Isoler immédiatement la machine ou le segment réseau
Déconnectez l'équipement infecté du réseau pour stopper la propagation. Mieux vaut neutraliser une seule machine que risquer une contamination généralisée.
Lorsqu'un ransomware infecte un système, chaque minute compte. Pour une PME, c'est un incident critique qui peut compromettre l'ensemble de l'activité. Voici les étapes essentielles à suivre, dans l'ordre.
Les trois premiers réflexes à appliquer dès la détection. N'éteignez pas le poste, les journaux d'événements en mémoire sont précieux pour l'investigation.
Déconnectez l'équipement infecté du réseau pour stopper la propagation. Mieux vaut neutraliser une seule machine que risquer une contamination généralisée.
Type de fichiers chiffrés, message de rançon, méthode de diffusion. Le site No More Ransom peut identifier la famille et révéler un outil de déchiffrement gratuit.
Analysez tous les systèmes potentiellement atteints : partages réseau, serveurs, supports de sauvegarde connectés. Un audit rapide avant tout nettoyage.
L'ANSSI et les autorités recommandent catégoriquement de ne pas payer. Le paiement n'offre aucune garantie de récupération et finance les activités criminelles. La reconstruction depuis des sauvegardes saines est toujours préférable.
Cinq étapes menées par votre administrateur ou nos techniciens pour repartir d'une base saine et sécuriser durablement votre système.
Aucune garantie de récupération, et le paiement finance les criminels. La restauration depuis des sauvegardes saines reste la seule voie sûre, explorez aussi les sociétés spécialisées en déchiffrement avant toute décision.
Si le système est fortement compromis, un reformatage peut s'imposer. Cette opération ne doit intervenir qu'après avoir sauvegardé toutes les preuves utiles.
Des sauvegardes fiables, testées régulièrement et immuables, non connectées au réseau compromis, sont le meilleur moyen de relancer l'activité sans céder au chantage.
Une fois les données restaurées, procédez à un nettoyage complet : antivirus, outils EDR et scans de vulnérabilités pour supprimer toute trace du ransomware.
L'incident sert de point de départ à une amélioration globale : segmentation réseau, mises à jour, activation du MFA, déploiement d'un EDR, sauvegardes immuables externalisées.

Avant tout reformatage, mettez de côté les éléments de preuve. C'est une garantie juridique, assurancielle et opérationnelle, votre meilleure alliée pour documenter l'attaque.
Sans réaction adaptée, il peut avoir des conséquences majeures. Mais une sauvegarde immuable, une documentation rigoureuse et une réponse rapide sont les meilleures garanties de résilience, et des sociétés spécialisées peuvent restaurer vos fichiers sans payer.
Nous intervenons pour isoler les machines compromises, analyser l'étendue de l'infection et coordonner la restauration depuis vos sauvegardes. Ne tentez pas de payer ni de manipuler à l'aveugle.
17Cyber est le service public gratuit de la Police nationale, de la Gendarmerie nationale et de Cybermalveillance.gouv.fr.
Signaler sur 17Cyber.gouv.fr