DOCDocumentation

Comprendre FrelonMail,
du fichier au verdict.

Un guide de référence pour installer la bêta Windows, préparer un message suspect et transformer ses résultats en décision vérifiable sans confondre score, probabilité et preuve.

01 / DÉMARRER

Application Windows autonome

La distribution Windows 64 bits intègre le runtime nécessaire. Une fois l’archive extraite, un double-clic sur Frelon.Web.exe lance le service local et ouvre automatiquement l’interface dans le navigateur.

  1. Extraire toute l’archive dans un dossier dédié.
  2. Vérifier l’empreinte SHA-256 fournie avec le téléchargement.
  3. Lancer Frelon.Web.exe.
  4. Utiliser « Quitter Frelon » pour arrêter proprement l’application.
À propos de SmartScreen

L’exécutable n’est pas encore signé. Windows peut donc afficher un avertissement, même si l’empreinte du fichier est correcte.

02 / ANALYSER

Préparer le message suspect

FrelonMail accepte un fichier .eml ou un courriel Outlook .msg de 25 Mo maximum. Les rendez-vous, contacts, tâches et autres objets Outlook sont volontairement refusés.

1

Choisir le fichier

Depuis Gmail, Outlook ou Thunderbird, enregistrer le message sans l’ouvrir davantage.

2

Lancer l’analyse

Le fichier est transmis au worker temporaire sans ouvrir ses liens ni ses pièces jointes.

3

Lire la synthèse

Commencer par le langage courant, puis déplier les observations techniques.

03 / LIRE LES RÉSULTATS

Un score n’est pas une preuve

L’indice de risque est local, déterministe et expliqué. Il aide à hiérarchiser l’examen mais ne constitue ni une probabilité de fraude, ni une décision automatique.

report.md

Rapport humain lisible.

incident.json

Snapshot structuré complet.

iocs.json

Indicateurs exacts pour les outils.

iocs.csv

Export tableur neutralisé contre les formules.

review.json

Décision humaine disponible après la revue.

signalement.md

Constat disponible après confirmation et catégorisation de la fraude.

04 / APRÈS L’ANALYSE

Que faire du dossier d’analyse ?

Le dossier ne prend aucune décision et n’envoie rien. Il fournit un support commun pour vérifier le contexte, conserver le constat et transmettre les informations utiles à la bonne personne.

PARCOURS 01

Sans équipe sécurité dédiée

  1. N’utilisez ni les liens ni les pièces jointes du message en cas de doute.
  2. Vérifiez la demande par un canal connu, sans répondre au message suspect.
  3. Conservez le fichier EML ou MSG original dans un emplacement maîtrisé.
  4. Téléchargez le ZIP et transmettez-le à votre référent informatique ou sécurité.
PARCOURS 02

Équipe informatique ou SOC

  1. Joignez report.md et le ZIP au ticket d’incident interne.
  2. Exploitez incident.json pour relire le snapshot exact.
  3. Importez les IOC uniquement dans le respect de votre politique de partage.
  4. Enregistrez la décision humaine avant tout signalement externe.
Usage recommandé des fichiers du dossier
FichierUsagePrécaution
report.mdLire le constat ou documenter un ticket.Relire avant transmission.
incident.jsonConserver et traiter l’analyse structurée.Peut contenir des données sensibles.
iocs.json / iocs.csvRéutiliser les indicateurs dans des outils défensifs.Partager seulement les valeurs nécessaires.
review.jsonTracer la décision humaine et sa date.Disponible après enregistrement d’une revue.
signalement.mdPréparer un signalement manuel documenté.Seulement après confirmation et catégorisation humaines.
Le message original n’est pas dans le ZIP

Conservez séparément le fichier EML ou MSG. Le dossier contient son empreinte SHA-256 pour relier l’analyse à cette source, mais il ne remplace pas le message original.

ORIENTER LE SIGNALEMENT

Quel interlocuteur choisir ?

Le canal dépend de la situation. Un signalement aide à traiter une menace ; il ne remplace pas toujours une plainte ni les mesures urgentes auprès d’une banque ou d’un employeur.

ORGANISATION

Référent informatique, SOC ou CERT interne

Premier point de contact sur un poste professionnel. Transmettez le dossier selon la procédure de l’organisation et conservez le message original.

CANAL INTERNE PRIORITAIRE
COURRIEL INDÉSIRABLE OU PHISHING

Signal Spam

Plateforme française spécialisée dans le signalement des spams et courriels frauduleux. Elle peut demander le message et ses en-têtes techniques.

Ouvrir Signal Spam
SITE D’HAMEÇONNAGE

Phishing Initiative

Pour signaler l’adresse d’un site de phishing afin qu’elle soit analysée et éventuellement bloquée. Copiez l’URL relevée sans visiter le site.

Signaler une URL
VICTIME OU BESOIN D’ASSISTANCE

17Cyber

Service public de diagnostic et d’assistance pour les particuliers, entreprises, associations et collectivités victimes ou potentiellement victimes.

Accéder à 17Cyber
PRÉJUDICE OU ESCROQUERIE

Police, gendarmerie ou THESEE

En cas de perte financière, d’usurpation ou d’escroquerie avérée, contactez aussi immédiatement la banque concernée et déposez plainte par le canal adapté.

Voir les démarches officielles
CONTENU ILLICITE EN LIGNE

PHAROS

Pour un contenu illicite relevant de son périmètre. PHAROS n’est ni un service d’assistance technique ni un canal d’urgence.

Vérifier le périmètre PHAROS
Transmettre le minimum nécessaire

N’envoyez pas automatiquement tout le ZIP à un service externe. incident.json peut contenir des informations sensibles. Relisez signalement.md, suivez les champs demandés par le destinataire et ne partagez que les éléments utiles.

05 / DONNÉES LOCALES

Rien n’est envoyé par défaut

L’interface écoute uniquement sur la boucle locale. Les incidents, leurs snapshots et les décisions humaines sont conservés dans la base SQLite locale Frelon/incidents.db du dossier applicatif de l’utilisateur.

FrelonMail n’effectue ni enrichissement réseau automatique, ni résolution DNS, ni envoi de signalement. La préparation d’un export reste séparée de sa transmission.

06 / LIMITES

Ce que FrelonMail ne prétend pas faire

  • Il ne remplace pas un antivirus ni une analyse dynamique.
  • Il ne visite pas les URL et ne déchiffre pas les archives protégées.
  • L’absence de signal détecté ne prouve jamais qu’un message est sûr.
  • Il ne protège pas un poste déjà compromis avec les droits de l’utilisateur.
  • Une décision humaine reste nécessaire avant tout partage ou signalement.