{"id":2609,"date":"2026-10-09T21:34:13","date_gmt":"2026-10-09T19:34:13","guid":{"rendered":"https:\/\/procyb.fr\/?p=2609"},"modified":"2026-10-09T21:39:43","modified_gmt":"2026-10-09T19:39:43","slug":"tip-2-12-reagir-face-a-un-poste-suspect-ou-compromis","status":"publish","type":"post","link":"https:\/\/procyb.fr\/index.php\/2026\/10\/09\/tip-2-12-reagir-face-a-un-poste-suspect-ou-compromis\/","title":{"rendered":"TIP 2.12 \u2013 R\u00e9agir face \u00e0 un poste suspect ou compromis"},"content":{"rendered":"\n<div class=\"wp-block-group is-layout-constrained wp-block-group-is-layout-constrained\">\n<div class=\"wp-block-group is-nowrap is-layout-flex wp-container-core-group-is-layout-52274c9d wp-block-group-is-layout-flex\" style=\"margin-bottom:50px\">\n<p class=\"tip-badge has-border-color has-main-border-color has-dark-muted-color has-text-color has-link-color wp-elements-1 wp-block-paragraph\" style=\"border-width:1px;border-top-left-radius:6px;border-top-right-radius:6px;border-bottom-left-radius:6px;border-bottom-right-radius:6px;margin-top:0px;margin-right:6px;margin-bottom:0px;margin-left:6px;padding-top:6px;padding-right:12px;padding-bottom:6px;padding-left:12px\">Niveau : Interm\u00e9diaire<\/p>\n\n\n\n<p class=\"tip-badge wp-block-paragraph\" style=\"margin-top:0px;margin-right:6px;margin-bottom:0px;margin-left:6px\">Dur\u00e9e : 65 \u2013 80 min<\/p>\n\n\n\n<p class=\"tip-badge wp-block-paragraph\" style=\"margin-top:0px;margin-right:6px;margin-bottom:0px;margin-left:6px\">Module : \u00c9quipements num\u00e9riques TIP<\/p>\n<\/div>\n<\/div>\n\n\n\n<p>Malgr\u00e9 les protections mises en place, un poste informatique peut pr\u00e9senter un comportement laissant penser qu\u2019il est infect\u00e9 ou compromis.<\/p>\n\n<p>Le technicien informatique de proximit\u00e9 n\u2019a pas forc\u00e9ment pour mission de mener une investigation de cybers\u00e9curit\u00e9 compl\u00e8te. En revanche, il doit savoir <strong>reconna\u00eetre les principaux signes d\u2019alerte, limiter l\u2019impact de l\u2019incident et transmettre les informations utiles<\/strong>.<\/p>\n\n<p>Une mauvaise r\u00e9action peut compliquer l\u2019analyse ou permettre \u00e0 l\u2019incident de se propager.<\/p>\n\n<div class=\"tip-objectifs\">\n\n<h3>\ud83c\udfaf Objectifs<\/h3>\n\n<p>\u00c0 la fin de ce cours, tu seras capable de :<\/p>\n\n<ul>\n<li>identifier les principaux signes d\u2019un poste suspect ;<\/li>\n<li>distinguer panne classique et suspicion de compromission ;<\/li>\n<li>interroger correctement l\u2019utilisateur ;<\/li>\n<li>\u00e9valuer rapidement l\u2019\u00e9tendue de l\u2019incident ;<\/li>\n<li>comprendre l\u2019int\u00e9r\u00eat d\u2019isoler un poste ;<\/li>\n<li>\u00e9viter les actions susceptibles d\u2019aggraver l\u2019incident ;<\/li>\n<li>pr\u00e9server les informations utiles au diagnostic ;<\/li>\n<li>v\u00e9rifier l\u2019\u00e9tat de Microsoft Defender ;<\/li>\n<li>consulter les d\u00e9tections antivirus ;<\/li>\n<li>utiliser l\u2019Observateur d\u2019\u00e9v\u00e9nements ;<\/li>\n<li>identifier les processus et connexions r\u00e9seau inhabituels ;<\/li>\n<li>r\u00e9agir face \u00e0 un ransomware ;<\/li>\n<li>r\u00e9agir face \u00e0 un compte potentiellement compromis ;<\/li>\n<li>prendre en compte une cl\u00e9 USB ou un support suspect ;<\/li>\n<li>escalader l\u2019incident vers le bon interlocuteur ;<\/li>\n<li>documenter pr\u00e9cis\u00e9ment les actions r\u00e9alis\u00e9es.<\/li>\n<\/ul>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>1. Qu\u2019est-ce qu\u2019un poste compromis ?<\/h2>\n\n<p>Un poste est consid\u00e9r\u00e9 comme compromis lorsqu\u2019un acteur, un logiciel ou un processus non autoris\u00e9 a r\u00e9ussi \u00e0 porter atteinte \u00e0 sa s\u00e9curit\u00e9.<\/p>\n\n<p>La compromission peut notamment concerner :<\/p>\n\n<ul>\n<li>le syst\u00e8me Windows ;<\/li>\n<li>un compte utilisateur ;<\/li>\n<li>une application ;<\/li>\n<li>le navigateur ;<\/li>\n<li>des donn\u00e9es ;<\/li>\n<li>les acc\u00e8s r\u00e9seau ;<\/li>\n<li>des identifiants enregistr\u00e9s sur le poste.<\/li>\n<\/ul>\n\n<p>Le technicien ne doit pas conclure trop rapidement \u00e0 une compromission : il doit recueillir des indices et appliquer la proc\u00e9dure pr\u00e9vue.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>2. Les principaux signes d\u2019alerte<\/h2>\n\n<p>Certains comportements doivent attirer l\u2019attention.<\/p>\n\n<ul>\n<li>alerte antivirus ;<\/li>\n<li>fen\u00eatres publicitaires inhabituelles ;<\/li>\n<li>redirections du navigateur ;<\/li>\n<li>logiciel inconnu apparu r\u00e9cemment ;<\/li>\n<li>protection antivirus d\u00e9sactiv\u00e9e sans raison connue ;<\/li>\n<li>pare-feu modifi\u00e9 ;<\/li>\n<li>processus inconnu consommant fortement les ressources ;<\/li>\n<li>activit\u00e9 r\u00e9seau inhabituelle ;<\/li>\n<li>fichiers renomm\u00e9s ou chiffr\u00e9s ;<\/li>\n<li>demandes MFA non sollicit\u00e9es ;<\/li>\n<li>messages envoy\u00e9s depuis le compte de l\u2019utilisateur \u00e0 son insu ;<\/li>\n<li>cr\u00e9ation d\u2019un compte inconnu ;<\/li>\n<li>comportement tr\u00e8s diff\u00e9rent de l\u2019usage habituel.<\/li>\n<\/ul>\n\n<div class=\"tip-reflexe\">\n\n<p><strong>\ud83d\udd27 R\u00e9flexe technicien<\/strong><\/p>\n\n<p>Un comportement inhabituel constitue un indice, pas automatiquement une preuve de compromission.<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>3. Commencer par questionner l\u2019utilisateur<\/h2>\n\n<p>Le technicien doit d\u00e9terminer ce qui s\u2019est pass\u00e9 juste avant l\u2019apparition du probl\u00e8me.<\/p>\n\n<h3>Questions utiles<\/h3>\n\n<div class=\"tip-manipulation\">\n\n<p>Quand le probl\u00e8me a-t-il commenc\u00e9 ?<\/p>\n\n<p>Avez-vous ouvert une pi\u00e8ce jointe r\u00e9cemment ?<\/p>\n\n<p>Avez-vous cliqu\u00e9 sur un lien inhabituel ?<\/p>\n\n<p>Avez-vous install\u00e9 un logiciel ?<\/p>\n\n<p>Avez-vous branch\u00e9 une cl\u00e9 USB ?<\/p>\n\n<p>Avez-vous re\u00e7u une alerte antivirus ?<\/p>\n\n<p>Avez-vous saisi votre mot de passe sur une page inhabituelle ?<\/p>\n\n<p>Avez-vous re\u00e7u une demande MFA inattendue ?<\/p>\n\n<p>D\u2019autres coll\u00e8gues rencontrent-ils le m\u00eame probl\u00e8me ?<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>4. Noter pr\u00e9cis\u00e9ment les sympt\u00f4mes<\/h2>\n\n<p>Il faut conserver des informations factuelles.<\/p>\n\n<p>Par exemple :<\/p>\n\n<pre><code>10:17 - \u00c9milie ouvre une pi\u00e8ce jointe re\u00e7ue par mail.\n10:20 - Une fen\u00eatre PowerShell appara\u00eet bri\u00e8vement.\n10:22 - Microsoft Defender affiche une alerte.\n10:23 - Le poste devient tr\u00e8s lent.<\/code><\/pre>\n\n<p>Cette chronologie peut \u00eatre tr\u00e8s utile pour les personnes qui analyseront ensuite l\u2019incident.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>5. D\u00e9terminer l\u2019\u00e9tendue<\/h2>\n\n<p>Une question importante est :<\/p>\n\n<blockquote>\n<p>Un seul poste est-il concern\u00e9 ou plusieurs \u00e9quipements pr\u00e9sentent-ils les m\u00eames sympt\u00f4mes ?<\/p>\n<\/blockquote>\n\n<h3>Un seul poste<\/h3>\n\n<p>Le probl\u00e8me peut \u00eatre localis\u00e9 \u00e0 :<\/p>\n\n<ul>\n<li>la machine ;<\/li>\n<li>la session ;<\/li>\n<li>un compte ;<\/li>\n<li>un fichier ;<\/li>\n<li>une application.<\/li>\n<\/ul>\n\n<h3>Plusieurs postes<\/h3>\n\n<p>Il faut envisager un incident plus large concernant \u00e9ventuellement :<\/p>\n\n<ul>\n<li>une messagerie ;<\/li>\n<li>une application partag\u00e9e ;<\/li>\n<li>un fichier diffus\u00e9 \u00e0 plusieurs utilisateurs ;<\/li>\n<li>une infrastructure commune ;<\/li>\n<li>une campagne de phishing.<\/li>\n<\/ul>\n\n<hr class=\"tip-separator\">\n\n<h2>6. Premi\u00e8re priorit\u00e9 : limiter la propagation<\/h2>\n\n<p>Lorsqu\u2019une compromission active est fortement suspect\u00e9e, l\u2019organisation peut pr\u00e9voir l\u2019isolement du poste.<\/p>\n\n<p>Cela peut consister \u00e0 :<\/p>\n\n<ul>\n<li>d\u00e9brancher le c\u00e2ble r\u00e9seau ;<\/li>\n<li>d\u00e9sactiver la connexion Wi-Fi ;<\/li>\n<li>utiliser une fonction d\u2019isolation depuis une solution de s\u00e9curit\u00e9 centralis\u00e9e.<\/li>\n<\/ul>\n\n<p>L\u2019objectif est de limiter :<\/p>\n\n<ul>\n<li>la communication avec un attaquant ;<\/li>\n<li>la propagation vers d\u2019autres \u00e9quipements ;<\/li>\n<li>l\u2019acc\u00e8s \u00e0 des ressources partag\u00e9es ;<\/li>\n<li>une \u00e9ventuelle exfiltration de donn\u00e9es.<\/li>\n<\/ul>\n\n<div class=\"tip-reflexe\">\n\n<p><strong>\u26a0 R\u00e9flexe technicien<\/strong><\/p>\n\n<p>Isoler le poste selon la proc\u00e9dure de l\u2019organisation ne signifie pas n\u00e9cessairement l\u2019\u00e9teindre imm\u00e9diatement.<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>7. Pourquoi ne pas syst\u00e9matiquement \u00e9teindre le poste ?<\/h2>\n\n<p>Un arr\u00eat brutal peut faire dispara\u00eetre certaines informations pr\u00e9sentes uniquement en m\u00e9moire vive.<\/p>\n\n<p>Selon la gravit\u00e9 de l\u2019incident et les proc\u00e9dures de l\u2019organisation, l\u2019\u00e9quipe s\u00e9curit\u00e9 peut souhaiter conserver :<\/p>\n\n<ul>\n<li>les processus actifs ;<\/li>\n<li>certaines connexions r\u00e9seau ;<\/li>\n<li>des informations pr\u00e9sentes en m\u00e9moire ;<\/li>\n<li>l\u2019\u00e9tat exact du poste au moment de l\u2019incident.<\/li>\n<\/ul>\n\n<p>Le technicien doit donc suivre la proc\u00e9dure pr\u00e9vue et escalader rapidement.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>8. Ne pas continuer \u00e0 utiliser le poste normalement<\/h2>\n\n<p>Une fois le poste suspect :<\/p>\n\n<ul>\n<li>\u00e9viter la navigation Internet inutile ;<\/li>\n<li>ne pas consulter davantage de fichiers ;<\/li>\n<li>ne pas connecter de nouveaux supports ;<\/li>\n<li>ne pas se connecter \u00e0 d\u2019autres ressources sensibles ;<\/li>\n<li>ne pas utiliser le poste pour modifier des mots de passe.<\/li>\n<\/ul>\n\n<p>Chaque action suppl\u00e9mentaire peut modifier l\u2019\u00e9tat de la machine.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>9. Pr\u00e9server les informations utiles<\/h2>\n\n<p>Selon la proc\u00e9dure, le technicien peut noter :<\/p>\n\n<ul>\n<li>date et heure ;<\/li>\n<li>nom du poste ;<\/li>\n<li>utilisateur connect\u00e9 ;<\/li>\n<li>adresse IP ;<\/li>\n<li>message affich\u00e9 ;<\/li>\n<li>nom du fichier suspect ;<\/li>\n<li>chemin du fichier ;<\/li>\n<li>alerte antivirus ;<\/li>\n<li>actions d\u00e9j\u00e0 r\u00e9alis\u00e9es.<\/li>\n<\/ul>\n\n<p>Il ne faut pas supprimer les \u00e9l\u00e9ments au hasard avant d\u2019avoir d\u00e9termin\u00e9 la conduite \u00e0 tenir.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>10. \u00c9viter de \u00ab nettoyer \u00bb trop vite<\/h2>\n\n<p>La r\u00e9action suivante peut sembler logique :<\/p>\n\n<blockquote>\n<p>\u00ab Je supprime tous les fichiers suspects et je nettoie les journaux. \u00bb<\/p>\n<\/blockquote>\n\n<p>C\u2019est justement ce qu\u2019il faut \u00e9viter.<\/p>\n\n<p>Les fichiers, journaux ou d\u00e9tections peuvent \u00eatre utiles pour comprendre :<\/p>\n\n<ul>\n<li>l\u2019origine de l\u2019incident ;<\/li>\n<li>sa chronologie ;<\/li>\n<li>les autres machines concern\u00e9es ;<\/li>\n<li>les comptes potentiellement compromis.<\/li>\n<\/ul>\n\n<div class=\"tip-reflexe\">\n\n<p><strong>\ud83d\udd27 R\u00e9flexe technicien<\/strong><\/p>\n\n<p>Contenir d\u2019abord. Analyser et rem\u00e9dier ensuite selon la proc\u00e9dure.<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>11. V\u00e9rifier l\u2019\u00e9tat de Microsoft Defender<\/h2>\n\n<p>PowerShell :<\/p>\n\n<pre><code>Get-MpComputerStatus<\/code><\/pre>\n\n<p>Cette commande permet notamment de contr\u00f4ler l\u2019\u00e9tat :<\/p>\n\n<ul>\n<li>de l\u2019antivirus ;<\/li>\n<li>de la protection en temps r\u00e9el ;<\/li>\n<li>des renseignements de s\u00e9curit\u00e9 ;<\/li>\n<li>de certaines fonctions de protection.<\/li>\n<\/ul>\n\n<hr class=\"tip-separator\">\n\n<h2>12. Consulter les d\u00e9tections Defender<\/h2>\n\n<p>PowerShell permet notamment d\u2019utiliser :<\/p>\n\n<pre><code>Get-MpThreatDetection<\/code><\/pre>\n\n<p>Cette commande peut fournir des informations concernant les menaces d\u00e9tect\u00e9es par Microsoft Defender.<\/p>\n\n<p>Selon la situation, on peut rechercher :<\/p>\n\n<ul>\n<li>le nom de la menace ;<\/li>\n<li>le chemin concern\u00e9 ;<\/li>\n<li>la date de d\u00e9tection ;<\/li>\n<li>l\u2019action appliqu\u00e9e.<\/li>\n<\/ul>\n\n<hr class=\"tip-separator\">\n\n<h2>13. Lancer une analyse<\/h2>\n\n<p>Si la proc\u00e9dure le pr\u00e9voit, une analyse Defender peut \u00eatre lanc\u00e9e.<\/p>\n\n<h3>Analyse rapide<\/h3>\n\n<pre><code>Start-MpScan -ScanType QuickScan<\/code><\/pre>\n\n<h3>Analyse compl\u00e8te<\/h3>\n\n<pre><code>Start-MpScan -ScanType FullScan<\/code><\/pre>\n\n<p>Le choix d\u00e9pend du contexte et de la proc\u00e9dure.<\/p>\n\n<p>Sur un incident n\u00e9cessitant une investigation sp\u00e9cialis\u00e9e, il peut \u00eatre pr\u00e9f\u00e9rable de laisser l\u2019\u00e9quipe s\u00e9curit\u00e9 d\u00e9cider des actions \u00e0 r\u00e9aliser.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>14. Analyse Microsoft Defender hors ligne<\/h2>\n\n<p>Microsoft Defender propose \u00e9galement une analyse hors ligne.<\/p>\n\n<p>PowerShell :<\/p>\n\n<pre><code>Start-MpWDOScan<\/code><\/pre>\n\n<p>Cette op\u00e9ration provoque un red\u00e9marrage afin d\u2019effectuer l\u2019analyse dans un environnement d\u00e9di\u00e9.<\/p>\n\n<div class=\"tip-reflexe\">\n\n<p><strong>\u26a0 Attention<\/strong><\/p>\n\n<p>Ne pas lancer cette op\u00e9ration sur un poste faisant l\u2019objet d\u2019une investigation sans validation, car elle modifie l\u2019\u00e9tat du syst\u00e8me et provoque un red\u00e9marrage.<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>15. V\u00e9rifier les processus actifs<\/h2>\n\n<p>PowerShell :<\/p>\n\n<pre><code>Get-Process<\/code><\/pre>\n\n<p>ou le Gestionnaire des t\u00e2ches :<\/p>\n\n<pre><code>Ctrl + Shift + Esc<\/code><\/pre>\n\n<p>peuvent permettre d\u2019identifier :<\/p>\n\n<ul>\n<li>un processus inhabituel ;<\/li>\n<li>une consommation anormale ;<\/li>\n<li>une application inconnue ;<\/li>\n<li>un processus lanc\u00e9 au moment de l\u2019incident.<\/li>\n<\/ul>\n\n<p>Un nom inconnu ne signifie cependant pas automatiquement qu\u2019il s\u2019agit d\u2019un malware.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>16. Connexions r\u00e9seau actives<\/h2>\n\n<p>PowerShell peut afficher les connexions TCP :<\/p>\n\n<pre><code>Get-NetTCPConnection<\/code><\/pre>\n\n<p>On peut notamment y retrouver :<\/p>\n\n<ul>\n<li>adresse locale ;<\/li>\n<li>port local ;<\/li>\n<li>adresse distante ;<\/li>\n<li>port distant ;<\/li>\n<li>\u00e9tat de la connexion.<\/li>\n<\/ul>\n\n<p>L\u2019interpr\u00e9tation n\u00e9cessite toutefois des connaissances suppl\u00e9mentaires.<\/p>\n\n<p>Le r\u00f4le du technicien TIP est surtout de savoir relever l\u2019information et l\u2019escalader si n\u00e9cessaire.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>17. Observateur d\u2019\u00e9v\u00e9nements<\/h2>\n\n<p>Commande :<\/p>\n\n<pre><code>eventvwr.msc<\/code><\/pre>\n\n<p>L\u2019Observateur d\u2019\u00e9v\u00e9nements peut fournir des informations sur :<\/p>\n\n<ul>\n<li>le d\u00e9marrage du syst\u00e8me ;<\/li>\n<li>les services ;<\/li>\n<li>les applications ;<\/li>\n<li>certaines erreurs ;<\/li>\n<li>certains \u00e9v\u00e9nements de s\u00e9curit\u00e9 selon la configuration.<\/li>\n<\/ul>\n\n<p>Il faut rechercher les \u00e9v\u00e9nements correspondant \u00e0 la p\u00e9riode de l\u2019incident.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>18. Moniteur de fiabilit\u00e9<\/h2>\n\n<p>Commande :<\/p>\n\n<pre><code>perfmon \/rel<\/code><\/pre>\n\n<p>Il permet d\u2019afficher une chronologie des incidents et modifications importantes du poste.<\/p>\n\n<p>Il peut aider \u00e0 r\u00e9pondre \u00e0 une question :<\/p>\n\n<blockquote>\n<p>Qu\u2019est-ce qui a chang\u00e9 juste avant l\u2019apparition du probl\u00e8me ?<\/p>\n<\/blockquote>\n\n<hr class=\"tip-separator\">\n\n<h2>19. V\u00e9rifier les applications r\u00e9cemment install\u00e9es<\/h2>\n\n<p>Une compromission peut parfois \u00eatre li\u00e9e \u00e0 :<\/p>\n\n<ul>\n<li>un logiciel t\u00e9l\u00e9charg\u00e9 depuis une source non fiable ;<\/li>\n<li>une extension de navigateur ;<\/li>\n<li>un faux outil ;<\/li>\n<li>un logiciel pirat\u00e9 ;<\/li>\n<li>un installateur modifi\u00e9.<\/li>\n<\/ul>\n\n<p>Le technicien peut rechercher les modifications r\u00e9centes sans d\u00e9sinstaller imm\u00e9diatement tous les logiciels concern\u00e9s.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>20. Le cas du phishing<\/h2>\n\n<p>Un utilisateur indique :<\/p>\n\n<blockquote>\n<p>\u00ab J\u2019ai re\u00e7u un message Microsoft 365, j\u2019ai cliqu\u00e9 sur le lien et j\u2019ai saisi mon mot de passe. \u00bb<\/p>\n<\/blockquote>\n\n<p>Le probl\u00e8me peut alors concerner :<\/p>\n\n<ul>\n<li>le poste ;<\/li>\n<li>le navigateur ;<\/li>\n<li>mais surtout le compte et ses identifiants.<\/li>\n<\/ul>\n\n<p>Il faut donc traiter la compromission potentielle du compte, m\u00eame si aucun malware n\u2019est d\u00e9tect\u00e9 sur le poste.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>21. Compte potentiellement compromis<\/h2>\n\n<p>Selon les proc\u00e9dures de l\u2019organisation, les actions peuvent notamment comprendre :<\/p>\n\n<ul>\n<li>pr\u00e9venir l\u2019\u00e9quipe s\u00e9curit\u00e9 ou l\u2019administrateur ;<\/li>\n<li>modifier le mot de passe depuis un poste sain ;<\/li>\n<li>r\u00e9voquer certaines sessions actives ;<\/li>\n<li>contr\u00f4ler les m\u00e9thodes MFA ;<\/li>\n<li>v\u00e9rifier les connexions inhabituelles ;<\/li>\n<li>rechercher d\u2019\u00e9ventuelles r\u00e8gles de messagerie frauduleuses.<\/li>\n<\/ul>\n\n<p>Ces op\u00e9rations peuvent n\u00e9cessiter des droits que le technicien de proximit\u00e9 ne poss\u00e8de pas.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>22. Pourquoi changer le mot de passe depuis un poste sain ?<\/h2>\n\n<p>Si le poste suspect contient un logiciel capable d\u2019intercepter les frappes clavier ou les identifiants, modifier le mot de passe depuis ce m\u00eame poste peut exposer le nouveau secret.<\/p>\n\n<div class=\"tip-reflexe\">\n\n<p><strong>\ud83d\udd27 R\u00e9flexe technicien<\/strong><\/p>\n\n<p>Pour un compte potentiellement compromis, utiliser un \u00e9quipement consid\u00e9r\u00e9 comme sain et suivre la proc\u00e9dure de l\u2019organisation.<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>23. Demandes MFA r\u00e9p\u00e9t\u00e9es<\/h2>\n\n<p>Un utilisateur re\u00e7oit :<\/p>\n\n<pre><code>8 demandes de validation MFA en quelques minutes<\/code><\/pre>\n\n<p>alors qu\u2019il n\u2019essaie pas de se connecter.<\/p>\n\n<p>Il doit :<\/p>\n\n<ul>\n<li>refuser les demandes ;<\/li>\n<li>ne jamais valider pour arr\u00eater les notifications ;<\/li>\n<li>signaler imm\u00e9diatement la situation.<\/li>\n<\/ul>\n\n<p>Cela peut indiquer que son mot de passe est d\u00e9j\u00e0 connu d\u2019un tiers.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>24. Le cas du ransomware<\/h2>\n\n<p>Un ransomware peut notamment :<\/p>\n\n<ul>\n<li>chiffrer les fichiers ;<\/li>\n<li>renommer les documents ;<\/li>\n<li>afficher une demande de ran\u00e7on ;<\/li>\n<li>tenter d\u2019atteindre les ressources r\u00e9seau ;<\/li>\n<li>perturber le fonctionnement du poste.<\/li>\n<\/ul>\n\n<h3>Exemple<\/h3>\n\n<pre><code>rapport.docx\n\u2193\nrapport.docx.locked<\/code><\/pre>\n\n<p>associ\u00e9 \u00e0 un message demandant un paiement.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>25. R\u00e9agir face \u00e0 un ransomware<\/h2>\n\n<p>La priorit\u00e9 est de limiter la propagation.<\/p>\n\n<p>Selon la proc\u00e9dure :<\/p>\n\n<ol>\n<li>isoler le poste du r\u00e9seau ;<\/li>\n<li>ne pas connecter d\u2019autres supports ;<\/li>\n<li>pr\u00e9venir imm\u00e9diatement l\u2019\u00e9quipe comp\u00e9tente ;<\/li>\n<li>noter les sympt\u00f4mes et l\u2019heure ;<\/li>\n<li>ne pas supprimer arbitrairement les \u00e9l\u00e9ments ;<\/li>\n<li>ne pas restaurer imm\u00e9diatement les sauvegardes sur un syst\u00e8me encore compromis.<\/li>\n<\/ol>\n\n<div class=\"tip-reflexe\">\n\n<p><strong>\u26a0 R\u00e9flexe technicien<\/strong><\/p>\n\n<p>Ne pas n\u00e9gocier ou payer une ran\u00e7on. L\u2019incident doit \u00eatre trait\u00e9 selon les proc\u00e9dures de l\u2019organisation.<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>26. Pourquoi les partages r\u00e9seau sont importants ?<\/h2>\n\n<p>Un ransomware peut tenter d\u2019acc\u00e9der aux ressources disponibles depuis la session compromise.<\/p>\n\n<p>Cela montre l\u2019int\u00e9r\u00eat :<\/p>\n\n<ul>\n<li>du moindre privil\u00e8ge ;<\/li>\n<li>des permissions adapt\u00e9es ;<\/li>\n<li>de sauvegardes prot\u00e9g\u00e9es ;<\/li>\n<li>de l\u2019isolation rapide du poste ;<\/li>\n<li>de la segmentation du r\u00e9seau.<\/li>\n<\/ul>\n\n<hr class=\"tip-separator\">\n\n<h2>27. Cl\u00e9 USB suspecte<\/h2>\n\n<p>Un utilisateur branche une cl\u00e9 USB inconnue puis constate un comportement inhabituel.<\/p>\n\n<p>Le technicien doit :<\/p>\n\n<ul>\n<li>noter le contexte ;<\/li>\n<li>ne pas brancher la cl\u00e9 sur un autre ordinateur \u00ab pour tester \u00bb ;<\/li>\n<li>isoler le support selon la proc\u00e9dure ;<\/li>\n<li>pr\u00e9venir les interlocuteurs pr\u00e9vus ;<\/li>\n<li>\u00e9viter de multiplier les manipulations.<\/li>\n<\/ul>\n\n<hr class=\"tip-separator\">\n\n<h2>28. Ne pas utiliser son propre poste pour tester un fichier suspect<\/h2>\n\n<p>Un technicien re\u00e7oit un fichier potentiellement malveillant.<\/p>\n\n<p>La mauvaise m\u00e9thode serait :<\/p>\n\n<blockquote>\n<p>\u00ab Je vais l\u2019ouvrir sur mon PC pour voir ce qu\u2019il fait. \u00bb<\/p>\n<\/blockquote>\n\n<p>L\u2019analyse de fichiers suspects doit \u00eatre r\u00e9alis\u00e9e avec les outils et environnements pr\u00e9vus par l\u2019organisation.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>29. Conserver le hash d\u2019un fichier<\/h2>\n\n<p>Lorsqu\u2019un fichier suspect doit \u00eatre identifi\u00e9 sans n\u00e9cessairement l\u2019ouvrir, son empreinte peut \u00eatre utile.<\/p>\n\n<p>PowerShell :<\/p>\n\n<pre><code>Get-FileHash \"C:\\Temp\\fichier_suspect.exe\" -Algorithm SHA256<\/code><\/pre>\n\n<p>Le hash peut permettre \u00e0 l\u2019\u00e9quipe s\u00e9curit\u00e9 d\u2019identifier pr\u00e9cis\u00e9ment le fichier concern\u00e9.<\/p>\n\n<p>Il ne faut pas transmettre le fichier lui-m\u00eame via des canaux non autoris\u00e9s.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>30. Capture d\u2019\u00e9cran : utile mais prudente<\/h2>\n\n<p>Une capture peut \u00eatre utile pour conserver :<\/p>\n\n<ul>\n<li>un message de ran\u00e7on ;<\/li>\n<li>une alerte antivirus ;<\/li>\n<li>une erreur ;<\/li>\n<li>un comportement inhabituel.<\/li>\n<\/ul>\n\n<p>Mais elle peut \u00e9galement contenir des donn\u00e9es personnelles ou confidentielles.<\/p>\n\n<p>Elle doit \u00eatre stock\u00e9e et transmise uniquement via les moyens autoris\u00e9s.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>31. L\u2019escalade<\/h2>\n\n<p>Le technicien de proximit\u00e9 doit savoir reconna\u00eetre les limites de son p\u00e9rim\u00e8tre.<\/p>\n\n<p>Une escalade est g\u00e9n\u00e9ralement n\u00e9cessaire lorsque :<\/p>\n\n<ul>\n<li>une compromission est confirm\u00e9e ou fortement suspect\u00e9e ;<\/li>\n<li>plusieurs postes sont concern\u00e9s ;<\/li>\n<li>un ransomware est suspect\u00e9 ;<\/li>\n<li>un compte privil\u00e9gi\u00e9 est compromis ;<\/li>\n<li>des donn\u00e9es sensibles peuvent avoir \u00e9t\u00e9 expos\u00e9es ;<\/li>\n<li>des actions d\u2019investigation sp\u00e9cialis\u00e9es sont n\u00e9cessaires.<\/li>\n<\/ul>\n\n<hr class=\"tip-separator\">\n\n<h2>32. Que transmettre lors de l\u2019escalade ?<\/h2>\n\n<p>Un bon compte rendu comprend :<\/p>\n\n<div class=\"tip-manipulation\">\n\n<p><strong>Utilisateur concern\u00e9<\/strong><\/p>\n\n<p><strong>Nom du poste<\/strong><\/p>\n\n<p><strong>Date et heure<\/strong><\/p>\n\n<p><strong>Sympt\u00f4mes constat\u00e9s<\/strong><\/p>\n\n<p><strong>Actions de l\u2019utilisateur avant l\u2019incident<\/strong><\/p>\n\n<p><strong>Alertes affich\u00e9es<\/strong><\/p>\n\n<p><strong>Fichiers ou applications concern\u00e9s<\/strong><\/p>\n\n<p><strong>Actions r\u00e9alis\u00e9es par le technicien<\/strong><\/p>\n\n<p><strong>\u00c9tat actuel du poste<\/strong><\/p>\n\n<p><strong>Isolement r\u00e9seau effectu\u00e9 ou non<\/strong><\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>33. Exemple de compte rendu<\/h2>\n\n<blockquote>\n<p>10:17 \u2013 \u00c9milie Moreau signale une alerte apr\u00e8s ouverture d\u2019une pi\u00e8ce jointe re\u00e7ue par messagerie. Poste PC-RH-073. Microsoft Defender d\u00e9tecte une menace \u00e0 10:22. Poste isol\u00e9 du r\u00e9seau \u00e0 10:25 conform\u00e9ment \u00e0 la proc\u00e9dure. Aucun red\u00e9marrage effectu\u00e9. Nom et chemin du fichier relev\u00e9s. Incident transmis \u00e0 l\u2019\u00e9quipe s\u00e9curit\u00e9.<\/p>\n<\/blockquote>\n\n<p>Ce compte rendu est beaucoup plus utile que :<\/p>\n\n<blockquote>\n<p>\u00ab PC infect\u00e9, merci de voir. \u00bb<\/p>\n<\/blockquote>\n\n<hr class=\"tip-separator\">\n\n<h2>34. Ce qu\u2019il faut \u00e9viter<\/h2>\n\n<div class=\"tip-manipulation\">\n\n<p>\u274c Continuer \u00e0 utiliser normalement le poste<\/p>\n\n<p>\u274c D\u00e9sactiver l\u2019antivirus<\/p>\n\n<p>\u274c Supprimer tous les fichiers suspects sans analyse<\/p>\n\n<p>\u274c Nettoyer les journaux<\/p>\n\n<p>\u274c Brancher un support suspect sur d\u2019autres PC<\/p>\n\n<p>\u274c Modifier les mots de passe depuis le poste compromis<\/p>\n\n<p>\u274c Red\u00e9marrer syst\u00e9matiquement sans raison<\/p>\n\n<p>\u274c R\u00e9installer Windows imm\u00e9diatement<\/p>\n\n<p>\u274c Restaurer imm\u00e9diatement une sauvegarde<\/p>\n\n<p>\u274c Masquer l\u2019incident<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>35. Et la r\u00e9installation de Windows ?<\/h2>\n\n<p>Dans certains incidents, la solution finale peut effectivement \u00eatre une reconstruction compl\u00e8te du poste.<\/p>\n\n<p>Mais elle doit intervenir :<\/p>\n\n<ul>\n<li>apr\u00e8s containment ;<\/li>\n<li>apr\u00e8s collecte des informations n\u00e9cessaires ;<\/li>\n<li>selon la d\u00e9cision ou proc\u00e9dure appropri\u00e9e ;<\/li>\n<li>avec une source d\u2019installation fiable ;<\/li>\n<li>avant restauration de donn\u00e9es consid\u00e9r\u00e9es comme s\u00fbres.<\/li>\n<\/ul>\n\n<p>R\u00e9installer imm\u00e9diatement peut supprimer des \u00e9l\u00e9ments utiles \u00e0 l\u2019analyse.<\/p>\n\n<hr class=\"tip-separator\">\n\n<h2>36. Valider le retour en service<\/h2>\n\n<p>Avant de rendre un poste apr\u00e8s incident :<\/p>\n\n<div class=\"tip-manipulation\">\n\n<p>\u2610 Incident trait\u00e9 selon proc\u00e9dure<\/p>\n\n<p>\u2610 Syst\u00e8me consid\u00e9r\u00e9 comme sain<\/p>\n\n<p>\u2610 Windows et applications \u00e0 jour<\/p>\n\n<p>\u2610 Antivirus op\u00e9rationnel<\/p>\n\n<p>\u2610 Pare-feu op\u00e9rationnel<\/p>\n\n<p>\u2610 Aucun compte inconnu<\/p>\n\n<p>\u2610 Identifiants compromis renouvel\u00e9s si n\u00e9cessaire<\/p>\n\n<p>\u2610 MFA contr\u00f4l\u00e9<\/p>\n\n<p>\u2610 Donn\u00e9es restaur\u00e9es depuis une source consid\u00e9r\u00e9e comme fiable<\/p>\n\n<p>\u2610 Ressources utilisateur test\u00e9es<\/p>\n\n<p>\u2610 Incident document\u00e9<\/p>\n\n<p>\u2610 Utilisateur sensibilis\u00e9<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>37. Manipulation pratique \u2013 Identifier les bonnes r\u00e9actions<\/h2>\n\n<h3>Situation<\/h3>\n\n<p>\u00c9milie appelle le support.<\/p>\n\n<div class=\"tip-manipulation\">\n\n<p>Elle indique avoir ouvert une pi\u00e8ce jointe nomm\u00e9e :<\/p>\n\n<pre><code>Facture_octobre.zip<\/code><\/pre>\n\n<p>Une fen\u00eatre PowerShell s\u2019est ouverte bri\u00e8vement.<\/p>\n\n<p>Microsoft Defender affiche ensuite une alerte.<\/p>\n\n<p>Le poste devient lent.<\/p>\n\n<p>Un coll\u00e8gue lui propose de red\u00e9marrer imm\u00e9diatement.<\/p>\n\n<\/div>\n\n<div class=\"tip-question\">\n\n<p><strong>1. Faut-il red\u00e9marrer imm\u00e9diatement ?<\/strong><\/p>\n\n<p><strong>2. Quelle est ta premi\u00e8re priorit\u00e9 ?<\/strong><\/p>\n\n<p><strong>3. Quelles informations demandes-tu \u00e0 \u00c9milie ?<\/strong><\/p>\n\n<p><strong>4. Quelle commande permet de consulter l\u2019\u00e9tat de Defender ?<\/strong><\/p>\n\n<p><strong>5. Quelle commande permet d\u2019afficher les d\u00e9tections Defender ?<\/strong><\/p>\n\n<p><strong>6. Pourquoi ne faut-il pas supprimer imm\u00e9diatement Facture_octobre.zip ?<\/strong><\/p>\n\n<\/div>\n\n<details class=\"tip-corrige\">\n\n<summary>\u2705 Afficher le corrig\u00e9<\/summary>\n\n<p><strong>1. Pas automatiquement.<\/strong><\/p>\n\n<p>Un red\u00e9marrage peut modifier l\u2019\u00e9tat du syst\u00e8me. Il faut appliquer la proc\u00e9dure d\u2019incident.<\/p>\n\n<p><strong>2.<\/strong> Limiter l\u2019impact, notamment en isolant le poste lorsque la situation et la proc\u00e9dure le justifient.<\/p>\n\n<p><strong>3.<\/strong> Heure d\u2019ouverture, origine du message, actions r\u00e9alis\u00e9es, \u00e9ventuelle saisie d\u2019identifiants et sympt\u00f4mes constat\u00e9s.<\/p>\n\n<p><strong>4.<\/strong><\/p>\n\n<pre><code>Get-MpComputerStatus<\/code><\/pre>\n\n<p><strong>5.<\/strong><\/p>\n\n<pre><code>Get-MpThreatDetection<\/code><\/pre>\n\n<p><strong>6.<\/strong> Le fichier peut \u00eatre utile pour identifier l\u2019incident. Sa gestion doit suivre la proc\u00e9dure de s\u00e9curit\u00e9.<\/p>\n\n<\/details>\n\n<hr class=\"tip-separator\">\n\n<h2>38. TP \u2013 G\u00e9rer une suspicion de compromission sur PC-RH-073<\/h2>\n\n<h3>Situation<\/h3>\n\n<p>\u00c0 14 h 15, \u00c9milie contacte le support.<\/p>\n\n<div class=\"tip-manipulation\">\n\n<p><strong>Poste :<\/strong> PC-RH-073<\/p>\n\n<p><strong>Utilisateur :<\/strong> \u00c9milie Moreau<\/p>\n\n<p><strong>Sympt\u00f4me 1 :<\/strong> plusieurs fen\u00eatres apparaissent dans le navigateur.<\/p>\n\n<p><strong>Sympt\u00f4me 2 :<\/strong> Defender signale une menace.<\/p>\n\n<p><strong>Sympt\u00f4me 3 :<\/strong> elle re\u00e7oit trois demandes MFA non sollicit\u00e9es.<\/p>\n\n<p><strong>\u00c9v\u00e9nement r\u00e9cent :<\/strong> t\u00e9l\u00e9chargement d\u2019un fichier depuis un message re\u00e7u le matin.<\/p>\n\n<p><strong>R\u00e9seau :<\/strong> poste actuellement connect\u00e9 en Ethernet.<\/p>\n\n<\/div>\n\n<div class=\"tip-question\">\n\n<p><strong>1. Quels \u00e9l\u00e9ments indiquent qu\u2019il ne s\u2019agit peut-\u00eatre pas d\u2019une simple panne ?<\/strong><\/p>\n\n<p><strong>2. Quelle est ta priorit\u00e9 imm\u00e9diate ?<\/strong><\/p>\n\n<p><strong>3. Que fais-tu concernant les demandes MFA ?<\/strong><\/p>\n\n<p><strong>4. Que v\u00e9rifies-tu avec Get-MpComputerStatus ?<\/strong><\/p>\n\n<p><strong>5. Quelle commande permet de consulter les d\u00e9tections ?<\/strong><\/p>\n\n<p><strong>6. Dois-tu demander \u00e0 \u00c9milie de changer imm\u00e9diatement son mot de passe depuis PC-RH-073 ?<\/strong><\/p>\n\n<p><strong>7. Pourquoi ne faut-il pas effacer imm\u00e9diatement le fichier t\u00e9l\u00e9charg\u00e9 ?<\/strong><\/p>\n\n<p><strong>8. Quelles informations transmets-tu lors de l\u2019escalade ?<\/strong><\/p>\n\n<p><strong>9. Si des fichiers commencent \u00e0 \u00eatre chiffr\u00e9s, quelle est la priorit\u00e9 ?<\/strong><\/p>\n\n<p><strong>10. Quand le poste pourra-t-il \u00eatre remis en service ?<\/strong><\/p>\n\n<\/div>\n\n<details class=\"tip-corrige\">\n\n<summary>\u2705 Afficher le corrig\u00e9<\/summary>\n\n<p><strong>1.<\/strong> L\u2019alerte Defender, les fen\u00eatres inhabituelles, les demandes MFA et le t\u00e9l\u00e9chargement r\u00e9cent constituent plusieurs indices concordants.<\/p>\n\n<p><strong>2.<\/strong> Contenir l\u2019incident et isoler le poste du r\u00e9seau conform\u00e9ment \u00e0 la proc\u00e9dure.<\/p>\n\n<p><strong>3.<\/strong> \u00c9milie doit les refuser et signaler qu\u2019elle ne les a pas initi\u00e9es.<\/p>\n\n<p><strong>4.<\/strong> L\u2019\u00e9tat de l\u2019antivirus, de la protection en temps r\u00e9el et des renseignements de s\u00e9curit\u00e9 notamment.<\/p>\n\n<p><strong>5.<\/strong><\/p>\n\n<pre><code>Get-MpThreatDetection<\/code><\/pre>\n\n<p><strong>6. Non.<\/strong><\/p>\n\n<p>Un changement de mot de passe doit \u00eatre r\u00e9alis\u00e9 depuis un \u00e9quipement consid\u00e9r\u00e9 comme sain selon la proc\u00e9dure.<\/p>\n\n<p><strong>7.<\/strong> Il peut constituer un \u00e9l\u00e9ment utile pour identifier ou analyser l\u2019incident.<\/p>\n\n<p><strong>8.<\/strong> Utilisateur, poste, heure, sympt\u00f4mes, actions pr\u00e9c\u00e9dentes, d\u00e9tection, fichier concern\u00e9, actions r\u00e9alis\u00e9es et \u00e9tat du poste.<\/p>\n\n<p><strong>9.<\/strong> Limiter imm\u00e9diatement la propagation, notamment en isolant le poste et en alertant les \u00e9quipes comp\u00e9tentes.<\/p>\n\n<p><strong>10.<\/strong> Apr\u00e8s traitement complet de l\u2019incident et validation que le syst\u00e8me, les comptes, les protections et les donn\u00e9es sont dans un \u00e9tat consid\u00e9r\u00e9 comme s\u00fbr.<\/p>\n\n<\/details>\n\n<hr class=\"tip-separator\">\n\n<div class=\"tip-examen\">\n\n<h3>\ud83c\udf93 Point examen<\/h3>\n\n<p>Face \u00e0 un poste suspect, le candidat doit \u00e9viter les actions improvis\u00e9es.<\/p>\n\n<p>Il doit savoir :<\/p>\n\n<ul>\n<li>reconna\u00eetre les signes d\u2019alerte ;<\/li>\n<li>questionner l\u2019utilisateur ;<\/li>\n<li>d\u00e9terminer l\u2019\u00e9tendue ;<\/li>\n<li>contenir l\u2019incident ;<\/li>\n<li>pr\u00e9server les informations utiles ;<\/li>\n<li>utiliser les outils de diagnostic de premier niveau ;<\/li>\n<li>ne pas d\u00e9truire les traces inutilement ;<\/li>\n<li>escalader rapidement ;<\/li>\n<li>documenter pr\u00e9cis\u00e9ment ;<\/li>\n<li>sensibiliser l\u2019utilisateur apr\u00e8s r\u00e9solution.<\/li>\n<\/ul>\n\n<p>La m\u00e9thode \u00e0 retenir est :<\/p>\n\n<p><strong>Identifier \u2192 Contenir \u2192 Pr\u00e9server \u2192 Alerter \u2192 Analyser \u2192 Rem\u00e9dier \u2192 Valider.<\/strong><\/p>\n\n<\/div>\n\n<div class=\"tip-a-retenir\">\n\n<h3 style=\"color:#ffffff;\">\u2705 \u00c0 retenir<\/h3>\n\n<p><strong>Poste suspect<\/strong> \u2192 comportement inhabituel n\u00e9cessitant une v\u00e9rification.<\/p>\n\n<p><strong>Containment<\/strong> \u2192 limiter la propagation et les cons\u00e9quences de l\u2019incident.<\/p>\n\n<p><strong>Isolation r\u00e9seau<\/strong> \u2192 couper les communications du poste selon la proc\u00e9dure lorsque cela est n\u00e9cessaire.<\/p>\n\n<p><strong>Ne pas \u00e9teindre syst\u00e9matiquement<\/strong> \u2192 certaines informations volatiles pourraient dispara\u00eetre.<\/p>\n\n<p><strong>Get-MpComputerStatus<\/strong> \u2192 v\u00e9rifie l\u2019\u00e9tat de Microsoft Defender.<\/p>\n\n<p><strong>Get-MpThreatDetection<\/strong> \u2192 permet de consulter des d\u00e9tections Defender.<\/p>\n\n<p><strong>Get-Process<\/strong> \u2192 affiche les processus.<\/p>\n\n<p><strong>Get-NetTCPConnection<\/strong> \u2192 affiche des connexions TCP.<\/p>\n\n<p><strong>eventvwr.msc<\/strong> \u2192 Observateur d\u2019\u00e9v\u00e9nements.<\/p>\n\n<p><strong>perfmon \/rel<\/strong> \u2192 Moniteur de fiabilit\u00e9.<\/p>\n\n<p><strong>Get-FileHash<\/strong> \u2192 calcule une empreinte permettant d\u2019identifier pr\u00e9cis\u00e9ment un fichier.<\/p>\n\n<p><strong>Demande MFA inattendue<\/strong> \u2192 refuser et signaler.<\/p>\n\n<p><strong>Compte compromis<\/strong> \u2192 modifier les identifiants depuis un \u00e9quipement consid\u00e9r\u00e9 comme sain.<\/p>\n\n<p><strong>Ransomware<\/strong> \u2192 priorit\u00e9 \u00e0 l\u2019isolement et \u00e0 l\u2019alerte.<\/p>\n\n<p><strong>Cl\u00e9 USB suspecte<\/strong> \u2192 ne pas la tester sur un autre poste.<\/p>\n\n<p><strong>R\u00e9installation<\/strong> \u2192 pas avant les actions de containment et de collecte n\u00e9cessaires.<\/p>\n\n<p><strong>M\u00e9thode<\/strong> \u2192 Identifier \u2192 Contenir \u2192 Pr\u00e9server \u2192 Alerter \u2192 Analyser \u2192 Rem\u00e9dier \u2192 Valider.<\/p>\n\n<\/div>\n\n<hr class=\"tip-separator\">\n\n<h2>Quiz final<\/h2>\n\n<div class=\"tip-question\">\n\n<p><strong>1. Quel est le premier objectif face \u00e0 une compromission active ?<\/strong><\/p>\n\n<p>\nA. Limiter son impact et sa propagation<br>\nB. R\u00e9installer Windows imm\u00e9diatement<br>\nC. Supprimer les journaux<br>\nD. Continuer \u00e0 utiliser le poste\n<\/p>\n\n<p><strong>2. Faut-il toujours \u00e9teindre imm\u00e9diatement un poste suspect ?<\/strong><\/p>\n\n<p>\nA. Non<br>\nB. Oui syst\u00e9matiquement<br>\nC. Seulement sous Windows 11<br>\nD. Toujours si Defender est actif\n<\/p>\n\n<p><strong>3. Quelle commande permet de consulter les d\u00e9tections Microsoft Defender ?<\/strong><\/p>\n\n<p>\nA. Get-MpThreatDetection<br>\nB. Get-Printer<br>\nC. Get-Volume<br>\nD. hostname\n<\/p>\n\n<p><strong>4. Un utilisateur re\u00e7oit une demande MFA qu\u2019il n\u2019a pas initi\u00e9e. Il doit :<\/strong><\/p>\n\n<p>\nA. La refuser et la signaler<br>\nB. L\u2019accepter<br>\nC. Accepter pour faire dispara\u00eetre la notification<br>\nD. Donner le code au technicien\n<\/p>\n\n<p><strong>5. Un compte est suspect\u00e9 d\u2019\u00eatre compromis. O\u00f9 changer le mot de passe ?<\/strong><\/p>\n\n<p>\nA. Depuis un \u00e9quipement consid\u00e9r\u00e9 comme sain<br>\nB. Depuis le poste compromis uniquement<br>\nC. Il ne faut jamais le changer<br>\nD. Sur une cl\u00e9 USB\n<\/p>\n\n<p><strong>6. Que faut-il faire d\u2019une cl\u00e9 USB suspecte ?<\/strong><\/p>\n\n<p>\nA. L\u2019isoler selon la proc\u00e9dure<br>\nB. La brancher sur plusieurs PC<br>\nC. La tester sur son ordinateur personnel<br>\nD. L\u2019envoyer par courrier\n<\/p>\n\n<p><strong>7. Pourquoi ne faut-il pas supprimer imm\u00e9diatement tous les \u00e9l\u00e9ments suspects ?<\/strong><\/p>\n\n<p>\nA. Ils peuvent \u00eatre utiles \u00e0 l\u2019analyse de l\u2019incident<br>\nB. Parce qu\u2019ils am\u00e9liorent Windows<br>\nC. Parce qu\u2019ils augmentent la RAM<br>\nD. Parce qu\u2019ils configurent le r\u00e9seau\n<\/p>\n\n<p><strong>8. Un ransomware commence \u00e0 chiffrer des fichiers. Quelle est la priorit\u00e9 ?<\/strong><\/p>\n\n<p>\nA. Isoler et alerter<br>\nB. Payer imm\u00e9diatement<br>\nC. Copier les fichiers sur un partage r\u00e9seau<br>\nD. Red\u00e9marrer les autres postes\n<\/p>\n\n<p><strong>9. \u00c0 quoi sert Get-FileHash ?<\/strong><\/p>\n\n<p>\nA. Calculer l\u2019empreinte d\u2019un fichier<br>\nB. Supprimer un fichier<br>\nC. Modifier un mot de passe<br>\nD. Ouvrir le pare-feu\n<\/p>\n\n<p><strong>10. Quelle d\u00e9marche est la plus coh\u00e9rente ?<\/strong><\/p>\n\n<p>\nA. Identifier \u2192 Contenir \u2192 Pr\u00e9server \u2192 Alerter \u2192 Analyser \u2192 Rem\u00e9dier \u2192 Valider<br>\nB. Supprimer \u2192 red\u00e9marrer \u2192 oublier<br>\nC. Formater \u2192 analyser ensuite<br>\nD. Continuer \u00e0 travailler \u2192 signaler plus tard\n<\/p>\n\n<\/div>\n\n<details class=\"tip-corrige\">\n\n<summary>\u2705 Afficher le corrig\u00e9<\/summary>\n\n<p><strong>1. A \u2013 Limiter l\u2019impact et la propagation<\/strong><\/p>\n\n<p>La premi\u00e8re priorit\u00e9 est de contenir l\u2019incident.<\/p>\n\n<p><strong>2. A \u2013 Non<\/strong><\/p>\n\n<p>L\u2019arr\u00eat peut faire perdre des informations utiles. La d\u00e9cision d\u00e9pend de la proc\u00e9dure et du contexte.<\/p>\n\n<p><strong>3. A \u2013 Get-MpThreatDetection<\/strong><\/p>\n\n<p>Cette commande permet de consulter des informations concernant les d\u00e9tections Defender.<\/p>\n\n<p><strong>4. A \u2013 Refuser et signaler<\/strong><\/p>\n\n<p>Une demande MFA non sollicit\u00e9e peut indiquer qu\u2019un tiers tente d\u2019utiliser les identifiants.<\/p>\n\n<p><strong>5. A \u2013 Depuis un \u00e9quipement sain<\/strong><\/p>\n\n<p>Le poste compromis pourrait intercepter le nouveau secret.<\/p>\n\n<p><strong>6. A \u2013 L\u2019isoler<\/strong><\/p>\n\n<p>Elle ne doit pas \u00eatre branch\u00e9e sur d\u2019autres \u00e9quipements pour effectuer des tests improvis\u00e9s.<\/p>\n\n<p><strong>7. A \u2013 Ils peuvent \u00eatre utiles \u00e0 l\u2019analyse<\/strong><\/p>\n\n<p>Les supprimer trop t\u00f4t peut faire dispara\u00eetre des \u00e9l\u00e9ments importants.<\/p>\n\n<p><strong>8. A \u2013 Isoler et alerter<\/strong><\/p>\n\n<p>La propagation doit \u00eatre limit\u00e9e aussi rapidement que possible.<\/p>\n\n<p><strong>9. A \u2013 Calculer une empreinte<\/strong><\/p>\n\n<p>Le hash permet notamment d\u2019identifier pr\u00e9cis\u00e9ment un fichier sans se baser uniquement sur son nom.<\/p>\n\n<p><strong>10. A \u2013 Identifier \u2192 Contenir \u2192 Pr\u00e9server \u2192 Alerter \u2192 Analyser \u2192 Rem\u00e9dier \u2192 Valider<\/strong><\/p>\n\n<p>C\u2019est la d\u00e9marche professionnelle \u00e0 retenir.<\/p>\n\n<\/details>\n\n\n\n<div class=\"wp-block-group tip-download is-layout-constrained wp-block-group-is-layout-constrained\">\n<h2 class=\"wp-block-heading\">\ud83d\udcc4 Fiche de r\u00e9vision<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Retrouvez l\u2019essentiel de ce cours dans une fiche synth\u00e9tique \u00e0 conserver ou \u00e0 imprimer pour vos r\u00e9visions.<\/p>\n\n\n\n<div data-wp-interactive=\"core\/file\" class=\"wp-block-file\"><object data-wp-bind--hidden=\"!state.hasPdfPreview\" hidden class=\"wp-block-file__embed\" data=\"https:\/\/procyb.fr\/wp-content\/uploads\/2026\/10\/TIP212.pdf\" type=\"application\/pdf\" style=\"width:100%;height:600px\" aria-label=\"Contenu embarqu\u00e9 &lt;strong&gt;Fiche de r\u00e9vision TIP 2.12 R\u00e9agir face \u00e0 un poste suspect ou compromis&lt;\/strong&gt;.\"><\/object><a id=\"wp-block-file--media-9ab7bb23-f6c9-40ce-89ff-0e14f11fd25a\" href=\"https:\/\/procyb.fr\/wp-content\/uploads\/2026\/10\/TIP212.pdf\"><strong>Fiche de r\u00e9vision TIP 2.12 R\u00e9agir face \u00e0 un poste suspect ou compromis<\/strong><\/a><a href=\"https:\/\/procyb.fr\/wp-content\/uploads\/2026\/10\/TIP212.pdf\" class=\"wp-block-file__button wp-element-button\" download aria-describedby=\"wp-block-file--media-9ab7bb23-f6c9-40ce-89ff-0e14f11fd25a\">T\u00e9l\u00e9charger le PDF<\/a><\/div>\n<\/div>\n\n\n\n<div class=\"wp-block-group tip-navigation is-layout-constrained wp-block-group-is-layout-constrained\">\n<div class=\"wp-block-group is-content-justification-space-between is-nowrap is-layout-flex wp-container-core-group-is-layout-8528904a wp-block-group-is-layout-flex\">\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/procyb.fr\/index.php\/formation-tip-equipements\/\"><strong><strong>\u2190 Retour au module \u00c9quipements num\u00e9riques<\/strong><\/strong><\/a><\/div>\n<\/div>\n\n\n\n<div class=\"wp-block-buttons is-layout-flex wp-block-buttons-is-layout-flex\">\n<div class=\"wp-block-button\"><a class=\"wp-block-button__link wp-element-button\" href=\"https:\/\/procyb.fr\/index.php\/2026\/10\/09\/tip-2-13-reconditionner-et-gerer-les-equipements-de-maniere-responsable\/\"><strong>TIP 2.13 \u2013 Reconditionner et g\u00e9rer les \u00e9quipements de mani\u00e8re responsable \u2192<\/strong><\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Apprenez \u00e0 reconna\u00eetre les signes d\u2019un poste potentiellement compromis et \u00e0 r\u00e9agir sans aggraver l\u2019incident : identification des sympt\u00f4mes, isolement du poste, pr\u00e9servation des informations utiles, contr\u00f4le antivirus, analyse des \u00e9v\u00e9nements, gestion d\u2019un compte compromis, ransomware, escalade et tra\u00e7abilit\u00e9 de l\u2019incident. <span class=\"more-tag mt-15 is-style-arrow\"><a class=\"more-link wp-block-button__link\" href=\"https:\/\/procyb.fr\/index.php\/2026\/10\/09\/tip-2-12-reagir-face-a-un-poste-suspect-ou-compromis\/\">...<span class=\"screen-reader-text\"> \"TIP 2.12 \u2013 R\u00e9agir face \u00e0 un poste suspect ou compromis\"<\/span><\/a><\/span><!-- .more-tag --><\/p>\n","protected":false},"author":2,"featured_media":2612,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"advanced_seo_description":"","jetpack_seo_html_title":"","jetpack_seo_noindex":false,"jetpack_seo_schema_type":"","_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"jetpack_post_was_ever_published":false},"categories":[80,77],"tags":[],"class_list":["post-2609","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tip-equipements","category-formation-tip"],"jetpack_publicize_connections":[],"jetpack_sharing_enabled":true,"jetpack_likes_enabled":true,"jetpack_featured_media_url":"https:\/\/i0.wp.com\/procyb.fr\/wp-content\/uploads\/2026\/10\/Reagir-face-a-un-poste-compromis.png?fit=1672%2C941&ssl=1","_links":{"self":[{"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/posts\/2609","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/comments?post=2609"}],"version-history":[{"count":4,"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/posts\/2609\/revisions"}],"predecessor-version":[{"id":2618,"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/posts\/2609\/revisions\/2618"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/media\/2612"}],"wp:attachment":[{"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/media?parent=2609"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/categories?post=2609"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/procyb.fr\/index.php\/wp-json\/wp\/v2\/tags?post=2609"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}