TontonTools

JavaScript 反混淆器

对 JavaScript 进行反混淆——解压混乱的代码足以读取其意图。

100% 免费 没有注册 保护隐私 网页开发
已更新9月 2026
Share X / Twitter Facebook LinkedIn WhatsApp

如何使用JavaScript 反混淆器

  1. 粘贴可疑脚本 - 作为文本;永远不要先执行它。
  2. 读取解压的输出 - 格式化,在机械可能的情况下解码字符串。
  3. 寻找信号:URL、密码字段访问、eval、cookie读取 - 解码的字符串通常首先承认。
  4. 适当升级 - 确认站点中的恶意意味着清理和凭证轮换,而不仅仅是删除。

JavaScript 反混淆器是什么?

JavaScript 反混淆器逆转了代码扰乱的机械层:重新格式化被粉碎的文本、解码编码的字符串、简化混淆器注入的间接技巧(十六进制转义、数组打乱的字符串表、不必要的包装器)——恢复足够可读的代码以理解其意图。

自然的用途是防御性的:一些可疑的东西出现在你面前——被黑网站中的脚本标签,“将其粘贴到你的控制台”片段,一个行为奇怪的 npm 依赖项,一个浏览器扩展文件——你需要在它执行之前知道它的作用。对意外代码进行混淆本身就是一个危险信号;反混淆就是你如何看待内部。

关于JavaScript 反混淆器

粘贴混淆的 JavaScript 并在机械转换允许的范围内将其解压:格式化结构、解码字符串文字、简化表达式 - 即使原始名称永远消失,意图也可见。

什么分析寻找一次可读:网络目的地(它调用什么 URL - 渗透显示在此处)、对敏感字段的 DOM 访问(密码输入、表单数据)、eval/Function 构造(构建更多代码的代码)、cookie 和存储访问,以及加密挖掘或重定向模式。解码后的字符串通常能最快地讲述故事——混淆器隐藏 URL 和关键字,正是因为它们有罪。

老实说,限制是:重命名的标识符保持重命名(名称被破坏,而不是隐藏),并且基于 VM 的层的严重商业混淆阻碍了随意解包。对于大多数现实世界的恶意代码片段——它们倾向于廉价、常见的混淆——一次通过就可以发现很多东西。将此处粘贴的所有内容视为文本;永远不要运行可疑代码来“看看会发生什么”。

常见问题解答

不会——变量名会永久消失,只有机械变换会逆转。目标是可读的意图,而不是源恢复:它接触什么,它读取什么,它执行什么。
不——它被作为文本处理;什么都不执行。危险只在于运行它。通过阅读进行分析正是该工具的用途。
解码后的字符串包含不熟悉的 URL、atob/eval 链、document.cookie 读取、密码输入选择器、对奇怪主机的 WebSocket/beacon 调用以及命中挖掘端点的 setInterval 循环。任何一项都值得更深入的审查。
商业许可保护、反作弊、DRM——具体情况决定。供应商许可的小部件被混淆是正常的;您的 CMS 中出现的未知脚本被混淆是一个事件。
多层或基于 VM 的混淆需要专业工具(基于 AST 的反混淆器、沙盒动态分析)。对于网站感染,您很少需要完全逆转 - URL 和注入点足以采取行动。

We use cookies for analytics and to keep the tools free via ads. See our Privacy Policy.