Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Clé USB infectée : mes fichiers ont disparu, comment les retrouver

Vous branchez la clé USB : plus aucun dossier, ou des raccourcis de 1 Ko à la place de vos documents. Vous saurez en cinq minutes si les fichiers sont encore là — simplement cachés par un virus — ou réellement supprimés, et quoi taper pour les faire réapparaître.

Partager

↑ Ce conseil fait partie du guide : ordinateur et appareils piratés

Comment récupérer des fichiers sur une clé USB infectée par un virus ?

Dans la plupart des cas, les fichiers ne sont pas supprimés : le virus leur a posé les attributs « caché » et « système ». Faites un clic droit sur la clé USB, puis Propriétés, et lisez l’espace utilisé. S’il correspond au volume de vos dossiers, une seule commande les rend visibles, sans aucun logiciel à acheter.

  1. Ne double-cliquez sur aucun raccourci.
  2. Propriétés de la clé : lire l’espace utilisé.
  3. Analyser l’ordinateur avec l’antivirus intégré.
  4. Retirer les attributs caché et système.
  5. Copier les fichiers ailleurs, puis formater.

Cachés ou supprimés : le test des Propriétés, en 30 secondes

C’est le seul point à trancher avant de toucher à quoi que ce soit, et il se lit sans rien installer. Dans l’explorateur de fichiers, clic droit sur la clé USB, puis Propriétés : l’onglet Général affiche l’espace utilisé de la clé.

Illustration : une clé USB branchée sur un ordinateur portable dont l’explorateur n’affiche aucun fichier
Une clé dont les Propriétés annoncent 12 Go utilisés alors que l’explorateur n’affiche rien : les dossiers sont cachés, pas supprimés — et cela se corrige gratuitement.
Ce que disent les PropriétésCe que ça veut direCe qu’on fait
Espace utilisé conforme à vos fichiers, mais l’explorateur n’affiche rienLes fichiers portent l’attribut caché et l’attribut systèmeLa commande du paragraphe suivant : rien n’est perdu
Espace utilisé quasi nul, la clé est réellement videLes fichiers ont été supprimés, ou jamais copiésNe plus rien écrire dessus, puis tenter une récupération
Un ou deux raccourcis visibles, l’espace utilisé reste élevéVirus de raccourci : le classique des clés qui circulentNe pas double-cliquer, nettoyer l’ordinateur d’abord
« Vous devez formater le disque avant de pouvoir l’utiliser »Le système de fichiers est illisible, pas forcément un virusRefuser le formatage, passer par un outil de récupération
La clé n’apparaît pas du tout, 0 octet partoutPanne de la mémoire flash, ou lettre de lecteur absenteVérifier la gestion des disques, sinon la clé est morte

Ce test évite l’erreur la plus coûteuse de cette page : acheter un logiciel de récupération de données pour des fichiers qui n’ont jamais quitté la clé. Un logiciel de récupération cherche ce qui a été effacé ; ici, rien ne l’a été.

Rendre les fichiers visibles : la commande, lettre par lettre

Relevez d’abord la lettre du lecteur attribuée à la clé dans l’explorateur : E:, F: ou G: selon les machines. Puis :

  1. Menu Démarrer, tapez cmd, Entrée. L’invite de commandes s’ouvre ; les droits administrateur ne sont pas nécessaires pour une clé.
  2. Tapez la lettre du lecteur suivie de deux points — E: — et Entrée. L’invite se place sur la clé.
  3. Tapez attrib -h -s -r /s /d et Entrée. Rien ne s’affiche : c’est normal.
  4. Revenez dans l’explorateur et appuyez sur F5. Les dossiers réapparaissent.

Chaque morceau de la commande a un rôle précis, et la documentation de Microsoft le dit noir sur blanc : -h efface l’attribut masqué, -s l’attribut système, -r la lecture seule, /s applique le traitement aux sous-dossiers, et /d aux dossiers eux-mêmes et pas seulement aux fichiers. Oublier /d est l’erreur classique : les fichiers reviennent, les dossiers restent invisibles.

Le détail technique qui explique tout

Microsoft précise qu’un fichier portant l’attribut système impose d’effacer cet attribut avant de pouvoir modifier les autres. C’est exactement pour cela qu’on écrit -h et -s dans la même commande, et pourquoi les tutoriels qui se contentent de attrib -h laissent la moitié des dossiers invisibles. Comptez quelques secondes sur une clé de 32 Go, une minute sur un disque externe bien rempli.

Deux messages d’erreur reviennent sans cesse. Accès refusé : la clé ou la carte SD est protégée en écriture — vérifiez le petit loquet sur la tranche de l’adaptateur. Chemin d’accès introuvable : la lettre de lecteur est fausse. Et dès que les fichiers de la clé USB sont visibles, copiez-les ailleurs avant tout le reste : la suite consiste à nettoyer, et on ne nettoie jamais au-dessus de ses seules copies.

Pourquoi cocher « Éléments masqués » ne suffit pas

Presque tout le monde essaie d’abord la case de l’explorateur, et presque tout le monde en conclut que les fichiers sont perdus. Voilà pourquoi : dans l’onglet Affichage, la case Éléments masqués ne révèle que l’attribut masqué. Un fichier qui porte aussi l’attribut système reste couvert par une seconde option, rangée ailleurs : Options, onglet Affichage, puis décocher Masquer les fichiers protégés du système d’exploitation. Deux réglages, pas un — et le virus mise précisément sur le second.

Les dossiers s’affichent alors en pâle : ils sont là, mais gardent leurs attributs, que la copie conserve elle aussi.

Il existe une vérification encore plus rapide, et plus sûre : branchez la clé sur un Mac. Dans le Finder, le raccourci clavier Commande + Majuscule + point affiche les éléments masqués, et un programme Windows en .exe ne s’exécute pas sous macOS. C’est la façon la moins risquée de savoir si vos fichiers existent encore, sans contaminer un second ordinateur. Même principe avec un téléphone Android et un adaptateur USB-C. Si le Mac de la maison fait par ailleurs des siennes, la question se traite avec les vérifications propres à macOS.

Le virus de raccourci : ces .lnk de 1 Ko, et ce qu’ils lancent

Le symptôme est littéral, et c’est lui que les gens tapent dans Google : à la place du dossier Photos 2024, il reste un Photos 2024 orné d’une petite flèche dans le coin, de type Raccourci, et qui pèse 1 ou 2 Ko. Parfois un seul raccourci, portant le nom de la clé.

On peut savoir ce qu’il fait sans cliquer dessus : clic droit, Propriétés, onglet Raccourci, et on lit le champ Cible. On y trouve presque toujours un appel à cmd.exe /c start suivi d’un fichier .vbs ou .exe, puis d’un start explorer avec le nom de votre dossier. Le raccourci fait donc deux choses d’un seul clic : il ouvre bien votre dossier, ce qui vous rassure, et il relance le programme du virus, ce qui le réinstalle. C’est tout le piège : ça marche.

Les autres pièces à conviction, sur une clé USB infectée : un fichier autorun.inf, un script .vbs, un exécutable qui porte l’icône d’un dossier, un dossier RECYCLER qui n’a rien à faire là. Windows ne lance plus de lui-même un programme posé sur une clé : c’est le double-clic sur le faux raccourci qui déclenche l’infection. D’où la règle : on ne double-clique sur rien.

Le geste qui contamine le deuxième ordinateur

« J’ai essayé sur le PC de mon fils pour voir si ça venait de mon ordinateur. » C’est la phrase qui transforme un incident en deux. Le programme se recopie sur chaque machine Windows où la clé est branchée, puis repart ensuite sur les autres clés du tiroir. Si vous devez vérifier ailleurs, faites-le sur un Mac, et n’ouvrez rien. Le conseil de cybermalveillance.gouv.fr va dans le même sens : on n’utilise pas un support amovible dont on ne connaît pas la provenance, une clé trouvée sur un parking par exemple.

Nettoyer l’ordinateur d’abord, la clé ensuite

Voici le point que les pages du sujet passent sous silence, et qui explique les appels du lendemain : le programme vit le plus souvent sur l’ordinateur, pas sur la clé. Vous lancez la commande, vos dossiers reviennent, vous rebranchez la clé : tout se recache dans la minute. L’ordre n’est pas négociable — l’appareil d’abord, le support ensuite.

  1. Sécurité Windows est déjà installée et suffit : Protection contre les virus et menaces, Options d’analyse, Analyse complète. Comptez de trente minutes à plusieurs heures selon le disque dur.
  2. Pour la clé elle-même : Options d’analyse, Analyse personnalisée, puis sélectionnez son lecteur. Quelques minutes, gratuit.
  3. Si le symptôme revient alors que l’analyse ne trouve rien, lancez l’analyse hors connexion de Microsoft Defender : elle redémarre l’ordinateur et travaille hors de Windows, là où un programme actif ne peut plus se protéger. Microsoft annonce environ 15 minutes.
  4. Une fois les fichiers copiés et vérifiés — ouvrez deux ou trois documents — formatez la clé : clic droit, Formater. Aucune désinfection n’est plus fiable qu’un formatage, et à ce stade il ne coûte plus rien.
Un avertissement de Microsoft qu’on découvre trop tard

Si BitLocker chiffre le disque système, Microsoft demande de suspendre la protection avant l’analyse hors connexion : sinon, la machine réclame la clé de récupération au redémarrage. C’est un écran qui fait peur pour rien, et qui a sa propre fiche : BitLocker réclame 48 chiffres, ce n’est pas un piratage.

Si l’analyse remonte plusieurs détections, ou si l’ordinateur traînait déjà avant la clé, ce n’est plus une histoire de support : c’est un nettoyage de machine, et la fiche PC lent, virus ou vieillesse aide à trancher. Les publicités qui s’ouvrent seules et les logiciels espions se logent d’ailleurs par les mêmes chemins.

S’ils sont vraiment supprimés : la tentative, et ses limites

Les Propriétés annoncent une clé vide ? Une règle avant tout : ne plus rien écrire dessus. Microsoft l’explique sans détour — l’espace d’un fichier supprimé est simplement marqué comme libre, les données existent encore, et la moindre écriture peut les écraser. Donc pas de copie vers la clé, et aucun logiciel installé dessus.

  • Windows File Recovery, gratuit, publié par Microsoft sur le Microsoft Store : un utilitaire en ligne de commande qui couvre explicitement les périphériques USB. Le détail que personne ne donne : sur une clé en FAT ou exFAT, Microsoft recommande le mode Vaste dans tous les cas, le mode Normal étant réservé au NTFS. La commande ressemble à winfr E: C: /extensive, et la destination doit être un autre lecteur que la clé.
  • PhotoRec, gratuit et libre : il retrouve photos et documents par leur signature, y compris quand la table des fichiers est détruite. En échange, il rend des fichiers sans leur nom ni leur arborescence : des milliers de f0012345.jpg à trier. C’est souvent le dernier recours, et il fonctionne.

Ce qui ne se récupère pas, disons-le franchement : un fichier chiffré par un rançongiciel, une clé formatée puis réécrite, une mémoire flash en panne électronique. Il n’existe pas de logiciel magique pour ces trois cas, et méfiez-vous de qui vous en vend un. Chez nous, une tentative de récupération de données commence à 79 €, et si rien n’est récupéré, elle n’est pas facturée — c’est écrit sur la page des tarifs.

Ce qui ne sert à rien, et ce qui perd tout

  • Formater tout de suite « pour nettoyer » : c’est l’erreur la plus fréquente et la plus chère. Des fichiers simplement cachés, récupérables en une commande gratuite, disparaissent pour de bon.
  • Double-cliquer sur le raccourci parce qu’« il ouvre quand même le dossier ». Il l’ouvre, et il relance le programme.
  • Lancer chkdsk /f sur une clé abîmée avant toute copie : l’outil répare la structure, et transforme parfois les fragments retrouvés en fichiers .chk illisibles. On copie d’abord, on répare ensuite.
  • Installer le logiciel de récupération sur la clé à récupérer : chaque écriture réduit les chances.
  • Acheter une licence avant d’avoir vu la liste des fichiers retrouvés. Les versions d’essai affichent ce qu’elles savent lire : si votre document n’y figure pas, la licence n’y changera rien.
  • Télécharger un « réparateur de clé USB » sur un site de téléchargement : c’est un vecteur classique de publicités intempestives et de fausses alertes antivirus.
  • Renommer la clé ou changer sa lettre en espérant que les fichiers reviennent : les attributs ne changent pas pour autant.

Quand ce n’est pas un virus de raccourci

Trois situations se confondent avec celle-ci, et elles ne se traitent pas de la même façon.

  • Les fichiers sont là, mais renommés avec une extension ajoutée du genre .locked, et un fichier texte réclame un paiement : c’est un rançongiciel, pas un fichier caché. La marche à suivre est celle des premières heures d’un rançongiciel, et il faut vérifier tout de suite le reste : un NAS ou un disque externe branché au mauvais moment subit le même sort.
  • Windows propose de formater le disque dès le branchement : le système de fichiers est illisible. Refusez, et passez directement à la récupération ; accepter, c’est perdre la table qui décrit vos fichiers.
  • La clé n’apparaît nulle part alors que Windows émet bien son signal sonore : ouvrez la gestion des disques avec diskmgmt.msc. Si le volume est visible sans lettre de lecteur, attribuez-lui une lettre et tout revient. S’il n’apparaît pas du tout, la mémoire flash est en panne : aucune commande ne la ressuscitera.

Dans tous les cas, l’épisode dit quelque chose d’utile : une clé USB n’est pas une sauvegarde. Elle se perd, elle se casse, elle attrape ce qui traîne sur les machines où elle passe. Le minimum vital tient en une page : sauvegarder avant qu’il soit trop tard, avec une copie qui n’est pas branchée en permanence.

Questions fréquentes

Comment enlever l’attribut caché d’une clé USB sans ligne de commande ?

Par les Options de l’explorateur, onglet Affichage : cocher Afficher les fichiers, dossiers et lecteurs cachés, décocher Masquer les fichiers protégés du système d’exploitation. Les dossiers reviennent, mais gardent leurs attributs : la commande traite la clé USB entière d’un coup.

Mes dossiers sont revenus, mais rangés dans un dossier au nom bizarre ?

Certaines variantes déplacent tout dans un dossier caché au nom très court : une suite de caractères, un point, parfois un simple espace. Il devient visible après la commande, et votre arborescence complète est à l’intérieur. Copiez son contenu ailleurs, puis formatez la clé.

Faut-il un antivirus payant pour nettoyer ça ?

Non. Sécurité Windows fait l’analyse personnalisée d’un lecteur amovible et l’analyse hors connexion sans rien débourser. Le comparatif est détaillé ici : antivirus payant ou Windows Defender.

Les fichiers que j’ai copiés sur mon PC sont-ils sains ?

Lancez une analyse personnalisée sur le dossier de copie avant de l’ouvrir. Vos documents, photos et tableurs ne portent pas le programme ; ce sont les .lnk, .vbs et .exe qu’il ne faut pas recopier. En cas de doute sur ce qui tourne encore, la fiche ordinateur piraté, que faire donne l’ordre des vérifications.

C’est la clé du travail, avec des données clients : dois-je prévenir ?

Si des données personnelles de clients ou de salariés ont pu fuiter, un professionnel a 72 heures pour notifier la CNIL. Les obligations, les délais et la liste de ce qu’il faut consigner sont réunis dans TPE piratée : les obligations légales.

Sources

À lire aussi : mon disque externe est chiffré · sauvegarder ses données · appareil piraté, le guide complet.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des clés posées sur l’établi avec la même phrase : « il n’y a plus rien dessus, et pourtant elle est pleine ». En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces en temps réel, carnet d'analyse d'impact et schéma de segmentation réseau
Un doute ? Appelez

La clé est pleine et l’explorateur n’affiche rien ?

Diagnostic gratuit au téléphone (15 minutes) : on lit ensemble l’espace utilisé de la clé, et je vous dis si vos fichiers sont cachés ou effacés — sans détour si la réponse est mauvaise. Assistance à distance dès 19 € la demi-heure, nettoyage dès 39 €, intervention au Mans dès 49 €, tentative de récupération dès 79 € et non facturée si elle échoue. Les tarifs sont affichés, ou décrivez votre situation par écrit.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72