Reconnaître l'attaque sans la nourrir
Le ransomware se propage à la vitesse du réseau. Chaque minute compte. L'objectif des 15 premières minutes : stopper la propagation et préserver les preuves, sans détruire les indices nécessaires à l'investigation.
Novice Ce qu'il faut faire
- Déconnecter physiquement les postes et serveurs affichant un message de rançon (câbles réseau et Wi-Fi).
- N'éteindre PAS les machines : cela efface des preuves utiles pour l'enquête.
- Interdire l'accès au réseau à tous les employés le temps d'évaluer la situation.
- Appeler immédiatement le prestataire IT ou l'infogérance.
- Prendre en photo les messages de rançon affichés à l'écran.
Intermédiaire Ce qu'il faut regarder
- Désactiver toutes les connexions Wi-Fi et débrancher les câbles Ethernet des postes/serveurs compromis.
- Isoler immédiatement les sauvegardes (déconnecter NAS, arrêter la réplication cloud, couper l'accès aux bandes).
- Désactiver les tâches automatiques (nettoyage temporaire, rotation logs) qui effaceraient des indices.
- Bloquer les comptes administrateurs compromis ou suspectés (ne pas les supprimer encore).
- Documenter heure de détection, nombre de machines touchées, utilisateurs connectés au moment T.
L'isolation réseau doit être technique et immédiate pour éviter le déploiement latéral via GPO, PSExec ou tâches planifiées. Les attaquants peuvent réagir en temps réel s'ils détectent une réponse : il faut couper leur accès avant qu'ils n'accélèrent le chiffrement ou ne détruisent les sauvegardes. La capture mémoire est critique pour récupérer les clés de chiffrement volatiles.
- Isolation au niveau switch / VLAN sur les segments touchés (préservation RAM).
- Suspendre les VM plutôt que les arrêter (préservation état mémoire).
- Bloquer les sorties Internet suspectes (C2 potentiels) via firewall.
- Captures d'images mémoire (dump RAM) des serveurs critiques avant toute extinction.
- Identifier les processus malveillants actifs (Process Explorer) et prendre des captures d'écran.
- Vérifier les IOC connus (hash, extensions, ransom note).
- Suspendre les connexions VPN et accès distants (RDP, Citrix).
- Identifier la variante (LockBit, Conti, BlackCat, Clop) via extensions et note de rançon.
- Soumettre les échantillons à VirusTotal et ID Ransomware.
Sources : ANSSI · Attaques par rançongiciels · Cybermalveillance · Fiche réflexe · CISA · StopRansomware Guide