Mon PC Linux a peut-être été piraté : que faire ?

Ce guide a été préparé par l’équipe de Fenrir.pro. Il vous explique, étape par étape et en termes simples, comment nous transmettre les informations dont nous avons besoin pour analyser votre ordinateur.

Pas de panique. Aucune de ces étapes ne supprimera quoi que ce soit sur votre ordinateur. Comptez environ 15 à 30 minutes.


⚠️ Lisez ceci avant de commencer

  • Ne redémarrez pas votre ordinateur avant d’avoir terminé ce guide.
  • Ne lancez pas d’antivirus ni d’outil de nettoyage pour l’instant.
  • Si vous pensez qu’une intrusion est en cours, débranchez le câble réseau ou coupez le Wi-Fi, puis continuez ce guide.

🔎 Pourquoi cet ordre précis ? Ce guide suit le principe reconnu de « l’ordre de volatilité » : on collecte d’abord les traces les plus fragiles (programmes en cours, connexions réseau), qui disparaissent dès l’extinction de la machine, avant les traces stockées durablement sur le disque. C’est aussi pour cela que vous ne devez ni éteindre ni redémarrer l’ordinateur tant que la collecte n’est pas terminée. Cette collecte est un relevé à chaud (triage) : elle n’altère rien, mais elle ne remplace pas la copie intégrale du disque et de la mémoire que votre analyste réalisera ensuite avec des outils spécialisés.


Deux façons de procéder

Vous avez le choix entre deux méthodes qui aboutissent au même résultat :

  1. Le script automatique (le plus rapide) : un petit programme qui réalise exactement la même collecte que ce guide, dans le même ordre, et qui vous explique chaque étape au fur et à mesure. Il est disponible sur fenrir.pro/collection_script.sh.
  2. La méthode manuelle (étapes 1 à 15 ci-dessous) : vous copiez-collez vous-même chaque commande. Choisissez cette option si vous préférez tout faire à la main ou si vous n’êtes pas à l’aise avec le script.

💻 Si vous utilisez le script

Le script effectue la même collecte que ce guide, puis crée l’archive scellée à nous transmettre. Mais avant de le lancer :

  • ⚠️ Relisez-le d’abord. Un script n’est qu’un fichier texte : ouvrez-le et parcourez-le pour comprendre ce qu’il fait. C’est une précaution de sécurité élémentaire, valable pour tout script téléchargé sur Internet.
  • Ne l’exécutez jamais directement depuis le web (évitez les tournures du type curl ... | bash). Téléchargez-le, ouvrez-le, puis lancez-le :
chmod +x collection_script.sh
./collection_script.sh

Une fois la collecte terminée, le script vous indique le fichier à envoyer et son empreinte : vous pouvez alors passer directement à la section « Avant d’envoyer, vérifiez ces points ». Sinon, suivez la méthode manuelle ci-dessous.


Étape 1 : Notez la version de votre système

Nous avons besoin de savoir quelle distribution Linux vous utilisez. Ouvrez d’abord le Terminal (voir l’étape 2), puis notez le résultat des commandes ci-dessous. Vous pouvez aussi trouver ces informations dans Réglages → À propos (ou Paramètres → Détails selon votre environnement).

Notez quelque part (dans un éditeur de texte, sur papier…) :

  • Le nom de la distribution et sa version (ex : Ubuntu 24.04, Fedora 40, Linux Mint 22)
  • Le nom de votre ordinateur (le nom d’hôte)
  • Ce que vous avez remarqué d’anormal (lenteurs, fenêtres inattendues, programmes inconnus…)

Étape 2 : Ouvrez le Terminal

Le Terminal est un outil qui permet de donner des instructions directement à votre ordinateur. Ne vous inquiétez pas : nous vous dirons exactement quoi copier-coller.

Sur la plupart des systèmes, appuyez simultanément sur Ctrl + Alt + T. Si ce raccourci ne fonctionne pas, ouvrez le menu des applications et cherchez Terminal (parfois appelé Console ou Konsole selon votre système).

Une fenêtre sombre s’ouvre : c’est le Terminal. C’est normal.

💡 Comment l’utiliser ? Pour chaque commande de ce guide : copiez le texte, collez-le dans le Terminal avec Ctrl + Maj + V, puis appuyez sur Entrée.

Illustration : guide visuel du Terminal Linux, coller une commande, saisir le mot de passe, valider


Étape 3 : Créez le dossier de collecte

Copiez-collez la commande suivante dans le Terminal, puis appuyez sur Entrée :

mkdir -p ~/fenrir_collecte

Un dossier fenrir_collecte est créé dans votre dossier personnel. Tous les fichiers collectés dans ce guide y seront automatiquement enregistrés. Vous le retrouverez plus tard dans votre gestionnaire de fichiers, à la racine de votre dossier personnel (Home).


Étape 4 : Collectez les informations système

Copiez-collez chaque commande dans le Terminal, une par une, en appuyant sur Entrée après chacune.

Version du noyau et du système :

uname -a > ~/fenrir_collecte/info_systeme.txt

Détails de la distribution :

cat /etc/os-release >> ~/fenrir_collecte/info_systeme.txt

Nom de la machine et informations générales :

hostnamectl >> ~/fenrir_collecte/info_systeme.txt 2>&1

Date et heure actuelles, en heure universelle (UTC) :

date -u >> ~/fenrir_collecte/info_systeme.txt

Puis en heure locale de la machine :

date >> ~/fenrir_collecte/info_systeme.txt

🕐 Pourquoi les deux ? Enregistrer l’heure universelle et l’heure locale permet à l’analyste de recaler précisément la chronologie des événements, même si l’horloge de la machine a été décalée volontairement.

Durée depuis le dernier redémarrage :

uptime >> ~/fenrir_collecte/info_systeme.txt

Étape 5 : Programmes actifs et connexions réseau

Ces commandes permettent de voir quels programmes tournent sur votre ordinateur et à quoi il est connecté sur Internet.

Liste des programmes actifs :

ps auxww > ~/fenrir_collecte/programmes_actifs.txt

Connexions réseau actives (votre mot de passe vous sera demandé) :

sudo ss -tunap > ~/fenrir_collecte/connexions_reseau.txt 2>&1

Fichiers ouverts avec connexion Internet :

sudo lsof -i > ~/fenrir_collecte/connexions_ouvertes.txt 2>&1

🔑 Mot de passe demandé ? Tapez-le et appuyez sur Entrée. Les caractères ne s’affichent pas : c’est normal, c’est une sécurité de Linux.


Étape 6 : Historique des connexions utilisateur

Ces commandes révèlent qui s’est connecté à votre ordinateur et quand.

Sessions actuellement ouvertes :

who > ~/fenrir_collecte/utilisateur_actuel.txt
w >> ~/fenrir_collecte/utilisateur_actuel.txt

Historique des connexions réussies :

last > ~/fenrir_collecte/historique_connexions.txt

Historique des tentatives échouées (un mot de passe peut être demandé) :

sudo lastb > ~/fenrir_collecte/connexions_echouees.txt 2>&1

Étape 7 : Programmes qui se lancent au démarrage

Les pirates installent souvent des programmes qui redémarrent automatiquement. Sous Linux, ils peuvent se cacher à plusieurs endroits. Ces commandes permettent de tous les repérer.

Services système activés :

systemctl list-unit-files --type=service --state=enabled > ~/fenrir_collecte/services_systeme.txt 2>&1

Services propres à votre utilisateur :

systemctl --user list-unit-files --type=service --state=enabled > ~/fenrir_collecte/services_utilisateur.txt 2>&1

Tâches programmées (minuteries systemd) :

systemctl list-timers --all > ~/fenrir_collecte/minuteries.txt 2>&1

Tâches planifiées (cron) :

crontab -l > ~/fenrir_collecte/cron_utilisateur.txt 2>&1
sudo crontab -l > ~/fenrir_collecte/cron_root.txt 2>&1
ls -la /etc/cron.* > ~/fenrir_collecte/cron_systeme.txt 2>&1
cat /etc/crontab >> ~/fenrir_collecte/cron_systeme.txt 2>&1

Programmes lancés à l’ouverture de session :

ls -la ~/.config/autostart/ > ~/fenrir_collecte/autostart.txt 2>&1
ls -la /etc/xdg/autostart/ >> ~/fenrir_collecte/autostart.txt 2>&1

Copie des dossiers de démarrage pour analyse :

cp -r ~/.config/autostart/ ~/fenrir_collecte/autostart_utilisateur/ 2>/dev/null
cp -r ~/.config/systemd/ ~/fenrir_collecte/systemd_utilisateur/ 2>/dev/null

Étape 8 : Journaux système (72 dernières heures)

Les journaux enregistrent tout ce qui se passe sur votre ordinateur. Cette commande peut prendre quelques minutes.

sudo journalctl --since "72 hours ago" > ~/fenrir_collecte/journaux_systeme.txt 2>&1

Journaux d’authentification (l’un des deux fichiers existera selon votre distribution) :

sudo cp /var/log/auth.log ~/fenrir_collecte/ 2>/dev/null
sudo cp /var/log/secure ~/fenrir_collecte/ 2>/dev/null

Soyez patient·e. L’étape des journaux peut durer de 2 à 10 minutes selon la taille des fichiers. Attendez que le curseur revienne avant de continuer.


Étape 9 : Historique des commandes Terminal

Si un pirate a eu accès à votre Terminal, ses actions peuvent apparaître ici.

cp ~/.bash_history ~/fenrir_collecte/historique_bash.txt 2>/dev/null
cp ~/.zsh_history ~/fenrir_collecte/historique_zsh.txt 2>/dev/null

Étape 10 : Fichiers de configuration personnels

Sous Linux, un attaquant modifie fréquemment vos fichiers de configuration personnels pour se maintenir sur la machine ou récupérer votre mot de passe. Ces commandes en font une copie pour analyse.

cp ~/.bashrc ~/fenrir_collecte/bashrc.txt 2>/dev/null
cp ~/.profile ~/fenrir_collecte/profile.txt 2>/dev/null
cp ~/.bash_profile ~/fenrir_collecte/bash_profile.txt 2>/dev/null

Clés d’accès SSH autorisées (un attaquant y ajoute souvent sa propre clé pour revenir) :

cat ~/.ssh/authorized_keys > ~/fenrir_collecte/ssh_cles_autorisees.txt 2>&1

Fichier de préchargement système (indicateur classique de logiciel malveillant caché) :

cat /etc/ld.so.preload > ~/fenrir_collecte/ld_preload.txt 2>&1

Étape 11 : Comptes utilisateurs et privilèges

Un attaquant crée parfois un nouveau compte, ou s’accorde des droits d’administrateur. Ces commandes permettent de le vérifier.

Liste des comptes du système :

getent passwd > ~/fenrir_collecte/comptes_utilisateurs.txt 2>&1

Fichiers d’attribution des droits administrateur (un mot de passe peut être demandé) :

sudo cp /etc/sudoers ~/fenrir_collecte/sudoers.txt 2>/dev/null
sudo ls -la /etc/sudoers.d/ > ~/fenrir_collecte/sudoers_d.txt 2>&1

Étape 12 : Vérifiez l’historique de votre navigateur

L’historique de navigation peut révéler des sites visités à votre insu par un logiciel malveillant. Pas besoin du Terminal : tout se fait dans le navigateur.

Dans Firefox : appuyez sur Ctrl + Maj + H pour ouvrir la bibliothèque d’historique. Notez tout site inconnu ou suspect.

Dans Chrome ou Chromium : appuyez sur Ctrl + H pour ouvrir l’historique directement.

Prenez une capture d’écran (touche Impr. écran, ou l’outil de capture de votre système) si vous voyez quelque chose d’inhabituel, et enregistrez l’image dans le dossier fenrir_collecte.

Historique Firefox avec un site suspect mis en évidence en rouge


Étape 13 : Vérifiez le partage à distance et les accès réseau

Partage à distance

Ouvrez Réglages Système → Partage (le chemin exact peut varier selon votre environnement de bureau). Vérifiez que les options suivantes sont bien désactivées :

  • Connexion à distance / SSH
  • Partage d’écran / VNC
  • Bureau à distance

État du service SSH (à exécuter dans le Terminal) :

sudo systemctl status ssh sshd > ~/fenrir_collecte/etat_ssh.txt 2>&1

Si un partage à distance est activé sans que vous l’ayez configuré vous-même, ne le désactivez pas encore : signalez-le d’abord à votre analyste, car cela constitue une preuve importante.

Options de partage à distance sous Linux, un accès SSH activé est signalé en rouge


Étape 14 : Compressez, scellez et envoyez le dossier

Toutes les informations sont maintenant dans le dossier fenrir_collecte de votre dossier personnel. Copiez-collez cette commande pour tout regrouper dans un seul fichier :

cd ~ && tar -czf fenrir_collecte.tar.gz fenrir_collecte

Un fichier fenrir_collecte.tar.gz apparaît dans votre dossier personnel.

Scellez ensuite le fichier (empreinte d’intégrité) :

cd ~ && sha256sum fenrir_collecte.tar.gz > fenrir_collecte.tar.gz.sha256 && cat fenrir_collecte.tar.gz.sha256

Cette commande calcule une empreinte unique de l’archive et l’enregistre dans un petit fichier fenrir_collecte.tar.gz.sha256. Envoyez ce fichier d’empreinte en même temps que l’archive : votre analyste pourra ainsi vérifier que le fichier reçu est strictement identique à celui que vous avez envoyé, sans altération ni corruption en cours de route. C’est une exigence de base de la préservation des preuves.

🔒 Envoi sécurisé. Ne stockez pas l’archive sur la machine suspecte et ne l’envoyez pas depuis celle-ci si elle est peut-être encore sous contrôle d’un attaquant. Transmettez-la de préférence depuis un autre appareil de confiance, via le canal sécurisé indiqué par votre analyste, et non par simple e-mail non chiffré.

💡 Vous préférez la souris pour compresser ? Ouvrez votre gestionnaire de fichiers, faites un clic droit sur le dossier fenrir_collecte, puis choisissez « Compresser ». Le libellé exact dépend de votre environnement de bureau. Pensez tout de même à exécuter la commande d’empreinte ci-dessus.

Illustration : parcours complet de la collecte à l’envoi à Fenrir.pro


Avant d’envoyer, vérifiez ces points

  • Le fichier fenrir_collecte.tar.gz est bien dans mon dossier personnel
  • Le fichier d’empreinte fenrir_collecte.tar.gz.sha256 est prêt à être envoyé avec l’archive
  • Je n’ai pas redémarré l’ordinateur depuis le début de ce guide
  • Je n’ai pas lancé d’antivirus ni de nettoyage
  • J’ai noté mes observations (étape 1)
  • J’ai noté tout site, compte ou partage inconnu repéré aux étapes 12 et 13
  • J’ai contacté mon analyste Fenrir pour lui envoyer le fichier en toute sécurité

Contact

Pour toute question ou pour savoir comment nous envoyer le fichier, contactez votre analyste assigné sur fenrir.pro.


Étape 15 : Renforcez la sécurité de votre système

⚠️ Cette étape est à réaliser uniquement après avoir envoyé fenrir_collecte.tar.gz à votre analyste. Activer un pare-feu ou couper un service trop tôt pourrait interférer avec la collecte des preuves.

Contrairement à macOS, Linux ne propose pas de « mode Isolement » en un seul clic. La meilleure protection consiste donc à appliquer quelques mesures de base, idéalement en coordination avec votre analyste Fenrir, qui préparera avec vous un plan de remédiation adapté.

Mesures de base recommandées :

  • Changez vos mots de passe depuis un autre appareil de confiance (celui-ci pourrait encore être surveillé), en commençant par votre messagerie et vos comptes bancaires.
  • Activez le pare-feu. Sur Ubuntu, Debian et Linux Mint :
    sudo ufw enable
    
    Sur Fedora et les distributions apparentées :
    sudo systemctl enable --now firewalld
    
  • Désactivez les services d’accès à distance dont vous ne vous servez pas (SSH, partage d’écran), une fois que votre analyste vous a confirmé qu’ils ne sont plus nécessaires comme preuve.
  • Maintenez le système à jour en installant les dernières mises à jour proposées par votre distribution.

Votre analyste Fenrir vous accompagnera pour la suite : nettoyage, éventuelle réinstallation, et prévention des prochaines intrusions.


En contexte professionnel : obligations de déclaration

Si la machine touchée appartient à une organisation, l’incident peut déclencher des obligations légales, à évaluer avec votre analyste :

  • CNIL : si des données personnelles sont concernées, une notification à la CNIL est requise dans les meilleurs délais (72 heures dans la plupart des cas).
  • Dépôt de plainte auprès de la police ou de la gendarmerie, qui trace le préjudice subi et peut dégager votre responsabilité en cas de propagation de l’attaque.
  • ANSSI / CERT-FR : certaines entités (opérateurs de services essentiels, entités concernées par la directive NIS 2, informations classifiées, etc.) sont tenues de déclarer leurs incidents.

En cas de doute, le CERT-FR et les CSIRT territoriaux peuvent vous orienter, et l’annuaire de cybermalveillance.gouv.fr recense des prestataires aux compétences certifiées.


Sources et référentiels

Les recommandations de ce guide s’appuient sur les référentiels publics suivants :

Note : DFIR ORC, l’outil de collecte forensique publié par l’ANSSI, ne cible que les environnements Windows. La présente procédure Linux repose donc sur les utilitaires natifs du système.


Document version 1.1 : Équipe forensique Fenrir.pro