Analyse Forensique Binaire et d'Archives - Analyseur Gratuit de Signatures de Fichiers, Entropie, Hexadécimal et Structure d'Archives

AdSense Placeholder
Slot: header_tool
Analyse privée dans le navigateur

Analyse Forensique Binaire et d'Archives

Identifiez n'importe quel fichier par ses octets magiques, trouvez les fichiers cachés à l'intérieur, repérez les régions compressées ou chiffrées, et comparez des fichiers octet par octet. Déposez une archive et la structure de son conteneur est également lue - entrées, intégrité, anomalies et archives imbriquées - sans rien téléverser.

Votre fichier reste sur cet appareil
Fichier : -- Format : -- Archive : -- Entrées : -- Taille : --
Espace d'analyse

Déposez n'importe quel fichier ici

Les archives (.zip .tar .gz .bz2 .xz .7z .rar) voient aussi leur structure lue - ou cliquez pour parcourir votre appareil

Choisir un fichier
Entropie sur l'ensemble du fichier - faible (bleu) à élevée (rouge)
Lecture du fichier… 0%
Lecture de l'archive… 0%

Ce qui est analysé

  • Tout fichier - identification par octets magiques, fichiers intégrés extraits, entropie par octet, intégrité de l'index ZIP, un visualiseur hexadécimal avec comparaison de deux fichiers, et des chaînes de caractères.
  • Archives - ZIP, TAR, GZIP, BZIP2, XZ, 7z et RAR voient en plus leurs entrées, l'intégrité de leur répertoire central, les anomalies (zip-slip, bombes, types déguisés), les archives imbriquées et un onglet d'extraction et de transfert.

Ce sont les octets du fichier qui décident ; l'extension n'est qu'un recours de secours. Chargez un fichier pour voir ses outils d'analyse ici.

Outils d'analyse d'archives

Outils d'analyse binaire

Aperçu de l'archive

Le type d'archive dont il s'agit, le nombre d'entrées qu'elle déclare, et ce qui ressort de sa façon d'être construite.

Entrées

Chaque entrée déclarée par cette archive, dans son propre ordre - méthode de compression réelle, chiffrement, horodatages et indicateurs lus directement dans les en-têtes du format lui-même, pas devinés à partir d'une extension de fichier.

Répertoire central vs en-têtes locaux

L'index central d'une archive ZIP est comparé champ par champ à l'en-tête local de chaque entrée. Plusieurs techniques de contournement de signature basées sur les archives reposent exactement sur ce genre de désaccord passant inaperçu.

Anomalies

Tous les résultats heuristiques produits par cette analyse, rassemblés en un seul endroit - traversées de chemin, ratios de bombe de compression, noms en double, types de fichiers déguisés et plus encore.

Archives imbriquées

Les archives trouvées à l'intérieur de cette archive, ouvertes et analysées à leur tour, dans les limites d'une profondeur maximale et d'un budget d'octets partagé. Une vérification de bombe de compression s'exécute sur chacune, en n'utilisant que ses tailles déclarées, avant que cet outil ne décompresse le moindre octet.

Extraction et transfert

Enregistrez n'importe quelle entrée lisible sur votre appareil, ou ouvrez-la directement dans l'outil forensique correspondant à son propre type détecté. Rien n'est téléversé où que ce soit ici.

Texte dans les noms et commentaires

Texte lisible extrait de chaque nom d'entrée et champ de commentaire que cet outil peut voir sans rien décompresser.

--

Identification du fichier

Ce que les octets magiques du fichier disent qu'il est, comparé à l'extension déclarée.

Fichiers extraits

Chaque endroit du fichier où la signature d'un autre format apparaît, à n'importe quel décalage - un fichier ajouté après la fin d'un autre est une manière courante de cacher des données.

Entropie par octet

Régions du fichier qui se lisent comme proches de l'aléatoire, ce qui signifie généralement des données compressées, chiffrées ou empaquetées.

Intégrité ZIP

Compare l'en-tête de fichier local de chaque entrée au répertoire central - une divergence est le signe que l'archive a été modifiée manuellement après coup.

Visualiseur hexadécimal et comparaison

Chaque octet du fichier chargé. Ajoutez un second fichier pour les comparer octet par octet, avec les différences mises en évidence dans les deux.

--

Chaînes

Chaque suite de texte lisible dans le fichier, ASCII et UTF-16 confondus, avec des filtres pour les formes qui comptent le plus dans un binaire - URL, chemins, adresses IP, clés de registre et adresses e-mail.

AdSense Placeholder
Slot: tool_mid_article

Comprendre l'Analyse Forensique Binaire et d'Archives

Pourquoi les extensions de fichiers peuvent mentir

L'extension d'un fichier n'est qu'une convention de nommage que le système d'exploitation fait confiance par défaut - rien n'empêche une archive ZIP d'être renommée pour se terminer par .jpg, ou un script de se faire passer pour un document. Chaque véritable format de fichier commence en revanche par une courte séquence d'octets fixe (un « nombre magique ») qui l'identifie indépendamment de son nom. Vérifier ces octets directement, plutôt que de faire confiance à l'extension, est la même première étape que suivent les outils forensiques et les bacs à sable anti-malware avant de faire quoi que ce soit d'autre avec un fichier inconnu - et c'est ce qui détermine ici si l'analyse d'archive s'exécute du tout.

Ce que mesure réellement l'entropie

L'entropie de Shannon mesure à quel point une suite d'octets est imprévisible - le texte brut et les données structurées simples ont une faible entropie car certaines valeurs d'octet reviennent bien plus souvent que d'autres, tandis que les données compressées, chiffrées ou empaquetées paraissent proches de l'aléatoire, chaque valeur d'octet étant à peu près également probable. Un fichier majoritairement à faible entropie mais comportant une plage à forte entropie insérée est une signature classique d'une charge utile chiffrée, d'un exécutable empaqueté ou d'une archive compressée cachée à l'intérieur d'un fichier par ailleurs ordinaire. Les octets ajoutés après le propre marqueur de fin d'un format sont invisibles pour un visualiseur normal, et c'est ce que révèle l'extraction à chaque décalage.

Zip-Slip : un chemin, pas une charge utile

Une entrée d'archive peut être nommée presque n'importe quoi, y compris ../../etc/cron.d/evil. Un extracteur naïf qui concatène le nom de l'entrée au dossier de destination sans le vérifier au préalable écrira allègrement ce fichier là où pointent les segments ../ - complètement en dehors du dossier dans lequel l'utilisateur pensait extraire. Ce n'est pas un bogue propre à un format ; c'est un bogue qui consiste à faire confiance à un nom. Cet outil vérifie le nom de chaque entrée à la recherche exactement de ce motif, ainsi que des chemins absolus et des lettres de lecteur Windows, avant toute extraction.

Une bombe que vous ne faites jamais exploser

Une bombe de compression est un petit fichier qui s'étend en un fichier énorme - quelques kilo-octets sur disque revendiquant des gigaoctets de contenu une fois décompressés. La seule façon sûre d'en détecter une est de lire les tailles DÉCLARÉES que l'en-tête même de l'archive porte déjà et de les comparer, jamais de décompresser d'abord pour voir ce qui se passe. Cet outil calcule chaque ratio à partir des seuls champs d'en-tête ; une bombe suspectée est signalée et laissée telle quelle, pas décompressée « juste pour vérifier ».

Deux en-têtes, un fichier, deux réponses

Un fichier ZIP possède deux index indépendants pour les mêmes entrées : le répertoire central à la fin du fichier, et l'en-tête local propre à chaque entrée juste avant ses données. Les outils ZIP normaux les maintiennent synchronisés automatiquement ; presque aucun ne vérifie s'ils sont d'accord. Quand un nom, une taille, une somme de contrôle ou une méthode diffère entre les deux, des programmes de décompression différents peuvent extraire un contenu complètement différent des mêmes octets - c'est exactement ainsi qu'un scanner de signatures se voit présenter un fichier tandis que l'extraction réelle en produit un autre, et un signe fort que l'archive a été modifiée manuellement avec un outil de bas niveau après sa création.

Des archives à n'en plus finir

Une charge utile malveillante n'est très souvent pas l'archive elle-même mais une archive stockée à l'intérieur - un ZIP dans un ZIP, ou un TAR dans une enveloppe GZIP (un simple .tar.gz, la même forme qu'affectionne une bombe de compression pour se cacher). Cet outil ouvre ce qu'il trouve à l'intérieur d'une archive et l'analyse à son tour, dans les limites d'une profondeur maximale et d'un budget mémoire partagé, en exécutant exactement la même vérification de bombe à chaque niveau avant de décider s'il est sûr de descendre d'un niveau supplémentaire.

Structure, pas contenu

Cet outil lit les octets et la structure du conteneur - signatures, entropie, en-têtes, index, noms, tailles, indicateurs et horodatages - et ne décompresse jamais une bombe suspectée ou un format qu'il ne peut décoder en toute sécurité. Les entrées 7z et RAR sont listées à partir de leurs propres en-têtes uniquement ; la compression d'aucun des deux formats n'est implémentée ici, volontairement. L'absence de résultats pour un fichier n'est pas une garantie de sécurité - cela signifie que ces heuristiques particulières n'ont rien trouvé à signaler, pas que le contenu décompressé lui-même a été examiné. Traitez chaque résultat comme une piste, et lorsque les enjeux sont élevés, extrayez et inspectez le contenu avec des outils conçus à cet effet dans un environnement que vous contrôlez.

Points clés à retenir

  • Tout fichier est identifié par ses octets, pas par son nom : la vérification des octets magiques, l'extraction, l'entropie, la vue hexadécimale et les chaînes s'exécutent sur tout ce que vous déposez ; les archives voient en plus leur structure lue.
  • Les ratios de compression sont calculés à partir des seules tailles déclarées : une bombe suspectée est signalée, jamais décompressée pour confirmation.
  • Chaque nom est vérifié pour zip-slip, chemins absolus et lettres de lecteur avant que cet outil - ou vous-même - n'extraie quoi que ce soit.
  • Le répertoire central est comparé à chaque en-tête local, et les archives à l'intérieur d'archives sont également ouvertes, dans les limites d'une profondeur maximale et d'un budget d'octets partagé.
  • Rien ne quitte votre appareil : chaque analyse, vérification, comparaison et décompression (limitée) s'exécute côté client dans votre navigateur.
AdSense Placeholder
Slot: footer_leaderboard