Guide pratique
Ordinateur infecté par un virus ou un rançongiciel : la marche à suivre
Face à un virus ou un rançongiciel, la priorité est de déconnecter la machine du réseau et de ne jamais payer la rançon affichée à l'écran. Un professionnel peut ensuite isoler l'infection, tenter de récupérer les fichiers et sécuriser durablement le système, pour un coût qui va généralement de quelques dizaines à plusieurs centaines d'euros selon la gravité.
Les premiers gestes, avant d'appeler qui que ce soit
Un ordinateur qui affiche une demande de rançon, des fichiers devenus illisibles ou un antivirus qui hurle en boucle, la première réaction compte autant que l'intervention elle-même. Avant tout appel, quelques gestes limitent les dégâts.
- Déconnecter la machine du réseau, câble Ethernet débranché et Wi-Fi coupé, pour empêcher un rançongiciel de continuer à chiffrer des fichiers partagés ou de se propager à d'autres appareils du foyer ou du bureau.
- Ne jamais payer la rançon affichée à l'écran. Le paiement ne garantit ni la clé de déchiffrement ni l'arrêt des demandes, et il alimente le modèle économique des attaquants.
- Ne pas redémarrer plusieurs fois la machine si des fichiers professionnels ou des photos irremplaçables sont concernés. Un redémarrage peut aggraver la corruption des données en cours de chiffrement.
- Photographier l'écran avec un téléphone : message de rançon, adresse de contact demandée, montant réclamé, nom du programme s'il est indiqué. Ces informations orientent le diagnostic.
- Ne rien brancher sur la machine infectée, ni clé USB ni disque externe, tant qu'un professionnel n'a pas confirmé que l'infection est circonscrite.
Virus classique ou rançongiciel, bien distinguer les deux
Les symptômes ne sont pas les mêmes et la marche à suivre non plus. Un virus classique ralentit la machine, affiche des publicités intempestives ou vole des identifiants sans forcément bloquer l'accès aux fichiers. Un rançongiciel, lui, chiffre les documents et affiche une demande de paiement, souvent en cryptomonnaie, avec un compte à rebours.
| Symptôme | Virus ou logiciel espion classique | Rançongiciel |
|---|---|---|
| Fichiers accessibles | Oui, généralement | Non, extension modifiée ou fichiers illisibles |
| Message de rançon à l'écran | Absent | Présent, avec instructions de paiement |
| Urgence de la déconnexion réseau | Recommandée | Impérative et immédiate |
| Risque principal | Vol de données, identifiants bancaires | Perte définitive des fichiers si aucune sauvegarde |
| Chance de récupération sans payer | Généralement bonne | Variable, selon le rançongiciel et les sauvegardes existantes |
Ce que fait un professionnel, étape par étape
Un dépanneur sérieux ne se contente pas de lancer un antivirus. L'intervention suit en général un ordre précis.
- Diagnostic. Identification du type de menace, virus, cheval de Troie ou rançongiciel, et évaluation de l'étendue des dégâts sur le système et les fichiers.
- Isolement. La machine reste déconnectée du réseau et, si plusieurs appareils sont concernés, chacun est traité séparément pour éviter une réinfection croisée.
- Sauvegarde des données saines. Avant toute désinfection, les fichiers non touchés sont copiés sur un support propre.
- Désinfection ou réinstallation. Un rançongiciel bien installé rend souvent la réinstallation complète du système plus fiable qu'un nettoyage partiel.
- Tentative de récupération des fichiers chiffrés, quand elle est possible, via des outils de déchiffrement connus pour certaines familles de rançongiciels, ou via les sauvegardes existantes.
- Sécurisation post intervention, mise à jour du système, changement des mots de passe exposés, vérification de l'antivirus et des sauvegardes automatiques.
Combien coûte une intervention, les ordres de grandeur
Les tarifs ne sont pas réglementés et varient selon la région, l'urgence et la complexité. Les montants suivants sont des ordres de grandeur observés chez des dépanneurs indépendants et des ateliers, pas des tarifs officiels.
| Type d'intervention | Fourchette observée | Remarque |
|---|---|---|
| Diagnostic seul | 0 à 40 euros | Souvent offert si suivi d'une intervention |
| Désinfection virus classique en atelier | 40 à 90 euros | Sans perte de données |
| Désinfection à domicile | 60 à 130 euros | Déplacement inclus selon la zone |
| Rançongiciel avec tentative de récupération | 100 à 300 euros | Résultat non garanti, dépend du rançongiciel |
| Réinstallation complète du système | 60 à 150 euros | Hors coût d'éventuelles licences |
| Récupération sur disque endommagé | 150 à 600 euros et plus | Selon le dégât physique, relève parfois d'un laboratoire spécialisé |
Un point de repère utile : au-delà de 300 à 400 euros pour un simple ordinateur familial, il vaut mieux comparer plusieurs devis avant de valider, surtout si une réinstallation avec perte des fichiers non critiques reste une option moins coûteuse.
Le cadre réglementaire à connaître
Démarchage à domicile et devis obligatoire
Quand la prestation est sollicitée hors établissement, par exemple un dépanneur contacté par téléphone ou via une annonce qui se déplace chez vous, elle relève des règles du démarchage encadrées par le code de la consommation. Un devis écrit doit être remis avant l'intervention au-delà d'un certain montant ; ce seuil et ses modalités précises sont à vérifier sur service-public.fr, car ils peuvent évoluer. Dans tous les cas, exiger un devis chiffré avant toute intervention reste le réflexe le plus sûr, qu'il y ait démarchage ou non.
Vos données personnelles et la confidentialité
Un rançongiciel peut avoir exposé des données personnelles, photos, identifiants, documents administratifs, avant même le chiffrement. Le professionnel qui manipule ces données lors de la récupération ou de la désinfection est soumis aux obligations de confidentialité du RGPD. En cas de doute sur une fuite de données personnelles, l'autorité de référence en France est la CNIL, dont le site précise les démarches et les critères d'évaluation de gravité, qui varient selon la situation.
Comment choisir le bon professionnel
Face à un ordinateur infecté, la tentation est de prendre le premier résultat trouvé en ligne. Quelques critères concrets permettent de trier.
- Un devis écrit avant toute intervention, avec le détail des opérations prévues, diagnostic, désinfection, réinstallation, et non un forfait vague.
- Une politique claire sur les données : le professionnel doit pouvoir expliquer où sont stockées les données pendant l'intervention, combien de temps, et s'il les supprime ensuite.
- Aucune promesse de récupération garantie à 100 pour cent après un chiffrement par rançongiciel. Un professionnel honnête présente des chances de succès, pas une certitude.
- Une structure identifiable, numéro de SIRET affiché, adresse ou atelier vérifiable, avis clients récents et cohérents entre plusieurs plateformes.
- Un mode d'intervention adapté : à distance ou en atelier pour un simple nettoyage logiciel, à domicile quand un problème matériel s'y ajoute.
Cas particulier, l'entreprise victime
Pour une entreprise ou un indépendant, un rançongiciel touche souvent des données clients ou de la comptabilité. Deux réflexes s'ajoutent à ceux du particulier. D'abord isoler la machine du réseau interne pour protéger les serveurs et les postes voisins, pas seulement le poste infecté. Ensuite évaluer, avec le professionnel ou un conseil compétent, si des données personnelles de tiers, clients ou salariés, ont pu être exposées, ce qui peut déclencher une obligation d'information vis à vis de la CNIL. Les critères et délais précis de cette obligation varient selon la nature et la gravité de la fuite, ils sont à vérifier au cas par cas plutôt qu'appliqués de mémoire.
Guide gratuit : Ordinateur en panne : sauver vos fichiers avant tout le reste
Un écran qui reste noir, un message d'erreur bleu, une lenteur qui rend la machine inutilisable : ces signaux ne veulent pas dire que vos fichiers sont perdus.
Après l'intervention, éviter la récidive
Une fois la machine désinfectée, quelques habitudes réduisent fortement le risque de nouvelle infection.
- Mettre en place une sauvegarde régulière sur un support déconnecté du réseau la majorité du temps, disque externe débranché entre deux sauvegardes ou service en ligne dédié.
- Maintenir le système et les logiciels à jour : la majorité des rançongiciels exploitent des failles déjà corrigées par un correctif disponible depuis plusieurs mois.
- Se méfier des pièces jointes inattendues et des liens reçus par messagerie, même quand l'expéditeur semble connu.
- Conserver un antivirus actif et à jour, gratuit ou payant, plutôt que de le désactiver pour gagner en fluidité.
Questions fréquentes
Faut-il payer la rançon pour récupérer ses fichiers ?
Non, le paiement ne garantit ni la remise d'une clé de déchiffrement valide ni l'absence de nouvelle demande, et il finance les attaquants. Mieux vaut faire évaluer la situation par un professionnel avant toute décision.
Mon antivirus a détecté et supprimé le virus, dois-je quand même consulter un professionnel ?
Si aucun fichier n'a été chiffré ni de comportement suspect persistant après le nettoyage, ce n'est pas toujours nécessaire, mais un contrôle reste utile quand des identifiants bancaires ou des données sensibles étaient présents sur la machine.
Peut-on récupérer des fichiers chiffrés par un rançongiciel sans payer ?
Cela dépend du rançongiciel utilisé. Certaines familles ont des failles connues qui permettent un déchiffrement gratuit, d'autres non. Un professionnel peut identifier la variante et vérifier si un outil existe.
Combien de temps prend un dépannage pour virus ?
Une désinfection simple prend souvent quelques heures en atelier, une réinstallation complète peut demander une journée, et une tentative de récupération après rançongiciel plusieurs jours selon la quantité de données.
Le dépanneur peut-il intervenir à distance ?
Oui pour un nettoyage logiciel classique, via une prise en main à distance sécurisée, mais un rançongiciel actif ou une panne matérielle associée nécessite en général un passage en atelier ou à domicile.
Faut-il réinstaller tout l'ordinateur après un virus ?
Pas systématiquement pour un virus classique correctement neutralisé, mais c'est souvent recommandé après un rançongiciel, car il est difficile de garantir qu'aucune trace ni porte dérobée ne subsiste sur le système.
Poursuivre