Approche offensive · analystes habilités Prestataire déclaré · accord de confidentialité par mission · accès journalisé
RÉPONSE À INCIDENT

Rançongiciel

L'urgence est de contenir, pas de payer. La priorité est de préserver les traces et de vérifier ce qui peut être restauré proprement.

Payer n'efface ni l'exfiltration ni les accès de retour. Nous confinons d'abord, nous datons la présence, puis nous reprenons sans rouvrir la porte.

Pour qui Direction, DSI et exploitants confrontés à un chiffrement, une note de rançon, ou des sauvegardes soudainement inaccessibles.
Quand nous intervenons Confinement possible dès les premières heures, dès que le responsable des systèmes autorise le périmètre.
Déposer une demande sur ce sujet Voir la méthode
DANS CETTE FAMILLE
Messagerie compromise Rançongiciel Intrusion réseau ou Active Directory Poste ou serveur infecté Site web piraté
QUAND CETTE PAGE VOUS CONCERNE

Le contexte, au-delà du symptôme

Un rançongiciel n'est pas seulement des fichiers illisibles. Il est souvent précédé de plusieurs jours ou semaines de présence : reconnaissance, vols d'identifiants, destruction ciblée des sauvegardes. Payer n'efface ni l'exfiltration ni les accès de retour.

Nous ne négocions pas et nous n'effectuons aucun paiement. Nous confinons, nous établissons le point d'entrée et la durée de présence, nous contrôlons les sauvegardes avant toute restauration, puis nous cherchons ce qui a pu sortir.

SIGNES QUI DOIVENT ALERTER
Fichiers renommés avec une extension inhabituelle.
Une note de rançon déposée dans les dossiers partagés.
Sauvegardes inaccessibles ou supprimées.
Comptes d'administration inconnus créés récemment.

Comment nous intervenons

Le déroulé suit la méthode commune — cadrage, préservation, reconstitution, contre-vérification — appliquée à ce sujet.

TEMPS 01

Contenir et préserver

Isolation du périmètre touché, arrêt des propagations évidentes, conservation des éléments de preuve avant tout nettoyage précipité.

TEMPS 02

Dater la présence

Point d'entrée, comptes utilisés, durée probable. C'est ce qui décide de l'ampleur réelle, au-delà des fichiers chiffrés visibles.

TEMPS 03

Éprouver les sauvegardes

Contrôle d'intégrité et d'isolation avant restauration. Une sauvegarde accessible n'est pas nécessairement saine.

TEMPS 04

Reprendre sans réouvrir

Recherche des accès de retour, plan de reprise du plus critique au moins urgent, puis durcissement pour éviter la récidive.

CE QUE NOUS NE FAISONS PAS
Aucune négociation, aucun paiement, aucun contact avec les opérateurs de la rançon en votre nom.
Aucune restauration « pour voir » avant d'avoir vérifié que la sauvegarde n'est pas elle-même compromise.
Aucune action hors du périmètre écrit, même si une machine voisine semble touchée.
CE QUE VOUS RECEVEZ
Plan de reprise ordonné, du plus critique au moins urgent.
Rapport d'investigation exploitable par votre assureur.
Évaluation de l'exfiltration de données.
Plan de durcissement pour éviter la récidive.
CADRE LÉGAL

Rien n'est entrepris hors d'un mandat écrit

Aucune négociation ni paiement effectué en votre nom. Périmètre d'intervention signé avant la première action technique.

APRÈS LA MISSION

Vous recevez un plan de reprise ordonné, un rapport exploitable par l'assureur, une évaluation de l'exfiltration, et les correctifs qui ferment le chemin d'entrée.

Lire le cadre de confidentialité →

Autres interventions de la même famille

Messagerie compromise Accès frauduleux à une boîte professionnelle. Lire la fiche → Intrusion réseau ou Active Directory Présence non autorisée dans vos systèmes. Lire la fiche → Poste ou serveur infecté Comportement anormal, logiciel malveillant. Lire la fiche → Site web piraté Défiguration, redirection, code injecté. Lire la fiche →
PRÉCÉDENT
Messagerie compromise
Accès frauduleux à une boîte professionnelle.
SUIVANT
Intrusion réseau ou Active Directory
Présence non autorisée dans vos systèmes.

Une demande sur ce sujet n'engage qu'une réponse

Le cadrage est gratuit et vous appartient. Prix plafonné avant toute action. Vous pouvez rester sous alias tant que nous n'avons pas à toucher vos systèmes.

Déposer une demande