[{"data":1,"prerenderedAt":514},["ShallowReactive",2],{"\u002Fblog\u002Fmaldoc-pdf-une-nouvelle-technique-d-evasion\u002F":3,"related-\u002Fblog\u002Fmaldoc-pdf-une-nouvelle-technique-d-evasion":489},{"id":4,"title":5,"author":6,"body":7,"category":464,"date":465,"description":466,"draft":467,"extension":468,"faqs":469,"image":479,"meta":482,"navigation":352,"path":483,"seo":484,"seoTitle":485,"showOnBlog":352,"stem":486,"updatedAt":487,"__hash__":488},"blog\u002Fblog\u002Fmaldoc-pdf-une-nouvelle-technique-d-evasion.md","Maldoc PDF : pourquoi votre antivirus ne voit rien (et ce qui protège vraiment votre PME)","Valentin Bourgeois",{"type":8,"value":9,"toc":444},"minimark",[10,15,23,38,43,47,52,82,86,89,95,99,102,205,211,216,220,224,236,240,248,252,260,264,276,280,287,324,331,334,338,341,353,357,425,428],[11,12,14],"h2",{"id":13},"vos-collaborateurs-reçoivent-des-pdf-tous-les-jours-certains-sont-des-armes","Vos collaborateurs reçoivent des PDF tous les jours. Certains sont des armes.",[16,17,18,19],"p",{},"Factures, devis, bons de commande, résultats d'analyses, rapports — les PDF sont le format le plus échangé en entreprise. Vos collaborateurs les ouvrent sans réfléchir. ",[20,21,22],"strong",{},"C'est exactement ce que les hackers exploitent.",[16,24,25,26,29,30,37],{},"La technique ",[20,27,28],{},"Maldoc PDF",", identifiée par le ",[31,32,36],"a",{"href":33,"rel":34},"https:\u002F\u002Fblogs.jpcert.or.jp\u002Fen\u002F2023\u002F08\u002Fmaldocinpdf.html",[35],"nofollow","JPCERT\u002FCC"," en 2023, permet de cacher un document Word malveillant à l'intérieur d'un PDF. Votre antivirus voit un PDF. Votre collaborateur voit un PDF. Mais à l'ouverture, c'est un malware qui s'exécute.",[16,39,40],{},[20,41,42],{},"Et votre antivirus n'a rien vu.",[11,44,46],{"id":45},"comment-fonctionne-lattaque-maldoc-pdf","Comment fonctionne l'attaque Maldoc PDF",[48,49,51],"h3",{"id":50},"le-principe-un-pdf-qui-cache-un-word","Le principe : un PDF qui cache un Word",[53,54,55,66,73,76,79],"ol",{},[56,57,58,59,62,63],"li",{},"L'attaquant crée un ",[20,60,61],{},"document Word"," contenant des ",[20,64,65],{},"macros malveillantes",[56,67,68,69,72],{},"Ce Word est ",[20,70,71],{},"intégré à l'intérieur d'un fichier PDF"," (le fichier a l'extension .pdf)",[56,74,75],{},"Le PDF est envoyé par email — facture, bon de commande, CV de candidat...",[56,77,78],{},"Le collaborateur ouvre le PDF → Word se lance → les macros s'exécutent",[56,80,81],{},"Le malware se déploie : vol d'identifiants, ransomware, accès distant",[48,83,85],{"id":84},"pourquoi-cest-redoutable","Pourquoi c'est redoutable",[16,87,88],{},"L'antivirus analyse le fichier comme un PDF (extension .pdf, en-tête PDF valide). Il ne détecte rien d'anormal. Le code malveillant est dans la partie Word du fichier, que l'antivirus ne scanne pas dans ce contexte.",[90,91,92],"blockquote",{},[16,93,94],{},"C'est comme passer un couteau dans un bagage en le cachant dans un étui à lunettes. Le scanner voit l'étui, pas le couteau.",[11,96,98],{"id":97},"antivirus-vs-edr-pourquoi-votre-protection-actuelle-ne-suffit-plus","Antivirus vs EDR : pourquoi votre protection actuelle ne suffit plus",[16,100,101],{},"C'est le vrai sujet de cet article. Le Maldoc PDF n'est qu'un exemple parmi des dizaines de techniques d'évasion qui contournent les antivirus classiques.",[103,104,105,121],"table",{},[106,107,108],"thead",{},[109,110,111,115,118],"tr",{},[112,113,114],"th",{},"Critère",[112,116,117],{},"Antivirus classique",[112,119,120],{},"EDR managé",[122,123,124,136,151,161,170,181,192],"tbody",{},[109,125,126,130,133],{},[127,128,129],"td",{},"Méthode de détection",[127,131,132],{},"Signatures (base de malwares connus)",[127,134,135],{},"Comportement (analyse ce que le fichier fait)",[109,137,138,140,145],{},[127,139,28],{},[127,141,142],{},[20,143,144],{},"Non détecté",[127,146,147,150],{},[20,148,149],{},"Détecté"," (exécution de macros suspectes)",[109,152,153,156,158],{},[127,154,155],{},"Malware inconnu (zero-day)",[127,157,144],{},[127,159,160],{},"Détecté par analyse comportementale",[109,162,163,166,168],{},[127,164,165],{},"Fileless malware (en mémoire)",[127,167,144],{},[127,169,149],{},[109,171,172,175,178],{},[127,173,174],{},"Ransomware nouveau",[127,176,177],{},"Détecté après mise à jour (trop tard)",[127,179,180],{},"Détecté et bloqué en temps réel",[109,182,183,186,189],{},[127,184,185],{},"Réponse à incident",[127,187,188],{},"Alerte (vous vous débrouillez)",[127,190,191],{},"Isolation automatique + intervention SOC",[109,193,194,197,200],{},[127,195,196],{},"Adapté aux PME",[127,198,199],{},"Oui (mais insuffisant)",[127,201,202],{},[20,203,204],{},"Oui, si managé par un prestataire",[16,206,207,210],{},[20,208,209],{},"Un antivirus détecte les menaces connues. Un EDR détecte les comportements suspects."," Face aux techniques d'évasion comme Maldoc PDF, la différence est critique.",[212,213],"article-button",{"link":214,"title":215},"\u002Faudit-gratuit\u002F","Votre antivirus suffit-il encore ? Faites le test",[11,217,219],{"id":218},"comment-protéger-votre-pme-contre-les-documents-piégés","Comment protéger votre PME contre les documents piégés",[48,221,223],{"id":222},"couche-1-filtrage-des-emails-antispam-avancé","Couche 1 : Filtrage des emails (antispam avancé)",[16,225,226,227,230,231,235],{},"Le meilleur moment pour bloquer un Maldoc PDF, c'est ",[20,228,229],{},"avant qu'il n'arrive dans la boîte mail"," de votre collaborateur. Un ",[31,232,234],{"href":233},"\u002Fantispam\u002F","antispam professionnel"," analyse les pièces jointes en sandbox (environnement isolé) et bloque les fichiers suspects.",[48,237,239],{"id":238},"couche-2-edr-managé-sur-chaque-poste","Couche 2 : EDR managé sur chaque poste",[16,241,242,243,247],{},"Si le fichier passe l'antispam, l'",[31,244,246],{"href":245},"\u002Fedr-xdr-mdr\u002F","EDR (Endpoint Detection & Response)"," est la dernière ligne de défense. Il surveille ce que fait chaque programme en temps réel. Quand un PDF lance Word, qui lance une macro, qui tente de télécharger un exécutable — l'EDR bloque et isole le poste.",[48,249,251],{"id":250},"couche-3-formation-des-collaborateurs","Couche 3 : Formation des collaborateurs",[16,253,254,255,259],{},"La meilleure technologie ne sert à rien si votre secrétaire ouvre tous les PDF sans réfléchir. Les ",[31,256,258],{"href":257},"\u002Fcampagne-phishing\u002F","campagnes de simulation de phishing"," entraînent vos équipes à détecter les emails suspects. Après 3 campagnes, le taux de clic chute de 30% à moins de 5%.",[48,261,263],{"id":262},"couche-4-désactivation-des-macros-par-politique","Couche 4 : Désactivation des macros par politique",[16,265,266,267,271,272,275],{},"Via ",[31,268,270],{"href":269},"\u002Fgestion-flotte-mobile-mdm\u002F","Microsoft Intune"," ou une GPO Active Directory, vous pouvez ",[20,273,274],{},"bloquer l'exécution des macros"," dans les documents provenant d'Internet. C'est la mesure technique la plus efficace contre les Maldoc — et elle est gratuite.",[11,277,279],{"id":278},"ce-que-dhala-déploie-pour-ses-clients-pme","Ce que Dhala déploie pour ses clients PME",[16,281,282,283,286],{},"Notre offre ",[20,284,285],{},"Cyber Sérénité à 44€\u002Fposte\u002Fmois"," inclut les 3 premières couches :",[288,289,290,296,306,312,318],"ul",{},[56,291,292,295],{},[20,293,294],{},"Antispam avancé"," avec analyse sandbox des pièces jointes",[56,297,298,301,302],{},[20,299,300],{},"EDR SentinelOne managé"," avec supervision ",[31,303,305],{"href":304},"\u002Fsoc-manage\u002F","SOC 24\u002F7",[56,307,308,311],{},[20,309,310],{},"Campagnes de phishing simulées"," trimestrielles",[56,313,314,317],{},[20,315,316],{},"Filtrage DNS"," anti-malware pour bloquer les téléchargements malveillants",[56,319,320,323],{},[20,321,322],{},"Politique de macros"," déployée et maintenue sur votre parc",[16,325,326,327,330],{},"Résultat : ",[20,328,329],{},"aucun de nos clients n'a été compromis par un document piégé"," depuis le déploiement de cette stack.",[212,332],{"link":214,"title":333},"Passez de l'antivirus à l'EDR managé",[11,335,337],{"id":336},"démonstration-technique","Démonstration technique",[16,339,340],{},"Le JPCERT\u002FCC a publié une démonstration de la technique Maldoc PDF :",[342,343,345],"div",{"style":344},"padding:56.25% 0 0 0;position:relative;",[346,347],"iframe",{"src":348,"style":349,"frameBorder":350,"allow":351,"allowFullScreen":352},"https:\u002F\u002Fwww.youtube.com\u002Fembed\u002FmIx_chLuVCI?si=iSOO448NTIWuwqBj","position:absolute;top:0;left:0;width:100%;height:100%;","0","autoplay; fullscreen; picture-in-picture",true,[11,354,356],{"id":355},"ce-quil-faut-retenir","Ce qu'il faut retenir",[103,358,359,369],{},[106,360,361],{},[109,362,363,366],{},[112,364,365],{},"Point clé",[112,367,368],{},"Détail",[122,370,371,379,387,398,409,417],{},[109,372,373,376],{},[127,374,375],{},"Technique",[127,377,378],{},"Fichier Word malveillant caché dans un PDF",[109,380,381,384],{},[127,382,383],{},"Cible",[127,385,386],{},"PME utilisant Microsoft Office",[109,388,389,392],{},[127,390,391],{},"Antivirus",[127,393,394,397],{},[20,395,396],{},"Ne détecte pas"," (évasion par format)",[109,399,400,403],{},[127,401,402],{},"EDR",[127,404,405,408],{},[20,406,407],{},"Détecte"," (analyse comportementale)",[109,410,411,414],{},[127,412,413],{},"Protection complète",[127,415,416],{},"Antispam + EDR + formation + politique macros",[109,418,419,422],{},[127,420,421],{},"Coût Dhala",[127,423,424],{},"44€\u002Fposte\u002Fmois tout inclus",[426,427],"hr",{},[16,429,430],{},[431,432,433,434,438,439,443],"em",{},"Pour aller plus loin : découvrez ",[31,435,437],{"href":436},"\u002Fblog\u002Fantivirus-vs-edr-quelle-est-la-meilleure-protection-pour-votre-entreprise\u002F","la différence entre antivirus et EDR"," et notre ",[31,440,442],{"href":441},"\u002Fblog\u002Fimportance-antispam-pme\u002F","guide sur la protection des emails",".",{"title":445,"searchDepth":446,"depth":446,"links":447},"",2,[448,449,454,455,461,462,463],{"id":13,"depth":446,"text":14},{"id":45,"depth":446,"text":46,"children":450},[451,453],{"id":50,"depth":452,"text":51},3,{"id":84,"depth":452,"text":85},{"id":97,"depth":446,"text":98},{"id":218,"depth":446,"text":219,"children":456},[457,458,459,460],{"id":222,"depth":452,"text":223},{"id":238,"depth":452,"text":239},{"id":250,"depth":452,"text":251},{"id":262,"depth":452,"text":263},{"id":278,"depth":446,"text":279},{"id":336,"depth":446,"text":337},{"id":355,"depth":446,"text":356},"Solutions","2023-09-04","La technique Maldoc PDF permet aux hackers de contourner les antivirus en cachant du code malveillant dans des PDF.",false,"md",[470,473,476],{"question":471,"answer":472},"Qu'est-ce que l'attaque Maldoc en PDF ?","L'attaque Maldoc PDF consiste à intégrer un fichier Word malveillant à l'intérieur d'un document PDF. Quand le PDF est ouvert et que le fichier Word est lancé, des macros malveillantes s'exécutent. L'astuce : le fichier a l'extension .pdf, donc votre antivirus l'analyse comme un PDF et ne détecte pas le code Word malveillant caché à l'intérieur.",{"question":474,"answer":475},"Pourquoi mon antivirus ne détecte pas les Maldoc PDF ?","Les antivirus traditionnels analysent les fichiers par signature : ils comparent chaque fichier à une base de malwares connus. Le Maldoc PDF trompe cette analyse en présentant un fichier PDF valide qui contient un document Word malveillant. L'antivirus voit un PDF légitime et le laisse passer. Seul un EDR (Endpoint Detection & Response) qui analyse le comportement du fichier à l'exécution peut détecter l'attaque.",{"question":477,"answer":478},"Comment protéger ma PME contre les attaques par documents piégés ?","Trois couches de protection sont nécessaires : (1) un antispam avancé qui filtre les pièces jointes suspectes avant qu'elles n'arrivent dans la boîte mail, (2) un EDR managé qui détecte les comportements malveillants à l'exécution, même sur des fichiers inconnus, (3) une formation anti-phishing pour que vos collaborateurs sachent identifier les emails suspects. Chez Dhala, ces trois couches sont incluses dans notre offre à 44€\u002Fposte\u002Fmois.",{"src":480,"alt":481},"\u002Fblog\u002Fmaldoc-pdf.webp","Technique d'évasion antivirus Maldoc PDF — protection PME",{},"\u002Fblog\u002Fmaldoc-pdf-une-nouvelle-technique-d-evasion",{"title":5,"description":466},"Maldoc PDF : technique d'évasion antivirus | Pourquoi l'EDR est indispensable","blog\u002Fmaldoc-pdf-une-nouvelle-technique-d-evasion",null,"ks-r5ADSDXElz7pL6Ficrab5FaEpvGhptQAUqIn3hRA",[490,498,506],{"path":491,"title":492,"description":493,"image":494,"date":497,"category":464},"\u002Fblog\u002Fspf-dkim-dmarc-pme","SPF, DKIM et DMARC : le guide complet pour protéger les emails de votre PME en 2026","Vos emails arrivent en spam ? Votre domaine est usurpé ? Guide pas-à-pas pour configurer SPF, DKIM et DMARC et protéger votre PME du phishing.",{"src":495,"alt":496},"\u002Fblog\u002Fspf-dkim-dmarc-pme.webp","Configuration SPF DKIM DMARC pour sécuriser les emails d'une PME","2026-03-21",{"path":499,"title":500,"description":501,"image":502,"date":505,"category":464},"\u002Fblog\u002Farchitecture-zero-knowledge-gestionnaire-mots-de-passe-entreprise","Architecture Zero-Knowledge : comment fonctionne un gestionnaire de mots de passe d'entreprise en 2026","Décryptage technique de l'architecture zero-knowledge des gestionnaires de mots de passe professionnels",{"src":503,"alt":504},"\u002Fblog\u002Farchitecture-zero-knowledge-gestionnaire-mots-de-passe-entreprise.webp","Schéma d'architecture zero-knowledge d'un coffre-fort de mots de passe d'entreprise","2026-03-14",{"path":507,"title":508,"description":509,"image":510,"date":513,"category":464},"\u002Fblog\u002Facces-conditionnel-entra-id-zero-trust-pme-guide-technique","Accès conditionnel Entra ID : implémenter le Zero Trust dans votre PME en 2026","Guide technique sur l'accès conditionnel Microsoft Entra ID pour PME : Zero Trust, MFA FIDO2, Identity Protection, PIM et conformité DORA\u002FNIS2.",{"src":511,"alt":512},"\u002Fblog\u002Facces-conditionnel-entra-id-zero-trust-pme-guide-technique.webp","Schéma d'architecture d'accès conditionnel Entra ID avec évaluation des signaux Zero Trust pour PME","2026-03-10",1791155080745]