PIÈCES JOINTES · MACROS · MALWARES
Comment analyser un fichier suspect avant de l’ouvrir ? Le guide cyber
Une facture PDF, un document Word ou une archive ZIP peut accompagner un e-mail imitant un fournisseur ou un organisme officiel. Certaines pièces jointes cherchent à faire exécuter un programme, activer une macro ou exploiter une vulnérabilité pour installer un ransomware ou un cheval de Troie. Un simple clic n’entraîne pas systématiquement une infection, mais ouvrir un fichier douteux pour « voir » expose inutilement votre poste.
Voici une méthode pour analyser un fichier suspect avant de l’ouvrir : repérer les pièges de présentation, comprendre les contrôles techniques et savoir quand passer le relais au support.
1. Identifier les extensions et les pièges graphiques
Les doubles extensions
Un nom comme Facture_2026.pdf.exe se termine par .exe : il désigne un exécutable, même si « PDF » apparaît dans son nom. Lorsque les extensions connues sont masquées, l’affichage peut être trompeur. Affichez les extensions dans votre gestionnaire de fichiers et ne vous fiez pas uniquement à l’icône. Un exécutable inattendu ne doit pas être lancé.
Les archives ZIP, RAR ou 7z
Une archive peut contenir un programme ou un script inattendu. Un mot de passe peut empêcher certains contrôles automatiques d’accéder au contenu. Les archives protégées ont aussi des usages légitimes : leur présence n’est pas une preuve de fraude, mais une archive inattendue exige une vérification de son origine.
Les documents à macros
Les formats .docm et .xlsm peuvent contenir des macros. Une demande d’« Activer le contenu » ou d’« Activer les macros » dans un document reçu sans contexte doit vous alerter. Les macros ne sont pas toutes malveillantes ; n’autorisez cependant jamais leur exécution sous la pression d’un message et faites valider le besoin par votre équipe IT.
2. Comment fonctionne l’analyse technique d’une pièce jointe ?
Un vérificateur de fichier suspect utilise notamment l’analyse statique pour examiner les caractéristiques accessibles sans lancer le document. Cette approche aide à détecter des indices avant l’ouverture, avec des limites selon le format et les sources.
Le format détecté et l’extension
L’analyse statique examine les signatures de format, parfois appelées « magic numbers », et les caractéristiques accessibles du fichier. Une incohérence avec l’extension peut révéler un fichier déguisé. Certains formats partagent une même structure de conteneur : ce contrôle apporte un indice, pas une preuve complète d’innocuité.
L’empreinte SHA-256 et la réputation
L’empreinte SHA-256 permet de rechercher une correspondance exacte avec un fichier déjà référencé. SecurCheck la calcule et consulte MalwareBazaar lorsque la source est configurée et disponible. Un fichier modifié possède généralement une autre empreinte. Une absence de correspondance signifie seulement que cette empreinte n’a pas été trouvée dans la source interrogée, pas que le fichier est sain.
Les indices de structure
Les contrôles recherchent les scripts, macros et indices d’archive accessibles sans exécuter le contenu. Le chiffrement, certains formats ou des techniques d’obfuscation peuvent limiter ce qui est observable. Le rapport distingue les signaux détectés des sources indisponibles et ne remplace pas les protections antivirus ou EDR de votre poste.
Aidez vos collaborateurs à vérifier avant d’ouvrir
Une fausse facture peut entraîner une compromission et, selon les accès et protections, toucher d’autres systèmes. SecurCheck Entreprise donne à vos équipes un point d’appui pour réaliser un scan de fichier en ligne et repérer les signaux à transmettre au support.
L’analyse complète vos protections antivirus, EDR et vos procédures internes. Son délai dépend du fichier et des sources disponibles ; elle ne bloque pas automatiquement toutes les infections.
Découvrir notre offre et protéger votre parc informatique3. Les trois règles face à un document suspect
Ne l’ouvrez pas et ne le redistribuez pas
Ne lancez pas le fichier et ne l’envoyez pas à un collègue pour qu’il le teste. Conservez le contexte du message et évitez toute manipulation supplémentaire en attendant les consignes du support.
Confirmez l’envoi par un autre canal
Appelez l’expéditeur supposé avec un numéro déjà connu ou utilisez votre messagerie interne habituelle. N’utilisez pas les coordonnées ajoutées dans le message suspect. Même une adresse familière peut avoir été compromise.
Signalez selon la procédure de votre organisation
Alertez votre DSI, votre RSSI ou votre support avec le contexte, le nom du fichier et l’heure de réception. Utilisez le bouton de signalement ou le canal prévu pour les messages suspects. Ne transférez la pièce jointe que si l’équipe IT vous le demande, via la méthode sécurisée qu’elle indique.
Vous avez déjà ouvert ou exécuté le fichier ? Prévenez immédiatement l’IT et suivez la procédure adaptée à votre situation.
Ouvrir l’assistant « J’ai cliqué, que faire ? »Cassez la mécanique de l’urgence avant le clic
Les demandes pressantes exploitent la curiosité et les habitudes administratives. Prendre le temps de confirmer l’origine, de réaliser un scan de pièce jointe adapté et de solliciter l’IT réduit le risque. Ce réflexe complète une défense en plusieurs couches ; il ne constitue pas un filet de sécurité infaillible.
À lire aussi : comment analyser l’e-mail qui accompagne le fichierDéployer SecurCheck Entreprise pour sécuriser les postes de vos collaborateurs