forumNouveau sujet

Nos appareils ont été chiffrés par un ransomware — puis-je récupérer les fichiers sans payer la rançon ?

OOya O***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
entreprise à deux succursales
Membre depuis
déc. 2024
Message
113
#1

On est une entreprise de 25 salariés qui distribue des matériaux de construction en gros à Riyad. Dimanche matin en arrivant au bureau, on a vu que notre serveur comptable, notre espace de stockage partagé et les PC de 8 employés étaient complètement verrouillés. Toutes les extensions de fichiers avaient changé et un fichier texte réclamant 80 000 SAR en crypto était posé sur les bureaux.

Notre admin système a tout de suite débranché les serveurs. On a un disque de sauvegarde externe qui date de deux semaines mais comme on ne sait pas combien de temps les attaquants sont restés sur le réseau, on n'est pas sûrs que cette sauvegarde ne soit pas infectée aussi. Les factures de vente et les comptes clients étant verrouillés, notre activité est complètement à l'arrêt là.

On ne veut absolument pas payer la rançon pcq on n'a aucune garantie qu'ils nous donneront le déchiffreur et on ne veut pas prendre ce risque juridique. À ce stade, est-ce que c'est techniquement possible de récupérer les fichiers sans payer, par où on commence ?

RRıdvan K***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
77
Plus utile#2

Réponse courte : oui vous avez une chance de récupérer les fichiers sans payer mais ça dépend directement du type de logiciel qui a mené l'attaque, de l'algorithme de chiffrement utilisé et de l'intégrité de vos sauvegardes. Avant de contacter les attaquants, vous devez suivre les étapes d'investigation numérique professionnelle dans l'ordre et sans endommager les systèmes.

Voici la feuille de route à suivre pour récupérer vos fichiers : 1) D'abord faites une copie forensique de tous les disques affectés, c'est-à-dire une image bit à bit, et isolez complètement les appareils originaux du réseau. Ne tentez jamais une récupération ou un déchiffrement sur le disque original ; une mauvaise manipulation détruit les données définitivement. 2) Identifiez le nom exact et la version du malware. Téléchargez un fichier chiffré type et la note de rançon sur les plateformes mondiales de déchiffrement open source créées conjointement par des organismes publics et de sécurité. Si le malware est une ancienne variante connue ou un type qui utilise une mauvaise gestion des clés vous pouvez récupérer les données avec des déchiffreurs officiels gratuits. 3) Ouvrez votre sauvegarde externe de deux semaines dans un environnement de test sécurisé, totalement isolé et sans connexion internet. Déterminez la date de première entrée du malware sur le système par une analyse forensique des logs. Si la sauvegarde est propre, transférez ces données sur un système d'exploitation propre installé de zéro. 4) Pour la période de deux semaines où vous avez perdu des données, prévoyez de reconstruire manuellement par rapprochement à partir des archives mail, des relevés bancaires et des enregistrements secondaires dans le cloud.

RRecep S***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
342
#3

Faites très attention à certains intermédiaires qui prétendent déchiffrer sans payer la rançon. Certains sont des opportunistes qui vont en fait payer l'attaquant à votre place un montant moindre et ajouter une commission par-dessus. Travaillez avec un expert en investigation numérique indépendant.

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

OOkyanusMembre actif
Poste
Logiciel embarqué
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
96
#4

Les attaquants suppriment généralement les clichés instantanés mais parfois le processus reste inachevé. N'oubliez pas de scanner la copie du disque dont vous avez fait l'image avec des logiciels de récupération de fichiers pour trouver des restes de clichés ou des fichiers de base de données temporaires supprimés.

TTuğçe C***Expert
Poste
Chargé de ressources humaines
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
185
#5

Débrancher les serveurs est un bon premier pas mais les éteindre sans faire de dump mémoire peut entraîner la perte de certaines clés de chiffrement temporaires. Si une machine est encore allumée, ne l'éteignez pas, débranchez juste le câble réseau.

YYağmur C***VétéranMembre de la communauté
Membre depuis
mai 2023
Message
395
#6

L'année dernière sur un cas similaire ils demandaient 50 000 SAR, on n'a pas payé. On est revenus à une sauvegarde de deux semaines, et on a ressaisi les factures manquantes une par une en 4 jours à partir des relevés bancaires et des e-fatura. Notre coût total de perte d'activité est revenu à un tiers du montant de la rançon.

EErcan A***Membre actif
Poste
Expert en test
Secteur
Catering
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2023
Message
5
#7

Même si vous payez la rançon, il n'y a aucune garantie que le déchiffrement fonctionne. La plupart du temps les clés fournies provoquent une corruption des données sur les gros fichiers comme les bases de données et vous passez pour un idiot avec votre argent.

LLale Ç***Nouveau membre
Poste
Technicien support système
Secteur
Tourisme
Type d'organisation
chaîne de magasins
Membre depuis
juin 2026
Message
161
#8

Appliquez ces trois règles : 1) Ne branchez le disque externe sur aucune machine du réseau actuel. 2) N'envoyez pas de message aux adresses de contact de la note de rançon, qu'ils ne croient pas le système actif. 3) Ne lancez aucun antivirus ni outil de nettoyage avant d'avoir fait une image forensique.

HHasan Ö***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
39
#9

bon courage ouvrez le disque de sauvegarde en lecture seule sur un pc propre et regardez, si vous avez de la chance vous récupérez avec les données de deux semaines.

YYavuz B***Membre actif
Poste
Chargé de ressources humaines
Secteur
cuir
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mars 2024
Message
5
#10

Conformément aux réglementations saoudiennes en matière de cybersécurité, je vous conseille aussi de vérifier votre obligation de notification légale aux autorités nationales de cybersécurité compétentes en cas de fuite possible de données clients.

HHakan Y***Nouveau membre
Poste
Chargé de ressources humaines
Secteur
Publicité et promotion
Type d'organisation
startup en phase de lancement
Membre depuis
sept. 2026
Message
4
#11

Vous avez raison. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

SSerdar K***Vétéran
Poste
Marketing de croissance
Membre depuis
mai 2023
Message
264
#12

Merci d'avoir écrit cela, c'est exactement ça. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions. Bon courage.

UUğur D***Membre actif
Poste
Saisie de données
Secteur
Services de santé
Type d'organisation
entreprise individuelle
Membre depuis
janv. 2022
Message
2
#13

J'ai vécu exactement la même chose il y a deux ans. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Les gens défendent l'habitude, pas le processus. La résistance vient de là. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

YYasemin Ö***Membre actifMembre de la communauté
Membre depuis
avr. 2023
Message
20
#14

Je suis d'accord.

FFatih Z***Membre actif
Poste
Développeur logiciel
Secteur
verre
Type d'organisation
distributeur régional
Membre depuis
nov. 2025
Message
187
#15

C'est noté, merci. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

NNecati B***Expert
Poste
Planification logistique
Secteur
Sport et fitness
Type d'organisation
filiale d'un groupe
Membre depuis
févr. 2026
Message
31
#16

Laissez-moi détailler l'aspect technique. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

ZZerrin Y***Expert
Poste
Planification logistique
Secteur
Cosmétique
Type d'organisation
entreprise individuelle
Membre depuis
janv. 2023
Message
65
#17

Séparons les concepts ils sont souvent confondus. bon la plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

BBurcu A***Membre actif
Poste
Responsable IT
Secteur
Sous-traitance automobile
Type d'organisation
atelier
Membre depuis
juin 2024
Message
49
#18

Merci de partager le résultat. Si vous grondez les fausses alertes, plus personne ne signalera rien.

BBeren B***Membre actifMembre de la communauté
Membre depuis
oct. 2023
Message
114
#19

Mes doutes sont levés, merci.

UUğur Y***VétéranMembre de la communauté
Membre depuis
oct. 2024
Message
3
#20

chez moi c'est l'inverse qui s'est passé, c'est pourquoi j'écris. bon prendre une mesure sans faire d'inventaire c'est laisser une pore ouverte sans le savoir.

à votre place, j'irais par cette voie.

Répondre