Aller au contenu principal
RebootDoctor

Comment Savoir Si Votre Ordinateur a Été Piraté (2026)

Par Mike Chen Vérifié par Mike Chen (CompTIA A+ Certified) le

Réponse courte : Ouvrez une invite de commandes en tant qu'administrateur et exécutez netstat -ano | findstr ESTABLISHED. Cherchez les connexions vers des adresses IP inconnues sur des ports inhabituels (4444, 5555, 8080, 5900). Croisez le PID dans l'onglet Détails du Gestionnaire des tâches — si le processus a un faux nom ou se trouve dans AppData/Temp au lieu de System32, quelqu'un a peut-être un accès distant à votre machine.

Votre souris a bougé. Vous ne l’avez pas touchée. C’est le seul signe qui signifie vraiment que quelqu’un est sur votre machine en ce moment — et c’est aussi le plus rare. La plupart du temps, les signes sont plus discrets.

Si vous êtes ici parce que quelque chose vous semble bizarre et que vous voulez en avoir le cœur net, le plus rapide est d’ouvrir une invite de commandes et de taper netstat -ano. Cette seule commande montre chaque connexion réseau active de votre ordinateur. Pas besoin de tout comprendre — faites défiler et cherchez les connexions ESTABLISHED vers des adresses IP que vous ne reconnaissez pas, surtout sur des ports autres que 80 ou 443. Les ports 4444 et 5555 sont les ports par défaut de Metasploit. Le port 8080 est couramment abusé par les RATs. Si vous voyez du trafic vers un endroit bizarre à 2h du matin quand vous ne faites rien, ce n’est pas Windows Update.

netstat et ce qu’il vous dit vraiment

J’ai reçu un appel d’un gars convaincu que son ex-copine avait installé quelque chose sur son portable. Il ne voulait pas dire comment il le savait, il répétait juste « j’ai l’impression que quelqu’un me surveille. » On a ouvert netstat -ano et effectivement, il y avait une connexion ESTABLISHED vers une adresse IP résidentielle sur le port 5900 — c’est VNC. Un outil de bureau à distance tournait, et ce n’était pas un qu’il avait installé. Le PID était 7384. On est allé dans le Gestionnaire des tâches, trouvé le PID 7384 — il se faisait appeler « WinUpdate64.exe » dans son dossier AppData\Local\Temp. Le vrai Windows Update ne met pas d’exécutables dans les répertoires Temp et n’utilise pas VNC.

Cette connexion était active depuis des semaines. Il ne l’aurait jamais trouvée sans netstat parce que le programme utilisait peut-être 0,2% du CPU et aucune fenêtre visible.

Pour l’exécuter : ouvrez cmd en tant qu’administrateur, tapez netstat -ano | findstr ESTABLISHED pour filtrer le bruit. Vous obtiendrez une liste comme :

TCP    192.168.1.5:49832    185.143.xx.xx:443    ESTABLISHED    1284
TCP    192.168.1.5:50111    44.238.xx.xx:8080    ESTABLISHED    7384

Le dernier nombre est le PID. Croisez-le dans le Gestionnaire des tâches — onglet Détails, triez par PID. Si le nom du processus semble faux ou que le fichier se trouve dans un endroit bizarre, c’est votre réponse. Vous pouvez aussi coller les adresses IP suspectes dans VirusTotal — il les vérifie contre plus de 90 fournisseurs de sécurité et rapports communautaires.

La plupart des gens qui lisent des guides sur « est-ce que j’ai été piraté » se font dire de vérifier si leur ordinateur est lent. Un ordinateur lent n’est pas un ordinateur piraté. C’est un ordinateur avec trop de bazar, un disque dur mourant, ou Chrome avec 47 onglets. J’estime qu’environ 3 personnes sur 10 qui nous appellent vraiment inquiètes d’avoir été piratées l’ont réellement été. Les autres ont un malware qui n’est pas vraiment du « piratage » ou rien du tout.

Ce qui pointe vraiment vers un accès non autorisé

Un pirate sur votre machine est différent d’un virus sur votre machine. Les virus veulent votre CPU ou vos clics. Une personne qui s’est introduite veut vos fichiers, vos mots de passe ou votre webcam. Les signes sont différents.

La lumière de votre webcam s’allume et vous n’êtes pas en visioconférence. Tout le monde en parle et je serai bref — si la lumière clignote et rien d’évident ne tourne, ouvrez le Gestionnaire des tâches, triez par GPU et cherchez ce qui accède à la caméra. La plupart des apps légitimes (Zoom, Teams, Discord) apparaissent dans la barre système. Si le processus qui accède à votre caméra est quelque chose dont vous n’avez jamais entendu parler, tuez-le et scannez la machine.

Mots de passe changés sur des comptes que vous n’avez pas touchés. Pas juste « mot de passe oublié » mais vous ne pouvez littéralement plus vous connecter à Gmail, et quand vous vérifiez l’email de récupération il a été changé pour quelque chose que vous ne reconnaissez pas. Cela signifie parfois qu’un keylogger a capturé vos identifiants. Vérifiez l’Observateur d’événements — eventvwr.msc, puis Journaux Windows > Sécurité, filtrez par ID d’événement 4624 (événements de connexion). Si vous voyez des types de connexion que vous ne reconnaissez pas à 4h du matin, c’est un problème.

De nouveaux comptes utilisateur existent sur votre ordinateur. Ouvrez cmd, tapez net user. S’il y a un compte que vous n’avez pas créé — surtout quelque chose de générique comme « admin2 » ou « support » — quelqu’un ou quelque chose l’a ajouté. Le malware ne crée généralement pas de comptes utilisateur. Les personnes oui.

Votre antivirus est désactivé et vous ne pouvez pas le réactiver. Plein de choses peuvent désactiver Defender temporairement — un booster de jeux, un logiciel VPN, une mauvaise mise à jour. Mais si vous allez dans Sécurité Windows et que le bouton de protection en temps réel est grisé, ou qu’il se désactive tout seul cinq minutes après que vous l’ayez activé, quelque chose lutte activement contre vous pour le contrôle de ce paramètre.

Observateur d’événements — Personne ne le vérifie mais vous devriez

L’Observateur d’événements est la boîte noire de votre PC et personne ne le lit. C’est pas grave, vous n’avez pas besoin de tout lire. Voici la seule chose qui vaut la peine d’être vérifiée :

Ouvrez eventvwr.msc, naviguez vers Journaux Windows > Sécurité. Cliquez sur « Filtrer le journal actuel » à droite, et tapez 4625 dans le champ ID d’événement. Cela montre les tentatives de connexion échouées. Sur un ordinateur domestique normal, vous devriez en voir presque aucune. Si vous voyez des centaines d’événements 4625 de la même source en quelques heures, quelque chose tente de forcer l’accès à votre machine. Les rapports de l’IC3 du FBI suivent ça au niveau national — la fraude par accès distant est l’une de leurs catégories de plaintes à la croissance la plus rapide.

Regardez aussi l’ID d’événement 4720 — c’est « compte utilisateur créé ». Si vous n’avez pas créé de nouveau compte et que cet événement existe, bon.

J’ai eu une cliente l’année dernière dont le portable se réveillait du mode veille à des heures aléatoires pendant la nuit. L’écran était allumé quand elle descendait le matin. Il s’est avéré que quelqu’un avait configuré une tâche planifiée — visible dans le Planificateur de tâches — qui réveillait la machine à 3h du matin, exécutait un script PowerShell qui exfiltrait son dossier Documents vers un point de stockage cloud, puis remettait la machine en veille. L’Observateur d’événements avait toute la chronologie. La tâche planifiée avait été créée trois semaines avant qu’elle ne remarque quoi que ce soit. Elle l’a découvert parce que sa bande passante montante avait explosé et son FAI lui avait envoyé un avertissement d’utilisation.

Quand ce n’est pas vraiment un piratage

Je veux être honnête sur cette partie parce que beaucoup de guides la sautent.

Les pubs dans votre navigateur ne sont pas du piratage. C’est un adware ou un pirate de navigateur et même si c’est agaçant, personne n’est « dans votre ordinateur ». Votre FAI ou une arnaque de support technique vous disant « votre ordinateur a été compromis » est presque toujours faux. La lenteur après une mise à jour Windows, c’est juste Windows qui fait du Windows.

Si chacune de ces vérifications revient propre — netstat ne montre rien de bizarre, l’Observateur d’événements semble normal, les processus du Gestionnaire des tâches sont tous légitimes, pas de comptes utilisateur inconnus — votre ordinateur n’est probablement pas piraté. Parfois un ordinateur agit bizarrement parce qu’un pilote a planté ou qu’une mise à jour a mal tourné. Je passe une bonne partie de ma semaine à dire aux gens que leur machine va bien quand ils étaient sûrs du contraire.

Si les vérifications ne sont pas propres, ou si vous avez trouvé quelque chose dans netstat ou l’Observateur d’événements dont vous n’êtes pas sûr, l’étape suivante est de lancer une analyse de malware depuis le Mode sans échec — notre guide de suppression de malware vous guide pas à pas. L’important est que vous savez maintenant si vous avez affaire à une vraie intrusion ou une fausse alerte, et cette distinction compte parce que la réponse est complètement différente.

Pour tout ce qui implique un RAT ou un accès distant actif — quelqu’un est littéralement sur votre machine — déconnectez-vous d’internet d’abord. Débranchez le câble ethernet ou désactivez le WiFi. Faites-le avant tout le reste. Ensuite vous pourrez réfléchir aux prochaines étapes sans que celui qui est là vous regarde le faire.

Questions Fréquentes

Quelle est la différence entre être piraté et avoir un virus ?

Un virus veut vos cycles CPU ou vos clics publicitaires — il s'exécute automatiquement et n'a pas besoin d'une personne derrière. Être piraté signifie qu'un humain a un accès actif ou récurrent à votre machine, généralement via un RAT (Cheval de Troie d'Accès à Distance) ou des identifiants volés. Les signes sont différents : les virus causent de la lenteur et des pop-ups, tandis qu'un intrus humain crée des comptes utilisateur, change les mots de passe et ouvre des connexions sur des ports réseau inhabituels. Vérifiez netstat -ano pour les connexions ESTABLISHED sur les ports 4444, 5555 ou 5900 — ceux-ci pointent vers des outils d'accès à distance, pas du malware générique.

Quelqu'un peut-il pirater mon ordinateur sans que je le sache ?

Oui, et c'est plus courant qu'on ne le pense. Les RATs sont conçus pour être invisibles — ils utilisent un minimum de CPU, ne créent aucune fenêtre visible et se déguisent en processus Windows légitimes. Un que nous avons trouvé s'appelait WinUpdate64.exe utilisant 0,2% du CPU, caché dans AppData/Local/Temp. La seule façon fiable de détecter les intrusions silencieuses est de vérifier les connexions réseau avec netstat -ano et d'auditer les journaux de connexion de l'Observateur d'événements pour repérer une activité aux heures où vous n'utilisiez pas l'ordinateur.

Comment vérifier l'Observateur d'événements pour des signes de piratage ?

Ouvrez eventvwr.msc, allez dans Journaux Windows puis Sécurité, et filtrez par ID d'événement 4625 (tentatives de connexion échouées) et 4720 (compte utilisateur créé). Sur un ordinateur domestique normal, vous devriez voir presque zéro événements 4625. Des centaines de tentatives échouées de la même source en quelques heures signifie que quelque chose tente de forcer l'accès à votre machine. Si l'ID d'événement 4720 existe et que vous n'avez pas créé de nouveau compte, c'est un indicateur fort d'accès non autorisé.

Que faire en premier si je pense avoir été piraté ?

Déconnectez-vous d'internet immédiatement — débranchez le câble ethernet ou désactivez le WiFi. Cela coupe l'accès de l'attaquant avant qu'il ne puisse vous voir réagir. Ensuite vérifiez netstat, l'Observateur d'événements et le Gestionnaire des tâches depuis la machine déconnectée. Si vous confirmez un accès non autorisé, changez tous vos mots de passe depuis un autre appareil, lancez une analyse complète depuis le Mode sans échec et cherchez les comptes utilisateur inconnus avec la commande net user. Pour les RATs ou l'accès distant actif, la suppression professionnelle est plus sûre que le faire soi-même car l'attaquant peut avoir installé plusieurs mécanismes de persistance.

Mon ordinateur est-il piraté ou juste lent ?

Presque certainement juste lent. Environ 7 personnes sur 10 qui nous contactent convaincues d'avoir été piratées ont soit un malware ordinaire (pas une personne réelle sur leur machine) soit rien du tout — leur ordinateur vieillit, a trop de programmes au démarrage ou un disque dur mourant. Un ordinateur piraté ne semble généralement pas lent car les attaquants veulent rester cachés. Les vrais signes sont dans les connexions netstat, les journaux de l'Observateur d'événements et les comptes utilisateur inconnus, pas dans les performances.

Besoin d’Aide d’un Expert ?

Si ces étapes n’ont pas résolu votre problème, nos techniciens certifiés peuvent le diagnostiquer et le résoudre à distance — généralement en moins de 30 minutes.