TontonTools

DésObfuscateur JavaScript

Désobstruer JavaScript : décompressez suffisamment le code brouillé pour lire son intention.

100% Gratuit Pas d'inscription Respectueux de la vie privée Développement web
Mise à jour sept. 2026
Share X / Twitter Facebook LinkedIn WhatsApp

Comment utiliser DésObfuscateur JavaScript

  1. Collez le script suspect — sous forme de texte ; ne l'exécutez jamais en premier.
  2. Lisez le résultat décompressé — formaté, les chaînes décodées lorsque cela est mécaniquement possible.
  3. Recherchez les signaux : URL, accès aux champs de mot de passe, évaluation, lectures de cookies — les chaînes décodées sont généralement avouées en premier.
  4. Agir de manière appropriée — la malveillance confirmée sur un site signifie le nettoyage et la rotation des informations d'identification, pas seulement suppression.

Qu'est-ce que DésObfuscateur JavaScript ?

Un désobfuscateur JavaScript inverse les couches mécaniques de brouillage du code : reformatage du texte écrasé, décodage des chaînes codées, simplification des astuces d'indirection (échappements hexadécimaux, tables de chaînes mélangées dans un tableau, wrappers inutiles) injectées par les obfuscateurs - récupérant le code suffisamment lisible pour comprendre son intention.

L'utilisation naturelle est défensive : quelque chose de suspect a atterri devant vous : une balise de script dans un site piraté, un "collez ceci dans votre console", une dépendance npm agissant bizarrement, un fichier d'extension de navigateur - et vous devez savoir ce qu'il fait avant de le faire. L'obscurcissement d'un code inattendu est en soi un signal d'alarme ; la désobscurcissement est la façon dont vous regardez à l'intérieur.

À propos de DésObfuscateur JavaScript

Collez du JavaScript obscurci et décompressez-le autant que les transformations mécaniques le permettent : structure formatée, chaînes littérales décodées, expressions simplifiées – l'intention visible même là où les noms d'origine ont disparu à jamais.

Ce que l'analyse recherche une fois lisible : les destinations réseau (quelles URL appelle-t-elle ? l'exfiltration apparaît ici), l'accès DOM aux champs sensibles (saisies de mot de passe, données de formulaire), la construction d'évaluation/de fonction (code qui construit plus de code), l'accès aux cookies et au stockage, et modèles de crypto-minage ou de redirection. Les chaînes décodées racontent généralement l'histoire le plus rapidement : les obfuscateurs cachent les URL et les mots-clés précisément parce qu'ils sont incriminants.

Limites, honnêtement : les identifiants renommés restent renommés (les noms ont été détruits, pas masqués), et l'obscurcissement commercial important avec des couches basées sur des machines virtuelles résiste au déballage occasionnel. Pour la plupart des extraits malveillants du monde réel – qui favorisent une obfuscation courante et bon marché – un seul passage en révèle beaucoup. Traitez tout ce qui est collé ici comme du texte ; n'exécutez jamais de code suspect pour "voir ce qui se passe".

Foire aux questions

Non, les noms de variables ont disparu définitivement et seules les transformations mécaniques s'inversent. L'objectif est une intention lisible, pas une récupération de source : ce qu'il contacte, ce qu'il lit, ce qu'il exécute.
Non, c'est traité comme du texte ; rien ne s'exécute. Le danger est seulement de le courir. L’analyse par lecture est exactement à quoi sert cet outil.
Chaînes décodées contenant des URL inconnues, des chaînes atob/eval, des lectures de document.cookie, des sélecteurs de saisie de mot de passe, des appels WebSocket/beacon vers des hôtes impairs et des boucles setInterval atteignant les points de terminaison d'exploration de données. Chacun mérite un examen plus approfondi.
Protection des licences commerciales, anti-triche, DRM : c'est le contexte qui décide. Il est normal que le widget sous licence d'un fournisseur soit masqué ; un script inconnu apparaissant dans votre CMS et obscurci est un incident.
L'obscurcissement multicouche ou basé sur VM nécessite des outils spécialisés (déobfuscateurs basés sur AST, analyse dynamique en bac à sable). Pour une infection de site Web, vous avez rarement besoin d’une inversion complète : les URL et le point d’injection suffisent pour agir.

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.