JSE (JScript encodé) — fichier .jse
en déclinexécution directe — à risqueScript JScript obfusqué par le procédé propriétaire Microsoft Script Encoder, décodable et exécutable par Windows Script Host.
Un .jse s'exécute au double-clic, sans confirmation de contenu — ce n'est pas un document qui se contente de s'afficher. Ne l'ouvrez pas directement : vérifiez d'abord sa vraie nature avec l'identifiant de fichiers, ou son empreinte avec le vérificateur de hash si une source de confiance en a publié une.
Le JSE contient du code JScript passé par le Microsoft Script Encoder, un outil qui substitue chaque caractère du code source selon un jeu de trois alphabets fixes, à seule fin de rendre le script illisible à l’œil nu — il ne s’agit ni d’une compression ni d’un chiffrement au sens cryptographique.
Sa signature commence systématiquement par “#@~^” (23 40 7E 5E en hexadécimal), suivie du contenu encodé puis d’une séquence de fermeture propre au format : un marqueur reconnaissable qui distingue un JSE d’un fichier JS en clair dès les premiers octets.
Windows Script Host décode ce contenu à la volée avant exécution, exactement comme il exécuterait un fichier JS ordinaire : l’encodage ne constitue donc aucune protection réelle contre l’exécution de code arbitraire, seulement un obstacle à la lecture humaine directe. L’algorithme de substitution ayant été intégralement rétro-ingénié il y a des années, plusieurs décodeurs sont disponibles publiquement pour restituer le JScript d’origine.
L’usage légitime du Script Encoder — protéger un code commercial de la copie visuelle — a largement disparu, tandis que l’opacité qu’il procure continue d’être exploitée pour dissimuler du code malveillant dans un fichier qui, contrairement à un VBS ou un WSF en clair, ne révèle rien de son contenu à une simple ouverture dans un éditeur de texte.
Microsoft avait introduit cet encodage à la fin des années 1990 pour un usage bien précis : permettre à un développeur de pages ASP côté serveur (IIS) de dissimuler la logique de son code source aux visiteurs du site, à une époque où certaines parties du script pouvaient autrement être exposées par erreur de configuration du serveur.
Signature binaire
| Hexadécimal | Offset |
|---|---|
23 40 7E 5E | 0 |
Vérifier qu'un fichier porte bien cette signature →
Sécurité
Peut contenir des scripts exécutables.
L'encodage brouille le code source à la lecture mais ne le protège en rien à l'exécution : Windows Script Host décode et exécute le contenu réel avec les mêmes privilèges qu'un JS ou un VBS en clair.
L'opacité du fichier pour un lecteur humain en fait un choix fréquent pour dissimuler du code malveillant, l'algorithme de décodage étant public et intégralement rétro-ingénié depuis longtemps.
Auditer les métadonnées de ce format →
Questions fréquentes
Comment ouvrir un fichier .jse ?
Aucun logiciel n'est encore référencé sur cette fiche pour ouvrir un fichier .jse. Voir la liste « Avec quoi l'ouvrir » ci-contre.
Quel est le type MIME du format JSE (JScript encodé) ?
Le type MIME du format JSE (JScript encodé) est application/octet-stream.
Le format JSE (JScript encodé) (.jse) est-il encore utilisé aujourd'hui ?
Le format JSE (JScript encodé) est en déclin : encore rencontré, mais progressivement remplacé par d'autres formats.
Peut-on ouvrir un fichier .jse sur mobile, sans installer d'application ?
Aucun outil web n'est référencé sur cette fiche pour ce format : l'ouverture nécessite un logiciel de bureau (voir la liste « Avec quoi l'ouvrir » ci-contre).
Pourquoi mon fichier .jse ne s'ouvre-t-il pas ?
Les causes les plus fréquentes sont l'absence de logiciel compatible installé, un téléchargement ou un transfert incomplet, ou une extension qui ne correspond plus au contenu réel du fichier. Voir le guide complet sur les causes possibles, ou vérifier le format réel avec l'identifieur de fichier.
Un fichier .jse présente-t-il des risques de sécurité ?
L'encodage brouille le code source à la lecture mais ne le protège en rien à l'exécution : Windows Script Host décode et exécute le contenu réel avec les mêmes privilèges qu'un JS ou un VBS en clair. L'opacité du fichier pour un lecteur humain en fait un choix fréquent pour dissimuler du code malveillant, l'algorithme de décodage étant public et intégralement rétro-ingénié depuis longtemps. Il peut contenir des scripts exécutables.
Un fichier ne s'ouvre pas : les causes possibles →
Comment savoir si un fichier est corrompu →
Sources
Dernière mise à jour :