Anciennes archives chiffrées : comment retrouver le mot de passe de vos fichiers ZIP, RAR et Office oubliés

Anciennes archives chiffrées : comment retrouver le mot de passe de vos fichiers ZIP, RAR et Office oubliés

L'archive oubliée : un scénario plus courant qu'on ne pense

Vous rangez votre ordinateur, vous retrouvez un disque dur externe ou une clé USB que vous n'aviez pas touchée depuis des années. Dessus : des archives ZIP, des fichiers RAR, un classeur Excel, un document Word — tous protégés par mot de passe. Le problème ? Vous n'avez plus la moindre idée de ce mot de passe. Vous avez peut-être utilisé un code différent à chaque époque de votre vie, ou un mot de passe que vous pensiez inoubliable à l'époque. Aujourd'hui, ces fichiers restent scellés.

Ce scénario est extrêmement courant, que ce soit chez les particuliers ou en entreprise. Les fichiers chiffrés s'accumulent au fil des années, les mots de passe se multiplient, et la mémoire humaine, elle, ne suit pas. Selon une étude menée par NordPass en 2023, l'utilisateur moyen possède plus de 70 mots de passe différents. Impossible de s'en souvenir tous, surtout de ceux utilisés il y a cinq ou dix ans pour un fichier ponctuel.

Pourquoi oublie-t-on les mots de passe de nos anciens fichiers ?

Plusieurs raisons expliquent ce phénomène :

L'usage unique ou ponctuel. Beaucoup de fichiers sont chiffrés pour une raison précise à un moment donné — envoyer un document sensible par e-mail, archiver un dossier fiscal, protéger un projet confidentiel. Une fois l'usage terminé, le mot de passe n'est plus jamais saisi, et le cerveau le classe parmi les informations « inutiles à long terme ».

Le changement de système de gestion des mots de passe. Il y a dix ans, beaucoup de gens notaient leurs mots de passe dans un carnet, un fichier texte, ou les mémorisaient simplement. Aujourd'hui, l'usage d'un gestionnaire de mots de passe (Bitwarden, 1Password, KeePass) est devenu courant. Les anciens mots de passe, eux, sont restés dans l'ancien système — ou nulle part.

L'évolution des conventions de mot de passe. Votre mot de passe de 2014 respectait peut-être des règles simples : huit caractères, un chiffre. En 2024, vos habitudes ont changé : phrases de passe, caractères spéciaux, génération automatique. Le vieux mot de passe d'un fichier ZIP de 2015 ne ressemble en rien à ce que vous utiliseriez aujourd'hui, ce qui rend la devinette encore plus difficile.

Comment le chiffrement des fichiers a évolué (et pourquoi ça compte)

Pour comprendre comment récupérer un mot de passe oublié, il faut d'abord comprendre comment le fichier a été chiffré. La méthode de récupération dépend directement de l'époque et du format.

Les archives ZIP : du faible au fort

Le format ZIP existe depuis 1989, mais ses méthodes de chiffrement ont changé :

  • ZIP Classic (ZipCrypto) : c'est l'ancienne méthode, utilisée par défaut dans de nombreux outils pendant des années. Elle est considérée comme cryptographiquement faible. Une attaque par texte clair connu (known-plaintext attack) peut parfois suffire à la récupérer sans même tester de mots de passe.
  • ZIP AES (WinZip AES) : introduit plus tardivement, ce chiffrement est robuste. Il n'existe pas de raccourci : la seule approche consiste à tester des mots de passe jusqu'à trouver le bon (attaque par dictionnaire ou par force brute).

Si votre archive ZIP date d'avant 2010 environ et utilise ZipCrypto, la récupération peut être plus rapide. Si elle utilise AES, il faudra s'armer de patience — ou de puissance de calcul.

Les archives RAR : un chiffrement plus homogène

Le format RAR, édité par RARLAB, a toujours utilisé un chiffrement plus robuste que ZIP Classic. Les versions RAR4 et RAR5 utilisent toutes deux un chiffrement AES. La version RAR5 a renforcé le nombre d'itérations de la fonction de dérivation de clé, ce qui ralentit considérablement les attaques par force brute. Un mot de passe court et simple sur RAR4 peut être retrouvé ; le même mot de passe sur RAR5 prendra beaucoup plus de temps.

Les documents Office : de l'obfuscation au vrai chiffrement

  • Avant Office 2007 : les documents Word et Excel utilisaient un mécanisme d'obfuscation (XOR), qui n'offre qu'une protection très faible. Ces fichiers peuvent souvent être déverrouillés en quelques secondes.
  • Office 2007 à 2010 : passage au chiffrement AES-128, avec la fonction de dérivation PBKDF2. Beaucoup plus solide.
  • Office 2013 et ultérieur : chiffrement AES-256, avec un nombre d'itérations plus élevé. Robuste, mais pas impossible avec les bonnes ressources.

Les fichiers PDF : dépendant de la version d'Acrobat

Les PDF protégés par mot de passe utilisent soit RC4 (ancien, faible), soit AES (moderne, robuste). La méthode de récupération dépend là encore de la version de chiffrement employée.

Les méthodes de récupération : lesquelles existent et lesquelles choisir

1. La tentative manuelle

Avant toute chose, essayez vos mots de passe les plus utilisés. Pensez aux variantes : majuscule en début, chiffre à la fin, date de naissance, prénom d'un proche, nom d'un animal de compagnie. Cette méthode est gratuite et parfois efficace — mais uniquement si vous utilisez un nombre restreint de mots de passe récurrents.

2. Les logiciels de récupération locaux

Il existe de nombreux outils téléchargeables qui testent des mots de passe en local sur votre machine : John the Ripper, hashcat, ou des logiciels commerciaux. Ces outils peuvent être efficaces, mais : - Ils nécessitent des connaissances techniques (lignes de commande, configuration de règles d'attaque). - La vitesse de test dépend de votre matériel (processeur, carte graphique). Sur un ordinateur ordinaire, le débit peut être de quelques centaines à quelques milliers de mots de passe par seconde — insuffisant pour un mot de passe long ou complexe. - Les versions d'essai sont souvent limitées.

3. L'attaque par dictionnaire

Plutôt que de tester toutes les combinaisons possibles (force brute), on teste une liste de mots de passe courants, de fuites de données publiques, et de variations. Cette méthode est très efficace si le mot de passe suit une logique humaine — ce qui est le cas de la grande majorité des mots de passe oubliés.

4. L'attaque basée sur un masque (mask attack)

Si vous vous souvenez partiellement du mot de passe — par exemple, il commence par « Mon » et fait 8 caractères — vous pouvez configurer un « masque » qui limite considérablement l'espace de recherche. Le temps de récupération chute de manière spectaculaire.

5. Les services en ligne de récupération par GPU

Les services en ligne comme Catpasswd utilisent des clusters de cartes graphiques (GPU) capables de tester des millions de mots de passe par seconde, bien au-delà de ce qu'un ordinateur personnel peut faire. C'est particulièrement utile pour : - Les mots de passe de longueur moyenne (8 à 12 caractères) - Les fichiers utilisant un chiffrement robuste (RAR5, AES-256, Office moderne) - Les situations où vous n'avez aucune idée du mot de passe et devez tester un grand nombre de combinaisons

Catpasswd : une approche qui respecte votre vie privée

L'un des avantages de Catpasswd est qu'il ne nécessite pas l'envoi de vos fichiers source. Au lieu d'envoyer votre archive ZIP ou votre document Excel à un serveur, vous extrayez localement le « hash » — une empreinte cryptographique du mot de passe — et c'est uniquement cette empreinte qui est traitée. Vos données confidentielles ne quittent jamais votre machine.

Comment ça fonctionne concrètement :

  1. Vous téléchargez un petit utilitaire fourni par Catpasswd pour extraire le hash de votre fichier chiffré.
  2. L'outil génère une chaîne de caractères représentant le hash du mot de passe — sans révéler le contenu du fichier.
  3. Vous soumettez ce hash sur la plateforme.
  4. Le cluster GPU teste le hash contre des milliards de combinaisons, en utilisant des dictionnaires enrichis et des règles de mutation.
  5. Si le mot de passe est retrouvé, vous pouvez le consulter (immédiatement en option payante, ou après un délai d'attente en mode gratuit). Si aucune méthode ne fonctionne, vous ne payez rien.

Cette approche est particulièrement adaptée à la récupération de mots de passe sur des fichiers anciens, car elle combine la puissance de calcul nécessaire pour les chiffrements modernes avec une base de données de mots de passe courants qui couvre les habitudes de plusieurs époques.

Récupérer un mot de passe : ce qui est réaliste et ce qui ne l'est pas

Il est important d'être honnête sur les limites de la récupération :

Type de mot de passe Probabilité de récupération
Mot de passe court (≤ 6 caractères), ZIP Classic Élevée
Mot de passe moyen (7-9 caractères), dictionnaire + variations Bonne
Mot de passe long (12+ caractères), aléatoire, chiffrement AES-256 Faible à très faible
Mot de passe avec un schéma partiellement connu Très bonne (attaque par masque)

La récupération n'est pas une garantie. Ce qui fait la différence, c'est la combinaison entre la puissance de calcul (GPU), la qualité des dictionnaires, et la connaissance des habitudes humaines en matière de création de mots de passe.

Éviter le problème à l'avenir

Quelques bonnes pratiques pour ne plus jamais perdre l'accès à vos fichiers :

  • Utilisez un gestionnaire de mots de passe (Bitwarden, 1Password, KeePass) et notez chaque mot de passe de fichier chiffré au moment de sa création.
  • Ajoutez un fichier README dans vos dossiers d'archives, avec une indication ou un indice sur le mot de passe (sans le révéler explicitement).
  • Standardisez votre approche : utilisez toujours la même méthode de chiffrement et le même type de mot de passe pour vos archives personnelles.
  • Documentez vos archives : un simple fichier texte listant les fichiers chiffrés et leur contexte de création peut suffire à vous rafraîchir la mémoire des années plus tard.

En résumé

Retrouver le mot de passe d'un ancien fichier chiffré n'est pas impossible, mais la méthode adaptée dépend du format, de l'époque du chiffrement, et de ce dont vous vous souvenez du mot de passe. Les archives anciennes avec un chiffrement faible (ZIP Classic, Office pré-2007) sont souvent récupérables rapidement. Les fichiers modernes avec AES-256 nécessitent une puissance de calcul significative — c'est là que les services comme Catpasswd, avec leur infrastructure GPU et leurs dictionnaires enrichis, apportent une vraie valeur ajoutée sans compromettre votre vie privée.