CAS D’USAGE

GORILLE analyse des fichiers et y reconnaît des malwares par analyse morphologique : il compare la structure du code, et non son empreinte. Ni signature, ni hash — c’est pourquoi il reconnaît des variants que personne n’a encore vus. Ce que cette capacité change pour vous dépend de l’endroit où vous la placez : à la réception d’une alerte, au cœur d’un incident, sur les fichiers de votre parc, dans votre chaîne logicielle, ou sur le poste d’un analyste. Six situations, six réponses.

PAR OÙ COMMENCER ?

Périmètre commun aux trois produits : tous types de fichiers — exécutables, documents et scripts — sous Windows, Linux, Android et macOS. Analyses statique et dynamique. Technologie française, développée en France depuis 2017.

01 · LEVÉE DE DOUTES SUR UNE ALERTE

Votre EDR a levé une alerte sur un fichier. Est-elle fondée ?

Pour l’analyste SOC — « Je dois trancher avant la fin de mon quart, sans passer à côté de la grave. »

L’EDR observe un comportement, mais il ne sait pas toujours nommer le binaire qui l’a produit. Vous lui soumettez le fichier : GORILLE Server rend son verdict en moins d’une seconde — malveillant ou non, quelle famille, et avec quel taux de corrélation aux échantillons déjà connus. L’alerte cesse d’être un point d’interrogation et devient une décision documentée.

  • Verdict et attribution de famille en moins d’une seconde, par analyse morphologique du code — sans signature ni hash
  • Reconnaît les variants 0-day et les souches polymorphes que les moteurs à signature laissent passer
  • Identifie le packer, dépacke le fichier et analyse le code réellement exécuté
  • Appel en API REST depuis votre EDR, XDR, SIEM ou SOAR : enrichissement direct de vos IOC, pas une interface de plus
LE PRODUIT QUI RÉPONDGORILLE ServerSaaS ou on-premises · API REST · analyse statique et dynamique
< 1 spour analyser un fichier et rendre son verdictDécouvrir GORILLE Server ›

02 · RÉPONSE À INCIDENT

Vous devez caractériser la menace pendant que l’incident est en cours.

Pour le responsable de SOC et le CERT — « Mes analystes sont saturés et la direction attend une réponse. »

En crise, le temps part en caractérisation manuelle, échantillon par échantillon. GORILLE prend cette part du travail : il nomme le malware, le rattache à une famille connue, mesure quelles portions de code il partage avec d’autres échantillons, et produit la matrice MITRE ATT&CK & DEFEND des techniques qu’il porte. Vos analystes gardent leur temps pour la remédiation.

LE PRODUIT QUI RÉPONDGORILLE Server, puis GORILLE ExpertMoteur de caractérisation intégré à Orion Malware by Airbus
Jusqu’à 80 %de réduction du MTTRDécouvrir GORILLE Server ›

03 · RECHERCHE DE MENACES DORMANTES

Des malwares dorment-ils déjà dans vos fichiers ?

Pour le RSSI — « Quelle est mon exposition réelle, au-delà de ce que remonte l’EDR ? »

Un binaire déposé sur un poste peut attendre des semaines avant de s’exécuter. Tant qu’il ne fait rien, il ne produit aucun comportement : une détection comportementale ne peut pas le voir. GORILLE Patrol analyse les fichiers au repos, par campagnes, et identifie ceux qui portent du code malveillant — avant la détonation, pas après.

  • Campagnes programmables sur tout ou partie du parc, en analyse statique et dynamique
  • Détection sur le fichier au repos, avant toute exécution — donc avant que le comportement n’existe
  • Chaque malware trouvé est nommé et rattaché à sa famille, pas seulement signalé
  • Analyse on-premises : les fichiers de votre parc ne quittent jamais votre infrastructure
  • Renforce l’EDR en place au lieu de s’y substituer
LE PRODUIT QUI RÉPONDGORILLE PatrolOn-premises · facturation à la campagne, selon le nombre de postes
90 %des antivirus du marché devancés sur les variantsDécouvrir GORILLE Patrol ›

04 · PROTECTION DE LA SUPPLY CHAIN

Vous devez contrôler les livrables et les dépendances avant leur intégration.

Pour le RSSI, le DSI et l’éditeur logiciel — « Je ne maîtrise ni le code qui entre chez moi, ni ce que mes clients reçoivent de moi. »

Le livrable d’un fournisseur, une dépendance tierce, le binaire qui sort de votre chaîne d’intégration : chaque fichier qui traverse votre organisation est une porte d’entrée. Une signature numérique atteste d’un émetteur, pas de l’innocuité d’un contenu. GORILLE Server s’appelle en API REST à l’endroit du flux que vous voulez contrôler, et rend son verdict sur chaque fichier avant qu’il ne passe.

LE PRODUIT QUI RÉPONDGORILLE ServerSaaS ou on-premises · API REST
< 5 %de faux positifs — une chaîne de production ne supporte pas le bruitDécouvrir GORILLE Server ›

05 · REVERSE ENGINEERING

Vous devez désassembler ce binaire et lire son code.

Pour le reverser et l’analyste malware — « Est-ce assez précis, et est-ce que ça me fait vraiment gagner du temps ? »

GORILLE Expert désassemble les exécutables, extrait la structure du code et la compare à des millions d’échantillons. L’analyse morphologique porte sur la forme du code lui-même : elle résiste au packing, à l’obfuscation et au polymorphisme. L’outil prend en charge les analyses répétitives ; vous gardez les cas qui méritent votre expertise.

  • Désassemblage et analyse morphologique, résistants au packing, à l’obfuscation et au polymorphisme
  • Représentation 3D de la menace, pour situer un fichier inconnu parmi les familles connues
  • Parenté de code : quelles portions le malware a empruntées à quelles familles, et dans quelle proportion
  • Ligne de commande, exports JSON et IDA, scripts et bases de connaissance personnalisés
  • Poste analyste on-premises : les échantillons que vous manipulez restent chez vous
LE PRODUIT QUI RÉPONDGORILLE ExpertOn-premises · licence annuelle · Windows, Linux, macOS
Millionsde malwares en base de connaissance pour la comparaisonDécouvrir GORILLE Expert ›

06 · ANALYSE PAR NOS EXPERTS

Vous voulez faire analyser ce fichier par un expert.

Pour la PME, la collectivité, le dirigeant sans SOC — « J’ai un fichier suspect, personne pour l’ouvrir, et je ne saurais pas lire un rapport technique. »

Les cinq situations précédentes supposent une équipe capable d’exploiter un verdict. Beaucoup d’organisations n’en ont pas — et ce n’est pas une raison pour ouvrir le fichier en croisant les doigts. Avec GORILLE On-Demand, vous déposez le fichier : il est analysé par le moteur GORILLE, puis relu par un analyste en cybersécurité qui vous renvoie un rapport lisible.

LE PRODUIT QUI RÉPONDGORILLE On-DemandService en ligne · analyse à l’unité, sans installation
48 hpour recevoir un rapport rédigé par un analysteDécouvrir GORILLE On-Demand ›

UNE TECHNOLOGIE FRANÇAISE, DES ANALYSES QUI RESTENT EN FRANCE

GORILLE est le produit de dix années de recherche publique française, menées au sein du LORIA — unité commune du CNRS, de l’Université de Lorraine et d’Inria. Cyber-Detect, créée en 2017, détient la licence exclusive de la méthode d’analyse morphologique et développe le moteur en France.

La souveraineté ne se joue pas seulement à l’origine de la technologie, mais aussi au moment de l’analyse : c’est là que vos fichiers circulent, ou pas. En SaaS, ils sont analysés sur une plateforme hébergée en France. En on-premises, ils ne quittent tout simplement pas votre infrastructure.

Recherche française — dix ans au LORIA : CNRS, Université de Lorraine, Inria

Licence exclusive — la méthode d’analyse morphologique est exploitée par Cyber-Detect seul

Éditeur français depuis 2017 — moteur développé et maintenu en France

SaaS hébergé en France — vos fichiers ne quittent pas le territoire national

On-premises — vos fichiers ne quittent pas votre infrastructure

Clients institutionnels — Ministère des Armées, Ministère de l’Intérieur, DGA, OTAN

VOTRE SITUATION N’EST PAS DANS LA LISTE ?

Décrivez-la. GORILLE analyse des fichiers et y reconnaît des malwares ; la forme — appel API, poste d’analyste, campagne sur le parc — s’adapte à votre contrainte, pas à notre catalogue.