GORILLE analyse des fichiers et y reconnaît des malwares par analyse morphologique : il compare la structure du code, et non son empreinte. Ni signature, ni hash — c’est pourquoi il reconnaît des variants que personne n’a encore vus. Ce que cette capacité change pour vous dépend de l’endroit où vous la placez : à la réception d’une alerte, au cœur d’un incident, sur les fichiers de votre parc, dans votre chaîne logicielle, ou sur le poste d’un analyste. Six situations, six réponses.
PAR OÙ COMMENCER ?
Périmètre commun aux trois produits : tous types de fichiers — exécutables, documents et scripts — sous Windows, Linux, Android et macOS. Analyses statique et dynamique. Technologie française, développée en France depuis 2017.
01 · LEVÉE DE DOUTES SUR UNE ALERTE
Votre EDR a levé une alerte sur un fichier. Est-elle fondée ?
Pour l’analyste SOC — « Je dois trancher avant la fin de mon quart, sans passer à côté de la grave. »
L’EDR observe un comportement, mais il ne sait pas toujours nommer le binaire qui l’a produit. Vous lui soumettez le fichier : GORILLE Server rend son verdict en moins d’une seconde — malveillant ou non, quelle famille, et avec quel taux de corrélation aux échantillons déjà connus. L’alerte cesse d’être un point d’interrogation et devient une décision documentée.
- Verdict et attribution de famille en moins d’une seconde, par analyse morphologique du code — sans signature ni hash
- Reconnaît les variants 0-day et les souches polymorphes que les moteurs à signature laissent passer
- Identifie le packer, dépacke le fichier et analyse le code réellement exécuté
- Appel en API REST depuis votre EDR, XDR, SIEM ou SOAR : enrichissement direct de vos IOC, pas une interface de plus
02 · RÉPONSE À INCIDENT
Vous devez caractériser la menace pendant que l’incident est en cours.
Pour le responsable de SOC et le CERT — « Mes analystes sont saturés et la direction attend une réponse. »
En crise, le temps part en caractérisation manuelle, échantillon par échantillon. GORILLE prend cette part du travail : il nomme le malware, le rattache à une famille connue, mesure quelles portions de code il partage avec d’autres échantillons, et produit la matrice MITRE ATT&CK & DEFEND des techniques qu’il porte. Vos analystes gardent leur temps pour la remédiation.
- Attribution de la famille et taux de corrélation chiffré avec les échantillons connus
- Matrice MITRE ATT&CK & DEFEND et rapport PDF exploitable tel quel en cellule de crise
- Comparaison de binaires : quelles portions de code sont partagées, et dans quelle proportion
- Enrichissement CTI : rattachement de l’échantillon aux campagnes déjà documentées
- GORILLE Expert prend le relais lorsqu’il faut désassembler et descendre dans le code
03 · RECHERCHE DE MENACES DORMANTES
Des malwares dorment-ils déjà dans vos fichiers ?
Pour le RSSI — « Quelle est mon exposition réelle, au-delà de ce que remonte l’EDR ? »
Un binaire déposé sur un poste peut attendre des semaines avant de s’exécuter. Tant qu’il ne fait rien, il ne produit aucun comportement : une détection comportementale ne peut pas le voir. GORILLE Patrol analyse les fichiers au repos, par campagnes, et identifie ceux qui portent du code malveillant — avant la détonation, pas après.
- Campagnes programmables sur tout ou partie du parc, en analyse statique et dynamique
- Détection sur le fichier au repos, avant toute exécution — donc avant que le comportement n’existe
- Chaque malware trouvé est nommé et rattaché à sa famille, pas seulement signalé
- Analyse on-premises : les fichiers de votre parc ne quittent jamais votre infrastructure
- Renforce l’EDR en place au lieu de s’y substituer
04 · PROTECTION DE LA SUPPLY CHAIN
Vous devez contrôler les livrables et les dépendances avant leur intégration.
Pour le RSSI, le DSI et l’éditeur logiciel — « Je ne maîtrise ni le code qui entre chez moi, ni ce que mes clients reçoivent de moi. »
Le livrable d’un fournisseur, une dépendance tierce, le binaire qui sort de votre chaîne d’intégration : chaque fichier qui traverse votre organisation est une porte d’entrée. Une signature numérique atteste d’un émetteur, pas de l’innocuité d’un contenu. GORILLE Server s’appelle en API REST à l’endroit du flux que vous voulez contrôler, et rend son verdict sur chaque fichier avant qu’il ne passe.
- Détecte l’injection de code malveillant dans un livrable, y compris signé
- Contrôle les fichiers d’origine extérieure avant intégration : dépendances, SDK, livrables fournisseurs
- S’insère dans la chaîne d’intégration continue par appel API, en barrière bloquante ou en audit
- Vérifie que vos sauvegardes ne portent pas de malware — une restauration ne doit pas réinstaller la menace
- Maîtrise souveraine de la chaîne : en on-premises, aucun de vos livrables ne sort de chez vous
05 · REVERSE ENGINEERING
Vous devez désassembler ce binaire et lire son code.
Pour le reverser et l’analyste malware — « Est-ce assez précis, et est-ce que ça me fait vraiment gagner du temps ? »
GORILLE Expert désassemble les exécutables, extrait la structure du code et la compare à des millions d’échantillons. L’analyse morphologique porte sur la forme du code lui-même : elle résiste au packing, à l’obfuscation et au polymorphisme. L’outil prend en charge les analyses répétitives ; vous gardez les cas qui méritent votre expertise.
- Désassemblage et analyse morphologique, résistants au packing, à l’obfuscation et au polymorphisme
- Représentation 3D de la menace, pour situer un fichier inconnu parmi les familles connues
- Parenté de code : quelles portions le malware a empruntées à quelles familles, et dans quelle proportion
- Ligne de commande, exports JSON et IDA, scripts et bases de connaissance personnalisés
- Poste analyste on-premises : les échantillons que vous manipulez restent chez vous
06 · ANALYSE PAR NOS EXPERTS
Vous voulez faire analyser ce fichier par un expert.
Pour la PME, la collectivité, le dirigeant sans SOC — « J’ai un fichier suspect, personne pour l’ouvrir, et je ne saurais pas lire un rapport technique. »
Les cinq situations précédentes supposent une équipe capable d’exploiter un verdict. Beaucoup d’organisations n’en ont pas — et ce n’est pas une raison pour ouvrir le fichier en croisant les doigts. Avec GORILLE On-Demand, vous déposez le fichier : il est analysé par le moteur GORILLE, puis relu par un analyste en cybersécurité qui vous renvoie un rapport lisible.
- Dépôt en ligne, tous types de fichiers, sans restriction de format
- Analyse par le moteur GORILLE, puis relecture par un analyste humain
- Degré de dangerosité précisé pour chaque fichier analysé
- Explication claire des résultats — pas un export brut à interpréter
- Pistes de remédiation concrètes dans chaque rapport
UNE TECHNOLOGIE FRANÇAISE, DES ANALYSES QUI RESTENT EN FRANCE
GORILLE est le produit de dix années de recherche publique française, menées au sein du LORIA — unité commune du CNRS, de l’Université de Lorraine et d’Inria. Cyber-Detect, créée en 2017, détient la licence exclusive de la méthode d’analyse morphologique et développe le moteur en France.
La souveraineté ne se joue pas seulement à l’origine de la technologie, mais aussi au moment de l’analyse : c’est là que vos fichiers circulent, ou pas. En SaaS, ils sont analysés sur une plateforme hébergée en France. En on-premises, ils ne quittent tout simplement pas votre infrastructure.
— Recherche française — dix ans au LORIA : CNRS, Université de Lorraine, Inria
— Licence exclusive — la méthode d’analyse morphologique est exploitée par Cyber-Detect seul
— Éditeur français depuis 2017 — moteur développé et maintenu en France
— SaaS hébergé en France — vos fichiers ne quittent pas le territoire national
— On-premises — vos fichiers ne quittent pas votre infrastructure
— Clients institutionnels — Ministère des Armées, Ministère de l’Intérieur, DGA, OTAN
VOTRE SITUATION N’EST PAS DANS LA LISTE ?
Décrivez-la. GORILLE analyse des fichiers et y reconnaît des malwares ; la forme — appel API, poste d’analyste, campagne sur le parc — s’adapte à votre contrainte, pas à notre catalogue.