Le matin, vous allumez votre ordinateur et constatez une alerte inhabituelle sur le bureau ou une impossibilité d’ouvrir certains fichiers. La panique est normale, mais il faut agir méthodiquement. Ce guide explique comment identifier les signes d’une infection, collecter des preuves sans aggraver la situation, isoler la machine, nettoyer en toute sécurité et récupérer les données. La sécurité des données et la préservation des preuves passent avant toute tentative précipitée de réparation.
Repérage initial : symptômes et premiers gestes
Un diagnostic simple permet d’évaluer rapidement le niveau d’urgence. Notez les symptômes visibles sans exécuter de fichiers suspects : messages de ransomware, pop‑ups intrusifs, redirections de navigateur, lenteurs extrêmes, processus inconnus dans le gestionnaire des tâches, ou encore comportements réseau anormaux. Capturez l’écran des messages d’erreur et relevez les noms exacts des processus et des fichiers touchés. Ces informations guideront la suite des opérations et seront utiles si vous contactez un spécialiste ou les autorités.
Liste de vérifications à faire immédiatement (sans exécuter de programmes)
- Déconnecter physiquement la machine du réseau (câble Ethernet) et désactiver le Wi‑Fi pour limiter la propagation.
- Ne pas redémarrer la machine si l’on voit un message de chiffrement ; notez l’horodatage des messages et conservez les captures d’écran.
- Noter les processus suspects visibles via le gestionnaire des tâches, sans cliquer sur « ouvrer l’emplacement » ni lancer quoi que ce soit.
- Éviter d’ouvrir des documents potentiellement infectés, d’exécuter des fichiers .exe reçus récemment, ou d’entrer des identifiants sur des postes compromis.
Collecte de preuves et préservation des données
La collecte des preuves doit se faire avec précaution : exportez les logs système, sauvegardez les journaux d’événements (Event Viewer), réalisez des captures d’écran et documentez chaque action. Pour préserver l’intégrité, créez une image disque complète (bit‑for‑bit) sur un support externe dédié avant toute tentative de nettoyage. Travailler sur une copie d’image évite d’altérer les preuves et permet d’essayer plusieurs méthodes de restauration sans risquer de perdre des données originales.
Supports et règles pratiques
- Utilisez un disque dur externe propre et uniquement dédié à la sauvegarde d’urgence.
- Si possible, effectuez la création d’image depuis un environnement de secours bootable (live CD/USB) afin de ne pas démarrer le système infecté.
- Ne pas connecter la machine infectée à des sauvegardes automatiques en ligne tant que la menace n’est pas maîtrisée.
Isolation et diagnostic approfondi
Une fois isolé du réseau, démarrez la machine en mode sans échec ou depuis un environnement de secours pour éviter le chargement des logiciels malveillants persistants. Exécutez des analyses antivirus et antimalware à jour, idéalement depuis un média externe. Si l’infection semble complexe (processus persistants, rootkit, ou chiffrement de fichiers), envisagez l’aide d’un professionnel ou d’un service spécialisé en réponse aux incidents.
Symptômes courants et niveau d’urgence
| Symptôme | Menace probable | Urgence |
|---|---|---|
| Pop‑ups et redirections | Adware ou programme potentiellement indésirable (PUP) | Modérée |
| Processus inconnus en arrière‑plan | Backdoor, Trojan ou botnet | Élevée |
| Fichiers renommés ou inaccessibles, extension inconnue | Ransomware | Critique |
Nettoyage et récupération
Le nettoyage commence par des analyses complètes avec plusieurs outils complémentaires (antivirus, antimalware, utilitaires de nettoyage de rootkits). Pour les menaces simples, des solutions gratuites connues peuvent suffire ; pour les attaques avancées, les versions payantes ou l’intervention d’un professionnel sont recommandées. Après suppression apparente des menaces, restaurez les fichiers depuis des sauvegardes fiables. Si vous n’avez pas de sauvegarde, ne payez pas automatiquement une rançon : contactez des spécialistes et signalez l’incident aux autorités compétentes.
Outils et bonnes pratiques
- Téléchargez les outils de sécurité depuis des sources officielles sur une machine propre.
- Exécutez des analyses hors ligne si possible (médias bootables fournis par les éditeurs antivirus).
- Après nettoyage, changez tous les mots de passe depuis un appareil non compromis et activez l’authentification à facteurs multiples (MFA).
Vérification finale et prévention
Avant de remettre la machine en service, effectuez une vérification complète : scans répétés, contrôle des comptes utilisateurs, suppression des logiciels inconnus, et test de connexion réseau. Réinstallez le système depuis une image propre si l’intégrité reste douteuse. Mettez en place une stratégie de sauvegarde régulière, préférablement 3‑2‑1 : trois copies, sur deux supports différents, dont une hors site ou chiffrée. Formez les utilisateurs aux bonnes pratiques (mailto links, pièces jointes douteuses, mises à jour régulières).
En résumé, face à une infection : isolez, collectez les preuves, créez une image disque, analysez avec des outils fiables, restaurez à partir de sauvegardes sûres et renforcez la prévention. Si l’incident dépasse vos compétences, faites appel à un professionnel. La prudence et la méthode réduisent le risque de perte de données et limitent l’impact sur votre activité.