Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Windows Defender a supprimé mes fichiers : que faire, et quoi restaurer

Sécurité Windows annonce une menace supprimée, et un fichier dont vous aviez besoin a disparu. Dans la plupart des cas il n'est pas perdu : il est en quarantaine, et il y reste 90 jours. Voici où le retrouver, comment lire le nom de la détection, et quand il ne faut surtout pas restaurer.

Partager

↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés

Windows Defender a supprimé mes fichiers, comment les récupérer ?

Ouvrez Sécurité Windows, Protection contre les virus et menaces, puis Historique de protection, et filtrez sur Éléments mis en quarantaine : le bouton Restaurer remet le fichier en place. Lisez d'abord le nom de la détection, car un cheval de Troie ne se restaure pas. La quarantaine garde les fichiers 90 jours.

  1. Ouvrir l'Historique de protection de Sécurité Windows
  2. Filtrer sur Éléments mis en quarantaine
  3. Lire le nom complet de la détection
  4. Restaurer si le fichier est bien le vôtre
  5. Ne jamais cliquer Autoriser sur l'appareil à l'aveugle

Le fichier n'est pas dans la corbeille : il est en quarantaine

C'est le premier réflexe, et il ne donne rien : la corbeille est vide. Un antivirus ne supprime pas comme l'explorateur de fichiers. Il déplace le fichier suspect dans un répertoire réservé de la partition système, sous une forme chiffrée, pour qu'il ne puisse plus s'exécuter : C:\ProgramData\Microsoft\Windows Defender\Quarantine.

Inutile d'essayer de l'ouvrir : sur la machine où j'ai vérifié, l'explorateur répond « L'accès au chemin d'accès est refusé » même en session administrateur. Le fichier y est réécrit, donc inutilisable tel quel. On ne récupère rien à la main dans ce répertoire : on passe par Defender, qui sait le remettre en état.

Un mot sur les tutoriels qu'on trouve en cherchant : beaucoup décrivent encore le Defender de Windows Vista et de Windows 7, qui n'était qu'un anti-logiciel espion — l'antivirus complet, avec sa quarantaine, n'arrive qu'avec Windows 8. Leurs captures ne correspondent à rien de ce que vous avez à l'écran. Sous Windows 10 et 11, tout se passe dans Sécurité Windows.

Defender emporte le fichier détecté, parfois l'installeur qui le contenait, mais il ne balaie pas vos répertoires personnels. Si vos photos ont disparu en masse, ce n'est pas lui : voyez ce qui n'est pas l'antivirus.

L'Historique de protection, et les 15 jours qui effacent la trace

Dans l'Historique de protection, filtré sur Éléments mis en quarantaine, chaque ligne s'ouvre et donne le nom de la détection, la date, le chemin du fichier et trois actions : Restaurer, Supprimer, Autoriser sur l'appareil. Le chemin complet des clics est plus bas.

Là où tout le monde se fait avoir : deux compteurs tournent, et l'historique s'efface bien avant la quarantaine. Vérifié en PowerShell sur une machine Windows 11 à jour (Get-MpPreference) :

Ce qui est conservéOùCombien de temps
La ligne de l'Historique de protectionHistorique d'analyse15 jours (valeur par défaut documentée)
Le fichier lui-même, réécritDossier Quarantine90 jours sur la machine mesurée
La détection et l'action appliquéeJournal d'événements Windowsjusqu'à rotation du journal

Conséquence pratique, et c'est la bonne nouvelle : passé quinze jours, un historique vide ne veut pas dire que le fichier est perdu. Il reste en quarantaine des semaines, et la ligne de commande sait le lister alors que l'interface ne l'affiche plus.

La trace complète, elle, survit dans l'Observateur d'événements : Journaux des applications et des services → Microsoft → Windows → Windows Defender → Operational. L'événement 1116 est la détection, le 1117 l'action appliquée — c'est le plus utile : il écrit le Nom de la menace, sa Gravité, le Chemin et l'Action retenue, « Supprimer » ou « Mettre en quarantaine ».

Lire le nom de la détection avant de cliquer sur Restaurer

C'est l'étape que personne ne fait, et c'est la seule qui compte. Le nom suit une convention publiée par Microsoft : Type:Plateforme/Famille.Variante!Suffixe. Trojan:Win32/Wacatac.B!ml se lit donc : cheval de Troie, Windows 32 bits, famille Wacatac, variante B. C'est le préfixe, avant les deux points, qui décide si restaurer est raisonnable.

PréfixeCe que Defender ditRestaurer ?
Ransom:Rançongiciel : le programme qui chiffre les fichiersJamais. Arrêtez tout et lisez la fiche que faire dans les 24 h
Trojan: Backdoor: PWS: TrojanSpy:Cheval de Troie, porte dérobée, voleur de mots de passe, espionNon, sauf faux positif démontré (section suivante)
HackTool: Program: PUA: SoftwareBundler:Outil de contournement, logiciel indésirable, application potentiellement indésirableSouvent exactement ce que vous avez téléchargé : restaurer, c'est accepter le risque en connaissance de cause
MonitoringTool:Logiciel de surveillancePas avant de savoir qui l'a installé : voir un appareil surveillé par un proche
Behavior:Un comportement, pas un fichierIl n'y a rien à restaurer : voir plus bas
Vulnerable: VulnerableDriver:Logiciel ou pilote légitime, mais trouéMettez-le à jour plutôt que de le remettre tel quel

Reste le bout de nom après le point d'exclamation, !ml ou !MTB. Microsoft dit seulement qu'un suffixe en « ! » est un indicateur interne. Ce que je constate en atelier est plus utile : il accompagne les détections génériques, fondées sur la ressemblance plutôt que sur une signature précise — et c'est là que se concentrent les faux positifs.

Le réflexe qui sauve le plus de fichiers

Avant de fermer la fenêtre de notification, recopiez le nom complet de la détection et le chemin du fichier. C'est ce que je demande au téléphone en premier, et c'est ce qui manque neuf fois sur dix. Sans ce nom, on ne peut ni juger le risque, ni restaurer par la ligne de commande — qui réclame le nom exact.

Restaurer : le bouton, puis la ligne de commande

Première voie, celle de tous les jours, dans l'interface :

  1. Ouvrez Sécurité Windows : tapez « sécurité » dans le menu Démarrer, ou cliquez l'icône bouclier de la barre des tâches.
  2. Cliquez Protection contre les virus et menaces, puis Historique de protection.
  3. Filtrez sur Éléments mis en quarantaine et dépliez la ligne qui porte la bonne date.
  4. Vérifiez le chemin affiché, puis cliquez Actions → Restaurer. Le fichier revient à son emplacement d'origine, pas dans un dossier de récupération.

Seconde voie, quand la ligne a disparu de l'historique alors que le fichier est encore en quarantaine : l'outil en ligne de commande de Defender, MpCmdRun.exe. Il lui faut une invite de commandes lancée en tant qu'administrateur, et le plus court chemin tient en un geste : faites un clic droit sur le bouton Démarrer — le bouton droit, pas le clic gauche qui déroule le menu Démarrer — puis Terminal (administrateur) sous Windows 11, ou Invite de commandes (admin) sous Windows 10. Sans élévation, l'outil refuse net — vérifié en écrivant cette fiche : « You need administrator privilege to execute this command », code hr = 0x80070005, échec noté dans %LOCALAPPDATA%\Temp\MpCmdRun.log.

L'exécutable ne vit pas là où on l'attend : prenez celui de la plateforme la plus récente, dans %ProgramData%\Microsoft\Windows Defender\Platform\ — sur la machine de test, deux versions cohabitaient, 4.18.26080.3-0 et 4.18.26080.4-0, et c'est la seconde qui compte. À défaut, %ProgramFiles%\Windows Defender. Ensuite, deux commandes :

  • MpCmdRun.exe -Restore -ListAll liste tout ce qui est en quarantaine, avec le nom de la menace et celui du fichier.
  • MpCmdRun.exe -Restore -Name <nom du fichier> remet en place un élément précis, repris tel quel dans la liste.

Pour supprimer définitivement un élément au lieu de le restaurer, c'est le bouton Supprimer de la même ligne. Cette suppression est irréversible et ne rend que quelques mégaoctets d'espace disque : ce n'est jamais une bonne raison de la faire.

Une fois le fichier revenu, Defender le reprendra aussitôt si la détection tient toujours : restaurer ne change pas son avis. La tentation est alors de cliquer sur le bouton voisin, et c'est là que les ennuis commencent.

Attention

« Autoriser sur l'appareil » n'est pas un bouton de récupération : c'est une exclusion permanente. Vous remettez le programme en marche et vous demandez à l'antivirus de ne plus le regarder. Sur un vrai cheval de Troie, c'est la porte grande ouverte. Ne l'utilisez que sur un fichier dont vous connaissez l'origine avec certitude, et jamais sur un répertoire entier comme Téléchargements.

Faux positif ou vraie menace : trois vérifications gratuites

Trois questions, dans cet ordre, cinq minutes en tout. Elles évitent les deux erreurs symétriques : perdre un fichier de travail par prudence, ou rallumer un virus par impatience.

1. D'où vient ce fichier ? Le critère le plus fiable, et il ne demande aucun outil. Crack, générateur de clé, logiciel « gratuit » d'un site de téléchargement, pièce jointe inattendue, fichier pris sur un réseau d'échange : la détection a très probablement raison. Document que vous avez créé, export d'un logiciel métier, installeur venu du site de l'éditeur, macro d'un tableur d'entreprise : le faux positif devient plausible.

2. Le programme a-t-il eu le temps de tourner ? La question qui rassure, et que personne ne pose. Dans PowerShell — sans droits particuliers — tapez Get-MpThreat : deux colonnes répondent, IsActive et DidThreatExecute. À False toutes les deux, le fichier a été intercepté avant de s'exécuter, donc l'ordinateur n'a pas été infecté. Get-MpThreatDetection ajoute l'heure exacte de la détection et le chemin complet, souvent tronqué dans l'interface.

3. Que disent les autres moteurs ? Si vous avez une copie du fichier ailleurs — clé USB, courriel, site de l'éditeur —, VirusTotal l'analyse avec une cinquantaine de moteurs d'un coup. Un seul détecteur sur soixante-dix : très probablement un faux positif. Trente : non. La nuance que personne n'écrit : un fichier envoyé là-bas est partagé avec les éditeurs de sécurité. Pour un devis ou une paie, on envoie son empreinte : Get-FileHash -Algorithm SHA256 chemin\du\fichier, puis on cherche cette empreinte. Si le fichier a déjà été vu, le verdict s'affiche sans rien téléverser.

Vous êtes sûr du fichier ? Signalez le faux positif : cela corrige la détection pour tout le monde. Le portail Microsoft Security Intelligence accepte les fichiers « détectés à tort » jusqu'à 50 Mo, et son niveau d'urgence le plus élevé annonce une réponse d'analyste sous deux heures — utile quand un outil métier bloque tous les postes d'un bureau. En attendant, une exclusion posée sur ce fichier, et pas sur son répertoire, permet de travailler.

Quand il n'y a aucun fichier à restaurer

Cas de terrain que je n'ai lu nulle part, et qui fait tourner en rond. Sur une machine, Get-MpThreatDetection affichait Trojan:Win32/PowExcEnv.H!MTB, gravité « Grave », catégorie « Cheval de Troie ». Mais le chemin ne commençait pas par une lettre de lecteur : il commençait par CmdLine:_, suivi d'un powershell.exe -ExecutionPolicy Bypass … appartenant à un script d'administration légitime.

Autrement dit, Defender n'avait pas détecté un fichier, mais une ligne de commande. Rien n'est parti en quarantaine, et le document que vous cherchez n'a aucun rapport avec cette alerte. Même logique pour tout ce qui commence par Behavior: : c'est un enchaînement d'actions qui a été bloqué. Le repère : si le chemin affiché n'est pas un chemin de fichier, il n'y a pas de fichier en quarantaine.

À l'inverse, un vrai programme malveillant cherche à se faire oublier de l'antivirus. Get-MpPreference | Select-Object ExclusionPath liste les répertoires que Defender ne regarde plus. Une exclusion que ni vous ni votre dépanneur n'avez posée est un signal sérieux : la fiche sur le logiciel espion et comment le détecter donne la suite.

Quand ce n'est pas l'antivirus : OneDrive, l'Assistant Stockage, le rançongiciel

« Windows a supprimé mes fichiers » désigne six situations différentes, et une seule concerne Defender. Le tri se fait sur deux détails : y a-t-il eu une notification de menace, et les fichiers sont-ils absents ou présents mais illisibles ?

Ce que vous voyezLa cause probableOù regarder
Notification de menace, un fichier précis manquantDefender, quarantaineHistorique de protection
Bureau, Documents et Images vides, mais présents sur le site de OneDriveSauvegarde des dossiers par OneDriveIcône nuage dans la barre des tâches → Paramètres → Sauvegarde
Le dossier Téléchargements vidé, sans aucune alerteAssistant Stockage : il supprime les fichiers non ouverts depuis 30 jours, et il se déclenche seul quand l'espace disque devient faibleParamètres → Système → Stockage → Assistant Stockage, et décochez ce qui vous gêne
« Fichier supprimé ou déplacé » dans la liste des téléchargementsLe navigateur, pas l'antivirus : Firefox et Chrome bloquent seuls un fichier jugé dangereuxDans Firefox, panneau des téléchargements, clic droit sur la ligne : Autoriser le téléchargement
Tous les fichiers sont là, renommés avec une extension inconnue, plus un fichier texte de rançon par dossierRançongicielNe restaurez rien, débranchez le réseau et lisez la fiche des 24 premières heures
Une clé USB qui paraît vide alors que l'espace est occupéFichiers masqués par un logiciel malveillantRetrouver les fichiers cachés d'une clé USB

Un dernier cas, fréquent sur les ordinateurs de grande surface : un second antivirus installé en essai. C'est lui qui détient alors la quarantaine, avec sa propre interface, et l'Historique de protection de Windows reste vide. La comparaison entre un antivirus payant et Windows Defender dit ce qui est déjà inclus et ce qu'on peut désinstaller. Et si l'épisode a montré que rien n'est sauvegardé, la règle des sauvegardes vaut une soirée : prenez un disque dur externe, apprenez à sauvegarder vos répertoires de travail, et gardez-en une copie débranchée. Une quarantaine n'est pas une sauvegarde : elle est faite pour se vider.

Ce qui ne sert à rien, et ce qui aggrave

  • Acheter un logiciel de récupération de données. Ces outils relisent les secteurs libres du disque dur, partition par partition, pour reconstituer des fichiers supprimés. Or un fichier en quarantaine n'est pas supprimé : il est déplacé et réécrit, dans un répertoire qu'aucun d'eux ne sait ouvrir. On paie 50 ou 60 € ce qu'un bouton fait gratuitement.
  • Désactiver la protection en temps réel « pour qu'il arrête de supprimer », comme le conseillent la plupart des tutoriels recopiés. Cela ne rend aucun fichier déjà pris, cela se réactive tout seul, et entre-temps la machine est nue.
  • Réinstaller Windows. La quarantaine part avec le reste : si un fichier compte, on le sort avant. Voyez quand réinstaller Windows après un piratage.
  • Chercher une « version précédente » dans les propriétés du fichier — faites un clic droit dessus, Propriétés, Versions précédentes. Sans point de restauration ni Historique des fichiers activé au préalable (Panneau de configuration → Système et sécurité → Historique des fichiers), l'onglet reste vide. À activer aujourd'hui sur un disque externe, pas le jour où le fichier manque.
  • Relancer dix analyses de suite. Une analyse rapide ne rend rien. En revanche, si la détection était un cheval de Troie, l'Analyse Microsoft Defender hors ligne vaut la peine : cochez-la dans Options d'analyse, l'ordinateur redémarre et travaille un quart d'heure avant le lancement de Windows, là où certains programmes se cachent.

Si le fichier compte vraiment

Deux situations où je décroche le téléphone : un fichier de travail unique, sans sauvegarde, sur lequel repose une activité ; et une détection en Ransom: ou Backdoor:, où le fichier est le moindre problème. Chaque manipulation supplémentaire réduit la marge.

On lit ensemble le nom de la détection, on regarde si le fichier est encore en quarantaine, et on décide. Au besoin, l'assistance à distance restaure et vérifie la machine dans la même séance ; le nettoyage complet s'impose quand la détection était fondée. Déroulé et tarifs sont affichés à l'avance.

Questions fréquentes

Puis-je encore récupérer un fichier supprimé il y a deux mois ?

Souvent oui. La ligne a disparu de l'Historique de protection au bout de quinze jours, mais le fichier reste en quarantaine bien plus longtemps : 90 jours sur la machine mesurée. Passez par MpCmdRun.exe -Restore -ListAll dans une invite de commandes administrateur, ouverte d'un clic droit sur le menu Démarrer : si le nom y figure encore, il est récupérable.

Le bouton Restaurer n'apparaît pas sur la ligne

C'est que l'action appliquée était « Supprimer » et non « Mettre en quarantaine ». Certaines menaces graves font l'objet d'une suppression directe, sans passer par la quarantaine, et il n'y a alors rien à remettre en place. L'événement 1117 du journal Windows Defender affiche l'action retenue, ligne Action : c'est la seule façon d'en être sûr.

Une détection veut-elle dire que j'ai été piraté ?

Non, en général c'est l'inverse : une menace attrapée au téléchargement ou à l'ouverture d'une pièce jointe signifie que la protection a fonctionné avant l'exécution. Get-MpThreat le confirme : DidThreatExecute à False, le programme n'a jamais tourné. Si le doute persiste, la fiche mon ordinateur a été piraté donne les vérifications à faire.

Defender supprime un fichier de mon logiciel de comptabilité à chaque analyse

Restaurez-le, signalez-le comme faux positif à Microsoft, et posez une exclusion sur ce fichier — jamais sur le répertoire du logiciel, encore moins sur le disque dur entier. Prévenez l'éditeur : c'est à lui de faire corriger la signature, et il est souvent déjà au courant.

Sur mon ordinateur professionnel, l'action est grisée

Sur un poste géré par un service informatique, la restauration et les exclusions sont verrouillées par une stratégie : la demande passe par l'administrateur. Le même mécanisme explique le message « navigateur géré par votre organisation ».

Faut-il changer mes mots de passe après une détection ?

Seulement si le nom contient PWS, TrojanSpy ou Backdoor, ou si le programme a pu s'exécuter. Dans ce cas, on change depuis un autre appareil sain, en commençant par la boîte mail : la marche à suivre est détaillée ici.

À lire aussi : la fausse alerte antivirus qui ressemble à une vraie · un PC lent, virus ou usure · BitLocker qui réclame sa clé de récupération.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces en temps réel, carnet d'analyse d'impact et schéma de segmentation réseau
Un doute ? Appelez

Un fichier en quarantaine que vous n'osez pas restaurer ?

Diagnostic gratuit au téléphone (15 minutes) : on lit le nom de la détection et on décide ensemble.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72