сохраняются и не отслеживаются. Вся обработка происходит локально на вашем устройстве. Регистрация не требуется.
Он перебирает все 256 возможных значений ключей (от 0x00 до 0xFF). Для каждого ключа он выполняет операцию XOR для каждого байта и оценивает выходные данные на основе частоты печатаемых символов ASCII (вес 60%), распространенных шаблонов английских букв и пробелов. Непечатаемые символы наказываются. Возвращается ключ с лучшим результатом выше порогового значения.
Да. Нажмите «Загрузить файл», чтобы прочитать файл с помощью FileReader API браузера. Для двоичных файлов содержимое преобразуется в шестнадцатеричное строковое представление. Файл читается целиком в вашем браузере — никакие данные не загружаются ни на один сервер.
Анализатор работает с любой текстовой сетевой полезной нагрузкой, включая: тела HTTP-запросов/ответов, полезные нагрузки REST API JSON/XML, текстовые фреймы WebSocket, строки запросов DNS, параметры URL-запросов, данные форм, значения файлов cookie, токены JWT и необработанные данные потока TCP, закодированные в шестнадцатеричном формате.
Да — на 100 % бесплатно, без регистрации, аккаунта и ограничений на использование. Все функции, включая автоматическое обнаружение, загрузку файлов, настройки примеров, копирование/загрузку и предварительный просмотр в шестнадцатеричном формате, доступны без каких-либо ограничений.