04 120 401 90 | Expert infogérance & cybersécurité · Avignon · toute la France
| News Cyber
Incident critique · Données chiffrées

Cryptolocker détecté :
que faire en cas de ransomware ?

Lorsqu'un ransomware infecte un système, chaque minute compte. Pour une PME, c'est un incident critique qui peut compromettre l'ensemble de l'activité. Voici les étapes essentielles à suivre, dans l'ordre.

Ransomware en cours ? Appelez immédiatement
04 120 401 90
Isolation des machines Restauration depuis sauvegardes Intervention sous 2 h
Octobot, système compromis par un ransomware
Réflexe immédiat · confinement

Les trois premiers réflexes à appliquer dès la détection. N'éteignez pas le poste, les journaux d'événements en mémoire sont précieux pour l'investigation.

Isoler immédiatement la machine ou le segment réseau

Déconnectez l'équipement infecté du réseau pour stopper la propagation. Mieux vaut neutraliser une seule machine que risquer une contamination généralisée.

Identifier l'extension et le comportement du ransomware

Type de fichiers chiffrés, message de rançon, méthode de diffusion. Le site No More Ransom peut identifier la famille et révéler un outil de déchiffrement gratuit.

Évaluer l'étendue de l'infection

Analysez tous les systèmes potentiellement atteints : partages réseau, serveurs, supports de sauvegarde connectés. Un audit rapide avant tout nettoyage.

Recommandation ANSSI

Ne payez jamais la rançon

L'ANSSI et les autorités recommandent catégoriquement de ne pas payer. Le paiement n'offre aucune garantie de récupération et finance les activités criminelles. La reconstruction depuis des sauvegardes saines est toujours préférable.

Décisions & reconstruction

Reprendre le contrôle, étape par étape

Cinq étapes menées par votre administrateur ou nos techniciens pour repartir d'une base saine et sécuriser durablement votre système.

04Décision
05Assainissement
06Restauration
07Éradication
08Durcissement
04
Étape 04 · Décision

Ne pas payer la rançon

Aucune garantie de récupération, et le paiement finance les criminels. La restauration depuis des sauvegardes saines reste la seule voie sûre, explorez aussi les sociétés spécialisées en déchiffrement avant toute décision.

05
Étape 05 · Assainissement

Nettoyer ou reformater si nécessaire

Si le système est fortement compromis, un reformatage peut s'imposer. Cette opération ne doit intervenir qu'après avoir sauvegardé toutes les preuves utiles.

06
Étape 06 · Restauration

Restaurer depuis une sauvegarde saine

Des sauvegardes fiables, testées régulièrement et immuables, non connectées au réseau compromis, sont le meilleur moyen de relancer l'activité sans céder au chantage.

07
Étape 07 · Éradication

Éliminer les malwares résiduels

Une fois les données restaurées, procédez à un nettoyage complet : antivirus, outils EDR et scans de vulnérabilités pour supprimer toute trace du ransomware.

08
Étape 08 · Durcissement

Renforcer la sécurité du système

L'incident sert de point de départ à une amélioration globale : segmentation réseau, mises à jour, activation du MFA, déploiement d'un EDR, sauvegardes immuables externalisées.

Octobot coffre-fort, conservation des preuves
Enjeu juridique & assuranciel

Conservation des preuves : une étape essentielle

Avant tout reformatage, mettez de côté les éléments de preuve. C'est une garantie juridique, assurancielle et opérationnelle, votre meilleure alliée pour documenter l'attaque.

Pourquoi conserver les preuves

  • Indemnisation cyber
    Justifier une demande auprès de votre assureur cyber.
  • Documentation officielle
    Déclarer l'incident à la CNIL et à la gendarmerie numérique.
  • Protection juridique
    Vous prémunir en cas de litige ou de contrôle.

Éléments à conserver

  • Fichiers chiffrés et note de rançon, sans jamais les exécuter
  • Hashs des fichiers malveillants (SHA256, MD5)
  • Captures d'écran du message de rançon
  • Journaux d'événements système, antivirus et réseau
  • Image disque complète du poste infecté, si possible
Octobot bouclier
À retenir

Un ransomware ne signe pas la fin de l'activité

Sans réaction adaptée, il peut avoir des conséquences majeures. Mais une sauvegarde immuable, une documentation rigoureuse et une réponse rapide sont les meilleures garanties de résilience, et des sociétés spécialisées peuvent restaurer vos fichiers sans payer.

Sauvegardes immuables
Documentation rigoureuse
Réponse rapide
Besoin d'aide immédiate ?

Notre équipe isole les machines compromises en priorité

Nous intervenons pour isoler les machines compromises, analyser l'étendue de l'infection et coordonner la restauration depuis vos sauvegardes. Ne tentez pas de payer ni de manipuler à l'aveugle.

POWERiti · Ligne d'urgence
04 120 401 90
Appel prioritaire · Techniciens en France
Contactez-nous
Service public gratuit

Vous pensez être victime de cybermalveillance ?

17Cyber est le service public gratuit de la Police nationale, de la Gendarmerie nationale et de Cybermalveillance.gouv.fr.

Signaler sur 17Cyber.gouv.fr