Cellule de crise 24/7 — Pôle Forensique & Cybersécurité

Récupération de données après attaque ransomware

Forensique numérique · Conformité NIS2 et RGPD · Sans paiement de rançon

Réponse en 30 secondes

La récupération de données après ransomware est possible sans paiement de rançon dans plusieurs scénarios : Shadow Copies Windows survivantes, sauvegardes air-gapped, fichiers partiellement épargnés, failles algorithmiques de la famille (clés publiées par les autorités). Dafotec intervient en diagnostic forensique gratuit sous 24h, avec chaîne de conservation des preuves opposable, conformité NIS2/RGPD article 33, et coopération avec les autorités.

Glossaire

Définitions techniques essentielles

Comprendre les termes techniques pour piloter efficacement une crise ransomware.

Ransomware (rançongiciel)
Logiciel malveillant qui chiffre les fichiers d'un système et exige une rançon en échange de la clé de déchiffrement. Les variantes modernes (double extortion) exfiltrent aussi les données pour faire pression par menace de publication.
Chiffrement asymétrique
Méthode de chiffrement utilisant une paire de clés (publique/privée). La clé publique chiffre, la clé privée déchiffre. Les ransomware modernes utilisent RSA-2048 ou supérieur, mathématiquement impossible à casser par force brute.
Shadow Copies (VSS)
Snapshots Windows créés automatiquement par le service Volume Shadow Copy. Permettent la restauration de fichiers à un état antérieur. Les ransomware modernes les suppriment par vssadmin delete shadows, mais des résidus survivent parfois.
Air-gapped backup
Sauvegarde physiquement isolée du réseau, inaccessible aux ransomware. Bandes LTO, disques rotatifs déconnectés, immutable storage. Considérée comme la défense ultime contre la propagation.
Forensique numérique
Discipline d'investigation technique permettant de collecter, analyser et préserver les preuves numériques en respectant la chaîne de conservation (hash MD5/SHA-256, scellés, journal horodaté).
IoC — Indicator of Compromise
Indicateur technique de compromission : hash de fichier malveillant, IP de command & control, nom de domaine de phishing, clé de registre Windows modifiée, mutex spécifique. Permet de détecter et contenir l'attaque.
NIS2 (UE 2022/2555)
Directive européenne sur la cybersécurité applicable aux entités essentielles et importantes depuis octobre 2024. Impose notification d'incident sous 24h (early warning) puis 72h (rapport détaillé), avec sanctions pouvant atteindre 10 M€ ou 2 % du CA mondial.
RGPD article 33
Obligation de notification à la CNIL dans les 72 heures en cas de violation de données personnelles susceptible d'engendrer un risque pour les personnes. Sanctions : jusqu'à 4 % du CA mondial annuel ou 20 M€.

Familles de ransomware traitées par notre laboratoire

Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération sans paiement de rançon.

FamilleParticularités techniquesPistes récupération
LockBit (3.0, Black, Green)RaaS très actif. Chiffrement RSA-2048 + AES. Double extortion.Shadow Copies, sauvegardes oubliées, machines partiellement chiffrées
Stop / DjvuCible particuliers et TPE. Variantes nombreuses. Salsa20.Décrypteur Emsisoft pour clés offline ; analyse fichiers par paire
Conti (et variantes)Code-base réutilisée par Royal, BlackSuit, Black Basta après 2022.Reconstruction VM, fichiers de logs, snapshots Hyper-V
Royal / BlackSuitSuccesseur Conti. Cible secteurs critiques, santé, public.Sauvegardes hors-ligne, datastores VMware partiellement chiffrés
AkiraÉmergent 2023. Linux et Windows. Cible VPN exposés.Decryptor Avast (variantes spécifiques) ; sauvegardes air-gapped
BlackCat / ALPHVRansomware en Rust. Démantelé partiellement par FBI (déc. 2023).Outil FBI publié décembre 2023 ; reconstruction VM
Play, Medusa, 8BaseFamilles actives 2024-2026. PME et collectivités.Évaluation cas par cas selon scénario d'attaque
Familles plus anciennesRyuk, Maze, REvil/Sodinokibi, DarkSide, Egregor, BlackMatterDécrypteurs publics disponibles pour plusieurs (NoMoreRansom.org)

Sources : CERT-FR (ANSSI), No More Ransom (Europol), veille interne Dafotec. Dernière mise à jour avril 2026.

⚠️ Action urgente

Que faire dans les premières heures

Les 24 premières heures déterminent largement la qualité de la récupération et la conformité aux obligations légales.

  1. 1

    Isoler immédiatement

    Débrancher les machines infectées du réseau (câble Ethernet ET désactiver le Wi-Fi) sans les éteindre. Couper l'accès Internet du site si propagation suspectée. Préserver les preuves en mémoire vive utiles à la forensique.

    ⚠️ NE PAS éteindre les machines : on perd la RAM, les processus actifs et les clés temporaires éventuellement extractibles.

  2. 2

    NE PAS payer la rançon

    Le paiement ne garantit pas la restitution (30-50 % d'échecs documentés) et alimente l'écosystème criminel. Position partagée par ANSSI, Europol et FBI. Certaines transactions tombent sous le coup de sanctions financières internationales si le groupe est listé OFAC. Privilégier d'abord l'évaluation des options de récupération technique.

  3. 3

    Notifier les autorités sous 72h

    • Plainte : police judiciaire (cybercriminalité) ou cybergendarmerie
    • CNIL (RGPD article 33) : si données personnelles concernées, sous 72h
    • ANSSI : entités essentielles/importantes (NIS2), sous 24h en early warning
    • Assureur cyber : déclaration sinistre selon contrat (souvent < 24-48h)
  4. 4

    Identifier la famille de ransomware

    Photographier la note de rançon (sans la rouvrir si possible). Conserver un échantillon chiffré pour analyse (sans manipulation, format brut). Soumettre à un service d'identification : ID Ransomware, NoMoreRansom.org, ou directement au laboratoire. L'identification précise oriente les pistes de récupération possibles.

  5. 5

    Appeler un laboratoire forensique spécialisé

    Contact d'un laboratoire avec compétences forensiques avérées. Mise en place du protocole de chaîne de conservation dès l'envoi des supports : copie bit-à-bit, hash MD5/SHA-256, scellés numériques, journal horodaté. Diagnostic gratuit sous 24-48h pour évaluer les options.

    Cellule de crise Dafotec : 09 83 70 00 00 (24/7)

Notre méthode

Méthodologie d'intervention en 5 étapes

1

Acquisition forensique

Copie bit-à-bit du support, hash horodaté, scellé numérique

2

Analyse IoC

Identification famille, vecteur d'attaque, dwell time, exfiltration

3

Évaluation récupération

Shadow Copies, sauvegardes, fichiers partiels, decryptors publics

4

Récupération

Reconstruction VM, extraction données, validation intégrité

5

Rapport opposable

Document forensique pour CNIL, justice, assurance, ANSSI

Ce que contient le rapport forensique Dafotec

  • Identification de la famille et version exacte du ransomware
  • Vecteur initial d'intrusion (phishing, RDP, vulnérabilité, supply chain)
  • Dwell time estimé (durée de présence avant chiffrement)
  • Périmètre touché (machines, partages, sauvegardes)
  • Indicators of Compromise (hash, IP, domaines, mutex)
  • Évaluation exfiltration (volumétrie, destinations)
  • Liste fichiers récupérables avec hash et timestamp
  • Recommandations de durcissement avant remise en service
Conformité réglementaire

NIS2, RGPD et ANSSI : ce que la loi exige

RGPD article 33

Notification CNIL sous 72h en cas de violation de données personnelles avec risque pour les personnes.

Sanction : jusqu'à 4 % CA mondial ou 20 M€
Source : CNIL.fr

NIS2 (UE 2022/2555)

Early warning sous 24h, rapport détaillé sous 72h, rapport final sous 1 mois. Applicable aux entités essentielles et importantes (énergie, santé, transport, finance, eau, public, manufacturing critique).

Sanction : jusqu'à 10 M€ ou 2 % CA mondial
Source : ENISA

ANSSI / CERT-FR

Recommandations de réponse à incident, qualification PRIS (Prestataires de Réponse aux Incidents de Sécurité). Dafotec collabore avec ces prestataires sur les volets récupération de données et forensique.

Source : cert.ssi.gouv.fr

Engagement Dafotec : notre rapport forensique fournit l'ensemble des éléments techniques nécessaires aux notifications légales (CNIL, ANSSI). Nous accompagnons les RSSI/DSI dans la rédaction des rapports d'incident et restons mobilisés tant que l'incident n'est pas clos.

3 cas types traités par Dafotec

Cas réels anonymisés pour respecter la confidentialité (NDA). [À PERSONNALISER : remplacer par des cas réels Dafotec si possible.]

PME industrielle

Attaque LockBit 3.0

Périmètre : 80 postes, 4 serveurs, 1 NAS de sauvegarde

Chiffrement complet des partages réseau et destruction des Shadow Copies. NAS de sauvegarde compromis 3 jours avant le déclenchement (dwell time). Sauvegarde air-gapped sur bandes LTO partielles disponibles.

Récupération : 92 % via bandes + reconstruction partielle VM Hyper-V
Délai : 12 jours · Sans paiement de rançon

Cabinet juridique

Attaque Akira

Périmètre : 25 postes, 1 serveur de fichiers, 1 environnement VMware

Vecteur : VPN exposé non patché. Exfiltration documentée de 18 Go avant chiffrement. Datastores VMware partiellement chiffrés (machines off au moment de l'attaque).

Récupération : 100 % VM épargnées + 65 % fichiers via décryptor Avast
Délai : 8 jours · Notification CNIL accompagnée

Collectivité publique

Attaque Royal/BlackSuit

Périmètre : 200 postes, infrastructure complète mairie

État civil et services administratifs paralysés. Sauvegarde locale chiffrée, mais externalisation cloud (S3 immutable) intacte. Contexte NIS2 applicable depuis octobre 2024.

Récupération : 100 % via S3 immutable
Délai : 5 jours · Rapport ANSSI fourni

Questions fréquentes — ransomware

Peut-on récupérer des données après un ransomware sans payer la rançon ?
Oui, dans plusieurs scénarios : si une faille du ransomware permet le déchiffrement (clés publiées par les autorités, vulnérabilités algorithmiques), si des Shadow Copies Windows ont survécu, si une sauvegarde air-gapped existe, si certaines machines virtuelles ou bases de données ont des fichiers partiellement épargnés. Un laboratoire forensique évalue ces possibilités sans frais initiaux.
Faut-il payer la rançon en cas d'attaque ?
Non. L'ANSSI, le FBI et Europol déconseillent unanimement le paiement. Premièrement, rien ne garantit la restitution : 30 à 50 % des paiements ne donnent pas la clé fonctionnelle. Deuxièmement, le paiement signale la victime comme cible re-attaquable. Troisièmement, il alimente l'écosystème cybercriminel et peut tomber sous le coup de sanctions financières internationales.
Quelles familles de ransomware Dafotec traite-t-il ?
Toutes les familles connues actuelles : LockBit (3.0, Black, Green), Stop/Djvu, Conti, Royal/BlackSuit, Akira, BlackCat/ALPHV, Play, 8Base, Medusa, ainsi que les familles plus anciennes (Ryuk, Maze, REvil/Sodinokibi, DarkSide). Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération hors-paiement.
Combien de temps dure une intervention forensique ?
Le diagnostic forensique initial est réalisé sous 24 à 48 heures pour évaluer les options de récupération. La récupération elle-même varie de 3 jours (Shadow Copies, sauvegardes partielles) à 4 semaines (reconstruction complexe de bases de données ou environnements virtualisés). Pour les entreprises en arrêt critique, un mode urgence permet un traitement 24/7.
Le laboratoire respecte-t-il la chaîne de conservation pour usage juridique ?
Oui. Dafotec applique systématiquement les protocoles forensiques : copie bit-à-bit du support sous scellé numérique, hash MD5 et SHA-256 horodatés, journal d'intervention détaillé, restitution avec rapport opposable. Les preuves peuvent être utilisées dans une procédure judiciaire, une expertise CNIL ou un contentieux assurance.
Que faire des sauvegardes après une attaque ?
Ne pas restaurer immédiatement sur l'environnement compromis : la backdoor peut être présente depuis plusieurs semaines avant le chiffrement (dwell time moyen 21 jours selon Mandiant). Reconstruction recommandée sur infrastructure neuve, analyse forensique des sauvegardes pour vérifier qu'elles ne contiennent pas le malware dormant, validation des Indicators of Compromise.
Quelle est la conformité NIS2 et le rôle de Dafotec ?
La directive NIS2 (UE 2022/2555) impose aux entités essentielles et importantes la notification d'incident sous 24h (early warning) et 72h (rapport détaillé). Dafotec accompagne les RSSI et DSI dans la documentation technique nécessaire à ces notifications, fournit les rapports forensiques opposables, et peut intervenir aux côtés des prestataires de réponse à incident (PRIS qualifiés ANSSI).
Combien coûte une récupération post-ransomware ?
La tarification dépend du volume de données chiffrées, du type d'environnement (postes individuels, serveurs, NAS, machines virtuelles, bases de données), et du niveau d'exigence forensique. Devis ferme remis sous 24-48h après diagnostic gratuit. À titre indicatif : à partir de 1 500 € pour un poste isolé, 5 000-30 000 € pour un environnement serveur compromis, devis sur étude pour les environnements complexes multi-sites.
Dafotec coopère-t-il avec les autorités ?
Oui. Nos rapports forensiques sont opposables et fréquemment utilisés dans les procédures de plainte. Nous collaborons avec les services cyber de la police et de la gendarmerie, et fournissons aux entreprises les éléments techniques nécessaires aux notifications CNIL et ANSSI. Notre méthode respecte l'admissibilité des preuves au sens de l'article 286 du Code de procédure civile.
Que faire si l'on est en doute sur l'origine de l'attaque ?
Le diagnostic forensique inclut systématiquement l'identification du vecteur initial : hameçonnage, RDP exposé, vulnérabilité non patchée, supply chain. Cette identification est cruciale pour fermer la brèche avant restauration et éviter une nouvelle attaque. Le rapport documente les IoC trouvés et les recommandations de durcissement.
[P]

Auteur — vérifié et mis à jour

[À PERSONNALISER : Prénom Nom]

Responsable Forensique numérique et cybersécurité — Dafotec

[À PERSONNALISER : Spécialiste de la forensique numérique et de l'intervention sur ransomware. Veille active sur les nouvelles familles de malware. Coopération régulière avec les autorités.]

Mise à jour : · Voir l'équipe complète

Cellule de crise 24/7

Vous êtes victime d'un ransomware ?

Diagnostic forensique gratuit sous 24h. Chaîne de conservation respectée. Coopération autorités. Rapport opposable CNIL/ANSSI.

PME industrielle

Attaque LockBit 3.0

Périmètre : 80 postes, 4 serveurs, 1 NAS de sauvegarde

Chiffrement complet des partages réseau et destruction des Shadow Copies. NAS de sauvegarde compromis 3 jours avant le déclenchement (dwell time). Sauvegarde air-gapped sur bandes LTO partielles disponibles.

Récupération : 92 % via bandes + reconstruction partielle VM Hyper-V
Délai : 12 jours · Sans paiement de rançon

Cabinet juridique

Attaque Akira

Périmètre : 25 postes, 1 serveur de fichiers, 1 environnement VMware

Vecteur : VPN exposé non patché. Exfiltration documentée de 18 Go avant chiffrement. Datastores VMware partiellement chiffrés (machines off au moment de l'attaque).

Récupération : 100 % VM épargnées + 65 % fichiers via décryptor Avast
Délai : 8 jours · Notification CNIL accompagnée

Collectivité publique

Attaque Royal/BlackSuit

Périmètre : 200 postes, infrastructure complète mairie

État civil et services administratifs paralysés. Sauvegarde locale chiffrée, mais externalisation cloud (S3 immutable) intacte. Contexte NIS2 applicable depuis octobre 2024.

Récupération : 100 % via S3 immutable
Délai : 5 jours · Rapport ANSSI fourni

Questions fréquentes — ransomware

Peut-on récupérer des données après un ransomware sans payer la rançon ?
Oui, dans plusieurs scénarios : si une faille du ransomware permet le déchiffrement (clés publiées par les autorités, vulnérabilités algorithmiques), si des Shadow Copies Windows ont survécu, si une sauvegarde air-gapped existe, si certaines machines virtuelles ou bases de données ont des fichiers partiellement épargnés. Un laboratoire forensique évalue ces possibilités sans frais initiaux.
Faut-il payer la rançon en cas d'attaque ?
Non. L'ANSSI, le FBI et Europol déconseillent unanimement le paiement. Premièrement, rien ne garantit la restitution : 30 à 50 % des paiements ne donnent pas la clé fonctionnelle. Deuxièmement, le paiement signale la victime comme cible re-attaquable. Troisièmement, il alimente l'écosystème cybercriminel et peut tomber sous le coup de sanctions financières internationales.
Quelles familles de ransomware Dafotec traite-t-il ?
Toutes les familles connues actuelles : LockBit (3.0, Black, Green), Stop/Djvu, Conti, Royal/BlackSuit, Akira, BlackCat/ALPHV, Play, 8Base, Medusa, ainsi que les familles plus anciennes (Ryuk, Maze, REvil/Sodinokibi, DarkSide). Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération hors-paiement.
Combien de temps dure une intervention forensique ?
Le diagnostic forensique initial est réalisé sous 24 à 48 heures pour évaluer les options de récupération. La récupération elle-même varie de 3 jours (Shadow Copies, sauvegardes partielles) à 4 semaines (reconstruction complexe de bases de données ou environnements virtualisés). Pour les entreprises en arrêt critique, un mode urgence permet un traitement 24/7.
RGPD article 33
Obligation de notification à la CNIL dans les 72 heures en cas de violation de données personnelles susceptible d'engendrer un risque pour les personnes. Sanctions : jusqu'à 4 % du CA mondial annuel ou 20 M€.

Familles de ransomware traitées par notre laboratoire

Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération sans paiement de rançon.

FamilleParticularités techniquesPistes récupération
LockBit (3.0, Black, Green)RaaS très actif. Chiffrement RSA-2048 + AES. Double extortion.Shadow Copies, sauvegardes oubliées, machines partiellement chiffrées
Stop / DjvuCible particuliers et TPE. Variantes nombreuses. Salsa20.Décrypteur Emsisoft pour clés offline ; analyse fichiers par paire
Conti (et variantes)Code-base réutilisée par Royal, BlackSuit, Black Basta après 2022.Reconstruction VM, fichiers de logs, snapshots Hyper-V
Royal / BlackSuitSuccesseur Conti. Cible secteurs critiques, santé, public.Sauvegardes hors-ligne, datastores VMware partiellement chiffrés
AkiraÉmergent 2023. Linux et Windows. Cible VPN exposés.Decryptor Avast (variantes spécifiques) ; sauvegardes air-gapped
BlackCat / ALPHVRansomware en Rust. Démantelé partiellement par FBI (déc. 2023).Outil FBI publié décembre 2023 ; reconstruction VM
Play, Medusa, 8BaseFamilles actives 2024-2026. PME et collectivités.Évaluation cas par cas selon scénario d'attaque
Familles plus anciennesRyuk, Maze, REvil/Sodinokibi, DarkSide, Egregor, BlackMatterDécrypteurs publics disponibles pour plusieurs (NoMoreRansom.org)

Sources : CERT-FR (ANSSI), No More Ransom (Europol), veille interne Dafotec. Dernière mise à jour avril 2026.

⚠️ Action urgente

Que faire dans les premières heures

Les 24 premières heures déterminent largement la qualité de la récupération et la conformité aux obligations légales.

  1. 1

    Isoler immédiatement

    Débrancher les machines infectées du réseau (câble Ethernet ET désactiver le Wi-Fi) sans les éteindre. Couper l'accès Internet du site si propagation suspectée. Préserver les preuves en mémoire vive utiles à la forensique.

    ⚠️ NE PAS éteindre les machines : on perd la RAM, les processus actifs et les clés temporaires éventuellement extractibles.

  2. 2

    NE PAS payer la rançon

    Le paiement ne garantit pas la restitution (30-50 % d'échecs documentés) et alimente l'écosystème criminel. Position partagée par ANSSI, Europol et FBI. Certaines transactions tombent sous le coup de sanctions financières internationales si le groupe est listé OFAC. Privilégier d'abord l'évaluation des options de récupération technique.

  3. 3

    Notifier les autorités sous 72h

    • Plainte : police judiciaire (cybercriminalité) ou cybergendarmerie
    • CNIL (RGPD article 33) : si données personnelles concernées, sous 72h
    • ANSSI : entités essentielles/importantes (NIS2), sous 24h en early warning
    • Assureur cyber : déclaration sinistre selon contrat (souvent < 24-48h)
  4. 4

    Identifier la famille de ransomware

    Photographier la note de rançon (sans la rouvrir si possible). Conserver un échantillon chiffré pour analyse (sans manipulation, format brut). Soumettre à un service d'identification : ID Ransomware, NoMoreRansom.org, ou directement au laboratoire. L'identification précise oriente les pistes de récupération possibles.

  5. 5

    Appeler un laboratoire forensique spécialisé

    Contact d'un laboratoire avec compétences forensiques avérées. Mise en place du protocole de chaîne de conservation dès l'envoi des supports : copie bit-à-bit, hash MD5/SHA-256, scellés numériques, journal horodaté. Diagnostic gratuit sous 24-48h pour évaluer les options.

    Cellule de crise Dafotec : 09 83 70 00 00 (24/7)

Notre méthode

Méthodologie d'intervention en 5 étapes

1

Acquisition forensique

Copie bit-à-bit du support, hash horodaté, scellé numérique

2

Analyse IoC

Identification famille, vecteur d'attaque, dwell time, exfiltration

3

Évaluation récupération

Shadow Copies, sauvegardes, fichiers partiels, decryptors publics

4

Récupération

Reconstruction VM, extraction données, validation intégrité

5

Rapport opposable

Document forensique pour CNIL, justice, assurance, ANSSI

Ce que contient le rapport forensique Dafotec

  • Identification de la famille et version exacte du ransomware
  • Vecteur initial d'intrusion (phishing, RDP, vulnérabilité, supply chain)
  • Dwell time estimé (durée de présence avant chiffrement)
  • Périmètre touché (machines, partages, sauvegardes)
  • Indicators of Compromise (hash, IP, domaines, mutex)
  • Évaluation exfiltration (volumétrie, destinations)
  • Liste fichiers récupérables avec hash et timestamp
  • Recommandations de durcissement avant remise en service
Conformité réglementaire

NIS2, RGPD et ANSSI : ce que la loi exige

RGPD article 33

Notification CNIL sous 72h en cas de violation de données personnelles avec risque pour les personnes.

Sanction : jusqu'à 4 % CA mondial ou 20 M€
Source : CNIL.fr

NIS2 (UE 2022/2555)

Early warning sous 24h, rapport détaillé sous 72h, rapport final sous 1 mois. Applicable aux entités essentielles et importantes (énergie, santé, transport, finance, eau, public, manufacturing critique).

Sanction : jusqu'à 10 M€ ou 2 % CA mondial
Source : ENISA

ANSSI / CERT-FR

Recommandations de réponse à incident, qualification PRIS (Prestataires de Réponse aux Incidents de Sécurité). Dafotec collabore avec ces prestataires sur les volets récupération de données et forensique.

Source : cert.ssi.gouv.fr

Engagement Dafotec : notre rapport forensique fournit l'ensemble des éléments techniques nécessaires aux notifications légales (CNIL, ANSSI). Nous accompagnons les RSSI/DSI dans la rédaction des rapports d'incident et restons mobilisés tant que l'incident n'est pas clos.

3 cas types traités par Dafotec

Cas réels anonymisés pour respecter la confidentialité (NDA). [À PERSONNALISER : remplacer par des cas réels Dafotec si possible.]

PME industrielle

Attaque LockBit 3.0

Périmètre : 80 postes, 4 serveurs, 1 NAS de sauvegarde

Chiffrement complet des partages réseau et destruction des Shadow Copies. NAS de sauvegarde compromis 3 jours avant le déclenchement (dwell time). Sauvegarde air-gapped sur bandes LTO partielles disponibles.

Récupération : 92 % via bandes + reconstruction partielle VM Hyper-V
Délai : 12 jours · Sans paiement de rançon

Cabinet juridique

Attaque Akira

Périmètre : 25 postes, 1 serveur de fichiers, 1 environnement VMware

Vecteur : VPN exposé non patché. Exfiltration documentée de 18 Go avant chiffrement. Datastores VMware partiellement chiffrés (machines off au moment de l'attaque).

Récupération : 100 % VM épargnées + 65 % fichiers via décryptor Avast
Délai : 8 jours · Notification CNIL accompagnée

Collectivité publique

Attaque Royal/BlackSuit

Périmètre : 200 postes, infrastructure complète mairie

État civil et services administratifs paralysés. Sauvegarde locale chiffrée, mais externalisation cloud (S3 immutable) intacte. Contexte NIS2 applicable depuis octobre 2024.

Récupération : 100 % via S3 immutable
Délai : 5 jours · Rapport ANSSI fourni

Questions fréquentes — ransomware

Peut-on récupérer des données après un ransomware sans payer la rançon ?
Oui, dans plusieurs scénarios : si une faille du ransomware permet le déchiffrement (clés publiées par les autorités, vulnérabilités algorithmiques), si des Shadow Copies Windows ont survécu, si une sauvegarde air-gapped existe, si certaines machines virtuelles ou bases de données ont des fichiers partiellement épargnés. Un laboratoire forensique évalue ces possibilités sans frais initiaux.
Faut-il payer la rançon en cas d'attaque ?
Non. L'ANSSI, le FBI et Europol déconseillent unanimement le paiement. Premièrement, rien ne garantit la restitution : 30 à 50 % des paiements ne donnent pas la clé fonctionnelle. Deuxièmement, le paiement signale la victime comme cible re-attaquable. Troisièmement, il alimente l'écosystème cybercriminel et peut tomber sous le coup de sanctions financières internationales.
Quelles familles de ransomware Dafotec traite-t-il ?
Toutes les familles connues actuelles : LockBit (3.0, Black, Green), Stop/Djvu, Conti, Royal/BlackSuit, Akira, BlackCat/ALPHV, Play, 8Base, Medusa, ainsi que les familles plus anciennes (Ryuk, Maze, REvil/Sodinokibi, DarkSide). Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération hors-paiement.
NIS2 (UE 2022/2555)
Directive européenne sur la cybersécurité applicable aux entités essentielles et importantes depuis octobre 2024. Impose notification d'incident sous 24h (early warning) puis 72h (rapport détaillé), avec sanctions pouvant atteindre 10 M€ ou 2 % du CA mondial.
RGPD article 33
Obligation de notification à la CNIL dans les 72 heures en cas de violation de données personnelles susceptible d'engendrer un risque pour les personnes. Sanctions : jusqu'à 4 % du CA mondial annuel ou 20 M€.

Familles de ransomware traitées par notre laboratoire

Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération sans paiement de rançon.

FamilleParticularités techniquesPistes récupération
LockBit (3.0, Black, Green)RaaS très actif. Chiffrement RSA-2048 + AES. Double extortion.Shadow Copies, sauvegardes oubliées, machines partiellement chiffrées
Stop / DjvuCible particuliers et TPE. Variantes nombreuses. Salsa20.Décrypteur Emsisoft pour clés offline ; analyse fichiers par paire
Conti (et variantes)Code-base réutilisée par Royal, BlackSuit, Black Basta après 2022.Reconstruction VM, fichiers de logs, snapshots Hyper-V
Royal / BlackSuitSuccesseur Conti. Cible secteurs critiques, santé, public.Sauvegardes hors-ligne, datastores VMware partiellement chiffrés
AkiraÉmergent 2023. Linux et Windows. Cible VPN exposés.Decryptor Avast (variantes spécifiques) ; sauvegardes air-gapped
BlackCat / ALPHVRansomware en Rust. Démantelé partiellement par FBI (déc. 2023).Outil FBI publié décembre 2023 ; reconstruction VM
Play, Medusa, 8BaseFamilles actives 2024-2026. PME et collectivités.Évaluation cas par cas selon scénario d'attaque
Familles plus anciennesRyuk, Maze, REvil/Sodinokibi, DarkSide, Egregor, BlackMatterDécrypteurs publics disponibles pour plusieurs (NoMoreRansom.org)

Sources : CERT-FR (ANSSI), No More Ransom (Europol), veille interne Dafotec. Dernière mise à jour avril 2026.

⚠️ Action urgente

Que faire dans les premières heures

Les 24 premières heures déterminent largement la qualité de la récupération et la conformité aux obligations légales.

  1. 1

    Isoler immédiatement

    Débrancher les machines infectées du réseau (câble Ethernet ET désactiver le Wi-Fi) sans les éteindre. Couper l'accès Internet du site si propagation suspectée. Préserver les preuves en mémoire vive utiles à la forensique.

    ⚠️ NE PAS éteindre les machines : on perd la RAM, les processus actifs et les clés temporaires éventuellement extractibles.

  2. 2

    NE PAS payer la rançon

    Le paiement ne garantit pas la restitution (30-50 % d'échecs documentés) et alimente l'écosystème criminel. Position partagée par ANSSI, Europol et FBI. Certaines transactions tombent sous le coup de sanctions financières internationales si le groupe est listé OFAC. Privilégier d'abord l'évaluation des options de récupération technique.

  3. 3

    Notifier les autorités sous 72h

    • Plainte : police judiciaire (cybercriminalité) ou cybergendarmerie
    • CNIL (RGPD article 33) : si données personnelles concernées, sous 72h
    • ANSSI : entités essentielles/importantes (NIS2), sous 24h en early warning
    • Assureur cyber : déclaration sinistre selon contrat (souvent < 24-48h)
  4. 4

    Identifier la famille de ransomware

    Photographier la note de rançon (sans la rouvrir si possible). Conserver un échantillon chiffré pour analyse (sans manipulation, format brut). Soumettre à un service d'identification : ID Ransomware, NoMoreRansom.org, ou directement au laboratoire. L'identification précise oriente les pistes de récupération possibles.

  5. 5

    Appeler un laboratoire forensique spécialisé

    Contact d'un laboratoire avec compétences forensiques avérées. Mise en place du protocole de chaîne de conservation dès l'envoi des supports : copie bit-à-bit, hash MD5/SHA-256, scellés numériques, journal horodaté. Diagnostic gratuit sous 24-48h pour évaluer les options.

    Cellule de crise Dafotec : 09 83 70 00 00 (24/7)

Notre méthode

Méthodologie d'intervention en 5 étapes

1

Acquisition forensique

Copie bit-à-bit du support, hash horodaté, scellé numérique

2

Analyse IoC

Identification famille, vecteur d'attaque, dwell time, exfiltration

3

Évaluation récupération

Shadow Copies, sauvegardes, fichiers partiels, decryptors publics

4

Récupération

Reconstruction VM, extraction données, validation intégrité

5

Rapport opposable

Document forensique pour CNIL, justice, assurance, ANSSI

Ce que contient le rapport forensique Dafotec

  • Identification de la famille et version exacte du ransomware
  • Cellule de crise 24/7 — Pôle Forensique & Cybersécurité

Récupération de données après attaque ransomware

Forensique numérique · Conformité NIS2 et RGPD · Sans paiement de rançon

Réponse en 30 secondes

La récupération de données après ransomware est possible sans paiement de rançon dans plusieurs scénarios : Shadow Copies Windows survivantes, sauvegardes air-gapped, fichiers partiellement épargnés, failles algorithmiques de la famille (clés publiées par les autorités). Dafotec intervient en diagnostic forensique gratuit sous 24h, avec chaîne de conservation des preuves opposable, conformité NIS2/RGPD article 33, et coopération avec les autorités.

Glossaire

Définitions techniques essentielles

Comprendre les termes techniques pour piloter efficacement une crise ransomware.

Ransomware (rançongiciel)
Logiciel malveillant qui chiffre les fichiers d'un système et exige une rançon en échange de la clé de déchiffrement. Les variantes modernes (double extortion) exfiltrent aussi les données pour faire pression par menace de publication.
Chiffrement asymétrique
Méthode de chiffrement utilisant une paire de clés (publique/privée). La clé publique chiffre, la clé privée déchiffre. Les ransomware modernes utilisent RSA-2048 ou supérieur, mathématiquement impossible à casser par force brute.
Shadow Copies (VSS)
Snapshots Windows créés automatiquement par le service Volume Shadow Copy. Permettent la restauration de fichiers à un état antérieur. Les ransomware modernes les suppriment par vssadmin delete shadows, mais des résidus survivent parfois.
Air-gapped backup
Sauvegarde physiquement isolée du réseau, inaccessible aux ransomware. Bandes LTO, disques rotatifs déconnectés, immutable storage. Considérée comme la défense ultime contre la propagation.
Forensique numérique
Discipline d'investigation technique permettant de collecter, analyser et préserver les preuves numériques en respectant la chaîne de conservation (hash MD5/SHA-256, scellés, journal horodaté).
IoC — Indicator of Compromise
Indicateur technique de compromission : hash de fichier malveillant, IP de command & control, nom de domaine de phishing, clé de registre Windows modifiée, mutex spécifique. Permet de détecter et contenir l'attaque.

Familles de ransomware traitées par notre laboratoire

Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération sans paiement de rançon.

FamilleParticularités techniquesPistes récupération
LockBit (3.0, Black, Green)RaaS très actif. Chiffrement RSA-2048 + AES. Double extortion.Shadow Copies, sauvegardes oubliées, machines partiellement chiffrées
Stop / DjvuCible particuliers et TPE. Variantes nombreuses. Salsa20.Décrypteur Emsisoft pour clés offline ; analyse fichiers par paire
Conti (et variantes)Code-base réutilisée par Royal, BlackSuit, Black Basta après 2022.Reconstruction VM, fichiers de logs, snapshots Hyper-V
Royal / BlackSuitSuccesseur Conti. Cible secteurs critiques, santé, public.Sauvegardes hors-ligne, datastores VMware partiellement chiffrés
AkiraÉmergent 2023. Linux et Windows. Cible VPN exposés.Decryptor Avast (variantes spécifiques) ; sauvegardes air-gapped
BlackCat / ALPHVRansomware en Rust. Démantelé partiellement par FBI (déc. 2023).Outil FBI publié décembre 2023 ; reconstruction VM
Play, Medusa, 8BaseFamilles actives 2024-2026. PME et collectivités.Évaluation cas par cas selon scénario d'attaque
Familles plus anciennesRyuk, Maze, REvil/Sodinokibi, DarkSide, Egregor, BlackMatterDécrypteurs publics disponibles pour plusieurs (NoMoreRansom.org)

Sources : CERT-FR (ANSSI), No More Ransom (Europol), veille interne Dafotec. Dernière mise à jour avril 2026.

⚠️ Action urgente

Que faire dans les premières heures

Les 24 premières heures déterminent largement la qualité de la récupération et la conformité aux obligations légales.

  1. 1

    Isoler immédiatement

    Débrancher les machines infectées du réseau (câble Ethernet ET désactiver le Wi-Fi) sans les éteindre. Couper l'accès Internet du site si propagation suspectée. Préserver les preuves en mémoire vive utiles à la forensique.

    ⚠️ NE PAS éteindre les machines : on perd la RAM, les processus actifs et les clés temporaires éventuellement extractibles.

  2. 2

    NE PAS payer la rançon

    Le paiement ne garantit pas la restitution (30-50 % d'échecs documentés) et alimente l'écosystème criminel. Position partagée par ANSSI, Europol et FBI. Certaines transactions tombent sous le coup de sanctions financières internationales si le groupe est listé OFAC. Privilégier d'abord l'évaluation des options de récupération technique.

  3. 3

    Notifier les autorités sous 72h

    • Plainte : police judiciaire (cybercriminalité) ou cybergendarmerie
    • CNIL (RGPD article 33) : si données personnelles concernées, sous 72h
    • ANSSI : entités essentielles/importantes (NIS2), sous 24h en early warning
    • Assureur cyber : déclaration sinistre selon contrat (souvent < 24-48h)
  4. 4

    Identifier la famille de ransomware

    Photographier la note de rançon (sans la rouvrir si possible). Conserver un échantillon chiffré pour analyse (sans manipulation, format brut). Soumettre à un service d'identification : ID Ransomware, NoMoreRansom.org, ou directement au laboratoire. L'identification précise oriente les pistes de récupération possibles.

  5. 5

    Appeler un laboratoire forensique spécialisé

    Contact d'un laboratoire avec compétences forensiques avérées. Mise en place du protocole de chaîne de conservation dès l'envoi des supports : copie bit-à-bit, hash MD5/SHA-256, scellés numériques, journal horodaté. Diagnostic gratuit sous 24-48h pour évaluer les options.

    Cellule de crise Dafotec : 09 83 70 00 00 (24/7)

Notre méthode

Méthodologie d'intervention en 5 étapes

1

Acquisition forensique

Copie bit-à-bit du support, hash horodaté, scellé numérique

2

Analyse IoC

Identification famille, vecteur d'attaque, dwell time, exfiltration

3

Évaluation récupération

Shadow Copies, sauvegardes, fichiers partiels, decryptors publics

4

Récupération

Reconstruction VM, extraction données, validation intégrité

5

Rapport opposable

Document forensique pour CNIL, justice, assurance, ANSSI

Ce que contient le rapport forensique Dafotec

  • Identification de la famille et version exacte du ransomware
  • Vecteur initial d'intrusion (phishing, RDP, vulnérabilité, supply chain)
  • Dwell time estimé (durée de présence avant chiffrement)
  • Périmètre touché (machines, partages, sauvegardes)
  • Indicators of Compromise (hash, IP, domaines, mutex)
  • Évaluation exfiltration (volumétrie, destinations)
  • Liste fichiers récupérables avec hash et timestamp
  • Recommandations de durcissement avant remise en service
Conformité réglementaire

NIS2, RGPD et ANSSI : ce que la loi exige

RGPD article 33

Notification CNIL sous 72h en cas de violation de données personnelles avec risque pour les personnes.

Sanction : jusqu'à 4 % CA mondial ou 20 M€
Source : CNIL.fr

NIS2 (UE 2022/2555)

Early warning sous 24h, rapport détaillé sous 72h, rapport final sous 1 mois. Applicable aux entités essentielles et importantes (énergie, santé, transport, finance, eau, public, manufacturing critique).

Sanction : jusqu'à 10 M€ ou 2 % CA mondial
Source : ENISA

ANSSI / CERT-FR

Recommandations de réponse à incident, qualification PRIS (Prestataires de Réponse aux Incidents de Sécurité). Dafotec collabore avec ces prestataires sur les volets récupération de données et forensique.

Source : cert.ssi.gouv.fr

Engagement Dafotec : notre rapport forensique fournit l'ensemble des éléments techniques nécessaires aux notifications légales (CNIL, ANSSI). Nous accompagnons les RSSI/DSI dans la rédaction des rapports d'incident et restons mobilisés tant que l'incident n'est pas clos.

3 cas types traités par Dafotec

Cas réels anonymisés pour respecter la confidentialité (NDA). remplacer par des cas réels Dafotec si possible.]

PME industrielle

Attaque LockBit 3.0

Périmètre : 80 postes, 4 serveurs, 1 NAS de sauvegarde

Chiffrement complet des partages réseau et destruction des Shadow Copies. NAS de sauvegarde compromis 3 jours avant le déclenchement (dwell time). Sauvegarde air-gapped sur bandes LTO partielles disponibles.

Récupération : 92 % via bandes + reconstruction partielle VM Hyper-V
Délai : 12 jours · Sans paiement de rançon

Cabinet juridique

Attaque Akira

Périmètre : 25 postes, 1 serveur de fichiers, 1 environnement VMware

Vecteur : VPN exposé non patché. Exfiltration documentée de 18 Go avant chiffrement. Datastores VMware partiellement chiffrés (machines off au moment de l'attaque).

Récupération : 100 % VM épargnées + 65 % fichiers via décryptor Avast
Délai : 8 jours · Notification CNIL accompagnée

Collectivité publique

Attaque Royal/BlackSuit

Périmètre : 200 postes, infrastructure complète mairie

État civil et services administratifs paralysés. Sauvegarde locale chiffrée, mais externalisation cloud (S3 immutable) intacte. Contexte NIS2 applicable depuis octobre 2024.

Récupération : 100 % via S3 immutable
Délai : 5 jours · Rapport ANSSI fourni

Questions fréquentes — ransomware

Peut-on récupérer des données après un ransomware sans payer la rançon ?
Oui, dans plusieurs scénarios : si une faille du ransomware permet le déchiffrement (clés publiées par les autorités, vulnérabilités algorithmiques), si des Shadow Copies Windows ont survécu, si une sauvegarde air-gapped existe, si certaines machines virtuelles ou bases de données ont des fichiers partiellement épargnés. Un laboratoire forensique évalue ces possibilités sans frais initiaux.
Faut-il payer la rançon en cas d'attaque ?
Non. L'ANSSI, le FBI et Europol déconseillent unanimement le paiement. Premièrement, rien ne garantit la restitution : 30 à 50 % des paiements ne donnent pas la clé fonctionnelle. Deuxièmement, le paiement signale la victime comme cible re-attaquable. Troisièmement, il alimente l'écosystème cybercriminel et peut tomber sous le coup de sanctions financières internationales.
Quelles familles de ransomware Dafotec traite-t-il ?
Toutes les familles connues actuelles : LockBit (3.0, Black, Green), Stop/Djvu, Conti, Royal/BlackSuit, Akira, BlackCat/ALPHV, Play, 8Base, Medusa, ainsi que les familles plus anciennes (Ryuk, Maze, REvil/Sodinokibi, DarkSide). Notre approche ne dépend pas de la famille : nous évaluons systématiquement les possibilités de récupération hors-paiement.
Combien de temps dure une intervention forensique ?
Le diagnostic forensique initial est réalisé sous 24 à 48 heures pour évaluer les options de récupération. La récupération elle-même varie de 3 jours (Shadow Copies, sauvegardes partielles) à 4 semaines (reconstruction complexe de bases de données ou environnements virtualisés). Pour les entreprises en arrêt critique, un mode urgence permet un traitement 24/7.
Le laboratoire respecte-t-il la chaîne de conservation pour usage juridique ?
Oui. Dafotec applique systématiquement les protocoles forensiques : copie bit-à-bit du support sous scellé numérique, hash MD5 et SHA-256 horodatés, journal d'intervention détaillé, restitution avec rapport opposable. Les preuves peuvent être utilisées dans une procédure judiciaire, une expertise CNIL ou un contentieux assurance.
Que faire des sauvegardes après une attaque ?
Ne pas restaurer immédiatement sur l'environnement compromis : la backdoor peut être présente depuis plusieurs semaines avant le chiffrement (dwell time moyen 21 jours selon Mandiant). Reconstruction recommandée sur infrastructure neuve, analyse forensique des sauvegardes pour vérifier qu'elles ne contiennent pas le malware dormant, validation des Indicators of Compromise.
Quelle est la conformité NIS2 et le rôle de Dafotec ?
La directive NIS2 (UE 2022/2555) impose aux entités essentielles et importantes la notification d'incident sous 24h (early warning) et 72h (rapport détaillé). Dafotec accompagne les RSSI et DSI dans la documentation technique nécessaire à ces notifications, fournit les rapports forensiques opposables, et peut intervenir aux côtés des prestataires de réponse à incident (PRIS qualifiés ANSSI).
Combien coûte une récupération post-ransomware ?
La tarification dépend du volume de données chiffrées, du type d'environnement (postes individuels, serveurs, NAS, machines virtuelles, bases de données), et du niveau d'exigence forensique. Devis ferme remis sous 24-48h après diagnostic gratuit. À titre indicatif : à partir de 1 500 € pour un poste isolé, 5 000-30 000 € pour un environnement serveur compromis, devis sur étude pour les environnements complexes multi-sites.
Dafotec coopère-t-il avec les autorités ?
Oui. Nos rapports forensiques sont opposables et fréquemment utilisés dans les procédures de plainte. Nous collaborons avec les services cyber de la police et de la gendarmerie, et fournissons aux entreprises les éléments techniques nécessaires aux notifications CNIL et ANSSI. Notre méthode respecte l'admissibilité des preuves au sens de l'article 286 du Code de procédure civile.
Que faire si l'on est en doute sur l'origine de l'attaque ?
Le diagnostic forensique inclut systématiquement l'identification du vecteur initial : hameçonnage, RDP exposé, vulnérabilité non patchée, supply chain. Cette identification est cruciale pour fermer la brèche avant restauration et éviter une nouvelle attaque. Le rapport documente les IoC trouvés et les recommandations de durcissement.
[P]

Auteur — vérifié et mis à jour

Prénom Nom]

Responsable Forensique numérique et cybersécurité — Dafotec

Spécialiste de la forensique numérique et de l'intervention sur ransomware. Veille active sur les nouvelles familles de malware. Coopération régulière avec les autorités.]

Mise à jour : · Voir l'équipe complète

Cellule de crise 24/7

Vous êtes victime d'un ransomware ?

Diagnostic forensique gratuit sous 24h. Chaîne de conservation respectée. Coopération autorités. Rapport opposable CNIL/ANSSI.