L'utilisation de ce site, notamment notre base de connaissances, est soumise à l'acceptation de nos « ». BSC DataRecovery ne pourra être tenue responsable des conséquences éventuelles relatives à l'application des conseils de cet article. Pour toute question concernant la récupération de vos données, n'hésitez pas à nous contacter via notre page « ».
Vous branchez votre clé USB ou votre carte SD, et vos dossiers ont changé d'allure. Chaque dossier porte maintenant une
petite flèche en bas à gauche de son icône, il ne pèse plus que
1 ou 2 Ko, et quand vous l'ouvrez, rien ne se passe ou une fenêtre s'ouvre brièvement. Parfois, il ne reste qu'un seul raccourci portant le nom de la clé. Vos photos, vos documents, vos cours semblent avoir disparu.
Bonne nouvelle : dans l'immense majorité des cas,
vos fichiers sont toujours là. Ils n'ont pas été effacés, ils ont été
cachés par un petit programme malveillant qu'on appelle couramment le « virus raccourci ». La clé n'est pas en panne et une manipulation de quelques secondes suffit à les faire réapparaître.
Cet article vous explique comment le vérifier, comment réafficher vos fichiers sans risque, comment éviter que ça recommence, et comment reconnaître le cas (plus rare) où la clé est
réellement abîmée derrière le virus.
🔴 Fichiers en raccourcis sur une clé ou une carte ? BSC DataRecovery - 09 71 32 65 95.
Diagnostic gratuit et sans engagement.
Ce qui s'est passé sur votre clé
Ce type de programme se propage de clé en clé. Il a été installé sur un ordinateur (souvent un PC partagé : imprimerie, médiathèque, établissement scolaire, poste d'un proche) et il s'attaque à chaque support amovible qu'on y branche. Il fait trois choses :
1. il donne à vos dossiers et fichiers l'
attribut « caché » et l'
attribut « système », ce qui les rend invisibles dans l'explorateur, même quand on a coché « afficher les fichiers cachés » ;
2. il crée à la place des
raccourcis portant exactement les mêmes noms et les mêmes icônes ;
3. il pose sa propre copie sur la clé, pour que
le double-clic sur un raccourci lance le programme malveillant sur l'ordinateur, puis ouvre le vrai dossier pour que vous ne remarquiez rien.
Certaines variantes rangent en plus tous vos fichiers dans un
dossier sans nom (ou nommé d'un simple espace), lui aussi masqué.
Le résultat : vos données n'ont pas bougé d'un octet, elles sont simplement devenues invisibles. C'est un problème de
sécurité informatique, pas un problème de récupération de données.
Le test qui rassure en 10 secondes : l'espace occupé
Avant toute manipulation, faites ce contrôle :

clic droit sur la clé (ou la carte) dans l'explorateur, puis
Propriétés ;

regardez la ligne
« Espace utilisé ».
| Ce que vous voyez | Ce que ça veut dire |
| L'espace utilisé correspond à peu près à ce que vous aviez stocké (par exemple 12 Go sur une clé de 32 Go) | Vos fichiers sont là, simplement cachés. Passez à la suite. |
| L'espace utilisé est quasiment nul alors que la clé était pleine | Les fichiers ne sont plus seulement cachés : ils ont été supprimés (par le virus, un antivirus, ou une manipulation). Ne copiez plus rien sur la clé et lisez la section « Quand ce n'est plus seulement un virus ». |
| Windows affiche « 0 octet », demande de formater, ou n'ouvre pas la clé | Ce n'est plus le symptôme du virus raccourci : voir . |
Ce qu'il ne faut surtout pas faire
Ne double-cliquez pas sur les raccourcis « pour voir ». C'est précisément ce geste qui lance le programme malveillant et réinfecte l'ordinateur.
Ne formatez pas la clé pour « repartir sur une base propre » : vous effaceriez vos propres fichiers, qui étaient intacts.
Ne lancez pas chkdsk ni « Analyser et réparer » : la clé n'a aucun problème de structure, et ces outils peuvent déplacer vos fichiers dans des dossiers
FOUND.000 illisibles (voir ).
Ne copiez rien de nouveau sur la clé tant que vous n'avez pas vu réapparaître vos fichiers.
N'installez pas le premier « outil anti-raccourci » trouvé sur Internet : beaucoup sont eux-mêmes des logiciels douteux.
Réafficher vos fichiers sous Windows
La commande
attrib est intégrée à Windows depuis toujours. Elle ne supprime rien, elle ne fait que retirer les attributs « caché », « système » et « lecture seule ».
1. Repérez la
lettre de votre clé dans l'explorateur (par exemple
E:).
2. Tapez
cmd dans la barre de recherche Windows, puis ouvrez
Invite de commandes.
3. Tapez la commande suivante, en remplaçant
E: par la lettre de votre clé :
attrib -h -r -s /s /d E:\*.*
4. Validez avec Entrée et patientez : selon le nombre de fichiers, cela prend de quelques secondes à quelques minutes. Aucun message ne s'affiche si tout va bien.
5. Rouvrez la clé : vos dossiers d'origine sont de nouveau visibles,
à côté des raccourcis.
Signification des options, pour ceux qui aiment savoir ce qu'ils tapent :
-h retire l'attribut caché,
-s l'attribut système,
-r la lecture seule,
/s traite tous les sous-dossiers et
/d s'applique aussi aux dossiers.
Si vos fichiers apparaissent dans un dossier sans nom (une icône de dossier sans libellé, ou nommée
_), c'est normal : ouvrez-le, tout est dedans.
Une solution sans ligne de commande existe pour vérifier : dans l'explorateur, onglet
Affichage, puis
Options, onglet
Affichage, cochez « Afficher les fichiers, dossiers et lecteurs cachés »
et décochez « Masquer les fichiers protégés du système d'exploitation ». Vos dossiers réapparaissent en semi-transparence. C'est utile pour se rassurer, mais seule la commande
attrib leur rend durablement leur état normal. Pensez à recocher l'option ensuite.
Une fois les fichiers réapparus
1. Copiez immédiatement vos fichiers sur un autre support (disque dur, ordinateur, cloud). En copiant
les dossiers et non les raccourcis.
2. Supprimez ensuite, sur la clé,
les raccourcis (type « Raccourci » dans la colonne Type de l'explorateur) et les fichiers inconnus posés à la racine de la clé (fichiers en
.vbs,
.js,
.exe,
.lnk, ou
autorun.inf que vous ne connaissez pas).
3. Si vous voulez repartir sur une clé saine, c'est
maintenant, et seulement maintenant que vos fichiers sont en sécurité ailleurs, qu'un formatage peut se faire.
Sur un Mac ou sous Linux : le contournement le plus simple
Le programme malveillant est écrit pour Windows :
il ne peut pas s'exécuter sur un Mac. Si vous en avez un sous la main, c'est le moyen le plus sûr de sauver vos fichiers avant tout nettoyage :

branchez la clé, ouvrez-la dans le Finder ;

appuyez sur
Cmd + Maj + point pour afficher les éléments masqués ;

copiez vos dossiers (ceux sans flèche) sur le Mac.
Même principe sous Linux, où les attributs « caché » et « système » de Windows sont le plus souvent ignorés : les fichiers apparaissent directement.
Le vrai problème : l'ordinateur qui a infecté la clé
Réafficher les fichiers règle le symptôme, pas la cause. Tant que l'ordinateur infecté n'est pas nettoyé,
chaque clé ou carte que vous y branchez sera à nouveau transformée en raccourcis, et le programme peut faire bien plus que cacher des dossiers : certaines variantes de ces vers USB installent aussi une porte dérobée, récupèrent des mots de passe ou téléchargent d'autres logiciels malveillants.
Si vous avez double-cliqué sur un raccourci, considérez que
l'ordinateur sur lequel vous l'avez fait est infecté, même si votre antivirus ne dit rien.
Le nettoyage d'un poste infecté, la vérification des programmes lancés au démarrage et la sécurisation des navigateurs, c'est le métier de , notre structure dédiée à la sécurité des PC des particuliers (virus, arnaques, navigateurs pollués).
Pour éviter que ça recommence :

ne branchez pas votre clé personnelle sur des ordinateurs publics ou partagés ; pour imprimer un document, envoyez-le plutôt par mail à l'imprimerie ;

affichez les
extensions de fichiers dans Windows (Explorateur, Affichage, « Extensions de noms de fichiers ») : un raccourci et un vrai dossier se distinguent alors au premier coup d'œil ;

ne gardez jamais sur une clé USB la
seule copie de fichiers importants.
Quand ce n'est plus seulement un virus
Le virus raccourci est bénin pour vos données, mais il arrive qu'il
tombe sur une clé déjà fatiguée, ou que la situation ait été aggravée par les tentatives de réparation. Voici les signes qui doivent vous faire arrêter les manipulations :
| Signe | Ce qui se passe probablement |
La commande attrib s'interrompt avec « Erreur de périphérique d'E/S » ou « Accès refusé » en boucle | La clé a du mal à lire certaines zones : la mémoire commence à faiblir |
| Les fichiers réapparaissent, mais la copie bloque toujours au même endroit ou devient extrêmement lente | Zones de mémoire usées, chaque nouvelle tentative les fatigue davantage |
| Les fichiers réapparaissent mais sont illisibles, avec des noms en caractères bizarres ou des dates en 1980 | Système de fichiers corrompu en plus du virus |
| Espace utilisé quasi nul alors que la clé était pleine | Fichiers supprimés (par le virus, un antivirus ou un nettoyage) |
| La clé a été formatée « pour enlever le virus » avant la sauvegarde | Fichiers effacés par le formatage |
| La clé chauffe, se déconnecte et se reconnecte, ou n'est plus reconnue | Panne électronique indépendante du virus |
Dans ces situations,
ne multipliez pas les essais : ni logiciels gratuits empilés, ni
chkdsk, ni outil de « réparation » du fabricant. Débranchez la clé et gardez-la en l'état.
La bonne nouvelle, c'est qu'une clé USB ou une carte mémoire ne gère pas l'effacement définitif automatique qu'on trouve sur les SSD d'ordinateur :
un fichier supprimé ou une clé formatée restent le plus souvent récupérables, à condition de ne rien avoir écrit par-dessus. En laboratoire, nous travaillons sur une copie intégrale du support, jamais sur l'original, et nous reconstruisons l'arborescence à partir de cette copie.
À titre indicatif, sur une clé USB ou une carte mémoire, une
récupération logique (fichiers supprimés, formatage, système de fichiers corrompu) est facturée
90 € TTC, et une intervention électronique
190 € TTC. Le
diagnostic et le devis sont gratuits et sans engagement, et vous validez la liste des fichiers retrouvés avant de payer quoi que ce soit : si vos fichiers importants n'y sont pas, vous refusez la restitution sans frais de récupération. Seuls les frais d'envoi du colis, aller et retour, restent à votre charge. Le détail est sur notre .
Questions fréquentes
Mes fichiers ont-ils été effacés par le virus raccourci ?
Dans la grande majorité des cas, non : ils sont seulement cachés. Le test de l'espace utilisé (clic droit, Propriétés) le confirme. Si l'espace occupé correspond à vos fichiers, ils sont là.
La commande attrib peut-elle abîmer ma clé ?
Non. Elle ne modifie que des attributs (caché, système, lecture seule). Elle n'efface rien et n'écrit pas dans vos fichiers. Si elle affiche des erreurs de lecture, en revanche, arrêtez-vous : c'est la clé elle-même qui souffre.
Mon antivirus a supprimé le virus et mes dossiers ont disparu, que faire ?
L'antivirus supprime le programme malveillant et parfois les raccourcis, mais vos dossiers restent cachés : la commande
attrib les fait réapparaître. Si l'espace utilisé est nul, il a pu supprimer plus que le virus : ne copiez plus rien sur la clé et demandez un diagnostic.
Est-ce la même chose sur une carte SD d'appareil photo ?
Oui, dès que la carte a été lue dans un ordinateur Windows infecté. L'appareil photo, lui, ne voit souvent plus rien, ou affiche « carte pleine » alors qu'aucune photo n'apparaît. Même méthode :
attrib sur ordinateur, ou lecture sur un Mac. Voir aussi .
Faut-il jeter la clé après ?
Pas forcément. Une fois vos fichiers copiés ailleurs et la clé formatée, elle redevient saine. Ce qu'il faut absolument traiter, c'est l'ordinateur qui l'a infectée.
À retenir

Des dossiers remplacés par des raccourcis de 1 Ko sur une clé USB ou une carte SD, c'est
un virus qui cache vos fichiers, pas une panne.

Vérifiez l'
espace utilisé : s'il correspond à vos fichiers, ils sont intacts.
Ne double-cliquez pas sur les raccourcis, ne formatez pas, ne lancez pas
chkdsk.

La commande
attrib -h -r -s /s /d E:\. rend vos fichiers visibles, sans rien effacer. Un Mac les affiche avec Cmd + Maj + point.
Copiez vos fichiers ailleurs d'abord, nettoyez la clé ensuite, et faites nettoyer l'
ordinateur qui l'a infectée.

Erreurs de lecture, copie qui bloque, espace vide ou clé déjà formatée :
arrêtez-vous, c'est un cas de récupération.
🔴 Fichiers en raccourcis, ou clé qui montre des signes de faiblesse ? BSC DataRecovery - 09 71 32 65 95.
Si vos fichiers ne réapparaissent pas, ou si la clé montre des signes de faiblesse : estimation gratuite en ligne pour une ou une , , ou au 09 71 32 65 95. Vous pouvez déposer la clé ou la carte à l'atelier du 18 Avenue Olbius Riquier à Hyères, ou nous l'envoyer par colis suivi depuis toute la France.
Toutes les pannes que nous traitons et le barème : · .
Autour de votre clé infectée, dans le groupe BSC.
🛡️ Nettoyer l'ordinateur qui a infecté la clé : supprime les virus, vérifie ce qui se lance au démarrage et sécurise les PC des particuliers.
🏠 Mettre en place une sauvegarde à la maison : se déplace à domicile chez les particuliers pour installer une sauvegarde automatique, pour qu'une clé USB ne soit plus jamais la seule copie de vos fichiers.
🛠️ Remplacer une clé fatiguée ou faire vérifier votre ordinateur en atelier : fournit clés, disques et cartes mémoire de qualité et dépanne votre PC depuis son atelier de Hyères.
Sources : cas de clés USB et cartes mémoire reçues à l'atelier ; documentation Microsoft de la commande attrib et des options d'affichage de l'Explorateur de fichiers ; documentation Apple sur l'affichage des fichiers masqués dans le Finder ; bulletins publics des éditeurs antivirus sur les vers de propagation par supports amovibles.