TontonTools

Desofuscador de JavaScript

Desofuscar JavaScript: descomprima el código codificado lo suficiente como para leer su intención.

100% Gratis Sin registro Amigable con la privacidad Desarrollo web
Actualizado sep. 2026
Share X / Twitter Facebook LinkedIn WhatsApp

Cómo usar Desofuscador de JavaScript

  1. Pegue el script sospechoso, como texto; nunca lo ejecute primero.
  2. Lea la salida desempaquetada: formateada, cadenas decodificadas cuando sea mecánicamente posible.
  3. Busque las señales: URL, acceso al campo de contraseña, evaluación, lecturas de cookies; las cadenas decodificadas generalmente se confiesan primero.
  4. Escalar apropiadamente: la malicia confirmada en un sitio significa limpieza y rotación de credenciales, no solo eliminación.

¿Cuál es Desofuscador de JavaScript?

Un desofuscador de JavaScript invierte las capas mecánicas de codificación del código: reformatea el texto triturado, decodifica cadenas codificadas, simplifica los trucos de indirección (escapes hexadecimales, tablas de cadenas mezcladas en matrices, envoltorios innecesarios) que los ofuscadores inyectan, recuperando código lo suficientemente legible como para comprender su intención.

El uso natural es defensivo: algo sospechoso aterriza frente a ti: una etiqueta de secuencia de comandos en un sitio pirateado, un "pega esto en tu consola". fragmento, una dependencia de npm que actúa de manera extraña, un archivo de extensión del navegador, y necesita saber qué hace antes de hacerlo. La ofuscación de código inesperado es en sí misma una señal de alerta; la desofuscación es cómo miras tu interior.

Sobre el Desofuscador de JavaScript

Pegue JavaScript ofuscado y descomprimalo tanto como lo permitan las transformaciones mecánicas: estructura formateada, cadenas literales decodificadas, expresiones simplificadas: la intención es visible incluso cuando los nombres originales han desaparecido para siempre.

Lo que el análisis busca una vez legible: destinos de red (cómo se llaman las URL; aquí se muestra la exfiltración), acceso DOM a campos sensibles (entradas de contraseña, datos de formulario), construcción de evaluación/función (código que genera más código), acceso a cookies y almacenamiento, y patrones de criptominería o redireccionamiento. Las cadenas decodificadas generalmente cuentan la historia más rápido: los ofuscadores ocultan URL y palabras clave precisamente porque son incriminatorias.

Límites, honestamente: los identificadores renombrados permanecen renombrados (los nombres fueron destruidos, no ocultos), y la ofuscación comercial intensa con capas basadas en VM resiste un desempaquetado casual. Para la mayoría de los fragmentos maliciosos del mundo real, que favorecen la ofuscación común y barata, una pasada revela mucho. Trate todo lo pegado aquí como texto; nunca ejecute código sospechoso para "ver qué sucede".

Preguntas Frecuentes

No, los nombres de las variables desaparecen permanentemente y solo las transformaciones mecánicas se invierten. El objetivo es la intención legible, no la recuperación del origen: con qué contacta, qué lee, qué ejecuta.
No, se procesa como texto; nada se ejecuta. El peligro sólo está en ejecutarlo. El análisis por lectura es exactamente para lo que sirve esta herramienta.
Cadenas decodificadas que contienen URL desconocidas, cadenas atob/eval, lecturas de document.cookie, selectores de entrada de contraseña, llamadas WebSocket/beacon a hosts extraños y bucles setInterval que llegan a los puntos finales de minería. Cualquiera merece una revisión más profunda.
Protección de licencias comerciales, antitrampas, DRM: el contexto decide. Es normal que el widget con licencia de un proveedor esté ofuscado; Un script desconocido que aparece en su CMS ofuscado es un incidente.
La ofuscación multicapa o basada en VM necesita herramientas especializadas (desofuscadores basados ​​en AST, análisis dinámico en espacio aislado). Para una infección de un sitio web, rara vez es necesario revertirla por completo: las URL y el punto de inyección son suficientes para actuar.

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.