SandGuard · Analyse PDF

Analysez un PDF suspect.
Avant de l’ouvrir.

SandGuard automatise l’analyse statique des fichiers PDF pour aider à détecter rapidement les documents suspects ou malveillants : verdict, scoring, heuristiques, YARA, IOC, informations techniques, classification et mapping MITRE ATT&CK, avec un aperçu sécurisé de la première page.

PREVIEWpremière page sans ouverture directe
DETECTIONscore, heuristiques & YARA
IOCindicateurs prêts à investiguer

Le PDF est analysé comme un fichier. SandGuard ne propose pas d’analyse directe d’URL.

sandguard://analysis/pdf/static
FILE document.pdf
SUSPICIOUS
84/100
GLOBAL SCORE Signaux suspects détectés

Heuristiques, YARA, IOC et caractéristiques PDF corrélés.

YARA2 matches
IOCAvailable
EntropyElevated
PreviewGenerated
INDICATORSTATUS
PDF structureAnalysed
Suspicious patternsDetected
External indicatorsExtracted
Analyse PDF

Voir ce que contient un document suspect avant de lui faire confiance.

Les PDF sont omniprésents dans les échanges professionnels : factures, contrats, documents administratifs, pièces jointes ou justificatifs. SandGuard centralise les signaux utiles pour qualifier le fichier rapidement et décider s’il doit être ouvert, bloqué ou investigué davantage.

01 · Aperçu sécurisé

Visualiser la première page sans ouvrir directement le PDF.

SandGuard peut générer un rendu de la première page afin de donner un contexte visuel à l’utilisateur tout en évitant l’ouverture directe du document dans son environnement de travail.

  • 01Aperçu visuel de la première page du document
  • 02Qualification plus rapide des factures, contrats et pièces jointes douteuses
  • 03Contexte visuel intégré au rapport SandGuard
  • 04Lecture adaptée aux utilisateurs techniques comme moins techniques
SAFE PREVIEW document.pdf · page 1
Aperçu généré par SandGuard Le document n’est pas ouvert directement côté utilisateur
02 · Détection & scoring

Corréler plusieurs signaux pour produire un verdict exploitable.

L’analyse combine plusieurs couches de détection afin de qualifier le niveau de risque du PDF. Heuristiques, YARA, propriétés statiques, chaînes et autres signaux remontés par les moteurs SandGuard contribuent au verdict et au score final.

Scoring Heuristics YARA Classification
SCORE Verdict global

Le niveau de risque et la classification sont mis en avant pour permettre un premier triage sans parcourir immédiatement l’intégralité du rapport.

YARA Règles de détection

Les correspondances YARA sont corrélées aux autres signaux techniques afin de renforcer la qualification du document.

HEUR Analyse heuristique

Les caractéristiques inhabituelles et comportements probables remontés par l’analyse statique contribuent à identifier les fichiers nécessitant une investigation.

03 · Structure & informations techniques

Descendre dans les détails quand le verdict ne suffit pas.

SandGuard centralise les caractéristiques techniques du fichier, les chaînes et les signaux extraits pendant l’analyse. L’objectif est de permettre à l’analyste de comprendre ce qui a contribué au score sans devoir reconstruire manuellement le contexte.

  • 01Identification du type réel, hashes, taille et propriétés du fichier
  • 02Extraction de chaînes et d’indicateurs utiles à l’investigation
  • 03Analyse de l’entropie et détection de signaux inhabituels
  • 04Restitution des éléments techniques contribuant au verdict
PDF ANALYSISdocument.pdf
SHA256e42a...9d1f
FormatPDF document
Size428 KB
Strings1,284
Entropyelevated
YARA2 matches
Previewpage 1 generated
04 · IOC & enrichissement

Passer du document suspect aux indicateurs utiles.

Les IOC et artefacts identifiés pendant l’analyse sont regroupés afin de faciliter le pivot et l’investigation. Les informations VirusTotal et OTX peuvent également compléter le contexte lorsqu’elles sont disponibles.

Hashes Domains IP URLs VirusTotal OTX
sandguard://analysis/ioc-pivot
Vue IOC Pivot SandGuard présentant les indicateurs extraits d’un fichier PDF suspect
05 · MITRE ATT&CK

Contextualiser les capacités détectées dans une lecture ATT&CK.

Lorsque les signaux extraits permettent d’identifier des capacités pertinentes, SandGuard peut les associer aux tactiques et techniques MITRE ATT&CK afin d’améliorer la compréhension et le reporting analyste.

  • 01Mapping des capacités vers MITRE ATT&CK lorsque pertinent
  • 02Restitution des tactiques et techniques associées
  • 03Matrice visuelle intégrée au rapport
Matrice MITRE ATT&CK SandGuard montrant les tactiques et techniques associées à une analyse PDF
Pipeline d’analyse PDF

Une qualification automatisée, du fichier brut au rapport.

SandGuard consolide plusieurs couches d’analyse pour éviter une restitution brute et difficile à interpréter. Les résultats sont hiérarchisés afin de fournir une décision rapide tout en conservant la profondeur utile à l’investigation.

01 Identifier

Format réel, hashes, propriétés et informations techniques du PDF.

02 Analyser

Chaînes, YARA, heuristiques, entropie et signaux spécialisés.

03 Extraire

IOC, artefacts et éléments utiles au pivot analyste.

04 Restituer

Verdict, score, classification, MITRE, aperçu et recommandations.

Couverture PDF

Les principaux éléments utiles réunis dans une même analyse.

L’utilisateur peut commencer par le verdict et l’aperçu sécurisé, puis descendre progressivement vers les IOC et les détails techniques lorsque l’investigation l’exige.

Aperçu sécurisé
Verdict & scoring
Heuristiques
YARA
Strings
Entropy
IOC
VirusTotal / OTX
Classification
Capabilities
MITRE ATT&CK
Recommandations
Vue simplifiée

Savoir rapidement si le PDF mérite votre confiance.

Pour les utilisateurs moins techniques, SandGuard met en avant le niveau de risque, la classification, les principales détections, les IOC disponibles et les recommandations, sans imposer la lecture de chaque détail technique.

Verdict Document suspect
  • ClassificationPDF suspect
  • DétectionsYARA + heuristiques
  • IOCIndicateurs disponibles
  • ActionNe pas ouvrir · investiguer
Pour quels usages ?

Qualifier les PDF suspects reçus au quotidien.

Factures, contrats, pièces jointes RH, documents administratifs ou justificatifs : SandGuard peut servir aussi bien au triage technique qu’à la prise de décision rapide lorsqu’un document paraît douteux.

SG
Confidentialité & souveraineté

Analyser un PDF sensible sans l’exposer inutilement.

Les PDF peuvent contenir des informations commerciales, juridiques, financières ou personnelles. SandGuard est pensé pour limiter l’exposition inutile des échantillons tout en restituant les éléments nécessaires à la qualification et à l’investigation.

FAQ

Analyse de PDF suspects avec SandGuard

SandGuard ouvre-t-il le PDF dans mon navigateur ?

Non. SandGuard analyse le fichier et peut générer un aperçu sécurisé de sa première page afin d’apporter du contexte visuel sans vous demander d’ouvrir directement le document.

Quels résultats sont disponibles après l’analyse ?

Le rapport peut notamment contenir le verdict, le score, la classification, les heuristiques, les correspondances YARA, les IOC, des informations techniques, MITRE ATT&CK et des recommandations.

SandGuard peut-il enrichir les IOC ?

Oui. Les informations VirusTotal et OTX peuvent compléter les indicateurs lorsque ces données sont disponibles.

SandGuard analyse-t-il une URL à la place du fichier ?

Non. SandGuard est actuellement centré sur l’analyse de fichiers. L’analyse directe d’URL n’est pas disponible à ce jour.

Analyser un PDF

Un document vous paraît suspect ?

SandGuard transforme un PDF douteux en verdict, score, aperçu sécurisé, détections, IOC et contexte technique exploitable.