À retenir
- La quarantaine isole les menaces en toute sécurité : la sécurité Windows met les fichiers suspects en quarantaine pour éviter tout dommage pendant l’enquête des administrateurs.
- Ne restaurez que les fichiers validés : ne restaurez un élément en quarantaine qu’après avoir confirmé son origine, son hachage et son usage métier, afin d’éviter une réinfection par un malware.
- Supprimez les fichiers malveillants ou inconnus : supprimez définitivement les fichiers en quarantaine lorsque le risque n’est pas clair ou qu’ils sont confirmés comme malveillants, pour réduire l’exposition.
- Utilisez la sécurité Windows et PowerShell : gérez les éléments en quarantaine depuis l’historique de la protection ou avec les cmdlets PowerShell lorsque l’interface graphique ne répond pas.
- Limitez les exclusions et documentez vos actions : appliquez des exclusions restreintes, relancez des analyses et consignez vos décisions pour garantir les pistes d’audit et la clarté opérationnelle.
La quarantaine isole les menaces potentielles dans un environnement sûr, ce qui vous laisse le temps d’enquêter sans exposer votre système. Si vous confirmez qu’un fichier mis en quarantaine est sain et essentiel à votre activité, vous pouvez le restaurer et l’ajouter à une liste d’autorisation pour éviter qu’il soit détecté à nouveau. Si le fichier est malveillant ou d’origine inconnue, vous pouvez le supprimer définitivement.
Ce guide explique comment restaurer ou supprimer définitivement des fichiers en quarantaine dans Windows 11 avec la sécurité Windows et PowerShell, y compris la procédure à suivre lorsque les boutons « Restaurer » ou « Supprimer » ne répondent pas.
Prérequis
- Droits d’administrateur local pour les actions dans la sécurité Windows et PowerShell
- Définitions récentes et stack Microsoft Defender Antivirus fonctionnelle
- Possibilité de relancer une analyse et, en cas de restauration, d’ajouter une exclusion précise
Restaurer ou supprimer : comment trancher
Avant d’intervenir sur un élément en quarantaine, déterminez quelle action correspond au profil de risque. Cette étape évite de restaurer un malware par inadvertance et limite les failles de sécurité.
- Ne restaurez un fichier que si vous avez validé son origine, son hachage et son usage métier. Vérifiez le chemin d’accès, la signature numérique et la correspondance avec une version connue comme saine issue de votre chaîne de déploiement de logiciels.
- Supprimez le fichier lorsque le risque n’est pas clair ou que l’élément est confirmé comme malveillant. Privilégiez la suppression aux exclusions larges, qui créent des angles morts.
- Dans les environnements gérés, suivez votre check-list de réponse aux incidents et votre processus de gestion des changements. Documentez les motifs de la décision pour les pistes d’audit.
Passer par l’historique de protection de la sécurité Windows
L’application Sécurité Windows est le moyen le plus rapide de gérer les éléments en quarantaine, avec une journalisation complète pour l’audit.
- Ouvrez Sécurité Windows > Protection contre les virus et menaces > Historique de la protection.
- Filtrez sur les éléments Mis en quarantaine pour n’afficher que les menaces isolées.
- Sélectionnez une entrée, examinez les détails, puis choisissez Restaurer ou Supprimer.
- Si vous restaurez un fichier de confiance, ajoutez immédiatement une exclusion étroite (chemin ou hachage) pour éviter une nouvelle mise en quarantaine lors du cycle d’analyse suivant.
Cette méthode graphique suffit dans la plupart des cas et génère des journaux d’événements que les équipes de sécurité peuvent surveiller via des intégrations SIEM.
Ajouter une exclusion minimale et ciblée (uniquement si nécessaire)
Les exclusions réduisent le bruit de détection, mais élargissent la surface d’exposition aux attaques : limitez-en donc la portée au strict minimum.
- Dans Sécurité Windows > Protection contre les virus et menaces > Gérer les paramètres > Exclusions, ajoutez la portée la plus réduite possible permettant de débloquer le fichier restauré.
- Privilégiez les exclusions par fichier ou par hachage plutôt que par dossier ou par extension. Les exclusions par hachage sont les plus sûres, car elles se limitent à une version précise du fichier.
- Après avoir ajouté une exclusion, lancez une analyse rapide pour vérifier qu’aucune autre menace ne se trouve au même emplacement et que l’exclusion n’autorise pas involontairement un malware.
PowerShell lorsque l’interface graphique ne répond pas
Il arrive que les boutons Restaurer ou Supprimer de la sécurité Windows restent sans effet, généralement à cause de bogues de l’IU (interface utilisateur) ou d’enregistrements de menaces verrouillés. Les cmdlets PowerShell contournent l’interface graphique et agissent directement sur la base des menaces.
- Lister les menaces actuelles : Get-MpThreat
- Supprimer toutes les menaces en quarantaine : Remove-MpThreat -All
- Supprimer une menace précise : Remove-MpThreat -ThreatID <ID>
- Relister pour confirmer : Get-MpThreat
Ces cmdlets aboutissent souvent là où les actions graphiques échouent et conviennent parfaitement à l’automatisation sur plusieurs terminaux via des scripts RMM.
Valider le résultat et relancer une analyse
Après toute restauration ou suppression, vérifiez que le terminal est sain et opérationnel :
- Si vous avez restauré un fichier, lancez une analyse rapide et démarrez l’application pour confirmer son bon fonctionnement.
- Si vous avez supprimé un fichier, vérifiez qu’aucune tâche ni aucun service dépendant n’échoue. Consultez l’observateur d’événements > Journaux (Applications and Services Logs) > Microsoft > Windows > Windows Defender > Operational pour repérer d’autres détections.
- Pour un parc de machines, consignez l’action et sa justification dans votre outil de gestion des tickets ou dans les notes RMM afin de conserver une piste d’audit.
Limiter les faux positifs à l’avenir
Les faux positifs répétés font perdre du temps aux analystes et incitent les administrateurs à créer des exclusions larges et risquées. Ces mesures aident à réduire ces risques :
- Maintenez les définitions de Defender à jour ; Microsoft affine en permanence sa logique de détection à partir des signalements de faux positifs.
- Envisagez de soumettre le fichier sain à Microsoft pour analyse via le portail Microsoft Security Intelligence. Si Microsoft l’ajoute à sa liste d’autorisation, tous les tenants en bénéficient.
- Remplacez, dans la mesure du possible, les exclusions de dossiers larges par des exclusions par fichier ou par hachage.
- Intégrez ce processus d’examen des quarantaines à vos playbooks d’automatisation de détection et de mise en quarantaine, afin que chaque mise en quarantaine donne lieu à une décision documentée.
Les cas où la restauration est à exclure
Certains éléments ne doivent jamais être restaurés, quelle que soit la pression métier.
- Les éléments identifiés comme appartenant à des familles de malwares connues, comme des script droppers ou comme des indicateurs multipartites.
- Les fichiers dont la provenance est inconnue et sans justification métier claire.
- Les fichiers détectés à répétition malgré l’examen du fournisseur et les exclusions par hachage, ce qui peut signaler un malware polymorphe.
Dans ces situations, appliquez votre playbook de réponse aux incidents, remontez le cas à votre équipe de sécurité et ne restaurez pas le fichier.
Bonnes pratiques
| Pratique | Objectif | Bénéfice |
| Décider avant d’agir | Éliminer les restaurations risquées | Moins de risques d’incident |
| Commencer par l’interface graphique | Rapide et traçable | Remédiation accessible |
| Basculer sur PowerShell | Débloquer les actions échouées | Moins de quarantaines en suspens |
| Exclusions restreintes | Limiter la surface d’exposition aux attaques | Exploitation plus sûre sur le long terme |
| Documenter les décisions | Traçabilité opérationnelle | Meilleurs audits et ACR (analyse des causes racines) |
Dépannage
Restaurer/Supprimer n’a aucun effet : exécutez les commandes PowerShell Remove-MpThreat, puis vérifiez à nouveau l’historique de la protection. L’interface graphique peut être désynchronisée de la base des menaces.
L’élément revient après la restauration : ajoutez une exclusion précise pour le fichier ou le chemin de confiance. Vérifiez aussi que le hachage de l’exécutable n’a pas changé, car un fichier modifié perd son exclusion.
L’historique est encombré ou difficile à lire : supprimez les anciennes entrées à l’aide des méthodes prises en charge si nécessaire, puis refaites un test. Un historique propre facilite le repérage des nouvelles menaces.
Vous n’êtes pas certain que le fichier est sain : ne le restaurez pas. Suivez votre check-list de réponse aux incidents et relancez une analyse avec des signatures à jour. En cas de doute, la quarantaine reste plus sûre que la restauration.
Le fichier est bloqué dans une boucle « échec de la correction » : si une menace affiche « Correction incomplète » ou « Échec », le fichier est peut-être verrouillé par un autre processus, ou le système attend un redémarrage. Redémarrez le terminal, lancez une analyse hors ligne (Start-MpWDOScan) et vérifiez si le statut se met à jour.
L’historique de la protection est vide ou incomplet : si vous savez que des éléments ont été mis en quarantaine mais que la liste reste vide, le fichier d’historique est peut-être corrompu. Réinitialisez l’application Sécurité Windows via Paramètres > Applications > Applications installées, ou videz manuellement le dossier de l’historique des détections (C:\ProgramData\Microsoft\Windows Defender\Scans\History\Service) pour forcer sa reconstruction.
En résumé
La quarantaine vous donne le temps de prendre la bonne décision. Utilisez la sécurité Windows pour les restaurations ou suppressions rapides, passez à PowerShell si besoin, n’ajoutez que des exclusions minimales et documentez vos décisions pour que les analystes qui vous suivront comprennent les compromis de sécurité retenus. Cette approche rigoureuse maintient la sécurité des terminaux tout en laissant fonctionner les outils métier légitimes.
