Windows Defender n’arrive pas à supprimer la menace : pourquoi, et quoi faire
Sécurité Windows annonce une menace, vous cliquez sur « Démarrer les actions », et elle est encore là à l’analyse suivante. Le plus souvent, il n’y a plus rien à supprimer : ce qui reste est un journal, pas une infection. Voici la commande qui le prouve, les quatre causes d’un vrai échec, et l’analyse qui attrape ce qui résiste.
↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés
Windows Defender n’arrive pas à supprimer la menace, que faire ?
Commencez par vérifier qu’elle est encore active : dans PowerShell, la commande Get-MpThreat affiche une colonne IsActive. À False, il n’y a plus rien à supprimer : la ligne n’est qu’un journal. À True, lancez l’analyse Microsoft Defender hors ligne, qui redémarre l’ordinateur et travaille un quart d’heure avant Windows.
- Noter le nom complet de la détection
- Vérifier la colonne IsActive dans PowerShell
- Lire le chemin : fichier, archive ou commande
- Lancer l’analyse Microsoft Defender hors ligne
- Contrôler l’événement 1117 et son code d’erreur
« Elle est toujours là » : est-elle encore active ?
Le récit est toujours le même au téléphone. Une notification de Sécurité Windows, un clic sur Démarrer les actions, le bouclier repasse au vert. Trois jours plus tard, la même ligne est là, et l’antivirus passe pour une passoire.
Neuf fois sur dix, c’est faux : l’action a réussi, et ce qui reste à l’écran est une trace, pas une infection. L’Historique de protection est un journal : il conserve la ligne 15 jours même quand le fichier est parti depuis longtemps — valeur par défaut relevée en PowerShell avec Get-MpPreference, champ ScanPurgeItemsAfterDelay.
La vérification tient en une commande, sans droit d’administrateur. Ouvrez le Menu Démarrer, tapez powershell, ouvrez-le, puis saisissez Get-MpThreat. Trois colonnes répondent :
ThreatName: le nom exact de la détection,Trojan:Win32/Wacatac.B!mlpar exemple. C’est lui qu’on recopie, pas « virus ».IsActive: àFalse, la menace n’est plus présente. Il n’y a rien à supprimer, et aucun clic n’y changera rien.DidThreatExecute: àFalse, le programme n’a jamais tourné : intercepté avant son lancement. C’est la bonne nouvelle de la journée.
Sur la machine où j’ai écrit cette fiche, elle sort deux lignes — Trojan:Win32/Ceprolad.A et Trojan:Win32/PowExcEnv.RXH!MTB — à False dans les deux colonnes : deux détections réelles, aucune infection, et une interface qui les affiche encore.
La documentation Microsoft est explicite sur Remove-MpThreat : la commande supprime les menaces actives. Sur une menace déjà neutralisée, elle n’a rien à retirer — et ne le dit pas. Le bouton Démarrer les actions se comporte pareil. D’où la boucle.
Les quatre causes d’un échec réel de suppression
Reste le cas où IsActive vaut True, ou celui où le journal affiche une erreur. L’échec est alors réel, et il a presque toujours une de ces quatre causes. Le chemin du fichier affiché dans la détection suffit à trancher.
| Ce que vous lisez | La cause | Ce qui débloque |
|---|---|---|
| Le chemin est un fichier normal, mais l’action échoue | Le fichier est en cours d’utilisation : un programme ou un service Windows le tient ouvert, et Windows interdit de le déplacer | L’analyse hors ligne, qui travaille avant le démarrage de Windows |
Le chemin commence par C:\System Volume Information\ | La menace est dans un point de restauration. Chaque partition a son dossier System Volume Information, verrouillé, dont la copie ne se modifie pas fichier par fichier | Panneau de configuration → Système → Protection du système → Configurer → Supprimer, puis recréer un point propre |
Le chemin est sur D:, E: ou un lecteur réseau | Le disque dur externe, la clé USB ou le partage est débranché : Defender ne peut pas agir sur ce qui n’est plus là | Rebrancher le périphérique et relancer une analyse personnalisée dessus : la méthode pour une clé USB |
Le chemin ne ressemble pas à un chemin : CmdLine:_, Behavior:, amsi: | Ce n’est pas un fichier, c’est une ligne de commande ou un enchaînement d’actions bloqué au vol | Rien à supprimer. Cherchez plutôt ce qui lance le script |
La quatrième ligne pèse lourd. Microsoft documente une source de détection nommée AMSI, prévue pour les scripts : l’objet détecté est un bout de PowerShell passé en mémoire, jamais écrit sur le disque dur. Rien à mettre en quarantaine, donc aucune action possible — les autres cas sans fichier sont dans la fiche sur la quarantaine et le nom des détections.
La menace revient à chaque analyse : le chemin dit pourquoi
Autre situation : la suppression fonctionne, et la même détection réapparaît à l’analyse suivante. Ce n’est pas un virus qui se reconstruit : il reste une copie quelque part, et Defender la retrouve. Les cinq réservoirs, par fréquence :
- Le dossier temporaire et les téléchargements. L’installeur d’origine est toujours dans
%TEMP%— collez-le dans la barre d’adresse de l’Explorateur — ou dans Téléchargements. Videz-les par Paramètres → Système → Stockage → Fichiers temporaires, ou par l’utilitaire Nettoyage de disque (cleanmgr), dont l’onglet Autres options efface en prime les points de restauration sauf le dernier. Une fois ces fichiers supprimés, Defender ne les redétecte plus. - Le cache du navigateur. Le fichier a été téléchargé deux fois et Chrome en garde une copie que Defender redétecte : Ctrl + Maj + Suppr, puis Images et fichiers en cache. Sous Firefox, le même raccourci ouvre Supprimer les données de navigation : cochez Cache.
- Une archive. Un
.zip, un.rarou une image disque : Defender voit la menace dedans mais ne sait pas en retirer une seule entrée. Il faut supprimer l’archive entière depuis l’Explorateur. - Un dossier synchronisé. OneDrive, Google Drive ou Dropbox le reprennent sur le serveur dès qu’il disparaît du poste. Mettez la synchronisation en pause, supprimez la copie en ligne, puis reprenez.
- Un second antivirus. Installé en essai sur beaucoup de machines neuves, il a sa propre quarantaine et remet parfois le fichier au même endroit. La comparaison entre un antivirus payant et Windows Defender dit ce qu’on peut désinstaller sans rien perdre.
Et avant de conclure à l’acharnement, changez de type d’analyse. Options d’analyse en propose trois : l’analyse rapide, qui ne visite que les emplacements habituels des programmes malveillants ; l’analyse complète, qui lit tout le disque dur en une à trois heures ; l’analyse personnalisée, qui vise un dossier précis — celle qu’on lance sur une clé USB. Une menace tapie dans une archive ou un point de restauration ne sort qu’avec la complète.
Notez aussi l’heure des alertes : toujours la même minute, c’est une analyse planifiée sur une copie dormante ; au hasard de la journée, quelque chose s’exécute — cherchez du côté des logiciels espions et de leur démarrage automatique.
L’analyse Defender hors ligne : un quart d’heure avant Windows
C’est l’outil que personne n’utilise, et le seul qui règle les deux cas difficiles : un fichier verrouillé par un programme en cours, et un programme malveillant qui se charge avec Windows pour se cacher de l’antivirus. L’analyse travaille avant le démarrage : plus rien ne tient les fichiers.
- Enregistrez votre travail et fermez tout : l’ordinateur va redémarrer.
- Ouvrez Sécurité Windows, puis Protection contre les virus et menaces.
- Cliquez Options d’analyse, en petit sous le bouton Analyse rapide.
- Cochez Analyse Microsoft Defender hors ligne, tout en bas de la liste, puis Analyser maintenant.
- Laissez faire environ 15 minutes, sans toucher au clavier. Windows redémarre, et le résultat s’affiche dans l’Historique de protection.
En ligne de commande, la même opération tient en un mot : Start-MpWDOScan, dans un PowerShell lancé en tant qu’administrateur — faites un clic droit sur le bouton Démarrer, puis Terminal (administrateur). Pratique à distance : aucun clic dans l’interface.
Branchez un portable sur le secteur : une coupure en pleine analyse hors ligne laisse la machine dans un état bancal. Et si le disque est chiffré par BitLocker, gardez la clé de récupération à 48 chiffres sous les yeux : ce démarrage particulier peut la réclamer, et sans elle, l’ordinateur ne repart pas.
Et le mode sans échec ? C’est le vieux réflexe, et ce n’est plus le bon ici. Il démarre le système d’exploitation avec un minimum de pilotes : pratique pour retirer manuellement un programme qui bloque la session, mais le réseau et une partie des périphériques sont coupés, donc la veille de sécurité de Microsoft Defender ne se met pas à jour avant l’analyse. L’hors ligne fait l’inverse : environnement de récupération complet, signatures à jour, et la main rendue après un redémarrage. Si vous y tenez : Paramètres → Système → Récupération → Démarrage avancé.
Vérifier que c’est vraiment traité : l’événement 1117 et son code d’erreur
Sécurité Windows se contente d’un « Aucune action n’est nécessaire », qui ne distingue pas une suppression réussie d’une suppression abandonnée. Le journal d’événements, lui, écrit tout : Windows + R, eventvwr.msc, puis Journaux des applications et des services → Microsoft → Windows → Windows Defender → Operational.
Quatre numéros suffisent, et ils sont tous documentés par Microsoft :
- 1116 : une menace a été détectée. L’événement donne le Nom, la Gravité (« Grave » pour un cheval de Troie), le Chemin et la Version de la veille de sécurité — le numéro de la signature qui a reconnu le logiciel indésirable.
- 1117 : une action a été appliquée. C’est le plus utile des quatre.
- 1118 : l’action a été tentée et a échoué — erreur non critique, précise Microsoft.
- 1119 : erreur critique pendant l’action. Le seul des quatre qui justifie d’arrêter de bricoler.
Dans un événement 1117, l’onglet Général donne le verdict en trois lignes, recopiées telles qu’elles s’affichent sur un Windows en français : Action : Supprimer, Code d’erreur : 0x00000000, Description de l’erreur : L’opération a réussi. Un code à zéro, c’est fini, quoi qu’affiche l’interface. Sinon, la description nomme l’obstacle : un 0x80070005 est un refus d’accès, pas un virus invincible.
L’équivalent en PowerShell est plus rapide à lire : Get-MpThreatDetection | Select-Object ThreatID, ThreatStatusID, ActionSuccess, InitialDetectionTime. Détail mesuré ici, et qui perd beaucoup de monde : la colonne ThreatStatus revient vide sous Windows 11, alors que ThreatStatusID porte la valeur. C’est ce numéro qu’il faut traduire :
| Code | Ce qu’il veut dire | Y a-t-il quelque chose à faire ? |
|---|---|---|
2, 3, 4 | Nettoyée, mise en quarantaine, supprimée | Non. L’affaire est close |
5 | Autorisée : quelqu’un a validé une exception | Oui, et c’est le piège de la section suivante |
102, 103 | Mise en quarantaine échouée, suppression échouée | Oui : analyse hors ligne |
105 | Abandonnée | Oui : relancer une analyse complète |
La table complète est publiée par Microsoft. Retenez la règle : un code à un chiffre est un état, un code à trois chiffres est un échec.
Le piège : une menace autorisée ne sera jamais supprimée
C’est la cause la plus fréquente des alertes éternelles, et presque personne ne la cherche. Quelqu’un — vous, un proche, un vendeur pressé — a cliqué sur Autoriser sur l’appareil pour faire taire la fenêtre. Ce bouton ne range rien : il pose une exclusion permanente. Le programme reste en place, Defender le voit toujours, et ne fait plus rien.
- Ouvrez l’Historique de protection et filtrez sur Éléments autorisés : toute ligne qui s’y trouve est une porte ouverte assumée.
- Dépliez-la, vérifiez le chemin, puis Supprimer dans le menu Actions.
- Contrôlez aussi les exclusions de dossier : Protection contre les virus et menaces → Gérer les paramètres → Exclusions.
En PowerShell, Get-MpPreference | Select-Object ExclusionPath liste la même chose — avec un piège vérifié ici : sans élévation, la commande ne refuse pas, elle répond « N/A: Must be an administrator to view exclusions », et on croit la liste vide. Il faut un PowerShell administrateur.
Une exclusion que personne n’assume est un signal sérieux : c’est le premier geste d’un programme malveillant. On vérifie alors l’ensemble — voir mon ordinateur a été piraté, que faire.
Ce qui ne sert à rien contre une menace qui reste
- Relancer dix analyses rapides. Une analyse complète vaut mieux que dix rapides, et l’analyse Microsoft Defender hors ligne mieux que les deux.
- Désactiver la protection en temps réel « pour qu’il arrête de râler ». Ça n’enlève rien, ça se réactive seul, et entre-temps la machine est nue.
- Installer un second antivirus ou un « nettoyeur » payant vu dans un résultat sponsorisé. N’installez rien par-dessus Defender : deux moteurs de protection en temps réel se gênent, et ces outils facturent 40 à 60 € un bouton gratuit. Si une suite d’essai traîne déjà, sa désinstallation laisse souvent ses pilotes derrière elle : vérifiez ensuite, dans Sécurité Windows, que Microsoft Defender a bien repris la protection en temps réel. Une fenêtre qui réclame un paiement pour « supprimer 347 menaces » n’est pas Defender : c’est une fausse alerte antivirus.
- Vider le dossier de quarantaine à la main.
C:\ProgramData\Microsoft\Windows Defender\Quarantinerépond « Accès refusé » même en session administrateur — vérifié ici. Forcer ne gagne rien et casse l’historique. - Tout remettre à zéro dans l’heure. Une installation de Windows neuve efface la partition système, et la menace avec — mais vos documents aussi si la sauvegarde n’est pas faite. C’est parfois la bonne décision, jamais la première : on lit d’abord quand une réinstallation a vraiment un sens.
- Attendre la prochaine analyse planifiée. La veille de sécurité de Microsoft Defender change plusieurs fois par jour : forcez-la par Protection contre les virus et menaces → Mises à jour de la protection → Rechercher des mises à jour, ou par l’utilitaire
MpCmdRun.exe -SignatureUpdate, puis relancez. Une détection générique en!ml, fondée sur la ressemblance, disparaît parfois d’elle-même après une correction de signature.
Quand s’arrêter et appeler
Trois cas où je préfère qu’on me téléphone : un événement 1119, une détection en Ransom: — on arrête tout et on lit la fiche des premières heures d’un rançongiciel — et une exclusion que personne n’assume.
Le diagnostic est gratuit, 15 minutes au téléphone : on lit le nom de la détection et le code d’erreur, et je vous dis s’il y a du travail. Si oui, l’assistance à distance débute à 19 € la demi-heure ; le nettoyage démarre à 39 € si la machine est infectée. Déroulé et tarifs affichés d’avance, ou décrivez votre situation par écrit.
Questions fréquentes
La même menace revient chaque semaine : dois-je m’inquiéter ?
Pas forcément. Toujours à la même heure, c’est l’analyse planifiée qui repasse sur une copie dormante : archive, cache, point de restauration. À des moments imprévisibles avec IsActive à True, quelque chose s’exécute : analyse hors ligne, puis démarrage automatique.
Que signifie « Correction incomplète » ?
Que Defender a commencé sans pouvoir finir, en général parce que le fichier était ouvert ou sur un support retiré. C’est le pendant de l’événement 1118. La suite : analyse hors ligne, puis lecture du code d’erreur.
Defender annonce « Menaces trouvées » mais la liste est vide
Classique après une détection sur une ligne de commande ou un comportement : pas de fichier, donc rien à afficher. Get-MpThreatDetection montre alors un Chemin qui commence par CmdLine:_. Rien à supprimer, et rien à payer pour ça.
L’analyse hors ligne peut-elle supprimer mes documents ?
Non. Mêmes règles et mêmes signatures qu’une analyse normale : elle ne touche qu’aux fichiers détectés, et ce qu’elle prend part en quarantaine, donc reste récupérable — voir les fichiers mis en quarantaine par Defender.
Sur mon ordinateur professionnel, les boutons sont grisés
Sur un poste géré par un service informatique, actions et exclusions sont verrouillées par une stratégie : la demande passe par l’administrateur. Même mécanisme que le message « navigateur géré par votre organisation ».
Windows Defender ou Microsoft Defender : est-ce le même antivirus ?
Le même, rebaptisé. Windows Defender est arrivé avec Windows Vista, en simple anti-logiciel espion, à l’époque où les menaces entraient par les barres d’outils d’Internet Explorer. Il est devenu un antivirus complet sous Windows 8, puis Microsoft Defender en 2020, quand Microsoft l’a porté sur d’autres systèmes d’exploitation. Les versions macOS et Android existent, mais sans analyse hors ligne : ce bouton de Sécurité Windows suppose un redémarrage sur l’environnement de récupération de Windows.
Faut-il changer mes mots de passe après une détection ?
Seulement si DidThreatExecute vaut True, ou si le nom contient PWS, TrojanSpy ou Backdoor. Dans ce cas, on change depuis un autre appareil sain, en commençant par la boîte mail : la marche à suivre est détaillée ici.
À lire aussi : la fausse alerte antivirus qui ressemble à une vraie · savoir si un fichier téléchargé est un virus · un PC lent, virus ou usure.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d’un manuel. En savoir plus.
Une menace qui revient à chaque analyse ?
Diagnostic gratuit au téléphone (15 minutes) : on lit le nom de la détection et le code d’erreur, et on décide.
- Diagnostic gratuit
- Sans engagement
- Le Mans, Sarthe et à distance