SandGuard · Analyse PE

Analysez un exécutable suspect.
Sans l’exécuter.

SandGuard automatise l’analyse statique des fichiers PE afin d’identifier rapidement les signaux de risque : verdict, scoring, moteur ML ArkGuard, heuristiques, YARA, chaînes, imports, assembly, entropie, packing, signatures PE, IOC et mapping MITRE ATT&CK.

PEstructure & signaux techniques
ArkGuardscoring ML corrélé
ATT&CKcapabilities contextualisées

Analyse statique uniquement. L’analyse dynamique est encore en développement.

sandguard://analysis/pe/static
FILE sample.exe
HIGH RISK
92/100
GLOBAL SCORE Malicious indicators detected

Heuristics, ML, YARA and PE capabilities correlated.

ArkGuard ML0.94
YARA3 matches
Entropy7.61
PackingDetected
CAPABILITYSTATUS
Dynamic API resolutionDetected
Obfuscation / packingDetected
Registry interactionObserved
Analyse PE

Transformer un exécutable opaque en éléments de décision exploitables.

Un fichier PE peut contenir des milliers de chaînes, imports et instructions difficiles à interpréter rapidement. SandGuard corrèle ces signaux dans une lecture structurée afin d’aider l’analyste à identifier ce qui mérite réellement son attention.

01 · Structure & propriétés PE

Voir immédiatement ce que contient réellement l’exécutable.

SandGuard extrait les caractéristiques utiles du fichier et centralise les éléments techniques qui permettent de détecter une structure anormale, une tentative d’obfuscation ou des indices de comportement malveillant.

  • 01Identification du type réel, hashes, taille et propriétés du fichier
  • 02Extraction et analyse des chaînes, imports et éléments assembly
  • 03Mesure d’entropie et détection d’indices de packing ou d’obfuscation
  • 04Vérification et restitution des informations de signature PE
PE STRUCTUREsample.exe
SHA2569f3d...a42c
FormatPE32+ executable
Imports124
Strings3,842
Entropy7.61
Packingsuspected
Signatureunsigned
02 · Détection & scoring

Corréler plusieurs moteurs plutôt que dépendre d’un seul signal.

Le verdict final combine plusieurs familles de signaux : heuristiques, moteur ML ArkGuard, règles YARA, propriétés statiques et capacités détectées. Le score permet de prioriser rapidement les fichiers qui nécessitent une investigation plus poussée.

ArkGuard ML Heuristics YARA Classification
ML ArkGuard

Un score machine learning vient compléter les autres signaux d’analyse afin d’aider à distinguer les fichiers bénins des échantillons suspects ou malveillants.

YARA Règles de détection

Les correspondances YARA sont remontées dans le rapport avec les autres indices techniques pour faciliter la qualification et la classification.

HEUR Analyse heuristique

Les caractéristiques inhabituelles du PE, l’obfuscation, le packing et d’autres anomalies contribuent à la compréhension du niveau de risque.

03 · Capabilities & MITRE ATT&CK

Relier les signaux bas niveau à des capacités compréhensibles.

Le moteur de capabilities de SandGuard corrèle notamment chaînes, imports, assembly, registre et packing afin de faire émerger des capacités techniques. Lorsqu’elles sont pertinentes, elles peuvent être associées aux tactiques et techniques MITRE ATT&CK.

  • 01Identification de capacités à partir des indices observés dans le fichier
  • 02Association aux tactiques et techniques MITRE ATT&CK pertinentes
  • 03Matrice visuelle pour accélérer la lecture et le reporting analyste
Matrice MITRE ATT&CK SandGuard montrant les tactiques et techniques associées à une analyse
04 · IOC & enrichissement

Extraire les indicateurs utiles pour poursuivre l’investigation.

SandGuard centralise les IOC et artefacts identifiés pendant l’analyse statique. Les informations VirusTotal et OTX peuvent également être intégrées lorsqu’elles sont disponibles afin d’apporter du contexte supplémentaire à l’analyste.

Hashes Domains IP URLs VirusTotal OTX
sandguard://analysis/ioc-pivot
Vue IOC Pivot SandGuard présentant les indicateurs extraits d’un fichier suspect
Pipeline d’analyse statique

Une analyse automatisée en plusieurs couches.

L’objectif n’est pas de produire une liste brute de caractéristiques. SandGuard normalise, corrèle et hiérarchise les signaux afin de restituer un verdict compréhensible et un rapport suffisamment profond pour l’investigation.

01 Identifier

Format réel, hashes, propriétés et structure du PE.

02 Extraire

Strings, imports, assembly, entropie, signatures et IOC.

03 Corréler

ML ArkGuard, YARA, heuristiques, packing et capabilities.

04 Restituer

Verdict, score, classification, MITRE, IOC et recommandations.

Couverture PE

Les principaux signaux utiles regroupés au même endroit.

Chaque module contribue à la qualification globale. L’analyste peut commencer par le verdict et descendre ensuite dans les détails techniques nécessaires à son investigation.

ArkGuard ML
Heuristiques & scoring
YARA
Strings
Imports
Assembly
Entropy
Packing
Signatures PE
IOC
Capabilities
MITRE ATT&CK
Vue simplifiée

Un exécutable suspect peut aussi être qualifié sans lire chaque détail technique.

Pour les utilisateurs moins techniques, SandGuard propose une lecture plus directe qui met en avant le niveau de risque, la classification, les principales détections, les IOC et les recommandations.

Verdict Risque élevé
  • ClassificationMalware suspecté
  • DétectionsML + YARA + heuristiques
  • IOCIndicateurs disponibles
  • ActionNe pas exécuter · investiguer
Pour quels usages ?

Qualifier un exécutable suspect selon votre niveau de maturité.

La même analyse peut servir au triage d’un SOC, à l’investigation d’un CSIRT, au support d’un prestataire IT ou à la prise de décision d’une organisation qui reçoit un fichier douteux.

SG
Confidentialité & souveraineté

Analyser un exécutable sans l’exposer inutilement.

SandGuard est pensé pour permettre l’analyse de fichiers suspects dans un environnement maîtrisé, avec une attention particulière portée à la confidentialité des échantillons et à la restitution des résultats.

FAQ

Analyse d’exécutables avec SandGuard

SandGuard exécute-t-il le fichier analysé ?

Non. La plateforme propose actuellement une analyse statique automatisée. L’analyse dynamique est encore en développement.

Quels signaux SandGuard analyse-t-il dans un PE ?

La plateforme peut notamment exploiter les chaînes, imports, assembly, entropie, packing, signatures PE, règles YARA, heuristiques, score ML ArkGuard, IOC et capabilities.

Le résultat inclut-il MITRE ATT&CK ?

Oui. Les capacités identifiées peuvent être associées aux tactiques et techniques MITRE ATT&CK et restituées dans une matrice visuelle.

SandGuard analyse-t-il aussi les URLs ?

Non. SandGuard est actuellement centré sur l’analyse de fichiers. L’analyse directe d’URL n’est pas disponible à ce jour.

Analyser un PE

Besoin de qualifier un exécutable suspect ?

SandGuard transforme les propriétés techniques d’un fichier PE en verdict, score, détections, capabilities, IOC et contexte MITRE exploitable.