Détecteur de modèles de fichiers suspects
Téléchargez n'importe quel fichier pour rechercher des modèles suspects couramment utilisés dans la distribution de logiciels malveillants et les attaques basées sur des fichiers. Notre détecteur de modèles de fichiers suspects vérifie : les extensions doubles (détection des fichiers masqués comme document.pdf.exe), les caractères de substitution bidirectionnels Unicode (les 11 caractères de contrôle bidi, y compris U+202E RIGHT-TO-LEFT OVERRIDE qui peuvent faire apparaître un fichier comme un type différent), les caractères invisibles de largeur nulle utilisés pour créer des noms de fichiers visuellement identiques, l'analyse d'entropie de Shannon pour identifier les charges utiles cryptées ou compressées (avec des seuils configurables d'avertissement à 6,5 bits/octet et critique à 7,5), et données cachées ajoutées après les marqueurs de fin de fichier connus pour les formats PNG (IEND), JPEG (EOI 0xFF 0xD9), PDF (%%EOF), ZIP (fin de répertoire central) et GIF (0x3B). Chaque modèle détecté est classé par gravité (informations, avertissement, critique) avec des explications détaillées, et l'outil fournit une évaluation globale des risques liés aux fichiers. Tout le traitement s'exécute entièrement dans votre navigateur - rien n'est téléchargé sur un serveur. Utilisation gratuite, aucune inscription requise.
Upload any file to scan for suspicious patterns commonly used in malware distribution and file-based attacks. Checks for double extensions, Unicode bidi overrides, zero-width characters, high entropy (encrypted/packed payloads), and hidden data appended after end-of-file markers - all processed locally in your browser.
Drop any file here or click to browse
Supports any file type - up to 100 MB. All processing is done locally.
This tool scans both the filename and file content for suspicious indicators. Filename analysis checks for double extensions (e.g., document.pdf.exe), Unicode bidirectional override characters that can make filenames appear as a different type, and zero-width invisible characters used to create visually identical but distinct filenames. Content analysis calculates Shannon entropy to detect encrypted or packed payloads, and searches for hidden data appended after known end-of-file markers (IEND for PNG, %%EOF for PDF, end-of-central-directory for ZIP, and more). All processing is done locally in your browser - no data is uploaded anywhere.
À propos
- Que sont les modèles de fichiers suspects ? Les modèles de fichiers suspects sont des indicateurs dans le nom ou le contenu d'un fichier qui suggèrent qu'il peut être malveillant ou falsifié. Les attaquants utilisent couramment des techniques telles que les doubles extensions (invoice.pdf.exe où le fichier est en fait un exécutable), les caractères de remplacement bidirectionnels Unicode (qui peuvent inverser l'affichage d'un nom de fichier pour masquer la véritable extension) et les données cachées ajoutées après les limites légitimes du fichier. Ces modèles sont rarement observés dans les fichiers légitimes et constituent de solides indicateurs d’intentions malveillantes.
- Fonctionnement du masquage par double extension Les attaques par double extension fonctionnent en exploitant les paramètres par défaut du système d'exploitation qui masquent les extensions de fichiers connues. Un fichier nommé document.pdf.exe apparaît dans Windows sous le nom « document.pdf » car l'extension .exe est masquée. L'outil détecte cela en vérifiant si le nom de fichier a le modèle [safe_extension].[dangerous_extension] - en vérifiant par rapport à une base de données de types de documents sûrs connus (.pdf,.docx,.jpg, etc.) associés à des types d'exécutables dangereux (.exe,.bat,.vbs,.ps1, etc.). Il s’agit de l’une des techniques de distribution de logiciels malveillants les plus courantes dans les campagnes de phishing.
- Fonctionnement de la détection de remplacement Unicode Bidi Les caractères de remplacement bidirectionnels (bidi) Unicode, en particulier U+202E RIGHT-TO-LEFT OVERRIDE, peuvent inverser l'ordre d'affichage des caractères dans un nom de fichier. Un fichier nommé "doc\u202Ecod.exe" s'affiche sous la forme "doc.exe.doc" sur la plupart des systèmes, car le remplacement RTL annule tout ce qui suit. L'outil recherche spécifiquement les 11 caractères de contrôle Unicode bidi, répertorie chacun d'eux trouvé avec son point de code Unicode et son nom officiel, et affiche la représentation réelle (non masquée) du nom de fichier afin que vous puissiez voir la véritable extension.
- Que nous dit l’analyse d’entropie ? L'entropie de Shannon mesure le caractère aléatoire ou imprévisible des données. Les fichiers normaux ont des plages d'entropie prévisibles : les fichiers texte en moyenne 4 à 5 bits/octet, les fichiers compressés 5 à 6,5 et les données cryptées ou correctement aléatoires approchent 8 bits/octet. Les auteurs de logiciels malveillants emballent ou chiffrent souvent leurs charges utiles pour échapper à la détection basée sur les signatures, ce qui entraîne des régions à entropie très élevée. L'outil analyse plusieurs régions du fichier (début, milieu et fin) pour détecter un compactage partiel et fournit la valeur d'entropie détectée la plus élevée avec un contexte approprié.
Foire aux questions
L'outil accepte tout type de fichier jusqu'à 100 Mo. L'analyse des noms de fichiers (extensions doubles, caractères bidi Unicode, caractères de largeur nulle) fonctionne sur tous les fichiers, quel que soit leur type. L'analyse de contenu - calcul d'entropie et détection des données cachées après EOF - fonctionne sur les données binaires du fichier et dispose de marqueurs EOF spéciaux pour les fichiers PNG, JPEG, PDF, ZIP (et les formats basés sur ZIP comme DOCX/XLSX/PPTX) et GIF. Pour les autres formats, une analyse générique de remplissage de fin est effectuée.
Non. Cet outil détecte des modèles suspects spécifiques couramment utilisés dans la distribution de logiciels malveillants et les attaques basées sur des fichiers. Il ne s'agit pas d'un scanner antivirus complet. Il se concentre sur : les techniques d'obscurcissement des noms de fichiers (doubles extensions, remplacements de bidi Unicode), les anomalies d'entropie suggérant un contenu crypté/compacté et les données cachées ajoutées après les limites légitimes des fichiers. Il ne détecte pas les virus, les vers, les chevaux de Troie par signature ou les exploits Zero Day. Utilisez-le comme outil de dépistage de première intention en combinaison avec un logiciel antivirus approprié.
Une double extension se produit lorsqu'un nom de fichier contient deux extensions de fichier, comme « facture.pdf.exe » ou « photo.jpg.js ». Ceci est suspect car les systèmes d'exploitation (en particulier Windows) masquent par défaut les extensions de fichiers connues, de sorte que "invoice.pdf.exe" s'affiche sous la forme "invoice.pdf", ce qui donne à un fichier exécutable l'apparence d'un PDF. Il s’agit de l’une des techniques les plus couramment utilisées dans les campagnes de phishing pour inciter les utilisateurs à ouvrir des fichiers malveillants. L'outil détecte ce modèle en vérifiant si une extension sûre connue est suivie d'une extension dangereuse connue.
Les caractères de remplacement Unicode bidirectionnels (bidi) sont des caractères de contrôle Unicode spéciaux qui modifient la direction du texte des caractères qui les suivent. Le plus dangereux est U+202E RIGHT-TO-LEFT OVERRIDE, qui inverse l’ordre d’affichage des caractères suivants. Un attaquant peut nommer un fichier "doc\u202Eexe.pdf" - le remplacement RTL inverse "exe.pdf" pour s'afficher sous la forme "fdp.exe", donnant l'impression que le fichier est un PDF alors qu'il s'agit en réalité d'un exécutable. L'outil détecte les 11 caractères de contrôle Unicode bidi et vous montre le nom de fichier réel inchangé.
L'entropie de Shannon est calculée en analysant la distribution de fréquence des valeurs d'octets dans un échantillon de données. Le résultat va de 0 à 8 bits par octet. Les fichiers de texte brut ont généralement une entropie d'environ 4 à 5 bits/octet. Les données compressées ou compressées vont de 5 à 6,5. Les valeurs supérieures à 6,5 bits/octet sont signalées comme suspectes car elles suggèrent un contenu crypté ou correctement emballé, ce qui est cohérent avec un logiciel malveillant tentant d'échapper à la détection des signatures. Les valeurs supérieures à 7,5 sont signalées comme critiques car elles indiquent fortement des charges utiles chiffrées. L'outil échantillonne trois régions (début, milieu, fin) pour capturer les fichiers partiellement compressés.
De nombreux formats de fichiers ont des marqueurs de fin de fichier (EOF) bien définis qui indiquent où se terminent les données du fichier - par exemple, IEND en PNG, %%EOF en PDF ou 0xFF 0xD9 en JPEG. Si des données existent après ces marqueurs, elles ne font pas partie du fichier d'origine et ont probablement été ajoutées. Les attaquants utilisent cette technique (une forme de stéganographie) pour cacher des données ou des charges utiles malveillantes dans des fichiers par ailleurs légitimes. L'outil recherche les marqueurs EOF connus pour les formats courants et marque toutes les données trouvées au-delà d'eux, analysant les données ajoutées pour l'entropie, le texte imprimable ou les signatures de code exécutables.
Non, absolument pas. Toute détection de modèles s'exécute entièrement dans votre navigateur à l'aide de l'API File. Vos fichiers sont lus localement et ne quittent jamais votre appareil. Aucune donnée n'est téléchargée, enregistrée, stockée ou transmise nulle part. Il s'agit d'un outil 100% côté client.
L'outil accepte des fichiers jusqu'à 100 Mo. Pour l'analyse du contenu, seul le premier Mo du fichier est échantillonné pour le calcul de l'entropie et l'analyse EOF afin de garantir un traitement rapide. L'analyse des noms de fichiers fonctionne instantanément, quelle que soit la taille du fichier.
Oui, 100 % gratuit, pour toujours. Pas d'inscription, pas de compte, pas de niveau premium, pas de limites d'utilisation. Scannez autant de fichiers que nécessaire. Tout le traitement est effectué localement dans votre navigateur sans aucun téléchargement sur le serveur.