Comment savoir ce qui s'est passé sur mon PC pendant mon absence ?

PC Sans Virus Sécurité informatique Comment savoir ce qui s'est passé sur mon PC pendant mon absence ?
ENQUÊTE PC

Vous vous êtes absenté quelques heures et votre ordinateur semble avoir fait quelque chose sans vous ? Découvrez comment rechercher les indices laissés par Windows, retrouver une activité inhabituelle et distinguer un fonctionnement normal d'un véritable problème de sécurité.

️ À retenir

Windows conserve différents indices de son activité : événements système, connexions, applications, fichiers, programmes de démarrage et tâches planifiées. Ces informations ne permettent pas toujours de reconstituer chaque action effectuée sur un PC, mais elles peuvent aider à établir une chronologie et à déterminer si plusieurs éléments correspondent réellement à votre absence.

Illustration de l'activité d'un PC pendant une absence

Sommaire

Pourquoi vouloir savoir ce qui s'est passé sur son PC ?

Il suffit parfois de quelques minutes pour remarquer quelque chose d'inhabituel : une fenêtre qui n'était pas ouverte, un nouveau programme, un fichier modifié, un navigateur différent de celui que vous aviez laissé ou encore une activité réseau importante.

Lorsque personne n'est censé avoir utilisé l'ordinateur, une question apparaît naturellement :

« Qu'est-ce que mon PC a fait pendant mon absence ? »

La réponse n'est pas forcément « quelqu'un a utilisé mon ordinateur ». Windows fonctionne en permanence et peut lancer des mises à jour, synchroniser des fichiers, exécuter des tâches de maintenance ou permettre à certaines applications de travailler en arrière-plan.

L'objectif de cette enquête est donc de retrouver des indices et de les comparer, plutôt que de conclure trop rapidement à une infection ou à un piratage.

Peut-on réellement savoir tout ce qui s'est passé ?

Non. Un ordinateur Windows n'enregistre pas chaque action comme une caméra de surveillance.

Certains événements sont enregistrés, d'autres non. Certains journaux dépendent également de la configuration de Windows et des services activés sur l'ordinateur.

Il faut donc retenir deux règles importantes :

⚠️ Absence de trace

Ne prouve pas qu'aucune activité n'a eu lieu.

✅ Présence d'une trace

Ne prouve pas automatiquement qu'un pirate est intervenu.

Une enquête fiable repose donc sur le croisement de plusieurs indices.

Déterminer la période à examiner

Avant de chercher quoi que ce soit, notez précisément la période pendant laquelle vous étiez absent.

  • heure à laquelle vous avez quitté le PC ;
  • heure à laquelle vous êtes revenu ;
  • ordinateur allumé, verrouillé, en veille ou éteint ;
  • connexion Internet active ou non ;
  • possibilité qu'une autre personne ait eu accès physiquement à l'ordinateur.

Par exemple, si vous partez à 14 h 00 et revenez à 18 h 00, une activité enregistrée à 15 h 20 mérite davantage votre attention qu'une activité datant de trois jours.

Astuce : écrivez les heures sur une feuille ou dans un document. Vous pourrez progressivement construire votre propre chronologie.

Le PC a-t-il été utilisé pendant votre absence ?

Commencez par rechercher des signes montrant que Windows a été actif pendant la période concernée.

L'Observateur d'événements peut notamment fournir des informations sur l'activité du système et certains événements de sécurité.

Pour l'ouvrir, recherchez Observateur d'événements dans le menu Démarrer.

Vous pourrez ensuite examiner notamment les journaux disponibles dans Journaux Windows.

Les heures sont particulièrement intéressantes : une succession d'événements correspondant exactement à votre absence peut aider à comprendre ce qui s'est produit.

Attention : l'Observateur d'événements contient énormément d'informations normales. Une erreur ou un avertissement n'est pas automatiquement lié à un virus.

Utiliser l'Observateur d'événements

L'Observateur d'événements est particulièrement utile pour rechercher des événements associés à une heure précise.

Pour votre enquête, intéressez-vous surtout à :

  • la date et l'heure de l'événement ;
  • la source de l'événement ;
  • le niveau d'information, d'avertissement ou d'erreur ;
  • les événements qui se répètent pendant la période étudiée ;
  • les événements qui apparaissent juste avant ou après un comportement inhabituel.

Ne cherchez pas une ligne magique indiquant « votre PC a été piraté ». Une compromission réelle peut laisser différents indices, tandis qu'un fonctionnement parfaitement normal peut produire de nombreux événements techniques.

La bonne méthode : choisissez une heure suspecte et regardez ce qui s'est produit juste avant et juste après.

Que peut révéler l'historique d'activité Windows ?

Windows dispose de fonctions permettant de conserver localement certaines informations concernant l'activité de l'utilisateur, notamment les applications utilisées, certains fichiers ouverts et certaines activités.

Sous Windows 11, il ne faut cependant pas chercher l'ancienne Chronologie de Windows 10 comme si elle fonctionnait encore de la même manière. Microsoft indique que cette expérience a été abandonnée dans les versions récentes de Windows 11.

Pour une enquête actuelle sous Windows 11, privilégiez donc les éléments réellement disponibles sur votre machine : fichiers récents, historique des applications, navigateur, événements Windows, applications installées et autres journaux pertinents.

À retenir : les informations d'activité sont utiles, mais elles ne constituent pas un enregistrement complet de toutes les actions réalisées sur le PC.

Rechercher les applications installées récemment

Un nouveau logiciel est l'un des indices les plus intéressants à examiner.

Sous Windows 11, ouvrez :

Paramètres → Applications → Applications installées

Recherchez notamment :

  • un logiciel que vous ne reconnaissez pas ;
  • une application dont vous ne vous souvenez pas de l'installation ;
  • un programme apparu récemment ;
  • un logiciel portant un nom ressemblant à celui d'une application connue ;
  • une application provenant d'un éditeur que vous ne connaissez pas.

La date d'installation doit cependant être considérée comme un indice et non comme une preuve. Une mise à jour ou une modification interne d'un logiciel peut également modifier les informations affichées.

Vérifier les programmes lancés au démarrage

Certains programmes sont configurés pour démarrer automatiquement lorsque vous ouvrez votre session Windows.

Sous Windows 11, vous pouvez consulter :

Paramètres → Applications → Démarrage

Le Gestionnaire des tâches fournit également une liste des applications de démarrage et peut afficher leur impact sur le démarrage du système.

Un programme inconnu mérite une vérification, mais ne désactivez pas immédiatement tout ce que vous ne connaissez pas.

Recherchez d'abord son nom, son éditeur et son emplacement.

⏰ Examiner les tâches planifiées

Le Planificateur de tâches permet à Windows et aux logiciels installés d'effectuer automatiquement certaines opérations.

Une tâche peut servir à :

  • rechercher une mise à jour ;
  • lancer une maintenance ;
  • effectuer une synchronisation ;
  • nettoyer ou préparer des fichiers ;
  • lancer périodiquement une fonction d'un logiciel.

Une tâche inconnue n'est donc pas forcément malveillante.

En revanche, soyez particulièrement attentif lorsqu'une tâche présente plusieurs caractéristiques inhabituelles : nom trompeur, programme inconnu, emplacement inhabituel et date correspondant à l'apparition d'un problème.

⚠️ Ne supprimez pas une tâche au hasard. Identifiez d'abord son rôle.

Rechercher les fichiers récemment créés ou modifiés

Les fichiers peuvent également fournir des indices intéressants.

Examinez en priorité :

  • Bureau ;
  • Documents ;
  • Téléchargements ;
  • Images ;
  • Vidéos ;
  • les dossiers utilisés par vos logiciels de synchronisation.

Dans l'Explorateur de fichiers, observez les dates de modification et recherchez les fichiers qui sont apparus pendant votre absence.

Mais attention : Windows et les applications créent régulièrement des fichiers temporaires, des journaux et des fichiers de configuration.

Indice intéressant : un fichier inconnu devient beaucoup plus important à examiner lorsqu'il apparaît exactement au même moment qu'un programme inconnu ou qu'une activité réseau inhabituelle.

⬇️ Contrôler les téléchargements

Le dossier Téléchargements est souvent l'un des premiers endroits à vérifier.

Recherchez :

  • les programmes téléchargés récemment ;
  • les fichiers ZIP ou archives ;
  • les documents inconnus ;
  • les fichiers exécutables que vous n'avez pas téléchargés ;
  • les téléchargements correspondant à l'heure de votre absence.

Un téléchargement inattendu ne signifie pas automatiquement qu'un malware a été installé. Une mise à jour ou une application légitime peut également télécharger des fichiers.

Si vous ne reconnaissez vraiment pas un fichier, ne l'ouvrez pas simplement pour voir ce qu'il fait. Commencez par l'identifier et l'analyser avec les outils de sécurité disponibles.

Si quelqu'un a utilisé votre PC, le navigateur peut parfois fournir des indices supplémentaires.

Examinez :

  • l'historique de navigation ;
  • les téléchargements ;
  • les nouveaux favoris ;
  • les extensions ;
  • la page d'accueil ;
  • le moteur de recherche utilisé ;
  • les notifications autorisées.

Une extension inconnue ou une modification de paramètres peut être intéressante à examiner, particulièrement si elle correspond à la période étudiée.

Si votre navigateur ouvre également des pages seul ou affiche des publicités inhabituelles, consultez notre guide : Supprimer les logiciels malveillants et nettoyer Chrome .

Observer l'activité réseau

Un PC peut utiliser Internet même lorsque vous ne faites rien devant l'écran.

Les mises à jour, antivirus, services de synchronisation, navigateurs et applications peuvent communiquer avec leurs serveurs en arrière-plan.

Ouvrez le Gestionnaire des tâches avec Ctrl + Maj + Échap et observez les applications ou processus qui utilisent des ressources réseau.

Une forte activité réseau devient plus intéressante lorsqu'elle est associée à d'autres indices :

Programme inconnu
CPU anormal
Trafic réseau inhabituel

Si les trois apparaissent simultanément, une analyse plus approfondie devient pertinente.

Pour les problèmes généraux de connexion, consultez également notre guide des problèmes de connexion Internet sous Windows, Mac et Linux .

Vérifier les comptes et connexions

Si votre inquiétude concerne une personne qui aurait réellement utilisé votre ordinateur, vérifiez également les comptes associés au PC.

Pour un compte Microsoft, la page d'activité récente permet notamment d'examiner certaines utilisations du compte au cours des derniers jours et de consulter les détails lorsqu'une activité est signalée comme inhabituelle.

Une connexion inconnue ne signifie toutefois pas automatiquement qu'un pirate se trouve derrière l'activité : les informations affichées peuvent nécessiter une interprétation.

Si une activité est clairement inconnue, sécurisez le compte concerné :

  • changez le mot de passe ;
  • vérifiez les méthodes de récupération ;
  • contrôlez les appareils connectés ;
  • activez l'authentification multifacteur lorsque celle-ci est disponible.

Vous pouvez également consulter notre article : Vol d'identifiants : comment protéger ses comptes en ligne .

Les fausses pistes à ne pas interpréter trop vite

C'est l'un des pièges les plus fréquents lorsqu'on enquête sur son propre ordinateur.

Voici quelques exemples de choses qui peuvent sembler inquiétantes alors qu'elles sont souvent parfaitement normales :

Ce que vous voyez Explication possible
Chrome utilise plusieurs processus Fonctionnement normal du navigateur
Windows utilise beaucoup de mémoire Services, cache ou applications en cours
Un processus porte un nom technique Il peut s'agir d'un composant Windows légitime
Le PC utilise Internet sans action de votre part Mises à jour, synchronisation ou services en arrière-plan
Une tâche planifiée est inconnue Elle peut appartenir à Windows ou à un logiciel installé

Le danger serait de supprimer ou désactiver quelque chose uniquement parce que son nom vous semble étrange.

Indice faible ou indice fort : comment faire la différence ?

Pour éviter les fausses alertes, il est utile de classer les indices.

Indice faible

  • un processus inconnu ;
  • une tâche inconnue ;
  • une consommation CPU élevée ;
  • une connexion Internet en arrière-plan ;
  • un fichier portant un nom étrange.

Indice plus préoccupant

  • plusieurs indices apparaissant au même moment ;
  • un logiciel inconnu installé récemment ;
  • une extension apparue sans votre intervention ;
  • une activité réseau inexpliquée associée à un programme inconnu ;
  • des modifications de compte que vous n'avez pas effectuées.

Cette distinction ne permet pas de poser un diagnostic définitif, mais elle aide à savoir où concentrer son enquête.

️ Reconstituer la chronologie de votre PC

Voici la méthode la plus intéressante de cet article : au lieu de regarder les indices séparément, essayez de reconstruire ce qui a pu se produire.

14 h 00 — Vous quittez votre ordinateur.

15 h 08 — Windows enregistre une activité système.

15 h 12 — Une application connue utilise Internet.

15 h 30 — Un fichier apparaît dans Téléchargements.

15 h 31 — Un nouveau programme apparaît dans les applications installées.

18 h 00 — Vous revenez devant le PC.

Dans cet exemple, la combinaison de plusieurs événements mérite une enquête. Il faut ensuite identifier le fichier, le programme et leur origine.

C'est la chronologie qui donne du sens aux indices. Un événement isolé peut être parfaitement normal. Plusieurs événements cohérents au même moment sont beaucoup plus intéressants.

Que faire si plusieurs indices sont suspects ?

Si votre enquête fait apparaître plusieurs éléments inhabituels, ne supprimez pas immédiatement tout ce qui vous semble suspect.

Commencez par :

  1. noter les noms des programmes ou fichiers concernés ;
  2. relever leurs emplacements ;
  3. noter les dates et heures ;
  4. effectuer une analyse de sécurité ;
  5. vérifier les extensions et paramètres du navigateur ;
  6. contrôler vos comptes si vous suspectez un accès non autorisé.

Vous pouvez commencer par notre guide : Comment vérifier facilement si mon PC a un virus ?

Si une infection est confirmée ou fortement suspectée, consultez également : Désinfecter un PC Windows gratuitement et facilement .

Pour une analyse plus avancée de Windows, vous pouvez utiliser notre : Guide complet FRST : analyser et désinfecter son PC Windows .

Comment éviter ce problème à l'avenir ?

Si vous ne voulez pas vous demander régulièrement ce qui s'est passé sur votre ordinateur, quelques habitudes simples peuvent réduire fortement les risques.

  • Verrouillez votre session lorsque vous quittez le PC.
  • Utilisez un mot de passe ou une méthode d'authentification suffisamment robuste.
  • Installez les mises à jour de Windows et de vos logiciels.
  • Gardez les protections de sécurité actives.
  • Évitez les logiciels provenant de sources douteuses.
  • Vérifiez régulièrement les extensions de votre navigateur.
  • Contrôlez les applications installées si plusieurs personnes utilisent le même PC.
  • Activez l'authentification multifacteur sur les comptes importants.

Vous pouvez également consulter notre guide : Sécuriser un PC Windows : guide complet contre les menaces .

️ La méthode PC Sans Virus en 8 étapes

  1. Déterminez la période pendant laquelle vous étiez absent.
  2. Vérifiez si Windows a été actif pendant cette période.
  3. Examinez les événements autour des heures importantes.
  4. Contrôlez les applications installées ou modifiées.
  5. Vérifiez les fichiers et téléchargements.
  6. Inspectez le navigateur et ses extensions.
  7. Observez l'activité réseau lorsqu'un comportement semble anormal.
  8. Croisez tous les indices avant de conclure à une infection ou à un accès non autorisé.

❓ FAQ : savoir ce qui s'est passé sur son PC

Peut-on savoir si quelqu'un a utilisé mon PC pendant mon absence ?

On peut rechercher des indices dans les journaux Windows, les applications, les fichiers, le navigateur et certaines informations de connexion. Cependant, Windows ne conserve pas nécessairement une trace complète de chaque action effectuée.

Un programme installé pendant mon absence signifie-t-il que mon PC a été piraté ?

Non. Une mise à jour ou une installation automatique peut expliquer son apparition. Il faut examiner son nom, son éditeur, son emplacement et les événements correspondant à la même période.

L'Observateur d'événements permet-il de voir tout ce qui s'est passé ?

Non. Il fournit de nombreux événements système, d'application et de sécurité, mais il ne constitue pas un enregistrement complet de toutes les actions effectuées sur l'ordinateur.

Une tâche planifiée inconnue est-elle forcément dangereuse ?

Non. Windows et les logiciels installés utilisent de nombreuses tâches planifiées. Il faut identifier une tâche avant de la désactiver ou de la supprimer.

Pourquoi mon PC utilise-t-il Internet alors que je ne fais rien ?

Les mises à jour, la synchronisation, les antivirus, les navigateurs et de nombreux logiciels peuvent communiquer avec Internet en arrière-plan. Une activité réseau inhabituelle doit être interprétée en fonction du programme concerné.

Comment savoir si un programme inconnu est dangereux ?

Recherchez son nom, son éditeur, son emplacement et son rôle. Si plusieurs indices sont suspects, effectuez une analyse de sécurité avant de le supprimer.

La Chronologie Windows existe-t-elle encore sous Windows 11 ?

L'ancienne expérience Chronologie de Windows 10 n'est plus disponible de la même manière dans les versions récentes de Windows 11. Il faut privilégier les fichiers récents, l'historique propre aux applications, le navigateur et les journaux Windows disponibles.

Que faire si je pense que quelqu'un a réellement utilisé mon ordinateur ?

Verrouillez votre session, recherchez les indices disponibles, contrôlez les logiciels et le navigateur, puis sécurisez vos comptes importants. Si plusieurs éléments font penser à une infection, effectuez également une analyse de sécurité.

️ Conclusion : votre PC peut raconter une partie de son histoire

Il n'est pas toujours possible de savoir exactement ce qui s'est passé sur un ordinateur pendant votre absence. Windows ne conserve pas une trace exhaustive de toutes les actions.

Mais en examinant les événements, applications, fichiers, téléchargements, programmes de démarrage, tâches planifiées, navigateur, activité réseau et comptes, il est souvent possible de reconstituer une partie de la chronologie.

Le plus important est de ne pas transformer chaque comportement inhabituel en alerte de sécurité.

Un processus étrange n'est pas forcément un virus. Une connexion réseau n'est pas forcément un piratage. Une tâche inconnue n'est pas forcément malveillante.

En revanche, lorsque plusieurs indices apparaissent au même moment et qu'aucune explication légitime ne permet de les relier, il devient pertinent de poursuivre l'analyse.

La meilleure enquête informatique commence toujours par une question simple : que s'est-il réellement passé, et quels indices permettent de le démontrer ?

Articles recommandés

PC bizarre : 20 vérifications à faire pour trouver la cause

Une méthode complète pour rechercher l'origine d'un comportement inhabituel de Windows et identifier les problèmes les plus fréquents.

Lire le guide

Sécuriser un PC Windows : guide complet contre les menaces

Découvrez les bonnes pratiques pour protéger votre ordinateur contre les virus, logiciels malveillants et accès non autorisés.

Lire le guide

Comment vérifier facilement si mon PC a un virus ?

Apprenez à identifier les signes d'une infection et les premières vérifications à effectuer avant une désinfection.

Vérifier mon PC

Vol d'identifiants : comment protéger ses comptes en ligne

Les vérifications essentielles lorsque vous pensez qu'un compte ou des informations personnelles ont pu être compromis.

Protéger mes comptes