Approche offensive · analystes habilités Prestataire déclaré · accord de confidentialité par mission · accès journalisé
RÉPONSE À INCIDENT

Poste ou serveur infecté

Nettoyer une machine ne suffit pas : il faut savoir ce que le logiciel a envoyé dehors et s'il est arrivé seul.

Réinstaller trop tôt ferme le dossier avant d'avoir vu si d'autres machines sont touchées et quels identifiants ont fuité.

Pour qui Exploitants, DSI et responsables d'un poste ou d'un serveur dont le comportement a changé — ou qu'un antivirus redétecte.
Quand nous intervenons Analyse possible dès réception de l'équipement ou d'un accès contrôlé, souvent sous 48 heures.
Déposer une demande sur ce sujet Voir la méthode
DANS CETTE FAMILLE
Messagerie compromise Rançongiciel Intrusion réseau ou Active Directory Poste ou serveur infecté Site web piraté
QUAND CETTE PAGE VOUS CONCERNE

Le contexte, au-delà du symptôme

Une lenteur, une fenêtre inexpliquée, une pièce jointe dont personne ne veut parler : le réflexe est de réinstaller. C'est parfois la bonne décision, mais trop tôt elle efface ce qui permet de savoir si d'autres machines sont touchées et quels identifiants ont fuité.

Nous analysons sans détruire les traces exploitables, nous identifions la famille du logiciel et ce qu'elle exfiltre, nous cherchons une propagation, puis nous argumentons le choix : nettoyage ciblé ou réinstallation.

SIGNES QUI DOIVENT ALERTER
Lenteurs, redémarrages ou fenêtres inexpliquées.
L'antivirus détecte puis redétecte la même menace.
Connexions sortantes vers des adresses inconnues.
Un utilisateur a ouvert une pièce jointe et n'ose pas le dire.

Comment nous intervenons

Le déroulé suit la méthode commune — cadrage, préservation, reconstitution, contre-vérification — appliquée à ce sujet.

TEMPS 01

Préserver la machine

Collecte et analyse qui laissent intactes les traces utiles. Un formatage immédiat ferme le dossier trop tôt.

TEMPS 02

Qualifier le logiciel

Famille, comportement, destinations. Ce qu'il a pu envoyer dehors compte autant que ce qu'il a cassé sur place.

TEMPS 03

Chercher les voisines

Même indicateur, mêmes identifiants, mêmes partages. Un poste n'est un cas isolé que lorsqu'on l'a vérifié.

TEMPS 04

Trancher le sort de la machine

Nettoyage ou réinstallation, liste des identifiants à considérer comme compromis, mesures de confinement immédiates.

CE QUE NOUS NE FAISONS PAS
Nous n'analysons pas un équipement personnel sans que vous en soyez propriétaire ou responsable, et sans autorisation écrite.
Nous ne « sauvons » pas une machine à tout prix : si la réinstallation est plus sûre, nous le disons.
Nous ne concluons pas à un cas isolé sans avoir cherché une propagation sur le parc.
CE QUE VOUS RECEVEZ
Constat technique daté et compréhensible.
Liste des identifiants à considérer comme compromis.
Mesures de confinement immédiates.
Recommandations de durcissement du parc.
CADRE LÉGAL

Rien n'est entrepris hors d'un mandat écrit

Analyse sur les équipements dont vous êtes propriétaire ou responsable, après autorisation écrite.

APRÈS LA MISSION

Vous recevez un constat daté, la liste des identifiants à révoquer, les mesures de confinement, et les recommandations pour le reste du parc.

Lire le cadre de confidentialité →

Autres interventions de la même famille

Messagerie compromise Accès frauduleux à une boîte professionnelle. Lire la fiche → Rançongiciel Fichiers chiffrés, demande de paiement. Lire la fiche → Intrusion réseau ou Active Directory Présence non autorisée dans vos systèmes. Lire la fiche → Site web piraté Défiguration, redirection, code injecté. Lire la fiche →
PRÉCÉDENT
Intrusion réseau ou Active Directory
Présence non autorisée dans vos systèmes.
SUIVANT
Site web piraté
Défiguration, redirection, code injecté.

Une demande sur ce sujet n'engage qu'une réponse

Le cadrage est gratuit et vous appartient. Prix plafonné avant toute action. Vous pouvez rester sous alias tant que nous n'avons pas à toucher vos systèmes.

Déposer une demande