Une clé USB infectée peut contaminer un poste en quelques secondes et se propager ensuite sur le réseau. Cet article explique, pas à pas, comment isoler, diagnostiquer, nettoyer et récupérer des fichiers en minimisant les risques de propagation. Il détaille aussi les mesures préventives à appliquer en poste individuel ou en entreprise.
Étape 1 — Isolement et diagnostic rapide
La première règle est d’éviter toute propagation : retirez immédiatement la clé du système et, si possible, déconnectez la machine du réseau. Ne branchez pas la clé sur un autre poste tant que vous n’avez pas évalué les risques. Notez l’environnement (Windows, macOS, Linux) et le comportement observé : icônes transformées, fichiers invisibles, apparition de raccourcis (.lnk), lenteurs inhabituelles, messages d’erreur ou présence d’un fichier autorun.inf à la racine.
Sans ouvrir de fichiers suspects, listez le contenu visible et masqué. Sous Windows, les commandes utiles pour examiner sont :
attrib -h -s /s /d X:\\*dir X: /a /stype X:\\autorun.infchkdsk X: /f
Ne lancez jamais d’exécutables présents sur la clé. Si vous détectez des raccourcis ou des exécutables inattendus, considérez la clé comme compromise.
Étape 2 — Clonage en lecture seule et analyse hors réseau
Avant toute manipulation destructive, effectuez une image secteur de la clé en mode lecture seule. Cela vous permet de conserver une copie pour analyse forensique ou pour tenter une récupération si une suppression accidentelle survient. Utilisez un poste isolé, idéalement une machine dédiée à l’analyse, ou un boîtier USB qui supporte le mode write-blocker si vous en disposez.
Une fois la copie réalisée, lancez des analyses antivirus sur la copie et sur la clé en mode hors ligne si possible. Microsoft Defender, Malwarebytes, ou des outils portables spécialisés (USBFix, ESET SysRescue, Kaspersky Rescue Disk) peuvent détecter et retirer les malwares courants, notamment les virus qui transforment les fichiers en raccourcis.
Étape 3 — Sauvegarde sécurisée des fichiers légitimes
Priorisez la récupération des documents critiques avant tout formatage. Pour extraire des fichiers cachés, commencez par enlever les attributs masqués et système (avec parcimonie) et copiez les fichiers sur un média propre. Vérifiez chaque fichier avec un antivirus avant de l’ouvrir.
Si un fichier semble corrompu ou s’il est détecté comme malveillant, ne l’ouvrez pas. Utilisez des outils de récupération réputés (Recoverit, EaseUS, PhotoRec) sur la copie image plutôt que sur la clé originale. Documentez les métadonnées si nécessaire (dates, tailles, noms) pour garder une trace des données récupérées.
Étape 4 — Désinfection et formatage sécurisé
Après sauvegarde, essayez d’abord une désinfection avec votre antivirus. Placez tous les fichiers suspects en quarantaine. Pour les infections simples (malwares de raccourci, scripts autorun), des utilitaires portables peuvent suffire. Si la structure du système de fichiers est corrompue ou si la désinfection échoue, procédez à un formatage complet.
Sous Windows, un formatage rapide peut être suivi d’un formatage complet si nécessaire. En cas de partitions récalcitrantes ou de résidus, utilisez diskpart pour nettoyer la clé :
diskpartlist diskselect disk N (vérifier le numéro correspondant à la clé)cleancreate partition primaryformat fs=fat32 quickassignexit
Attention : ces opérations effacent définitivement les données. Assurez-vous d’avoir une sauvegarde avant de lancer diskpart ou un formatage complet.
Étape 5 — Validation et remise en service
Après formatage, réalisez un nouveau scan antivirus sur la clé vide pour confirmer l’absence de résidus. Ensuite, copiez progressivement et scannez les fichiers récupérés un par un. N’utilisez jamais une clé restaurée comme unique copie de données importantes ; mettez en place des sauvegardes redondantes.
Mesures préventives et politiques à appliquer
Pour éviter la répétition des incidents, appliquez les mesures suivantes :
- Désactiver l’exécution automatique des supports amovibles (autorun/autoplay) sur tous les postes.
- Maintenir les solutions antivirus et les signatures à jour et activer l’analyse en temps réel.
- Imposer des règles d’usage des supports amovibles en entreprise : chiffrement, procédure d’autorisation, pourcentage d’accès limité.
- Former les utilisateurs à ne pas brancher de clés inconnues et à signaler immédiatement tout comportement suspect.
- Mettre en place des sauvegardes régulières et testées, stockées hors site ou sur un stockage réseau sécurisé.
- Établir des postes d’analyse dédiés ou utiliser des boîtiers write-blocker pour toute analyse forensique.
Une clé USB infectée peut être traitée en suivant une méthode structurée : isolement, clonage en lecture seule, sauvegarde des données légitimes, désinfection et, si nécessaire, formatage complet. La clé du succès est la prudence : ne pas ouvrir de fichiers suspects, conserver des copies, analyser hors réseau et appliquer des politiques préventives robustes. En entreprise, documentez chaque incident et tirez-en des règles de gestion des supports amovibles afin de réduire le risque de récidive.





