1. Identification de la souche
Nous analysons les
extensions de fichiers chiffrés, le contenu de la note de rançon et certains marqueurs internes pour identifier précisément la
famille de ransomware ( Phobos, STOP/DJVU, Akira, BlackCat, Babuk, Maze, etc. ). Cette identification est cruciale : elle conditionne la possibilité d'un déchiffrement.
2. Tentative de déchiffrement quand un fix existe
Pour certaines familles, des
outils de déchiffrement officiels ont été publiés ( par Kaspersky, Avast, Emsisoft, ou via le projet européen ). Lorsqu'un outil existe, nous l'utilisons sur une
copie de vos fichiers chiffrés ( jamais sur les originaux ) pour tenter la récupération sans risque. Nous sommes transparents sur les chances : pour les familles modernes utilisant un chiffrement asymétrique propre, le déchiffrement est
impossible sans la clé privée de l'attaquant.
3. Nettoyage complet du système
Indépendamment de la possibilité de déchiffrer, nous procédons à un
nettoyage complet de la machine pour supprimer le ransomware, ses persistances ( tâches planifiées, services, registre, scripts PowerShell ) et tout autre malware déposé en parallèle ( beaucoup de ransomwares sont accompagnés d'un info-stealer qui exfiltre les mots de passe enregistrés ). Une réinstallation propre du système est souvent recommandée pour repartir sur une base saine.
4. Récupération de données depuis vos sauvegardes
Si vous disposez de
sauvegardes ( disque externe non connecté au moment de l'attaque, cloud avec versionnage, NAS isolé, point de restauration Windows ), nous les utilisons en priorité pour restaurer vos documents. Si la
sauvegarde a été chiffrée elle aussi ou n'existait pas, nous tentons de récupérer ce qui peut l'être via les outils de récupération de fichiers ( shadow copies, fichiers temporaires non chiffrés, prefetch, indexation Windows ).
5. Mise en place d'une protection durable
Une fois la machine restaurée, nous mettons en place une
stratégie de sauvegarde ( règle 3-2-1 : 3 copies, 2 supports différents, 1 hors-ligne ), un antivirus à jour avec module anti-ransomware comportemental, et l'activation des protections natives de Windows (
Contrôled Folder Access ).
Important : pour les pannes matérielles ( disque physique endommagé suite à l'attaque, secteurs défectueux ), ou si vous avez besoin d'une récupération de données professionnelle sur un disque qui ne fonctionne plus, nous vous orientons vers , structure spécialisée disposant d'une salle blanche et des outils dédiés.