Guide

Attaque par double extension (photo.jpg.exe) : comment la repérer avant d'ouvrir un fichier

Un fichier nommé « photo.jpg.exe » s'affiche parfois comme « photo.jpg » sur un système mal configuré. Comment fonctionne cette technique et comment la détecter avant d'ouvrir un fichier reçu.

Un fichier nommé facture.pdf.exe est un exécutable Windows classique (l’extension réelle est .exe, celle qui compte pour le système), déguisé pour paraître être un PDF. La technique fonctionne à cause d’un réglage historique de l’explorateur de fichiers Windows, qui masque par défaut les extensions pour les types de fichiers connus : dans cette configuration, facture.pdf.exe s’affiche simplement comme facture.pdf, avec l’icône associée au PDF si l’attaquant a aussi remplacé l’icône de l’exécutable.

La technique cible directement l’habitude de vérifier un fichier “à l’œil” avant de l’ouvrir : le nom affiché et l’icône semblent cohérents avec un document inoffensif, alors que le système exécutera bien le second segment, .exe, au double-clic. Elle reste courante dans les campagnes de pièces jointes malveillantes, précisément parce qu’elle ne nécessite aucune faille technique — seulement une configuration d’affichage par défaut.

Trois vérifications simples permettent de la repérer avant ouverture. La première est d’afficher les extensions de fichiers connues dans l’explorateur (dans les options d’affichage de Windows), ce qui révèle immédiatement la double extension masquée. La seconde est de vérifier, une fois l’affichage activé, que le fichier ne se termine pas par une extension exécutable inattendue (.exe, .scr, .bat, .cmd, .js, .vbs) après un nom qui semble se terminer par une extension de document. La troisième, la plus fiable, est de lire la signature binaire réelle du fichier plutôt que son nom : un exécutable Windows commence toujours par les octets 4D 5A (“MZ”), quel que soit le nom qu’on lui a donné — une vérification qu’aucune manipulation du nom de fichier ne peut contourner.

Cette dernière méthode généralise à toute usurpation d’extension, double ou simple : la signature binaire d’un fichier ne dépend pas de son nom, et reste donc le seul moyen de confirmer ce qu’un fichier va réellement faire une fois ouvert, avant de l’ouvrir.

Vérifier le vrai format d'un fichier reçu →

Formats concernés

Voir aussi

Sources

Dernière mise à jour :