facture.pdf.exe en un inoffensif « facture.pdf ». Vérifiez ensuite que le contenu correspond au nom en lisant les premiers octets avec Format-Hex. Et retenez que quelques extensions restent masquées même l'option cochée : .lnk, .url, .pif.Une pièce jointe arrive avec une extension de fichier inconnue : .hta, .iso, .one, .library-ms. Ou pire, elle n'affiche aucune extension, parce que Windows a décidé de vous la cacher. La question est simple et urgente : document, ou programme déguisé en document ?
Elle se tranche sans outil payant, et sans ouvrir la pièce jointe.
Étape 1 : afficher les extensions — et celles que Windows masque quand même
Depuis Windows 95, l'Explorateur masque l'extension des types qu'il connaît. C'est le point d'entrée le plus utilisé par les pièces jointes malveillantes : nommez un exécutable facture.pdf.exe, Windows n'affichera que facture.pdf, avec une icône Acrobat empruntée. Le lecteur voit un PDF. Il double-clique. Il lance un programme.
- Windows 11 : dans l'Explorateur, Affichage > Afficher > Extensions de noms de fichiers.
- Windows 10 : onglet Affichage du ruban, cochez Extensions de noms de fichiers.
- Les deux : ou Options de l'Explorateur de fichiers > Affichage > décocher Masquer les extensions…
Moins connu : cocher cette case ne montre pas tout. Plusieurs classes de fichiers portent dans le registre une valeur NeverShowExt, qui masque leur extension quoi qu'il arrive. Les plus courantes en pièce jointe : lnkfile (.lnk), InternetShortcut (.url) et piffile (.pif). Un raccourci « facture.pdf.lnk » s'affiche donc « facture.pdf » — et un .lnk porte l'icône et la cible de son choix.
Sans toucher au registre : ouvrez PowerShell (clic droit sur Démarrer > Terminal) et listez le dossier.
Get-ChildItem "C:\Users\Moi\Downloads"
La console affiche les noms réels, .lnk compris. Autre piège d'affichage : le caractère Unicode U+202E, invisible, inverse le sens de lecture de ce qui le suit. Un fichier nommé facture-fdp.exe, ce caractère glissé après le tiret, s'affiche « facture-exe.pdf ». Ce qui doit alerter : un nom qui se termine par exe.pdf ou exe.jpg.
Étape 2 : lire la signature du fichier, pas son nom
N'importe qui peut renommer virus.exe en photo.jpg : le nom change, le contenu non. Ce qui ne se renomme pas, ce sont les premiers octets — la signature. Dans PowerShell :
Format-Hex -Path "C:\Users\Moi\Downloads\facture.pdf" | Select-Object -First 2
| Premiers octets | Lisible | Format réel |
|---|---|---|
| 25 50 44 46 | ||
| 4D 5A | MZ | Exécutable Windows (.exe, .dll, .scr) |
| 50 4B 03 04 | PK | Archive ZIP — donc aussi .docx, .xlsx, .pptx, .odt |
| FF D8 FF | — | Image JPEG |
| 89 50 4E 47 | PNG | Image PNG |
Un fichier annoncé « .pdf » qui commence par MZ est un programme : supprimez-le. Un .docx qui commence par PK est normal : les formats Office modernes sont des archives ZIP contenant du XML et des binaires.
Deuxième réflexe, l'empreinte :
certutil -hashfile "C:\Users\Moi\Downloads\facture.pdf" SHA256
Collez-la dans un service multi-moteurs gratuit comme VirusTotal : vous interrogez la base sans téléverser le document, ce qui compte pour une pièce jointe confidentielle. Attention : une empreinte inconnue ne prouve rien — c'est le cas de tout fichier fabriqué pour vous.

Extension de fichier inconnue reçue par courriel : les formats à surveiller
| Extension | Ce que c'est | Pourquoi c'est risqué |
|---|---|---|
.exe .scr .com .pif |
Programme | S'exécute au double-clic. Presque jamais légitime en pièce jointe. |
.bat .cmd .ps1 .vbs .js .hta |
Scripts | Du texte exécuté par Windows, petit et facile à modifier. |
.lnk |
Raccourci | Extension masquée, icône libre, cible libre : le trio parfait. |
.iso .img .vhd |
Image disque | Se monte comme un lecteur. Servait à échapper au marquage des fichiers venus d'Internet, corrigé côté Windows fin 2022. |
.docm .xlsm .pptm |
Office avec macros | Contiennent du code VBA. Les versions sans « m » en sont dépourvues par construction. |
.zip .7z .rar avec mot de passe |
Archive chiffrée | Le mot de passe donné dans le message bloque l'analyse antivirus du serveur. |
.html .htm .svg |
Page ou image web | Ouvre une fausse page de connexion locale. Outlook sur le web et le nouvel Outlook n'affichent plus les SVG intégrés au message depuis l'automne 2025 ; en pièce jointe, ils s'ouvrent toujours. |
.library-ms .search-ms |
Fichiers XML de description Windows | Vus dans des campagnes ciblées ; bloqués par défaut depuis juillet 2025 dans Outlook sur le web et le nouvel Outlook. |
Position tranchée sur l'archive dont le mot de passe est écrit dans le message : entre inconnus, elle n'a presque aucun usage légitime. Le chiffrement n'y protège personne, il aveugle l'antivirus du serveur. Supprimez, demandez un envoi en clair.
Côté bureautique : depuis 2022, Office bloque par défaut les macros VBA des fichiers venus d'Internet, sans bouton « Activer le contenu ». Ne le contournez pas via Propriétés > Débloquer.
L'expéditeur est un contact connu, mais la pièce jointe me gêne
Un compte compromis écrit à tout le carnet d'adresses, parfois dans un fil réel : l'adresse est bien celle de votre comptable, le message non. Quatre vérifications :
-
Le nom affiché et l'adresse réelle. Un caractère change souvent :
.frdevenu.info, « rn » pour « m ». -
Le format habituel. Un comptable envoie des PDF, pas des
.hta. - Le texte. « Voir document ci-joint », sans rien de propre à votre dossier.
- Un autre canal. Téléphonez, ou écrivez un nouveau message à l'adresse de vos contacts : l'en-tête « Répondre à » peut pointer ailleurs. En attendant, pas de transfert « pour avis ».
Extension inconnue mais fichier légitime : comment l'ouvrir
Beaucoup d'extensions inconnues sont anodines : Windows affiche une icône blanche quand aucune application n'est associée — .epub, .accdb (Access), .pub (Publisher), .psd (Photoshop). Une fois la signature vérifiée : clic droit > Ouvrir avec > Choisir une autre application.
Les formats Microsoft se comportent mieux avec l'application correspondante : un .pub s'ouvre de façon fiable avec Microsoft Publisher, là où les convertisseurs en ligne et les alternatives libres restituent la mise en page de façon approximative. Pour un document anodin, un convertisseur gratuit dépanne ; pour un contrat ou un dossier client, évitez : vous téléversez le contenu sur un serveur tiers dont vous ignorez la durée de rétention.
Le bac à sable jetable qui permet d'ouvrir un fichier douteux sans exposer votre poste suppose une édition Pro : Windows Sandbox n'est pas proposé sur les éditions Famille.
La signature ne correspond à rien : les deux derniers recours
Des octets absents du tableau ne sont pas inquiétants en soi : la séquence hexadécimale, cherchée sur le web, est presque toujours documentée. Sinon, deux manipulations.
Demandez au fichier d'où il vient. Windows attache aux fichiers téléchargés un flux caché Zone.Identifier, qui se lit sans rien ouvrir :
Get-Content -Path "C:\Users\Moi\Downloads\facture.pdf" -Stream Zone.Identifier
La sortie contient ZoneId=3 (venu d'Internet) et, selon le logiciel qui a téléchargé le fichier, un champ HostUrl : l'adresse exacte depuis laquelle il est arrivé. Un « justificatif bancaire » venu d'un domaine inconnu, la question est réglée. Une erreur « flux introuvable » informe aussi : le fichier n'a pas été marqué comme venant d'Internet — clé USB, partage réseau ou archive chiffrée.
Ouvrez-le dans un bac à sable, pas sur votre bureau. Windows Sandbox lance un Windows jetable et isolé, effacé à la fermeture : Fonctionnalités Windows > cochez Bac à sable Windows, redémarrez, glissez-y le fichier. Deux réserves : la virtualisation doit être active dans l'UEFI, et la fonctionnalité n'est pas proposée sur les éditions Famille (il faut Pro, Entreprise ou Éducation).
Ce qu'il ne faut pas faire : renommer l'extension « pour voir ». Le contenu, lui, ne change pas.
Ça ne suffit pas : ce qui protège vraiment
D'abord un système à jour. Plusieurs pièges décrits ici visent des comportements corrigés depuis, chacun dans son logiciel : le marquage des fichiers issus d'images disque côté Windows, le blocage des macros côté Office, le filtrage des pièces jointes côté Outlook. Un poste qui ne reçoit plus de mises à jour reste sur l'ancien comportement. Si un message d'erreur vous bloque, nos solutions aux erreurs d'activation Windows couvrent les codes fréquents, et nos licences Windows en achat unique permettent de repartir sur une base suivie.
Ensuite une protection en temps réel. Microsoft Defender, inclus dans Windows et sans surcoût, fait un travail correct et suffit à beaucoup de particuliers : nous l'écrivons sans détour dans notre comparatif antivirus gratuit ou payant. Les suites payantes apportent surtout le filtrage des liens dans la messagerie et l'analyse des pièces jointes avant ouverture. Si le doute est arrivé trop tard, notre guide pour supprimer un virus sur PC détaille la marche à suivre.
Une extension de fichier inconnue n'est pas une fatalité : c'est une information qu'on vous cache par défaut. Affichez les extensions, méfiez-vous des raccourcis, lisez la signature, appelez l'expéditeur en cas de doute. Le reste relève de l'hygiène : un Windows à jour et un antivirus actif.
Un antivirus sous licence, c'est des mises à jour quotidiennes et quelqu'un à joindre en cas de problème.
Voir les antivirus → Licence livrée par e-mail · support en français · paiement sécurisé

