Aller au contenu
Aback Tools Logo

Détecteur de lien de phishing

Téléchargez des documents Office (DOCX, XLSX, PPTX) ou des fichiers PDF pour rechercher des URL intégrées. Extrait tous les liens externes et les compare à une base de données complète de plus de 40 indicateurs de phishing : TLD suspects, domaines similaires, mots-clés de collecte d'informations d'identification, tentatives d'obscurcissement d'URL, anomalies de protocole et services d'URL raccourcis. Chaque URL reçoit un score de suspicion allant de 0 (sûr) à 100 (critique). Détecte également les macros VBA à exécution automatique et extrait les métadonnées du document. Tout le traitement s'exécute localement dans votre navigateur - aucune donnée téléchargée, aucune inscription requise.

Phishing Link Detector

Upload Office documents (DOCX, XLSX, PPTX) or PDF files to scan for embedded URLs. Extracts all external links and checks them against a comprehensive local database of known phishing indicators, suspicious patterns, and deception techniques. All processing runs entirely in your browser with zero server uploads.

Drop a document or PDF here, or click to browse

Supports DOCX, XLSX, PPTX, PDF - max 100 MB

How Phishing Link Detection Works

The Phishing Link Detector scans the internal XML structure of Office documents (DOCX, XLSX, PPTX) and raw text of PDFs to extract all embedded URLs. Each URL is parsed into components (protocol, hostname, domain, TLD, path) and checked against a comprehensive database of 40+ phishing rules covering suspicious TLDs (.tk, .ml, .ga, .cf, .gq, .click), domain deception patterns (lookalike domains like g00gle, paypa1, rnicrosoft), credential harvesting keywords, URL obfuscation attempts, protocol anomalies, IP address URLs, shortened URL services, and excessive subdomain levels. The tool also detects auto-execute macros(Auto_Open, Document_Open, Workbook_Open) which are commonly used in phishing attacks. All processing runs locally in your browser - no data is ever uploaded.

Pourquoi utiliser notre détecteur de liens de phishing ?

  • Détection complète du phishing : vérifie les URL par rapport à plus de 40 règles de phishing couvrant les TLD suspects (.tk,.ml,.ga,.cf,.gq,.click,.download), les modèles de tromperie de domaine (domaines similaires, sous-domaines excessifs, usurpation d'identité de marque), les mots clés de collecte d'informations d'identification (mot de passe, connexion, vérification, compte), les tentatives d'obfuscation d'URL (caractères codés, contrebande de signes @, URL d'adresse IP), URL raccourcies. services (bit.ly, tinyurl, ow.ly, is.gd) et anomalies de protocole (file://, data://, ftp://). Chaque règle possède un score de gravité pour une évaluation précise des risques.
  • Analyse approfondie des documents : analyse la structure interne des documents Office (DOCX, XLSX, PPTX) en analysant leur format Open XML - en examinant le corps du document, les en-têtes/pieds de page, les feuilles de calcul, les diapositives, les chaînes partagées, les relations d'hyperliens et les notes de bas de page/notes de fin. Pour les PDF, extrait les modèles d'URL du contenu du texte brut. Détecte également les macros VBA à exécution automatique (Auto_Open, Document_Open, Workbook_Open) fréquemment utilisées dans les charges utiles de phishing.
  • Analyse et analyse détaillées d'URL : chaque URL extraite est entièrement analysée en composants : protocole, nom d'hôte, domaine, TLD, sous-domaine, chemin, paramètres de requête et fragment. Les composants analysés sont utilisés pour détecter les domaines similaires (g00gle → google, paypa1 → paypal, rnicrosoft → microsoft), les TLD suspects et les structures de domaine complexes. Chaque URL reçoit un score de suspicion de 0 à 100 avec un étiquetage clair (Sûr, Faible, Suspect, Élevé, Critique).
  • Extraction des métadonnées du document : extrait les métadonnées du document intégrées ainsi que l'analyse de l'URL : auteur, créateur, date de création, date de modification et titre du document. Ces métadonnées aident les analystes de sécurité à comprendre la provenance du document et peuvent révéler des incohérences (par exemple, un document prétendant provenir d'une organisation mais créé avec des informations sur un auteur différent). Toutes les métadonnées sont affichées à côté des résultats de l'analyse d'URL.

Cas d'utilisation courants du détecteur de liens de phishing

  • Contrôle de sécurité des pièces jointes aux e-mails : les professionnels de la sécurité peuvent analyser les pièces jointes aux e-mails avant de les ouvrir pour détecter les liens de phishing intégrés. Les documents Office et les PDF sont des véhicules de phishing courants : les attaquants intègrent des URL malveillantes dans des documents apparemment légitimes. Cet outil révèle tous les liens intégrés et signale les modèles suspects, aidant ainsi les équipes de sécurité à identifier les pièces jointes malveillantes sans les ouvrir dans un environnement réel.
  • Formation de sensibilisation au phishing : les organisations exécutant des programmes de sensibilisation au phishing peuvent utiliser le détecteur pour analyser les e-mails et les documents de phishing simulés. Montrez aux stagiaires à quoi ressemblent les modèles suspects, montrez comment des URL apparemment légitimes peuvent être trompeuses et expliquez les indicateurs techniques qui révèlent des tentatives de phishing. Le système de notation de gravité fournit un retour pédagogique clair.
  • Examen des documents et diligence raisonnable : avant de partager des documents en externe ou de les publier sur des sites Web, les équipes juridiques et de conformité peuvent rechercher des liens de suivi intégrés, des URL d'analyse ou des ressources tierces suspectes. L'outil permet de garantir que les documents partagés ne contiennent pas de liens externes inattendus qui pourraient compromettre la confidentialité ou révéler des informations sensibles.
  • Réponse aux incidents et analyses judiciaires : lors des enquêtes sur les incidents de sécurité, les analystes peuvent analyser les documents suspects trouvés sur les systèmes compromis. L'outil extrait toutes les URL, signale les indicateurs de phishing connus et fournit un rapport détaillé qui peut être inclus dans la documentation de l'incident. L'analyse complète de l'URL aide les analystes à comprendre l'infrastructure derrière les campagnes de phishing.
  • Recherche sur la sécurité et analyse des menaces : les chercheurs en sécurité peuvent analyser les kits de phishing et les documents malveillants pour cataloguer les modèles d'URL, identifier l'infrastructure utilisée par les acteurs malveillants et créer des signatures de détection. Le système de signalement complet fournit des résultats détaillés qui peuvent être utilisés pour créer des règles YARA, des alertes SIEM ou des filtres de sécurité de courrier électronique.
  • Éducation à la cybersécurité : les étudiants qui se familiarisent avec l'ingénierie sociale et les attaques de phishing peuvent utiliser l'outil pour comprendre le fonctionnement des documents de phishing. Téléchargez des documents de phishing réels ou simulés pour consulter les indicateurs techniques, en savoir plus sur les techniques d'obfuscation d'URL et comprendre pourquoi certains modèles sont considérés comme suspects. Un excellent outil pratique pour les cours de cybersécurité.

Qu’est-ce que la détection des liens de phishing dans les documents ?

La détection des liens de phishing dans les documents consiste à analyser les documents Office et les PDF à la recherche d'URL intégrées et à les analyser par rapport aux indicateurs de phishing connus. Les attaquants intègrent généralement des URL malveillantes dans des documents apparemment légitimes : une facture PDF avec un lien vers une fausse page de connexion, un document Word avec des URL de suivi intégrées ou une feuille de calcul Excel avec des liens vers des sites de collecte d'informations d'identification. Notre outil examine la structure interne de ces documents (formats Open XML pour Office, texte brut pour les PDF) pour extraire chaque URL externe, puis vérifie chaque URL par rapport à une base de données de plus de 40 règles de phishing couvrant la tromperie de domaine, les TLD suspects, les mots clés d'identification, les anomalies de protocole, l'obfuscation d'URL, les URL raccourcies et les modèles de phishing connus. Chaque URL reçoit un score de suspicion allant de 0 (sûr) à 100 (critique). L'outil détecte également les macros VBA à exécution automatique (Auto_Open, Document_Open, Workbook_Open), qui constituent un vecteur de phishing courant pour la diffusion de charges utiles de logiciels malveillants.

Indicateurs de phishing courants que nous détectons

  • TLD suspects : domaines de premier niveau gratuits et non fiables couramment utilisés dans les campagnes de phishing : .tk (Tokélaou), .ml (Mali), .ga (Gabon), .cf (République centrafricaine), .gq (Guinée équatoriale), .click et .download. Ces TLD sont populaires car leur enregistrement est gratuit ou très bon marché et leurs mécanismes de signalement des abus sont souvent faibles.
  • Tromperie de domaine et sosies : les attaquants créent des domaines qui ressemblent visuellement à des marques de confiance - en utilisant des zéros au lieu de lettres (g00gle, micr0s0ft), un I majuscule au lieu d'un l minuscule (paypaI, appIe), des lettres transposées (rnicrosoft) ou en ajoutant des préfixes trompeurs (secure-google, login-paypal, verify-amazon). Notre outil recherche plus de 15 modèles similaires courants et signale les structures de sous-domaines suspectes.
  • Mots-clés d'identification et de sécurité : URL contenant des mots-clés associés à la collecte d'informations d'identification : connexion, connexion, vérification, confirmation, compte, mot de passe, authentification et sécurité. Les URL de phishing utilisent souvent ces mots dans le chemin ou le sous-domaine pour faire croire aux utilisateurs qu'ils se trouvent sur une page d'authentification légitime.
  • Obfuscation d'URL : techniques utilisées pour masquer la véritable destination d'une URL, notamment la contrebande d'informations d'identification @-sign (http://[email protected]), les tromperies de redirection à double barre oblique (http://example.com//evil.com), les URL fortement codées avec plusieurs caractères codés en pourcentage, les URL d'adresse IP qui contournent les systèmes de réputation de domaine et les services d'URL raccourcis (bit.ly, tinyurl, ow.ly) qui masquent la destination finale.
  • Anomalies de protocole : protocoles d'URL inhabituels dans des documents tels que file:// (accès aux fichiers locaux), data:// (exécution de données en ligne) et ftp:// (exfiltration de données). Ceux-ci sont rares dans les documents légitimes mais courants dans les attaques de phishing et de logiciels malveillants.

Comment fonctionne notre détecteur de liens de phishing

  1. Analyse de documents : l'outil détecte d'abord le type de document en lisant l'en-tête du fichier (octets magiques) - en-tête ZIP pour les formats Office (DOCX, XLSX, PPTX) et en-tête %PDF pour les fichiers PDF. Pour les documents Office, JSZip décompresse la structure ZIP et nous analysons le contenu XML de chaque composant interne : corps du document (word/document.xml), en-têtes/pieds de page, feuilles de calcul (xl/worksheets/sheetN.xml), diapositives (ppt/slides/slideN.xml), tableaux de chaînes partagées et relations de liens hypertexte (fichiers .rels). Pour les PDF, nous extrayons le contenu textuel en utilisant la correspondance de modèles regex sur le binaire brut.
  2. Extraction d'URL : tout le texte extrait est analysé avec des expressions régulières de modèle d'URL correspondant à http://, https:// et www. URL préfixées. Nous extrayons également les URL des attributs href dans le contenu XML. La détection des doublons garantit que chaque URL unique est analysée une fois, quel que soit le nombre de fois où elle apparaît dans le document. Chaque URL est étiquetée avec son emplacement source (corps du document, diapositive 3, feuille 2, en-tête/pied de page, etc.) pour le contexte.
  3. Analyse et notation du phishing : chaque URL extraite est analysée en composants (protocole, nom d'hôte, TLD, domaine, sous-domaine, chemin, requête). L'URL et le nom d'hôte sont vérifiés par rapport à plus de 40 règles de phishing organisées en catégories : TLD suspects, tromperie de domaine, sosies d'homographes, mots-clés d'identification, modèles de chemin suspects, services d'URL raccourcis, anomalies de protocole, URL d'adresse IP, ports suspects et détection de domaine long/complexe. Chaque règle correspondante s'ajoute au score de suspicion en fonction de sa gravité (1-10). Les URL avec des scores supérieurs à 15 sont signalées comme suspectes. De plus, nous vérifions les mentions de noms de marque dans le domaine et comptons les niveaux de sous-domaines pour une évaluation structurelle.

Limites et confidentialité

Types de fichiers pris en charge : fichiers DOCX (documents Word), XLSX (feuilles de calcul Excel), PPTX (présentations PowerPoint) et PDF. Les formats binaires plus anciens (DOC, XLS, PPT) ne sont pas pris en charge car ils utilisent une structure interne différente (OLE2/CFB) qui ne peut pas être facilement analysée dans le navigateur. Limite de taille de fichier : les documents jusqu'à 100 Mo sont pris en charge. Les fichiers plus volumineux peuvent entraîner des problèmes de mémoire dans le navigateur. Portée de détection : l'outil vérifie les URL par rapport à une base de données de règles locales contenant des indicateurs de phishing courants. Il n’effectue pas de vérifications de réputation en direct par rapport aux flux de renseignements sur les menaces externes ou aux recherches DNS. Bien que la détection soit complète, aucun outil ne peut détecter chaque tentative de phishing. 100 % privé : tout le traitement est entièrement effectué dans votre navigateur à l'aide des API FileReader et JSZip. Les fichiers ne quittent jamais votre appareil : pas de téléchargement, pas d'inscription, pas de collecte de données, pas de suivi de l'utilisation.

Foire aux questions

L'outil peut numériser des fichiers DOCX (documents Word), XLSX (feuilles de calcul Excel), PPTX (présentations PowerPoint) et PDF. Ce sont les formats de documents les plus couramment utilisés dans les attaques de phishing. Les anciens formats Office binaires (DOC, XLS, PPT) ne sont pas pris en charge car ils utilisent une structure interne différente (OLE2/CFB) qui ne peut pas être analysée dans l'environnement du navigateur.

L'outil utilise une base de données complète de plus de 40 règles de phishing organisées couvrant les TLD suspects, les domaines similaires, les mots-clés d'identification, l'obscurcissement des URL, les anomalies de protocole, les URL d'adresses IP et les services d'URL raccourcis. Chaque règle possède un score de gravité pour une évaluation précise des risques. Cependant, aucun outil ne peut détecter chaque tentative de phishing : des attaquants sophistiqués peuvent utiliser des techniques qui ne correspondent pas à des modèles connus. Soyez toujours prudent lorsque vous ouvrez des documents provenant de sources inconnues.

L'outil détecte les URL en fonction de modèles structurels et de caractéristiques couramment rencontrés dans les attaques de phishing, et non en fonction d'une liste de blocage précompilée. Cela signifie qu'il peut identifier les URL suspectes qui n'ont jamais été signalées auparavant - par exemple, un domaine similaire utilisant des zéros au lieu de lettres ou une URL contenant des mots-clés de collecte d'informations d'identification. Cependant, il ne peut pas détecter une URL qui n’utilise aucun de ces modèles, même si elle mène à un site de phishing.

Le score de suspicion va de 0 à 100. Un score de 0 signifie qu'aucune règle ne correspond (sûr). Les scores de 1 à 14 indiquent des préoccupations mineures (faibles). Les scores de 15 à 29 sont suspects : une ou plusieurs règles de gravité modérée correspondent. Les scores de 30 à 49 sont élevés : plusieurs règles correspondent ou une règle de gravité élevée est déclenchée. Les scores de 50+ sont critiques : des indicateurs de phishing clairs sont détectés. Les URL avec des scores supérieurs à 15 sont signalées comme suspectes.

Oui. L'outil recherche les modèles de macros VBA à exécution automatique, notamment Auto_Open, Document_Open, Workbook_Open et Slide_Open. Ces macros s'exécutent automatiquement à l'ouverture du document et sont couramment utilisées dans les attaques de phishing pour diffuser des charges utiles de logiciels malveillants. La présence de macros à exécution automatique est signalée dans la bannière de résumé même si aucune URL suspecte n'est trouvée.

Absolument. Toutes les analyses de documents s'effectuent entièrement dans votre navigateur à l'aide de la bibliothèque JSZip pour l'analyse des documents Office et la lecture binaire directe des PDF. Vos fichiers ne sont jamais téléchargés sur aucun serveur - ils ne quittent jamais votre appareil. Pas d'inscription, pas de compte, pas de collecte de données, pas de suivi d'utilisation. L'outil est complètement autonome et fonctionne hors ligne après le chargement initial de la page.

L'outil recherche les URL commençant par http://, https:// et www. dans le contenu du document. Il extrait les URL du texte brut et des attributs href dans le balisage XML. Les protocoles non HTTP tels que data://, file:// et ftp:// sont signalés comme suspects. Les URL raccourcies (bit.ly, tinyurl, ow.ly, is.gd, buff.ly, rebrand.ly, shorturl.at) sont également signalées car elles peuvent obscurcir la destination finale.

Oui. L'extraction d'URL fonctionne sur n'importe quel document, quelle que soit la langue, puisque les URL suivent un format standard. La base de données des règles de phishing utilise principalement des mots-clés anglais couramment rencontrés dans les campagnes de phishing internationales (login, mot de passe, compte, sécurisé, vérifier, etc.), qui sont utilisés dans de nombreuses langues à travers le monde.

Oui, 100 % gratuit, pour toujours. Pas d'inscription, pas de compte, pas de niveau premium, pas de limites d'utilisation et pas de publicité. Numérisez autant de documents que nécessaire. Tout le traitement est effectué localement dans votre navigateur sans aucun téléchargement sur le serveur. Aucune donnée ne quitte jamais votre appareil.