Approche offensive · analystes habilités Prestataire déclaré · accord de confidentialité par mission · accès journalisé
RÉPONSE À INCIDENT

Intrusion réseau ou Active Directory

Une intrusion se juge à ce que l'attaquant contrôle, pas à ce qu'il a laissé de visible.

Évincer trop tôt, sans savoir ce qu'il tient encore, le pousse parfois à détruire. Nous cartographions d'abord, puis nous évictons de façon coordonnée.

Pour qui Responsables de systèmes, DSI et RSSI qui soupçonnent une présence — comptes anormaux, outils distants, connexions administratives hors procédure.
Quand nous intervenons Cartographie du contrôle réel dès que l'autorisation écrite est en place, souvent sous 24 heures.
Déposer une demande sur ce sujet Voir la méthode
DANS CETTE FAMILLE
Messagerie compromise Rançongiciel Intrusion réseau ou Active Directory Poste ou serveur infecté Site web piraté
QUAND CETTE PAGE VOUS CONCERNE

Le contexte, au-delà du symptôme

Un compte créé hors procédure, une connexion administrative de nuit, un outil d'administration à distance jamais demandé : ce sont des signes, pas encore le périmètre. L'attaquant peut déjà tenir l'annuaire, les sauvegardes ou un relais discret.

Évincer trop tôt, sans savoir ce qu'il contrôle, le pousse parfois à détruire. Nous cartographions d'abord, nous reconstituons le trajet, puis nous évictons de façon coordonnée et nous reconstruisons les éléments de confiance compromis.

SIGNES QUI DOIVENT ALERTER
Comptes à privilèges créés ou modifiés hors procédure.
Connexions administratives à des heures inhabituelles.
Outils d'administration à distance installés sans demande.
Alertes antivirus répétées sur un même segment.

Comment nous intervenons

Le déroulé suit la méthode commune — cadrage, préservation, reconstitution, contre-vérification — appliquée à ce sujet.

TEMPS 01

Cartographier le contrôle

Ce que l'attaquant tient à cet instant : comptes, relais, persistance. Le visible n'est qu'une partie.

TEMPS 02

Reconstituer le trajet

De l'entrée aux privilèges obtenus. La chronologie décide des machines à considérer comme perdues de confiance.

TEMPS 03

Évincer sans le prévenir

Séquence coordonnée pour éviter une réaction destructive. Les accès de confiance compromis sont reconstruits, pas seulement fermés.

TEMPS 04

Éprouver la reprise

Correctifs priorisés sur les chemins restants, puis mise à l'épreuve dans le périmètre autorisé.

CE QUE NOUS NE FAISONS PAS
Nous ne coupons pas « tout le réseau » sans un objectif de confinement écrit et un responsable qui l'assume.
Nous n'agissons pas sur un système appartenant à un tiers, même s'il a servi de rebond.
Nous ne déclarons pas un environnement « propre » tant que les chemins d'attaque restants n'ont pas été éprouvés.
CE QUE VOUS RECEVEZ
Cartographie du périmètre compromis.
Séquence d'éviction et de remise en confiance.
Correctifs priorisés sur les chemins d'attaque restants.
Mise à l'épreuve de vos correctifs après reprise.
CADRE LÉGAL

Rien n'est entrepris hors d'un mandat écrit

Autorisation écrite du responsable des systèmes concernés, périmètre et horaires convenus.

APRÈS LA MISSION

Vous obtenez la cartographie du périmètre compromis, la séquence d'éviction, les correctifs restants, et une contre-vérification après reprise.

Lire le cadre de confidentialité →

Autres interventions de la même famille

Messagerie compromise Accès frauduleux à une boîte professionnelle. Lire la fiche → Rançongiciel Fichiers chiffrés, demande de paiement. Lire la fiche → Poste ou serveur infecté Comportement anormal, logiciel malveillant. Lire la fiche → Site web piraté Défiguration, redirection, code injecté. Lire la fiche →
PRÉCÉDENT
Rançongiciel
Fichiers chiffrés, demande de paiement.
SUIVANT
Poste ou serveur infecté
Comportement anormal, logiciel malveillant.

Une demande sur ce sujet n'engage qu'une réponse

Le cadrage est gratuit et vous appartient. Prix plafonné avant toute action. Vous pouvez rester sous alias tant que nous n'avons pas à toucher vos systèmes.

Déposer une demande