L'infection est partie, la plomberie cassée est là
Les antivirus sont conçus pour neutraliser du code, pas pour annuler des configurations, et l'écart entre ces deux métiers est précisément l'endroit où habitent les symptômes post-infection. Les classiques : un proxy ou un DNS détourné qui a survécu à la désinfection, un fichier hosts truffé de redirections, et un moteur de recherche qui ne revient pas parce que le malware a écrit des clés de stratégie navigateur dans le registre. Ajoutez les tâches planifiées et les entrées Run qui retéléchargent la charge, les associations de fichiers tranquillement redirigées, et les analyses « propres » commencent à ressembler à une formalité. Cette plomberie cassée, c'est aussi pourquoi les symptômes persistent des jours après que tous les moteurs affichent vert.
Il existe un second dégât qu'aucun scanner ne signale : les données. Les infostealers aspirent les mots de passe du navigateur, les cookies de session et les portefeuilles bien avant la suppression, donc la rotation des mots de passe fait partie de la réparation, pas de l'épilogue. Supposez que chaque secret stocké dans le navigateur est déjà dans une base inconnue. Les machines qui servent à la banque, au travail ou en partage familial méritent une évaluation honnête de la réinstallation.
L'ordre de réparation qui fonctionne
Travaillez du réseau vers l'intérieur, car une connexion encore détournée réinfecte plus vite que vous ne réparez. Chaque étape prend des minutes et, ensemble, elles éliminent l'écrasante majorité des mécanismes de persistance qui survivent à une désinfection standard. Suivez l'ordre : plusieurs étapes n'ont de sens qu'une fois les précédentes faites. Créez d'abord un point de restauration, pour pouvoir annuler aussi vos propres réparations et pas seulement celles du malware.
- Réseau : proxy désactivé, DNS en automatique, puis netsh winsock reset et ipconfig /flushdns
- Ouvrez C:\Windows\System32\drivers\etc\hosts et supprimez tout ce qui n'est pas un commentaire
- Supprimez les stratégies de navigateur parasites sous HKLM\SOFTWARE\Policies (clés Chrome, Edge, Firefox)
- Auditez le Planificateur de tâches et les clés Run de HKCU/HKLM à la recherche de recharge du malware
- Retirez les extensions inconnues et redéfinissez le moteur de recherche dans chaque navigateur et profil
- Changez les mots de passe exposés depuis une machine saine, en commençant par l'e-mail et la banque
Confiance contrôlée : la surveillance de deux semaines
Après la réparation, vérifiez que Windows Update et le Microsoft Store fonctionnent vraiment : les mises à jour cassées sont la blessure durable la plus courante, et DISM /Online /Cleanup-Image /RestoreHealth suivi de sfc /scannow en guérit la plupart. Créez un point de restauration frais quand la machine se tient bien, puis accordez-lui deux semaines d'attention : démarrage paresseux, pop-ups qui reviennent ou navigateur qui régresse seul sont des raisons de réinstaller au lieu de rustiner. Pour les machines qui ont hébergé des infostealers, envisagez sérieusement la réinstallation : c'est la seule réparation garantie. La dernière passe sur les déchets du bundle du dropper (barres d'outils, « mise à jour de pilotes », faux nettoyeurs) clôt le dossier, et une carte des restes comme Kleaner PRO repère ces traces plus vite que la chasse manuelle dans AppData.
Questions et réponses
Mon PC est-il sûr après la suppression du malware ?
La suppression neutralise la charge utile — elle n'annule ni les dégâts de configuration ni les données divulguées. Réparez proxy, stratégies, tâches et mots de passe avant de juger la machine sûre.
Pourquoi mon navigateur redirige-t-il encore après le nettoyage ?
Presque toujours un moteur de recherche verrouillé par stratégie ou une extension parasite. Supprimez les entrées sous HKLM\SOFTWARE\Policies et retirez les extensions inconnues.
Vérifiez le contenu avant l'achat.
L'essai unique de 30 minutes couvre les fonctions de base. Les fonctions marquées PRO restent verrouillées jusqu'à l'activation d'une licence payante.
À lire ensuite
Écrivez-nous: [email protected]