Skip to content

Cet outil n'est ni affilié à Google LLC, ni approuvé ni sponsorisé par Google LLC. Google Workspace, Gmail et Google Drive sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.

Outil indépendant, non affilié à Google.

Notre Google Workspace a-t-il été compromis ?

Déposez vos exports de journaux d'audit Workspace et obtenez un verdict en quelques minutes : connexions suspectes, transferts vers des adresses externes, filtres qui cachent des e-mails, applications tierces qui lisent la messagerie, téléchargements massifs et changements d'administration — avec une chronologie et une liste de remédiation. Analysé dans votre navigateur avec WebAssembly : rien n'est envoyé.

  • Connexion / utilisateur
  • Jetons OAuth
  • Gmail
  • Drive
  • Admin

Déposez ici vos exports de journaux Google Workspace

Exports CSV de la console d'administration (Connexion / utilisateur, OAuth, Gmail, Drive, Admin, SAML, Takeout, Groupes), JSON de l'API Reports (activities.list, GAM) et JSON des paramètres Gmail. Fichiers, dossiers, archives ZIP et .gz tels quels — ajoutez toutes les sources disponibles : les détections les croisent.

Un export synthétique d'une compromission de messagerie fictive — entreprise, personnes et adresses inventées.

100 % côté client : les journaux sont analysés par WebAssembly dans votre navigateur et jamais envoyés.

Outil indépendant, non affilié à Google.

Comment récupérer vos journaux

De zéro à un verdict en quelques minutes : exportez les journaux d'audit depuis la console d'administration (ou avec GAM), puis déposez les fichiers dans la zone ci-dessus.

  1. Exportez les journaux Console d'administration ou GAM
  2. Déposez-les ici Fichiers, dossier ou ZIP
  3. Tout reste dans le navigateur Rien n'est envoyé

PrérequisUn super-administrateur, ou un admin disposant du droit Audit et investigation. Rien à installer.

  1. Connectez-vous à admin.google.com (console en anglais) et ouvrez Reporting → Audit and investigation → User log events.
  2. Définissez la période : de 30 jours avant l'e-mail suspect jusqu'à aujourd'hui — par défaut, seuls les 7 derniers jours sont affichés. Filtrez sur l'utilisateur si vous le souhaitez.
  3. Dans Manage columns, ajoutez la colonne IP ASN si votre console la propose : c'est elle qui révèle les réseaux d'hébergement.
  4. Cliquez sur Export all → CSV (ou Google Sheets, puis Fichier → Télécharger → CSV) et enregistrez le fichier.
  5. Recommencez pour OAuth log events et Gmail log events (puis Drive et Admin si possible), et déposez tous les CSV ici en une fois.

Pièges

  • Les exports de la console ne couvrent que la période affichée (7 jours par défaut) et 100 000 lignes au plus : élargissez la période, et découpez-la si vous atteignez la limite.
  • Les journaux d'audit sont conservés environ 6 mois (moins pour certaines sources) et certains événements arrivent avec des heures de retard : exportez maintenant, avant de nettoyer le compte, puis à nouveau le lendemain.
  • Gardez la console en anglais avec les noms de colonnes par défaut : les autres langues ne sont pas encore prises en charge. Les dates sans fuseau horaire sont lues en UTC.

Ce que fait cet outil

Google Workspace journalise chaque connexion, autorisation OAuth, distribution Gmail, action Drive et modification d'administration. Après un e-mail de phishing, ces journaux répondent à la seule question qui compte : quelqu'un est-il entré, et qu'a-t-il fait ?

Déposez les exports de la console d'administration (ou de l'API Reports / GAM) et l'analyseur applique des règles de détection à l'ensemble : il relie une connexion à risque à ce qui a suivi — transfert vers une adresse externe, filtres qui cachent des factures, application tierce qui lit les e-mails, téléchargements massifs, changements d'administration — et fournit un verdict global, les preuves, une chronologie et les étapes de remédiation.

Ce qu'il détecte

  • Connexions : événements Google de connexion suspecte et de mot de passe divulgué, connexions depuis des réseaux d'hébergement / VPS (phishing adversary-in-the-middle), nouveaux pays, déplacements impossibles, rafales d'échecs, validation en deux étapes désactivée, e-mail ou téléphone de récupération modifié.
  • Messagerie : transferts vers des adresses externes, filtres Gmail qui transfèrent ou cachent les e-mails de facture / paiement, délégués et alias d'envoi, messages transférés automatiquement, e-mails financiers mis à la corbeille en masse, e-mails sortants « nouvelles coordonnées bancaires ».
  • OAuth : applications tierces autorisées sur Gmail, Drive ou des portées admin (consentement illicite), applications lisant la messagerie en volume, délégation au niveau du domaine et approbation d'applications.
  • Drive : téléchargements massifs, rafales de partages externes, liens publics, transferts de propriété, exports Google Takeout.
  • Admin : nouveaux super-administrateurs et rôles admin, changements SSO / SAML, réinitialisations de mot de passe par un admin, nouveaux utilisateurs, routage du courrier et surveillance des e-mails.
  • Chaque constat indique ses techniques MITRE ATT&CK. Les règles sont en JSON (crates/gws-wasm/rules/rules.json dans le code source) : elles peuvent être relues et réutilisées.

Limites

  • Le verdict ne vaut que par les journaux fournis : un résultat propre sur le seul journal de connexion ne dit rien de Drive ou d'OAuth. L'outil liste les sources manquantes.
  • Les détections sont des heuristiques. Voyages, VPN et applications légitimes créent des faux positifs ; un attaquant prudent peut rester sous les seuils.
  • Les exports CSV de la console dépendent des colonnes choisies et de la langue de la console : les noms de colonnes et d'événements en anglais sont pris en charge ; le JSON de l'API Reports est l'entrée la plus complète.
  • Pays et ASN proviennent des informations réseau de Google : sans elles (certains exports CSV), les contrôles de nouveau pays et de déplacement impossible ne peuvent pas s'exécuter.
  • Le contenu des messages, les exports Vault et les actions de l'outil d'investigation de sécurité (suppression d'e-mails) sont hors périmètre.

FAQ

Mes journaux sont-ils envoyés quelque part ?

Non. L'analyseur est écrit en Rust, compilé en WebAssembly et s'exécute dans un Web Worker de votre navigateur. Les fichiers sont lus par morceaux depuis votre disque ; il n'y a ni point d'envoi ni compte.

Comment savoir si un compte Google Workspace a été compromis ?

Cherchez une connexion qui ne colle pas (réseau d'hébergement, nouveau pays, déplacement impossible) suivie d'une persistance : transfert vers une adresse externe, filtre qui cache les e-mails de facture ou de paiement, nouvelle application tierce avec accès Gmail, validation en deux étapes désactivée. Cet outil vérifie ces schémas et les relie par compte.

Comment trouver une règle de transfert Gmail créée par un attaquant ?

Le journal utilisateur enregistre « Out of domain email forwarding enabled » avec la destination ; le journal Gmail montre les messages transférés automatiquement. Les filtres eux-mêmes ne sont visibles que dans les paramètres Gmail de l'utilisateur : exportez-les avec l'API Gmail ou GAM et déposez-les ici.

Qu'est-ce qu'une application OAuth suspecte dans Google Workspace ?

Une application autorisée par un utilisateur qui peut lire ou envoyer ses e-mails (https://mail.google.com/, gmail.readonly, gmail.settings…) ou accéder à tout Drive, surtout juste après une connexion à risque ou avec un nom-appât comme « PDF viewer ». Son jeton continue de fonctionner après une réinitialisation du mot de passe tant qu'il n'est pas révoqué.

Pourquoi un attaquant passe-t-il la validation en deux étapes ?

Les kits de phishing adversary-in-the-middle relaient la vraie page de connexion Google : la victime saisit son mot de passe et valide l'invite, et le kit garde la session. La connexion apparaît alors depuis le serveur du kit — généralement un hébergeur — ce que cet outil signale.

Le verdict indique une compromission. Que faire ?

Suivez l'onglet Remédiation dans l'ordre : isolez le compte (déconnexion des sessions), révoquez les jetons d'application, supprimez transferts et filtres, réinitialisez le mot de passe, prévenez les fournisseurs ou clients qui ont reçu des messages frauduleux et bloquez les paiements en attente. Faites-vous ensuite accompagner en réponse à incident pour mesurer ce qui a été consulté.

Cet outil est-il affilié à Google ?

Non. C'est un outil indépendant qui lit les formats d'export documentés par Google. Google Workspace et Gmail sont des marques de Google LLC.

Ce que les journaux d'audit Google Workspace ne disent pas : 6 mois de conservation, délais, plafonds d'export, CSV contre API Reports, trous liés aux licences.
Une compromission de messagerie fictive dans Google Workspace, analysée par les journaux : connexion AiTM, OAuth, filtre caché, fraude et vol Drive.
Checklist de la première heure pour un compte Google Workspace compromis : préserver les journaux, couper sessions et jetons, retirer transferts et filtres.

Cet outil n'est ni affilié à Google LLC, ni approuvé ni sponsorisé par Google LLC. Google Workspace, Gmail et Google Drive sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.