HTA (application HTML Windows) — fichier .hta
en déclinexécution directe — à risqueApplication Windows écrite en HTML et script (VBScript ou JScript), exécutée hors du navigateur avec les privilèges de l'utilisateur.
Un .hta s'exécute au double-clic, sans confirmation de contenu — ce n'est pas un document qui se contente de s'afficher. Ne l'ouvrez pas directement : vérifiez d'abord sa vraie nature avec l'identifiant de fichiers, ou son empreinte avec le vérificateur de hash si une source de confiance en a publié une.
Le HTA (HTML Application) associe une page HTML classique à du script VBScript ou JScript, le tout exécuté par mshta.exe, un composant Windows qui utilise le même moteur de rendu que l’ancien Internet Explorer mais en dehors de tout bac à sable navigateur.
Ce format n’a pas de signature binaire : c’est un fichier texte HTML, généralement introduit par la balise <hta:application> qui déclare les propriétés de la fenêtre (taille, bordure, icône), mais rien n’impose formellement cette convention.
C’est précisément l’absence de bac à sable qui distingue un HTA d’une page web ordinaire : le script qu’il contient s’exécute avec les mêmes privilèges qu’un programme lancé normalement par l’utilisateur, avec accès complet au système de fichiers et au registre — un pouvoir qu’aucune page ouverte dans un navigateur ne possède. Cette caractéristique en fait un vecteur de choix pour des campagnes de phishing, car mshta.exe est un binaire signé Microsoft présent par défaut sur Windows, ce qui lui permet de contourner des contrôles de sécurité qui bloqueraient un exécutable inconnu.
Microsoft ne recommande plus le HTA pour un développement moderne, et de nombreuses politiques de sécurité d’entreprise (Windows Defender Application Control notamment) bloquent désormais mshta.exe par défaut, indépendamment de tout contenu du fichier lui-même.
Les campagnes de phishing par pièce jointe HTA ont été suffisamment fréquentes pour que de nombreuses passerelles de messagerie d’entreprise bloquent aujourd’hui systématiquement ce type de fichier en pièce jointe, au même titre que les exécutables, plutôt que d’analyser au cas par cas le script qu’il contient.
Signature binaire
Ce format n'a pas de signature binaire fiable : il ne peut pas être identifié de façon certaine par ses seuls premiers octets.
Vérifier qu'un fichier porte bien cette signature →
Sécurité
Peut contenir des scripts exécutables.
Un HTA exécute son script avec les pleins privilèges de l'utilisateur local, hors du bac à sable d'un navigateur : contrairement à une page web ouverte dans Chrome ou Firefox, il accède librement au système de fichiers et au registre.
Outil « living-off-the-land » très employé en phishing : mshta.exe, l'hôte natif Windows qui exécute les HTA, est signé Microsoft et passe donc souvent inaperçu des contrôles applicatifs basiques.
Auditer les métadonnées de ce format →
Questions fréquentes
Comment ouvrir un fichier .hta ?
Aucun logiciel n'est encore référencé sur cette fiche pour ouvrir un fichier .hta. Voir la liste « Avec quoi l'ouvrir » ci-contre.
Quel est le type MIME du format HTA (application HTML Windows) ?
Le type MIME du format HTA (application HTML Windows) est application/hta.
Le format HTA (application HTML Windows) (.hta) est-il encore utilisé aujourd'hui ?
Le format HTA (application HTML Windows) est en déclin : encore rencontré, mais progressivement remplacé par d'autres formats.
Peut-on ouvrir un fichier .hta sur mobile, sans installer d'application ?
Aucun outil web n'est référencé sur cette fiche pour ce format : l'ouverture nécessite un logiciel de bureau (voir la liste « Avec quoi l'ouvrir » ci-contre).
Pourquoi mon fichier .hta ne s'ouvre-t-il pas ?
Les causes les plus fréquentes sont l'absence de logiciel compatible installé, un téléchargement ou un transfert incomplet, ou une extension qui ne correspond plus au contenu réel du fichier. Voir le guide complet sur les causes possibles, ou vérifier le format réel avec l'identifieur de fichier.
Un fichier .hta présente-t-il des risques de sécurité ?
Un HTA exécute son script avec les pleins privilèges de l'utilisateur local, hors du bac à sable d'un navigateur : contrairement à une page web ouverte dans Chrome ou Firefox, il accède librement au système de fichiers et au registre. Outil « living-off-the-land » très employé en phishing : mshta.exe, l'hôte natif Windows qui exécute les HTA, est signé Microsoft et passe donc souvent inaperçu des contrôles applicatifs basiques. Il peut contenir des scripts exécutables.
Un fichier ne s'ouvre pas : les causes possibles →
Comment savoir si un fichier est corrompu →
Sources
Dernière mise à jour :