SecurCheckCentre Cyber

PIÈCES JOINTES · MACROS · MALWARES

Comment analyser un fichier suspect avant de l’ouvrir ? Le guide cyber

Secur Cloud ·

Une facture PDF, un document Word ou une archive ZIP peut accompagner un e-mail imitant un fournisseur ou un organisme officiel. Certaines pièces jointes cherchent à faire exécuter un programme, activer une macro ou exploiter une vulnérabilité pour installer un ransomware ou un cheval de Troie. Un simple clic n’entraîne pas systématiquement une infection, mais ouvrir un fichier douteux pour « voir » expose inutilement votre poste.

Voici une méthode pour analyser un fichier suspect avant de l’ouvrir : repérer les pièges de présentation, comprendre les contrôles techniques et savoir quand passer le relais au support.

1. Identifier les extensions et les pièges graphiques

Les doubles extensions

Un nom comme Facture_2026.pdf.exe se termine par .exe : il désigne un exécutable, même si « PDF » apparaît dans son nom. Lorsque les extensions connues sont masquées, l’affichage peut être trompeur. Affichez les extensions dans votre gestionnaire de fichiers et ne vous fiez pas uniquement à l’icône. Un exécutable inattendu ne doit pas être lancé.

Les archives ZIP, RAR ou 7z

Une archive peut contenir un programme ou un script inattendu. Un mot de passe peut empêcher certains contrôles automatiques d’accéder au contenu. Les archives protégées ont aussi des usages légitimes : leur présence n’est pas une preuve de fraude, mais une archive inattendue exige une vérification de son origine.

Les documents à macros

Les formats .docm et .xlsm peuvent contenir des macros. Une demande d’« Activer le contenu » ou d’« Activer les macros » dans un document reçu sans contexte doit vous alerter. Les macros ne sont pas toutes malveillantes ; n’autorisez cependant jamais leur exécution sous la pression d’un message et faites valider le besoin par votre équipe IT.

2. Comment fonctionne l’analyse technique d’une pièce jointe ?

Un vérificateur de fichier suspect utilise notamment l’analyse statique pour examiner les caractéristiques accessibles sans lancer le document. Cette approche aide à détecter des indices avant l’ouverture, avec des limites selon le format et les sources.

Le format détecté et l’extension

L’analyse statique examine les signatures de format, parfois appelées « magic numbers », et les caractéristiques accessibles du fichier. Une incohérence avec l’extension peut révéler un fichier déguisé. Certains formats partagent une même structure de conteneur : ce contrôle apporte un indice, pas une preuve complète d’innocuité.

L’empreinte SHA-256 et la réputation

L’empreinte SHA-256 permet de rechercher une correspondance exacte avec un fichier déjà référencé. SecurCheck la calcule et consulte MalwareBazaar lorsque la source est configurée et disponible. Un fichier modifié possède généralement une autre empreinte. Une absence de correspondance signifie seulement que cette empreinte n’a pas été trouvée dans la source interrogée, pas que le fichier est sain.

Les indices de structure

Les contrôles recherchent les scripts, macros et indices d’archive accessibles sans exécuter le contenu. Le chiffrement, certains formats ou des techniques d’obfuscation peuvent limiter ce qui est observable. Le rapport distingue les signaux détectés des sources indisponibles et ne remplace pas les protections antivirus ou EDR de votre poste.

Découvrir les contrôles du scanner de fichiers

Aidez vos collaborateurs à vérifier avant d’ouvrir

Une fausse facture peut entraîner une compromission et, selon les accès et protections, toucher d’autres systèmes. SecurCheck Entreprise donne à vos équipes un point d’appui pour réaliser un scan de fichier en ligne et repérer les signaux à transmettre au support.

L’analyse complète vos protections antivirus, EDR et vos procédures internes. Son délai dépend du fichier et des sources disponibles ; elle ne bloque pas automatiquement toutes les infections.

Découvrir notre offre et protéger votre parc informatique

3. Les trois règles face à un document suspect

  1. Ne l’ouvrez pas et ne le redistribuez pas

    Ne lancez pas le fichier et ne l’envoyez pas à un collègue pour qu’il le teste. Conservez le contexte du message et évitez toute manipulation supplémentaire en attendant les consignes du support.

  2. Confirmez l’envoi par un autre canal

    Appelez l’expéditeur supposé avec un numéro déjà connu ou utilisez votre messagerie interne habituelle. N’utilisez pas les coordonnées ajoutées dans le message suspect. Même une adresse familière peut avoir été compromise.

  3. Signalez selon la procédure de votre organisation

    Alertez votre DSI, votre RSSI ou votre support avec le contexte, le nom du fichier et l’heure de réception. Utilisez le bouton de signalement ou le canal prévu pour les messages suspects. Ne transférez la pièce jointe que si l’équipe IT vous le demande, via la méthode sécurisée qu’elle indique.

Vous avez déjà ouvert ou exécuté le fichier ? Prévenez immédiatement l’IT et suivez la procédure adaptée à votre situation.

Ouvrir l’assistant « J’ai cliqué, que faire ? »

Cassez la mécanique de l’urgence avant le clic

Les demandes pressantes exploitent la curiosité et les habitudes administratives. Prendre le temps de confirmer l’origine, de réaliser un scan de pièce jointe adapté et de solliciter l’IT réduit le risque. Ce réflexe complète une défense en plusieurs couches ; il ne constitue pas un filet de sécurité infaillible.

À lire aussi : comment analyser l’e-mail qui accompagne le fichier

Déployer SecurCheck Entreprise pour sécuriser les postes de vos collaborateurs