Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Comment savoir si un fichier téléchargé est un virus : l'analyser sans l'ouvrir

Vous avez téléchargé un programme ou reçu une pièce jointe, et vous n'osez pas double-cliquer. Voici comment analyser les fichiers téléchargés avant de les ouvrir, sur Windows comme sur Mac, puis avec plus de 70 antivirus d'un coup — et comment lire un verdict qui n'est presque jamais tout blanc ou tout noir.

Partager

↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés

Comment savoir si un fichier téléchargé est un virus ?

Analysez-le sans l'ouvrir. Faites un clic droit dessus et, dans le menu contextuel, cliquez sur « Analyser avec Microsoft Defender » : le premier avis tombe en quelques secondes. Sur Mac, le Finder n'a pas cet équivalent. Pour un second avis, déposez le fichier sur VirusTotal, qui le passe gratuitement dans plus de 70 moteurs antivirus. Un document contenant des données personnelles, lui, s'interroge par son empreinte, sans être envoyé.

  1. Affichez l'extension, donc le type de fichier
  2. Clic droit, menu contextuel, Microsoft Defender
  3. Glisser-déposer sur VirusTotal : 70 moteurs
  4. Ou interrogez son empreinte SHA-256
  5. Lisez le nombre de détections, pas une seule

Quatre contrôles de dix secondes, avant toute analyse

Un fichier se juge d'abord à l'œil nu. Ces quatre contrôles ne demandent aucun logiciel, se font dans l'explorateur de fichiers de Microsoft Windows comme dans le Finder d'un Mac, et ils écartent déjà la majorité des pièges que je vois arriver au téléphone.

Illustration : un fichier téléchargé passé au crible avant d'être ouvert
Une seule détection sur 70 moteurs est presque toujours un faux positif.

1. Affichez les extensions. Par défaut, Windows cache la fin du nom des fichiers, c'est-à-dire le type de fichier. Dans l'explorateur : Affichage → Afficher → cliquez sur Extensions de noms de fichiers. Un document nommé facture.pdf peut très bien s'appeler en réalité facture.pdf.exe : c'est un programme, pas un document, et l'icône d'Adobe Acrobat se colle sur n'importe quel exécutable en deux clics. Tant que les extensions sont masquées, vous ne pouvez pas le voir.

2. Regardez quelle extension c'est. Les types de fichiers qui exécutent du code sont peu nombreux : .exe, .msi, .bat, .cmd, .scr, .ps1, .vbs, .js, .hta, .lnk. S'y ajoutent .iso et .img, des images de disque qui s'ouvrent d'un double clic sur Windows 10 et 11 et qui servent aujourd'hui d'emballage. Un vrai document Word ou Excel n'est dangereux que s'il contient une macro ; on y revient plus bas. Pour garder un fichier suspect sans risquer de le lancer, le plus simple est de le renommer en .txt : un double clic ouvrira alors le Bloc-notes.

3. Comparez la taille. Un installeur de 300 Ko pour un logiciel qui en pèse 90 Mo n'est pas le logiciel : c'est un petit programme chargé d'aller télécharger la charge réelle une fois lancé. À l'inverse, un fichier gonflé à plusieurs centaines de mégaoctets de vide cherche à dépasser la taille que les antivirus acceptent d'analyser.

4. Retrouvez d'où il vient vraiment. C'est le contrôle le plus utile, et personne ne le cite. Dans Chrome, Firefox, Edge ou Safari, Ctrl + J ouvre l'historique des téléchargements : chaque ligne affiche l'adresse réelle d'où le fichier est descendu, qui n'est pas toujours celle de la page cliquée. Une publicité placée en tête des résultats renvoie souvent vers une copie du site officiel, à un caractère près dans le nom de domaine. Si le navigateur annonce un domaine que vous ne reconnaissez pas, l'analyse est déjà terminée : supprimez. Même remarque pour un partage Google Drive ou WeTransfer : le nom de l'expéditeur ne prouve rien. Téléchargez un logiciel depuis le site de son éditeur, jamais depuis le lien d'un courriel.

À retenir

Un fichier dont le nom se termine par .pdf.exe, .jpg.scr ou .doc.lnk n'a jamais d'explication innocente. Si ce double affichage vous surprend, c'est que les extensions étaient masquées : premier réglage à changer, et il vaut pour tous les fichiers téléchargés ensuite.

Analyser le fichier avec Windows, sans rien installer

Votre ordinateur sait déjà analyser un fichier : l'antivirus de Windows, Microsoft Defender, est intégré au système et son moteur est sérieux. Faites un clic droit sur le fichier pour ouvrir le menu contextuel, puis Afficher plus d'options sous Windows 11 (le menu court cache la ligne), et enfin Analyser avec Microsoft Defender. Le résultat tombe en quelques secondes, dans une fenêtre de Sécurité Windows.

Ce que cet examen vaut, et ce qu'il ne vaut pas. C'est un seul moteur, qui reconnaît ce qu'il a déjà vu. Les programmes malveillants recompilés la veille lui échappent quelques heures. « Aucune menace détectée » est une bonne nouvelle, pas une garantie : d'où l'étape suivante. Le choix de l'antivirus, lui, se discute ailleurs : faut-il payer un antivirus quand Windows en fournit un.

Ne cochez pas « Débloquer ». Clic droit → Propriétés : en bas de l'onglet Général, une ligne prévient que le fichier vient d'un autre ordinateur, avec une case Débloquer. Cette marque est posée par le navigateur sur tout téléchargement ; c'est elle qui déclenche l'avertissement et le blocage des macros dans Word et Excel. La décocher, c'est retirer soi-même la sécurité.

Le message « Windows a protégé votre ordinateur ». En clair : SmartScreen a empêché le démarrage d'une application non reconnue, avec un lien discret Informations complémentaires puis un bouton Exécuter quand même. Lisez le mot exact : non reconnue, pas infectée. Un utilitaire honnête mais peu téléchargé déclenche le même écran qu'un cheval de Troie. Ce n'est pas un verdict, c'est une invitation à vérifier.

Si le doute porte sur la machine entière : Sécurité Windows → Protection contre les virus et menaces → Options d'analyse → Antivirus Microsoft Defender (analyse hors ligne). L'analyse redémarre l'appareil et tourne avant le chargement du système : c'est le seul moyen d'attraper ce qui se cache pendant le fonctionnement normal. Comptez un quart d'heure d'ordinateur inutilisable : enregistrez vos documents avant.

Et sur Mac : le Finder, Gatekeeper et la quarantaine

Un Mac attrape moins de programmes malveillants qu'un PC, mais il en attrape. Et macOS n'offre pas l'équivalent du clic droit « analyser avec l'antivirus » de Microsoft Windows : sa protection intégrée, XProtect, travaille en silence et ne montre jamais de rapport.

Affichez les extensions dans le Finder. Menu Finder → Réglages → onglet Avancé, puis cochez Afficher tous les noms d'extension de fichier. Sans ça, le Finder masque le type de fichier comme l'explorateur de Windows ; or les types de fichiers qui exécutent du code sur Mac (.app, .pkg, .dmg, .command) se déguisent aussi bien.

Le message « développeur non vérifié ». C'est Gatekeeper, le cousin de SmartScreen : il parle de provenance, pas d'infection. Sur les versions récentes de macOS, le vieux contournement par Ctrl + clic dans le menu contextuel ne suffit plus ; il faut ouvrir Réglages Système → Confidentialité et sécurité et cliquer sur Ouvrir quand même. Ce détour est une chance : il laisse le temps d'analyser le fichier.

L'empreinte se calcule sans rien installer. Dans Terminal (Applications → Utilitaires), tapez shasum -a 256, un espace, puis le fichier amené par glisser-déposer : même empreinte SHA-256 qu'avec PowerShell.

Désinstaller une application ne se fait pas en retirant son icône du Dock : ouvrez le dossier Applications et glissez-la vers la corbeille. Et un vieux Mac resté sous OS X ne reçoit plus les mises à jour de Mac OS : là, l'analyse en ligne n'est plus un second avis, c'est le seul.

VirusTotal : 70 moteurs antivirus d'un coup, et ce qu'il fait de votre fichier

VirusTotal est un service gratuit, propriété de Google, qui passe un fichier dans plus de 70 moteurs antivirus et affiche chaque résultat sur une seule page. Sans compte : on ouvre virustotal.com, onglet File, on dépose le fichier par glisser-déposer, on attend vingt secondes. La limite d'envoi est de 650 Mo ; au-delà, l'éditeur conseille de décompresser l'archive et d'envoyer les fichiers un par un.

Le détail que personne n'écrit

Ce que vous envoyez ne reste pas entre vous et le service. Le rapport est public, et le fichier peut être partagé avec les clients payants de VirusTotal — éditeurs d'antivirus et chercheurs. Donc : on n'y dépose jamais un bulletin de salaire, un contrat, un RIB scanné, une pièce d'identité. Un installeur ramassé sur internet, oui, il est déjà public. Un document qui vous appartient, non : pour celui-là, il y a l'empreinte.

Au travail, une facture fournisseur douteuse contient le nom de vos clients et vos montants. Si la messagerie de l'entreprise est en cause, lisez notre fiche sur la messagerie professionnelle détournée.

Analyser un fichier sans l'envoyer : l'empreinte SHA-256

L'empreinte d'un fichier est une suite de 64 caractères calculée à partir de son contenu. Deux copies identiques ont la même ; qu'un seul octet change, et elle devient méconnaissable. Surtout, elle ne permet pas de reconstituer le fichier : la transmettre ne divulgue rien. C'est l'outil exact pour interroger la base de VirusTotal sans rien envoyer.

Ouvrez PowerShell depuis le menu contextuel du bouton Démarrer, puis tapez la commande ci-dessous : pour le chemin, glissez le fichier dans la fenêtre, qui l'écrit toute seule.

Get-FileHash "C:\Users\moi\Downloads\installeur.exe" -Algorithm SHA256

Copiez la valeur affichée, ouvrez virustotal.com, onglet Search, collez, Entrée. Si ce fichier a déjà été analysé par quelqu'un dans le monde, son rapport complet s'affiche, et votre document n'a jamais quitté votre ordinateur.

Le piège du « jamais vu ». Une recherche sans résultat ne signifie pas « propre » mais « inconnu », et c'est déjà une information. L'installeur d'un logiciel connu devrait se trouver dans la base : s'il n'y est pas, vous n'avez pas téléchargé le vrai. À l'inverse, une pièce jointe fabriquée pour vous seul est neuve par construction, et aucun antivirus ne la connaît le premier jour ; c'est précisément la mécanique d'un courriel d'hameçonnage ciblé.

Lire le verdict : une détection sur 70 n'est pas un virus

La page de résultat affiche un compteur en haut à gauche, du genre 3/70. Conclure au premier chiffre rouge est l'erreur la plus fréquente : elle fait jeter des logiciels sains autant qu'elle fait ouvrir de vrais virus.

  • 0 détection. Rien de connu. Feu vert prudent, pas certificat : regardez la date de première soumission, onglet Details.
  • 1 ou 2 détections sur 70, avec des noms vagues du type Trojan.Generic, Gen:Variant, ML/Heuristic ou Unsafe : presque toujours un faux positif. Ces libellés disent « ça ressemble à quelque chose », pas « c'est untel ». Les utilitaires non signés en récoltent en permanence.
  • Une dizaine de détections et plus, avec un nom de famille qui revient chez plusieurs éditeurs : le fichier est malveillant. On supprime, et on vide la corbeille.
  • PUA, PUP, Riskware, Adware. Ce n'est pas un virus mais un programme indésirable : barre d'outils, changement de moteur de recherche, publicités. Pour vous en débarrasser, il suffit le plus souvent de le désinstaller : Paramètres → Applications → Applications installées. C'est la récolte des sites qui ré-empaquettent des logiciels gratuits, et la cause numéro un des fenêtres publicitaires qui s'ouvrent toutes seules.

Deux informations de l'onglet Details tranchent presque toujours : la signature numérique, qui nomme l'éditeur, et la date de première soumission. Un logiciel censé exister depuis dix ans, vu pour la première fois il y a trois heures et signé par personne, se passe de commentaire.

Ce qui ne prouve rien

L'icône du fichier, qui se remplace en deux clics. Le nom de l'éditeur écrit dans les propriétés, qui se tape au clavier. Le cadenas du site de téléchargement : il garantit le chiffrement de la liaison, rien sur le contenu. Le fait qu'un proche vous l'ait transmis : beaucoup de fichiers malveillants circulent depuis des comptes de messagerie piratés.

La pièce jointe piégée : l'archive, la macro, le raccourci

Quand le fichier arrive par courriel, trois emballages reviennent, et chacun se reconnaît avant d'ouvrir.

  1. L'archive protégée par un mot de passe écrit dans le message. Un .zip ou un .7z chiffré, et juste en dessous : « mot de passe : 1234 ». Ce n'est pas une précaution, c'est l'inverse : aucun antivirus de messagerie ne voit dans une archive chiffrée. Le mot de passe sert à faire passer la pièce jointe devant le filtre.
  2. Le document qui réclame « Activer le contenu ». Word et Excel affichent Activer la modification, puis Activer le contenu : ce second bouton exécute une macro. Les macros des fichiers venus d'internet sont bloquées par défaut tant que la marque du navigateur est intacte — d'où l'habitude de livrer le document dans un .iso, qui la perd en chemin. Aucun document légitime n'a besoin de ce bouton.
  3. Le raccourci déguisé. Un .lnk portant l'icône d'un PDF n'ouvre aucun document : il lance une commande. Extensions affichées, il se repère aussitôt.

Gmail, lui, refuse les pièces jointes exécutables : c'est pour cela que les pirates les emballent dans une archive ou une image disque. Et la règle qui résume les trois : aucun correspondant sérieux n'envoie un exécutable par courriel. Ni votre banque, ni les impôts, ni un transporteur. Le même raisonnement vaut pour une clé USB trouvée ou prêtée.

Si vous l'avez déjà ouvert

Débranchez le câble réseau ou désactivez le Wi-Fi : cela interrompt un envoi de données en cours. Ne réinstallez rien. Lancez l'analyse hors ligne de Microsoft Defender décrite plus haut, puis changez vos mots de passe depuis un autre appareil. Si vos documents s'ouvrent avec une extension inconnue et qu'une demande de rançon s'affiche, ne redémarrez surtout pas : voir que faire face à un rançongiciel. Dans les autres cas, la marche à suivre complète est dans mon ordinateur est piraté : les gestes à faire.

Questions fréquentes

Est-ce qu'il peut y avoir un virus dans un PDF ?

Oui, mais c'est rare. Un PDF peut embarquer du code, et les lecteurs récents le bloquent. Le danger courant est ailleurs : le PDF ne contient qu'un bouton vers une fausse page de connexion. Lisez-le dans le navigateur plutôt que dans un vieux lecteur ; et dans Adobe Acrobat Reader, pensez à désactiver JavaScript : Préférences → JavaScript → décochez Activer JavaScript pour Acrobat.

Quel site utiliser pour vérifier un fichier gratuitement ?

VirusTotal reste la référence : plus de 70 moteurs antivirus, gratuit, sans compte. Jotti et Dr.Web font pareil avec moins de moteurs, et avec la même contrepartie : le fichier envoyé ne vous appartient plus tout à fait. Pour un document personnel, cherchez par empreinte.

Mon antivirus n'a rien trouvé, puis-je ouvrir le fichier ?

Pas automatiquement. Un antivirus reconnaît ce qui est répertorié ; les premières heures d'un programme malveillant lui échappent. Croisez avec VirusTotal, vérifiez l'origine, et posez-vous la question simple : aviez-vous demandé ce fichier ? Une fausse alerte de sécurité en plein écran pousse d'ailleurs à télécharger le faux remède plutôt que le vrai.

Comment analyser un fichier téléchargé sur un téléphone ?

Sur Android, le site de VirusTotal fonctionne dans le navigateur ; les fichiers téléchargés sont dans le dossier Download. Un .apk posé hors du magasin officiel est le principal risque ; la fiche mon téléphone Android est-il infecté détaille les signes. Sur iPhone, installer une application hors App Store n'est pas prévu : le sujet ne se pose guère.

Faut-il installer un deuxième antivirus pour avoir un second avis ?

Non. Deux antivirus résidents sur la même machine se gênent et se neutralisent parfois. Le second avis se prend en ligne, fichier par fichier : rien à installer. Gardez un seul antivirus actif et vos mises à jour à jour.

Un fichier analysé et déclaré sain peut-il devenir dangereux ?

Le fichier, non : il ne change pas tout seul. Le verdict, lui, change. Un programme jugé propre en janvier peut être détecté en mars. Si un logiciel installé depuis des mois vous inquiète, réanalysez son installeur : la même empreinte peut donner un tout autre résultat.

À lire aussi : la fausse alerte de virus en plein écran · un PC lent : virus ou vieillesse · une extension de navigateur malveillante · sauvegarder ses données avant l'accident.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces en temps réel, carnet d'analyse d'impact et schéma de segmentation réseau
Un doute ? Appelez

Ce fichier, on le regarde ensemble ?

Diagnostic gratuit au téléphone, 15 minutes : vous me lisez le nom du fichier et le résultat de l'analyse, je vous dis s'il faut s'inquiéter. Ensuite, assistance à distance dès 19 € pour 30 minutes, ou nettoyage dès 39 € si le fichier a déjà été ouvert et que la machine doit être reprise.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72