TontonTools

Desofuscador de JavaScript

Desofuscar JavaScript – descompacte o código embaralhado o suficiente para ler sua intenção.

100% Grátis Sem registro Amigável à privacidade Desenvolvimento Web
Atualizado set 2026
Share X / Twitter Facebook LinkedIn WhatsApp

Como usar Desofuscador de JavaScript

  1. Cole o script suspeito — como texto; nunca execute-o primeiro.
  2. Leia a saída descompactada — formatada, strings decodificadas sempre que mecanicamente possível.
  3. Procure os sinais: URLs, acesso ao campo de senha, avaliação, leituras de cookies — strings decodificadas geralmente confessam primeiro.
  4. Escalar adequadamente — malícia confirmada em um site significa limpeza e rotação de credenciais, não apenas exclusão.

O que é Desofuscador de JavaScript?

Um desofuscador JavaScript inverte as camadas mecânicas de embaralhamento de código: reformatando o texto esmagado, decodificando strings codificadas, simplificando os truques indiretos (escapes hexadecimais, tabelas de strings embaralhadas em array, wrappers desnecessários) que os ofuscadores injetam, recuperando código legível o suficiente para entender sua intenção. console", uma dependência npm agindo de maneira estranha, um arquivo de extensão do navegador - e você precisa saber o que ele faz antes de fazê-lo. A ofuscação em código inesperado é em si uma bandeira vermelha; desofuscação é como você olha para dentro.

Sobre o Desofuscador de JavaScript

Cole o JavaScript ofuscado e descompacte-o até onde as transformações mecânicas permitirem: estrutura formatada, literais de string decodificados, expressões simplificadas — a intenção visível mesmo quando os nomes originais desaparecem para sempre.

O que a análise procura quando legível: destinos de rede (quais URLs ela chama — a exfiltração aparece aqui), acesso DOM a campos confidenciais (entradas de senha, dados de formulário), construção de avaliação/função (código que cria mais código), acesso a cookies e armazenamento e padrões de mineração de criptografia ou redirecionamento. Strings decodificadas geralmente contam a história mais rapidamente – os ofuscadores ocultam URLs e palavras-chave precisamente porque são incriminatórios.

Limites, honestamente: identificadores renomeados permanecem renomeados (os nomes foram destruídos, não ocultos), e a ofuscação comercial pesada com camadas baseadas em VM resiste à descompactação casual. Para a maioria dos snippets maliciosos do mundo real – que favorecem a ofuscação comum e barata – uma passagem revela bastante. Trate tudo colado aqui como texto; nunca execute código suspeito para "ver o que acontece".

Perguntas Frequentes

Não – os nomes das variáveis ​​desaparecem permanentemente e apenas as transformações mecânicas são revertidas. O objetivo é a intenção legível, não a recuperação da fonte: o que entra em contato, o que lê, o que executa.
Não — é processado como texto; nada é executado. O perigo é apenas executá-lo. A análise por leitura é exatamente a finalidade desta ferramenta.
Strings decodificadas contendo URLs desconhecidos, cadeias atob/eval, leituras de document.cookie, seletores de entrada de senha, chamadas WebSocket/beacon para hosts estranhos e loops setInterval atingindo endpoints de mineração. Qualquer um merece uma revisão mais profunda.
Proteção de licença comercial, anti-cheat, DRM – o contexto decide. O ofuscamento do widget licenciado de um fornecedor é normal; um script desconhecido que aparece em seu CMS sendo ofuscado é um incidente.
A ofuscação multicamadas ou baseada em VM precisa de ferramentas especializadas (desofuscadores baseados em AST, análise dinâmica em área restrita). Para uma infecção de site, você raramente precisa de uma reversão completa – os URLs e o ponto de injeção são suficientes para agir.

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.