MadDoktor
Tous les guidesSuppression de malwareRançongicielsSpyware & adwareAntivirus & outilsSécurité WindowsConfidentialité
malware removal

Comment supprimer un cheval de Troie sous Windows (étape par étape)

MadDoktor2· Mis à jour 30 juillet 2026· 8 min de lecture #malware-removal#trojan#virus#windows#scanner#defender
Un écran d'ordinateur sombre rempli de panneaux de terminal affichant des journaux système, plusieurs lignes marquées ERROR en rouge

Un cheval de Troie est un malware qui se déguise en quelque chose de légitime - un jeu cracké, un faux installeur, un « codec » dont vous aviez besoin pour une vidéo. Une fois exécuté, il peut ouvrir une porte dérobée, voler des données ou télécharger d’autres malwares. La bonne nouvelle : la plupart des chevaux de Troie grand public sous Windows peuvent être supprimés avec des outils intégrés et gratuits, à condition de suivre les étapes dans l’ordre. Voici comment procéder avec soin.

Signes que vous avez peut-être un cheval de Troie

  • Votre PC est soudain lent, avec les ventilateurs qui s’emballent au repos.
  • Des programmes inconnus se lancent au démarrage, ou votre pare-feu signale des connexions sortantes que vous n’avez pas initiées.
  • Les outils de sécurité sont désactivés ou refusent de s’ouvrir.
  • Des fichiers apparaissent ou disparaissent, ou des réglages changent tout seuls.

Aucun de ces signes ne confirme à lui seul un cheval de Troie, mais ensemble ils indiquent qu’une analyse s’impose.

Étape 1 - Déconnectez-vous d’Internet

Si vous suspectez un cheval de Troie actif, déconnectez le Wi-Fi ou débranchez le câble Ethernet. Beaucoup de chevaux de Troie communiquent avec un serveur de commande et contrôle pour recevoir des instructions ou exfiltrer des données. Couper la connexion limite les dégâts pendant le nettoyage. Reconnectez-vous seulement pour télécharger des outils ou des mises à jour.

Étape 2 - Démarrez en mode sans échec avec réseau

Le mode sans échec charge Windows avec un minimum de pilotes et de services, ce qui empêche souvent le malware de s’exécuter et facilite sa suppression.

  1. Ouvrez Paramètres → Système → Récupération et cliquez sur Redémarrer maintenant sous Démarrage avancé.
  2. Après le redémarrage, allez dans Dépannage → Options avancées → Paramètres de démarrage → Redémarrer.
  3. Quand la liste apparaît, appuyez sur 5 (ou F5) pour Mode sans échec avec mise en réseau.

Le réseau permet de mettre à jour vos scanners ; si tout est déjà téléchargé, le mode sans échec simple suffit.

Étape 3 - Lancez une analyse complète Microsoft Defender

Windows intègre Microsoft Defender Antivirus, capable face aux chevaux de Troie courants.

  1. Ouvrez Sécurité Windows → Protection contre les virus et menaces.
  2. Cliquez sur Options d’analyse, choisissez Analyse complète et lancez-la.
  3. Pour les infections tenaces, utilisez l’analyse hors connexion de Microsoft Defender - elle redémarre et analyse avant le chargement complet de Windows, attrapant les malwares qui se cachent à l’exécution.

Mettez en quarantaine ou supprimez tout ce qu’elle détecte.

Un très gros plan sur des lignes de code source colorées affichées sur un écran noir
Un très gros plan sur des lignes de code source colorées affichées sur un écran noir

Étape 4 - Prenez un deuxième avis avec Malwarebytes Free

Aucun moteur ne détecte tout, alors lancez un deuxième scanner. Malwarebytes Free est un nettoyeur à la demande réputé, efficace pour attraper ce que les antivirus généralistes manquent.

  1. Téléchargez-le depuis le site officiel (malwarebytes.com).
  2. Lancez une analyse, examinez les détections et mettez-les en quarantaine.
  3. Redémarrez si on vous le demande.

Étape 5 - Supprimez les programmes et entrées de démarrage suspects

Après l’analyse, vérifiez les résidus :

  • Applications : Allez dans Paramètres → Applications → Applications installées et désinstallez tout ce que vous ne reconnaissez pas.
  • Démarrage : Ouvrez Gestionnaire des tâches → Applications de démarrage et désactivez les entrées inconnues qui se lancent au démarrage.

Ne supprimez rien dont vous n’êtes pas sûr - cherchez le nom exact d’abord pour ne pas désactiver un composant Windows légitime.

Étape 5b - Vérifiez les mécanismes de persistance que les scanners laissent souvent derrière eux

C’est l’étape que la plupart des guides sautent, et c’est la raison pour laquelle les infections reviennent une semaine plus tard. Supprimer le fichier malveillant n’équivaut pas à supprimer ce qui le relance. Un cheval de Troie installe généralement au moins un mécanisme dont le seul rôle est de le faire revenir.

Quatre endroits méritent une vérification manuelle, dans cet ordre.

Les tâches planifiées. Ouvrez le Planificateur de tâches (taskschd.msc) et parcourez la Bibliothèque du Planificateur de tâches. Cherchez les tâches aux noms dénués de sens, celles qui exécutent un programme depuis un dossier utilisateur comme AppData ou Temp, et celles qui se déclenchent toutes les quelques minutes. Les logiciels légitimes planifient aussi des tâches, alors lisez l’onglet Actions pour voir exactement ce qu’une tâche lance avant d’y toucher.

Les services. Ouvrez services.msc et triez par nom. Un service pointant vers un exécutable situé hors de C:\Windows ou C:\Program Files mérite un second regard. Notez le nom et cherchez-le avant de désactiver quoi que ce soit, car Windows lui-même exécute quantité de services aux noms peu parlants.

Les clés Run du registre. Dans regedit, vérifiez HKCU\Software\Microsoft\Windows\CurrentVersion\Run et son équivalent sous HKLM. Elles lancent un programme à chaque connexion. Exportez la clé avant toute suppression, pour pouvoir la restaurer si vous retirez la mauvaise entrée.

Les extensions de navigateur. Un cheval de Troie qui a récolté vos cookies de session installe souvent une extension pour continuer à lire le trafic. Passez en revue la liste des extensions dans chaque navigateur que vous utilisez, pas seulement le principal.

Si tout cela dépasse votre niveau de confort, arrêtez-vous ici et passez à la section sur la réinstallation propre. Supprimer le mauvais service ou la mauvaise clé de registre peut rendre Windows non amorçable, ce qui est un pire résultat que le cheval de Troie.

Étape 6 - Redémarrez, reconnectez et relancez une analyse

Redémarrez en mode normal, reconnectez-vous à Internet, installez les dernières mises à jour Windows et lancez une analyse complète de plus avec Defender. Un résultat propre sur une analyse fraîche après redémarrage confirme que le cheval de Troie a disparu.

Étape 7 - Sécurisez vos comptes

Les chevaux de Troie volent fréquemment les mots de passe enregistrés et les cookies de session. Une fois votre PC vérifié propre :

  • Changez les mots de passe de vos comptes importants (la messagerie d’abord - c’est le centre de récupération de tout le reste) depuis un appareil de confiance.
  • Activez l’authentification à deux facteurs partout où c’est proposé.
  • Vérifiez votre messagerie : aucune règle ni redirection ajoutée par l’attaquant.

Un gestionnaire de mots de passe rend bien moins pénible le renouvellement de dizaines d’identifiants, et en utiliser un évite de réutiliser le même mot de passe partout.

Comment savoir s’il a vraiment disparu

« L’analyse est revenue propre » est une preuve plus faible qu’il n’y paraît, car un scanner ne trouve que ce qu’il reconnaît. Trois vérifications valent la peine d’être faites quelques jours plus tard.

Surveillez les connexions sortantes. Fermez votre navigateur et tout ce que vous pouvez, puis lancez netstat -bn dans une invite de commandes en mode administrateur. Cherchez un processus que vous ne reconnaissez pas et qui maintient une connexion ouverte. Une machine réellement au repos devrait être quasi silencieuse.

Revérifiez les points de persistance. Reprenez les tâches planifiées et les clés Run de l’étape 5b. Si une entrée que vous avez supprimée est réapparue, c’est que quelque chose sur la machine l’a remise et que l’infection est toujours active.

Surveillez les comptes, pas seulement le PC. Des alertes de connexion depuis des lieux inconnus, des règles de messagerie que vous n’avez pas créées ou des e-mails de réinitialisation de mot de passe que vous n’avez pas demandés sont autant de signes que des identifiants dérobés avant le nettoyage servent encore. Ces dégâts vivent sur des serveurs, pas sur votre disque, et aucune analyse locale ne les montrera.

Pourquoi le nettoyage échoue parfois

Quelques erreurs expliquent la plupart des cas où un cheval de Troie revient aussitôt.

Se reconnecter trop tôt. Si vous repassez en ligne avant la fin du nettoyage, un cheval de Troie actif peut simplement télécharger une copie neuve de lui-même.

N’analyser qu’en mode normal. Certains malwares protègent leurs propres fichiers tant que Windows tourne normalement. C’est exactement à cela que servent le mode sans échec et l’analyse hors connexion de Defender.

Restaurer l’infection depuis une sauvegarde. Si votre sauvegarde a été prise après le début de l’infection, la restaurer restaure le cheval de Troie. Restaurez des documents individuels plutôt qu’une image système entière quand c’est possible, et analysez-les.

Changer ses mots de passe depuis la machine infectée. Si un enregistreur de frappe tourne encore, vous venez de livrer aussi les nouveaux mots de passe. Utilisez un téléphone ou un autre ordinateur.

S’arrêter à la première analyse propre. Lancez une deuxième analyse complète après un redémarrage, sur un moteur différent si possible.

Quand envisager une réinstallation propre

Si les analyses retrouvent sans cesse la même menace, si les outils de sécurité refusent de tourner, ou si vous suspectez un cheval de Troie de niveau rootkit, la voie la plus sûre est de sauvegarder vos fichiers personnels (pas les programmes), puis de réinstaller Windows depuis un support officiel. C’est plus de travail, mais cela garantit un repart à zéro quand les outils de suppression ne parviennent pas à tout évincer.

Suivez les étapes dans l’ordre - déconnexion, mode sans échec, double analyse, nettoyage, ré-analyse, sécurisation des comptes - et la plupart des chevaux de Troie partent sans réinstallation complète.

À lire ensuite : Supprimer le ver Brontok · 292 faux dépôts GitHub diffusent un infostealer