RGPD article 33
Notification CNIL sous 72h en cas de violation de données personnelles avec risque pour les personnes.
Sanction : jusqu'à 4 % CA mondial ou 20 M€
Source : CNIL.fr
Forensique numérique · Conformité NIS2 et RGPD · Sans paiement de rançon
Réponse en 30 secondes
La récupération de données après ransomware est possible sans paiement de rançon dans plusieurs scénarios : Shadow Copies Windows survivantes, sauvegardes air-gapped, fichiers partiellement épargnés, failles algorithmiques de la famille (clés publiées par les autorités). Dafotec intervient en diagnostic forensique gratuit sous 24h, avec chaîne de conservation des preuves opposable, conformité NIS2/RGPD article 33, et coopération avec les autorités.
Comprendre les termes techniques pour piloter efficacement une crise ransomware.
vssadmin delete shadows, mais des résidus survivent parfois. Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération sans paiement de rançon.
| Famille | Particularités techniques | Pistes récupération |
|---|---|---|
| LockBit (3.0, Black, Green) | RaaS très actif. Chiffrement RSA-2048 + AES. Double extortion. | Shadow Copies, sauvegardes oubliées, machines partiellement chiffrées |
| Stop / Djvu | Cible particuliers et TPE. Variantes nombreuses. Salsa20. | Décrypteur Emsisoft pour clés offline ; analyse fichiers par paire |
| Conti (et variantes) | Code-base réutilisée par Royal, BlackSuit, Black Basta après 2022. | Reconstruction VM, fichiers de logs, snapshots Hyper-V |
| Royal / BlackSuit | Successeur Conti. Cible secteurs critiques, santé, public. | Sauvegardes hors-ligne, datastores VMware partiellement chiffrés |
| Akira | Émergent 2023. Linux et Windows. Cible VPN exposés. | Decryptor Avast (variantes spécifiques) ; sauvegardes air-gapped |
| BlackCat / ALPHV | Ransomware en Rust. Démantelé partiellement par FBI (déc. 2023). | Outil FBI publié décembre 2023 ; reconstruction VM |
| Play, Medusa, 8Base | Familles actives 2024-2026. PME et collectivités. | Évaluation cas par cas selon scénario d'attaque |
| Familles plus anciennes | Ryuk, Maze, REvil/Sodinokibi, DarkSide, Egregor, BlackMatter | Décrypteurs publics disponibles pour plusieurs (NoMoreRansom.org) |
Sources : CERT-FR (ANSSI), No More Ransom (Europol), veille interne Dafotec. Dernière mise à jour avril 2026.
Les 24 premières heures déterminent largement la qualité de la récupération et la conformité aux obligations légales.
Débrancher les machines infectées du réseau (câble Ethernet ET désactiver le Wi-Fi) sans les éteindre. Couper l'accès Internet du site si propagation suspectée. Préserver les preuves en mémoire vive utiles à la forensique.
⚠️ NE PAS éteindre les machines : on perd la RAM, les processus actifs et les clés temporaires éventuellement extractibles.
Le paiement ne garantit pas la restitution (30-50 % d'échecs documentés) et alimente l'écosystème criminel. Position partagée par ANSSI, Europol et FBI. Certaines transactions tombent sous le coup de sanctions financières internationales si le groupe est listé OFAC. Privilégier d'abord l'évaluation des options de récupération technique.
Photographier la note de rançon (sans la rouvrir si possible). Conserver un échantillon chiffré pour analyse (sans manipulation, format brut). Soumettre à un service d'identification : ID Ransomware, NoMoreRansom.org, ou directement au laboratoire. L'identification précise oriente les pistes de récupération possibles.
Contact d'un laboratoire avec compétences forensiques avérées. Mise en place du protocole de chaîne de conservation dès l'envoi des supports : copie bit-à-bit, hash MD5/SHA-256, scellés numériques, journal horodaté. Diagnostic gratuit sous 24-48h pour évaluer les options.
Cellule de crise Dafotec : 09 83 70 00 00 (24/7)
Copie bit-à-bit du support, hash horodaté, scellé numérique
Identification famille, vecteur d'attaque, dwell time, exfiltration
Shadow Copies, sauvegardes, fichiers partiels, decryptors publics
Reconstruction VM, extraction données, validation intégrité
Document forensique pour CNIL, justice, assurance, ANSSI
Notification CNIL sous 72h en cas de violation de données personnelles avec risque pour les personnes.
Sanction : jusqu'à 4 % CA mondial ou 20 M€
Source : CNIL.fr
Early warning sous 24h, rapport détaillé sous 72h, rapport final sous 1 mois. Applicable aux entités essentielles et importantes (énergie, santé, transport, finance, eau, public, manufacturing critique).
Sanction : jusqu'à 10 M€ ou 2 % CA mondial
Source : ENISA
Recommandations de réponse à incident, qualification PRIS (Prestataires de Réponse aux Incidents de Sécurité). Dafotec collabore avec ces prestataires sur les volets récupération de données et forensique.
Source : cert.ssi.gouv.fr
Engagement Dafotec : notre rapport forensique fournit l'ensemble des éléments techniques nécessaires aux notifications légales (CNIL, ANSSI). Nous accompagnons les RSSI/DSI dans la rédaction des rapports d'incident et restons mobilisés tant que l'incident n'est pas clos.
Cas réels anonymisés pour respecter la confidentialité (NDA). [À PERSONNALISER : remplacer par des cas réels Dafotec si possible.]
Périmètre : 80 postes, 4 serveurs, 1 NAS de sauvegarde
Chiffrement complet des partages réseau et destruction des Shadow Copies. NAS de sauvegarde compromis 3 jours avant le déclenchement (dwell time). Sauvegarde air-gapped sur bandes LTO partielles disponibles.
Récupération : 92 % via bandes + reconstruction partielle VM Hyper-V
Délai : 12 jours · Sans paiement de rançon
Périmètre : 25 postes, 1 serveur de fichiers, 1 environnement VMware
Vecteur : VPN exposé non patché. Exfiltration documentée de 18 Go avant chiffrement. Datastores VMware partiellement chiffrés (machines off au moment de l'attaque).
Récupération : 100 % VM épargnées + 65 % fichiers via décryptor Avast
Délai : 8 jours · Notification CNIL accompagnée
Périmètre : 200 postes, infrastructure complète mairie
État civil et services administratifs paralysés. Sauvegarde locale chiffrée, mais externalisation cloud (S3 immutable) intacte. Contexte NIS2 applicable depuis octobre 2024.
Récupération : 100 % via S3 immutable
Délai : 5 jours · Rapport ANSSI fourni
Auteur — vérifié et mis à jour
Responsable Forensique numérique et cybersécurité — Dafotec
[À PERSONNALISER : Spécialiste de la forensique numérique et de l'intervention sur ransomware. Veille active sur les nouvelles familles de malware. Coopération régulière avec les autorités.]
Mise à jour : · Voir l'équipe complète
Diagnostic forensique gratuit sous 24h. Chaîne de conservation respectée. Coopération autorités. Rapport opposable CNIL/ANSSI.
Périmètre : 80 postes, 4 serveurs, 1 NAS de sauvegarde
Chiffrement complet des partages réseau et destruction des Shadow Copies. NAS de sauvegarde compromis 3 jours avant le déclenchement (dwell time). Sauvegarde air-gapped sur bandes LTO partielles disponibles.
Récupération : 92 % via bandes + reconstruction partielle VM Hyper-V
Délai : 12 jours · Sans paiement de rançon
Périmètre : 25 postes, 1 serveur de fichiers, 1 environnement VMware
Vecteur : VPN exposé non patché. Exfiltration documentée de 18 Go avant chiffrement. Datastores VMware partiellement chiffrés (machines off au moment de l'attaque).
Récupération : 100 % VM épargnées + 65 % fichiers via décryptor Avast
Délai : 8 jours · Notification CNIL accompagnée
Périmètre : 200 postes, infrastructure complète mairie
État civil et services administratifs paralysés. Sauvegarde locale chiffrée, mais externalisation cloud (S3 immutable) intacte. Contexte NIS2 applicable depuis octobre 2024.
Récupération : 100 % via S3 immutable
Délai : 5 jours · Rapport ANSSI fourni
Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération sans paiement de rançon.
| Famille | Particularités techniques | Pistes récupération |
|---|---|---|
| LockBit (3.0, Black, Green) | RaaS très actif. Chiffrement RSA-2048 + AES. Double extortion. | Shadow Copies, sauvegardes oubliées, machines partiellement chiffrées |
| Stop / Djvu | Cible particuliers et TPE. Variantes nombreuses. Salsa20. | Décrypteur Emsisoft pour clés offline ; analyse fichiers par paire |
| Conti (et variantes) | Code-base réutilisée par Royal, BlackSuit, Black Basta après 2022. | Reconstruction VM, fichiers de logs, snapshots Hyper-V |
| Royal / BlackSuit | Successeur Conti. Cible secteurs critiques, santé, public. | Sauvegardes hors-ligne, datastores VMware partiellement chiffrés |
| Akira | Émergent 2023. Linux et Windows. Cible VPN exposés. | Decryptor Avast (variantes spécifiques) ; sauvegardes air-gapped |
| BlackCat / ALPHV | Ransomware en Rust. Démantelé partiellement par FBI (déc. 2023). | Outil FBI publié décembre 2023 ; reconstruction VM |
| Play, Medusa, 8Base | Familles actives 2024-2026. PME et collectivités. | Évaluation cas par cas selon scénario d'attaque |
| Familles plus anciennes | Ryuk, Maze, REvil/Sodinokibi, DarkSide, Egregor, BlackMatter | Décrypteurs publics disponibles pour plusieurs (NoMoreRansom.org) |
Sources : CERT-FR (ANSSI), No More Ransom (Europol), veille interne Dafotec. Dernière mise à jour avril 2026.
Les 24 premières heures déterminent largement la qualité de la récupération et la conformité aux obligations légales.
Débrancher les machines infectées du réseau (câble Ethernet ET désactiver le Wi-Fi) sans les éteindre. Couper l'accès Internet du site si propagation suspectée. Préserver les preuves en mémoire vive utiles à la forensique.
⚠️ NE PAS éteindre les machines : on perd la RAM, les processus actifs et les clés temporaires éventuellement extractibles.
Le paiement ne garantit pas la restitution (30-50 % d'échecs documentés) et alimente l'écosystème criminel. Position partagée par ANSSI, Europol et FBI. Certaines transactions tombent sous le coup de sanctions financières internationales si le groupe est listé OFAC. Privilégier d'abord l'évaluation des options de récupération technique.
Photographier la note de rançon (sans la rouvrir si possible). Conserver un échantillon chiffré pour analyse (sans manipulation, format brut). Soumettre à un service d'identification : ID Ransomware, NoMoreRansom.org, ou directement au laboratoire. L'identification précise oriente les pistes de récupération possibles.
Contact d'un laboratoire avec compétences forensiques avérées. Mise en place du protocole de chaîne de conservation dès l'envoi des supports : copie bit-à-bit, hash MD5/SHA-256, scellés numériques, journal horodaté. Diagnostic gratuit sous 24-48h pour évaluer les options.
Cellule de crise Dafotec : 09 83 70 00 00 (24/7)
Copie bit-à-bit du support, hash horodaté, scellé numérique
Identification famille, vecteur d'attaque, dwell time, exfiltration
Shadow Copies, sauvegardes, fichiers partiels, decryptors publics
Reconstruction VM, extraction données, validation intégrité
Document forensique pour CNIL, justice, assurance, ANSSI
Notification CNIL sous 72h en cas de violation de données personnelles avec risque pour les personnes.
Sanction : jusqu'à 4 % CA mondial ou 20 M€
Source : CNIL.fr
Early warning sous 24h, rapport détaillé sous 72h, rapport final sous 1 mois. Applicable aux entités essentielles et importantes (énergie, santé, transport, finance, eau, public, manufacturing critique).
Sanction : jusqu'à 10 M€ ou 2 % CA mondial
Source : ENISA
Recommandations de réponse à incident, qualification PRIS (Prestataires de Réponse aux Incidents de Sécurité). Dafotec collabore avec ces prestataires sur les volets récupération de données et forensique.
Source : cert.ssi.gouv.fr
Engagement Dafotec : notre rapport forensique fournit l'ensemble des éléments techniques nécessaires aux notifications légales (CNIL, ANSSI). Nous accompagnons les RSSI/DSI dans la rédaction des rapports d'incident et restons mobilisés tant que l'incident n'est pas clos.
Cas réels anonymisés pour respecter la confidentialité (NDA). [À PERSONNALISER : remplacer par des cas réels Dafotec si possible.]
Périmètre : 80 postes, 4 serveurs, 1 NAS de sauvegarde
Chiffrement complet des partages réseau et destruction des Shadow Copies. NAS de sauvegarde compromis 3 jours avant le déclenchement (dwell time). Sauvegarde air-gapped sur bandes LTO partielles disponibles.
Récupération : 92 % via bandes + reconstruction partielle VM Hyper-V
Délai : 12 jours · Sans paiement de rançon
Périmètre : 25 postes, 1 serveur de fichiers, 1 environnement VMware
Vecteur : VPN exposé non patché. Exfiltration documentée de 18 Go avant chiffrement. Datastores VMware partiellement chiffrés (machines off au moment de l'attaque).
Récupération : 100 % VM épargnées + 65 % fichiers via décryptor Avast
Délai : 8 jours · Notification CNIL accompagnée
Périmètre : 200 postes, infrastructure complète mairie
État civil et services administratifs paralysés. Sauvegarde locale chiffrée, mais externalisation cloud (S3 immutable) intacte. Contexte NIS2 applicable depuis octobre 2024.
Récupération : 100 % via S3 immutable
Délai : 5 jours · Rapport ANSSI fourni
Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération sans paiement de rançon.
| Famille | Particularités techniques | Pistes récupération |
|---|---|---|
| LockBit (3.0, Black, Green) | RaaS très actif. Chiffrement RSA-2048 + AES. Double extortion. | Shadow Copies, sauvegardes oubliées, machines partiellement chiffrées |
| Stop / Djvu | Cible particuliers et TPE. Variantes nombreuses. Salsa20. | Décrypteur Emsisoft pour clés offline ; analyse fichiers par paire |
| Conti (et variantes) | Code-base réutilisée par Royal, BlackSuit, Black Basta après 2022. | Reconstruction VM, fichiers de logs, snapshots Hyper-V |
| Royal / BlackSuit | Successeur Conti. Cible secteurs critiques, santé, public. | Sauvegardes hors-ligne, datastores VMware partiellement chiffrés |
| Akira | Émergent 2023. Linux et Windows. Cible VPN exposés. | Decryptor Avast (variantes spécifiques) ; sauvegardes air-gapped |
| BlackCat / ALPHV | Ransomware en Rust. Démantelé partiellement par FBI (déc. 2023). | Outil FBI publié décembre 2023 ; reconstruction VM |
| Play, Medusa, 8Base | Familles actives 2024-2026. PME et collectivités. | Évaluation cas par cas selon scénario d'attaque |
| Familles plus anciennes | Ryuk, Maze, REvil/Sodinokibi, DarkSide, Egregor, BlackMatter | Décrypteurs publics disponibles pour plusieurs (NoMoreRansom.org) |
Sources : CERT-FR (ANSSI), No More Ransom (Europol), veille interne Dafotec. Dernière mise à jour avril 2026.
Les 24 premières heures déterminent largement la qualité de la récupération et la conformité aux obligations légales.
Débrancher les machines infectées du réseau (câble Ethernet ET désactiver le Wi-Fi) sans les éteindre. Couper l'accès Internet du site si propagation suspectée. Préserver les preuves en mémoire vive utiles à la forensique.
⚠️ NE PAS éteindre les machines : on perd la RAM, les processus actifs et les clés temporaires éventuellement extractibles.
Le paiement ne garantit pas la restitution (30-50 % d'échecs documentés) et alimente l'écosystème criminel. Position partagée par ANSSI, Europol et FBI. Certaines transactions tombent sous le coup de sanctions financières internationales si le groupe est listé OFAC. Privilégier d'abord l'évaluation des options de récupération technique.
Photographier la note de rançon (sans la rouvrir si possible). Conserver un échantillon chiffré pour analyse (sans manipulation, format brut). Soumettre à un service d'identification : ID Ransomware, NoMoreRansom.org, ou directement au laboratoire. L'identification précise oriente les pistes de récupération possibles.
Contact d'un laboratoire avec compétences forensiques avérées. Mise en place du protocole de chaîne de conservation dès l'envoi des supports : copie bit-à-bit, hash MD5/SHA-256, scellés numériques, journal horodaté. Diagnostic gratuit sous 24-48h pour évaluer les options.
Cellule de crise Dafotec : 09 83 70 00 00 (24/7)
Copie bit-à-bit du support, hash horodaté, scellé numérique
Identification famille, vecteur d'attaque, dwell time, exfiltration
Shadow Copies, sauvegardes, fichiers partiels, decryptors publics
Reconstruction VM, extraction données, validation intégrité
Document forensique pour CNIL, justice, assurance, ANSSI
Forensique numérique · Conformité NIS2 et RGPD · Sans paiement de rançon
Réponse en 30 secondes
La récupération de données après ransomware est possible sans paiement de rançon dans plusieurs scénarios : Shadow Copies Windows survivantes, sauvegardes air-gapped, fichiers partiellement épargnés, failles algorithmiques de la famille (clés publiées par les autorités). Dafotec intervient en diagnostic forensique gratuit sous 24h, avec chaîne de conservation des preuves opposable, conformité NIS2/RGPD article 33, et coopération avec les autorités.
Comprendre les termes techniques pour piloter efficacement une crise ransomware.
vssadmin delete shadows, mais des résidus survivent parfois. Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération sans paiement de rançon.
| Famille | Particularités techniques | Pistes récupération |
|---|---|---|
| LockBit (3.0, Black, Green) | RaaS très actif. Chiffrement RSA-2048 + AES. Double extortion. | Shadow Copies, sauvegardes oubliées, machines partiellement chiffrées |
| Stop / Djvu | Cible particuliers et TPE. Variantes nombreuses. Salsa20. | Décrypteur Emsisoft pour clés offline ; analyse fichiers par paire |
| Conti (et variantes) | Code-base réutilisée par Royal, BlackSuit, Black Basta après 2022. | Reconstruction VM, fichiers de logs, snapshots Hyper-V |
| Royal / BlackSuit | Successeur Conti. Cible secteurs critiques, santé, public. | Sauvegardes hors-ligne, datastores VMware partiellement chiffrés |
| Akira | Émergent 2023. Linux et Windows. Cible VPN exposés. | Decryptor Avast (variantes spécifiques) ; sauvegardes air-gapped |
| BlackCat / ALPHV | Ransomware en Rust. Démantelé partiellement par FBI (déc. 2023). | Outil FBI publié décembre 2023 ; reconstruction VM |
| Play, Medusa, 8Base | Familles actives 2024-2026. PME et collectivités. | Évaluation cas par cas selon scénario d'attaque |
| Familles plus anciennes | Ryuk, Maze, REvil/Sodinokibi, DarkSide, Egregor, BlackMatter | Décrypteurs publics disponibles pour plusieurs (NoMoreRansom.org) |
Sources : CERT-FR (ANSSI), No More Ransom (Europol), veille interne Dafotec. Dernière mise à jour avril 2026.
Les 24 premières heures déterminent largement la qualité de la récupération et la conformité aux obligations légales.
Débrancher les machines infectées du réseau (câble Ethernet ET désactiver le Wi-Fi) sans les éteindre. Couper l'accès Internet du site si propagation suspectée. Préserver les preuves en mémoire vive utiles à la forensique.
⚠️ NE PAS éteindre les machines : on perd la RAM, les processus actifs et les clés temporaires éventuellement extractibles.
Le paiement ne garantit pas la restitution (30-50 % d'échecs documentés) et alimente l'écosystème criminel. Position partagée par ANSSI, Europol et FBI. Certaines transactions tombent sous le coup de sanctions financières internationales si le groupe est listé OFAC. Privilégier d'abord l'évaluation des options de récupération technique.
Photographier la note de rançon (sans la rouvrir si possible). Conserver un échantillon chiffré pour analyse (sans manipulation, format brut). Soumettre à un service d'identification : ID Ransomware, NoMoreRansom.org, ou directement au laboratoire. L'identification précise oriente les pistes de récupération possibles.
Contact d'un laboratoire avec compétences forensiques avérées. Mise en place du protocole de chaîne de conservation dès l'envoi des supports : copie bit-à-bit, hash MD5/SHA-256, scellés numériques, journal horodaté. Diagnostic gratuit sous 24-48h pour évaluer les options.
Cellule de crise Dafotec : 09 83 70 00 00 (24/7)
Copie bit-à-bit du support, hash horodaté, scellé numérique
Identification famille, vecteur d'attaque, dwell time, exfiltration
Shadow Copies, sauvegardes, fichiers partiels, decryptors publics
Reconstruction VM, extraction données, validation intégrité
Document forensique pour CNIL, justice, assurance, ANSSI
Notification CNIL sous 72h en cas de violation de données personnelles avec risque pour les personnes.
Sanction : jusqu'à 4 % CA mondial ou 20 M€
Source : CNIL.fr
Early warning sous 24h, rapport détaillé sous 72h, rapport final sous 1 mois. Applicable aux entités essentielles et importantes (énergie, santé, transport, finance, eau, public, manufacturing critique).
Sanction : jusqu'à 10 M€ ou 2 % CA mondial
Source : ENISA
Recommandations de réponse à incident, qualification PRIS (Prestataires de Réponse aux Incidents de Sécurité). Dafotec collabore avec ces prestataires sur les volets récupération de données et forensique.
Source : cert.ssi.gouv.fr
Engagement Dafotec : notre rapport forensique fournit l'ensemble des éléments techniques nécessaires aux notifications légales (CNIL, ANSSI). Nous accompagnons les RSSI/DSI dans la rédaction des rapports d'incident et restons mobilisés tant que l'incident n'est pas clos.
Cas réels anonymisés pour respecter la confidentialité (NDA). remplacer par des cas réels Dafotec si possible.]
Périmètre : 80 postes, 4 serveurs, 1 NAS de sauvegarde
Chiffrement complet des partages réseau et destruction des Shadow Copies. NAS de sauvegarde compromis 3 jours avant le déclenchement (dwell time). Sauvegarde air-gapped sur bandes LTO partielles disponibles.
Récupération : 92 % via bandes + reconstruction partielle VM Hyper-V
Délai : 12 jours · Sans paiement de rançon
Périmètre : 25 postes, 1 serveur de fichiers, 1 environnement VMware
Vecteur : VPN exposé non patché. Exfiltration documentée de 18 Go avant chiffrement. Datastores VMware partiellement chiffrés (machines off au moment de l'attaque).
Récupération : 100 % VM épargnées + 65 % fichiers via décryptor Avast
Délai : 8 jours · Notification CNIL accompagnée
Périmètre : 200 postes, infrastructure complète mairie
État civil et services administratifs paralysés. Sauvegarde locale chiffrée, mais externalisation cloud (S3 immutable) intacte. Contexte NIS2 applicable depuis octobre 2024.
Récupération : 100 % via S3 immutable
Délai : 5 jours · Rapport ANSSI fourni
Auteur — vérifié et mis à jour
Responsable Forensique numérique et cybersécurité — Dafotec
Spécialiste de la forensique numérique et de l'intervention sur ransomware. Veille active sur les nouvelles familles de malware. Coopération régulière avec les autorités.]
Mise à jour : · Voir l'équipe complète
Diagnostic forensique gratuit sous 24h. Chaîne de conservation respectée. Coopération autorités. Rapport opposable CNIL/ANSSI.