---
locale: "fr"
updated_at: "2026-07-16T16:47:51.704Z"
canonical: "https://www.isdecisions.com/fr/fileaudit/docs/guides/configuration/detecter-ransomware"
---

# Détecter les ransomwares avec FileAudit

Détectez et bloquez les attaques de chiffrement de fichiers grâce à des alertes d'accès en masse et un script de déconnexion automatique.

## Objectif

Configurer FileAudit pour détecter une attaque de chiffrement par ransomware et y réagir automatiquement.

Vous allez créer trois alertes d’accès en masse et y associer un script qui ferme la session de l’utilisateur à l’origine de l’attaque dès que celle-ci est détectée, avant même qu’un administrateur ne lise la notification.

Ce guide suppose que vos [chemins audités](/fileaudit/docs/guides/operations/manage-windows-audit) et vos [paramètres de messagerie](/fileaudit/docs/guides/configuration/configure-email-settings) sont déjà configurés.

## Comment le chiffrement par ransomware apparaît dans FileAudit

Lorsqu’un ransomware chiffre un fichier, il effectue trois opérations successives :

1. Il lit le contenu du fichier en mémoire,
2. Il écrit les données chiffrées dans un nouveau fichier,
3. Puis il supprime l’original.

Lorsqu’elles sont effectuées sur de nombreux fichiers à la fois, ces opérations produisent **un pic d’événements d’accès aux fichiers** sur le serveur.

Dans FileAudit, ce pic apparaît sous la forme de trois [types d’accès](/fileaudit/docs/reference/access-types) consécutifs : une lecture, une écriture et une suppression.

Pour le détecter, vous configurez **une alerte d’accès en masse pour chacun** de ces types, avec le même seuil. Lorsque les trois alertes se déclenchent en même temps, il s’agit très probablement d’une attaque de chiffrement en masse.

> **Note**
>
> Pour en savoir plus sur la manière dont FileAudit détecte les ransomwares, consultez notre article de blog [Comment détecter les ransomwares avec FileAudit](/blog/data-security/how-to-detect-ransomware-with-fileaudit).

## Créer les trois alertes d’accès en masse

Créez une alerte d’accès en masse pour chacun des accès suivants : lecture, écriture et suppression. Utilisez le même seuil pour les trois alertes afin qu’elles se déclenchent ensemble pendant une attaque.

1. Accédez à l’onglet **Accès** sous **Alertes**, puis sélectionnez **Ajouter une alerte d’accès en masse**.
2. Donnez un nom à l’alerte, par exemple **Suppression en masse**, puis sélectionnez le type d’accès correspondant.
3. Conservez le seuil par défaut de **100 événements en 1 minute**. Il s’agit du paramètre recommandé.
Les trois alertes doivent utiliser le même seuil. Si les seuils diffèrent, elles ne se déclencheront pas ensemble et vous perdrez le signal lecture, écriture, suppression qui permet d’identifier une attaque.
  ![Configuration alertes en masse](https://a.storyblok.com/f/122374/994x670/7e1de0db25/configuration-alertes-masse.png)
4. Dans l’onglet **Chemins**, saisissez `*` pour couvrir tous les chemins audités.
  ![Surveiller un chemin Windows](https://a.storyblok.com/f/122374/1266x696/179894784c/surveiller-chemin-windows.png)
5. Dans l’onglet **E-mail**, saisissez les destinataires qui doivent recevoir l’alerte.
6. Sauvegardez l’alerte.
7. Répétez les étapes 2 à 6 pour les alertes **Écriture en masse** et **Lecture en masse**.

Les trois alertes apparaissent maintenant dans l’onglet **Alertes**.

![Liste accès en masse](https://a.storyblok.com/f/122374/758x660/c93fab7cb2/liste-alerte-acces-masse.png)

## Ajouter un script de réaction pour arrêter l’attaque

FileAudit peut exécuter automatiquement un script lorsqu’une alerte se déclenche, afin de fermer la session de l’attaquant avant qu’un administrateur ne lise la notification. FileAudit fournit des scripts ransomware prédéfinis, vous n’avez donc rien à écrire ni à télécharger. Choisissez un script et appliquez le même aux trois alertes.

1. Ouvrez l’une des trois alertes et accédez à l’onglet **Exécution**.
  Dans la liste déroulante **Action exécutée**, sélectionnez **Ajouter une action**.
  Dans le panneau **Scripts prédéfinis** à droite, cliquez sur **Voir les scripts**.
  Sous **Scripts ransomware**, choisissez l’une des trois options, voir ci-dessous, puis enregistrez l’action.
  Ouvrez les deux autres alertes et sélectionnez la même action dans la liste déroulante **Action exécutée**, afin que les trois alertes l’utilisent.

![Ajouter une action avec un script prédéfinis](https://a.storyblok.com/f/122374/886x552/268d28dfc5/ajouter-action-scripts-predefinis.png)

Les trois options de **scripts ransomware** diffèrent uniquement par le niveau de confinement appliqué à la menace :

| Script | Ce qu’il fait | Quand l’utiliser |
| --- | --- | --- |
| **Déconnecter l'utilisateur** | Ferme la session qui a déclenché les alertes. | Arrête le processus de chiffrement actif avec l’impact le plus faible. |
| **Déconnecter l’utilisateur et désactiver l’utilisateur** | Ferme la session et désactive le compte utilisateur. | Empêche le même compte de se reconnecter pour reprendre l’attaque. |
| **Déconnecter et désactiver les comptes de l'utilisateur et ordinateur** | Ferme la session, désactive le compte utilisateur et désactive le compte ordinateur. | Confinement le plus fort : bloque également la machine source dans le domaine. |

![Scripts prédéfinis](https://a.storyblok.com/f/122374/894x614/a0e138229e/scripts-predefinis.png)

> **⚠️ Important**
>
> L’action doit s’exécuter avec un compte administrateur de domaine. La fermeture d’une session, ainsi que la désactivation de comptes utilisateur ou ordinateur, nécessitent des droits d’administrateur de domaine. Saisissez ces identifiants dans les champs Domaine, Nom d’utilisateur et Mot de passe de l’action.
