Une fenêtre noire s'ouvre et se ferme toute seule : que faire ?
Un rectangle noir apparaît un quart de seconde en haut à gauche de l'écran, puis disparaît avant qu'on ait pu lire une ligne. Quatre tests gratuits disent s'il s'agit d'une tâche de mise à jour normale, ou d'un programme qui n'a rien à faire là.
↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés
Pourquoi une fenêtre noire s'ouvre et se ferme toute seule ?
Presque toujours une tâche planifiée légitime : une mise à jour d'Office, de Chrome ou du constructeur, lancée sans interface et hébergée par conhost.exe. Ouvrez le Planificateur de tâches, triez sur la colonne Dernière exécution, et lisez la tâche dont l'heure correspond à la minute du clignotement. C'est elle qui s'affiche.
- Noter l'heure exacte et la fréquence
- Ouvrir le Planificateur de tâches, taskschd.msc
- Trier sur la colonne Dernière exécution
- Lire l'action, onglet du même nom
- Vérifier les deux dossiers de démarrage
Ce que vous avez vu : conhost.exe, pas un pirate
Cette fenêtre noire est une console, le même rectangle que
celui de l'invite de commandes. Quand un programme sans
interface graphique doit s'exécuter, Windows lui attache un hôte de console,
conhost.exe, qui dessine ce rectangle le temps du travail. Le programme met deux à
trois dixièmes de seconde, la fenêtre noire se ferme avec lui. Elle apparaît en
haut à gauche de l'écran : c'est la position par défaut d'une console
sous Windows.
Le noir ne dit donc rien de dangereux : seulement qu'aucun logiciel n'avait de fenêtre à afficher. La barre de titre, elle, porte le chemin complet de l'exécutable lancé — illisible à cette vitesse, mais c'est cette ligne que les quatre tests vont vous faire lire dans un journal.
Trois chemins reviennent dans ces barres de titre, chacun pour une famille de
script : C:\Windows\System32\cmd.exe pour un
.bat ou un .cmd, wscript.exe ou
cscript.exe pour un .vbs, powershell.exe pour un
script PowerShell. Les utilitaires de mise à jour emploient
les trois.
Un clignotement de moins d'une seconde, toujours à la même heure ou à chaque ouverture de session, sans aucun autre symptôme : c'est une tâche planifiée. L'hypothèse du piratage vient après la lecture de la tâche, pas avant.
Les causes bénignes, dans l'ordre où je les trouve sur les machines qu'on m'apporte :
- La mise à jour de Google Chrome, dont la tâche commence
par
GoogleUpdateTasket tourne plusieurs fois par jour. - Microsoft Office, avec la tâche
OfficeBackgroundTaskHandlerRegistration— celle que l'on voit le plus souvent clignoter. - Les utilitaires de constructeur — Dell SupportAssist, HP Support Assistant, Lenovo Vantage, MyASUS — qui vérifient les pilotes.
- Les pilotes de carte graphique NVIDIA ou AMD, qui comparent les versions chez l'éditeur.
- Un antivirus gratuit qui lance une analyse programmée ou met à jour ses signatures.
- Un logiciel de sauvegarde réglé sur une heure fixe, celle d'un disque externe comprise.
- Les tâches de maintenance de Windows 11 lui-même : défragmentation, nettoyage de disque, point de restauration.
Les 4 tests qui identifient la tâche, gratuitement
Dans l'ordre. Le premier ne demande qu'un bout de papier, et c'est lui qui fait gagner le plus de temps.
Test 1 — noter l'heure et le rythme. Écrivez l'heure à la minute, et combien de fois la fenêtre noire revient dans l'heure. Notez ce que vous faisiez : rien, ou vous veniez d'ouvrir le navigateur. Trois rythmes, trois pistes. Une fois après l'ouverture de session : un raccourci de démarrage. Toutes les heures à la même minute : une tâche planifiée avec répétition. Plusieurs fois sans régularité : on regarde de près.
Test 2 — le Planificateur de tâches, colonne « Dernière exécution ».
Trois chemins mènent au même écran. La touche Windows et la touche R, puis
taskschd.msc ; le menu Démarrer, où il suffit de taper
« planificateur » ; ou le Panneau de configuration,
Système et sécurité puis Outils Windows. Si un tutoriel parle
de « Tâches planifiées » et montre un Planificateur sans Bibliothèque
ni onglet Déclencheurs, il a été écrit pour Windows XP : le Planificateur actuel
date de Windows Vista. Dans la colonne de gauche, cliquez
sur Bibliothèque du Planificateur de tâches. Au centre,
cliquez sur l'en-tête de colonne Dernière exécution pour trier. La tâche dont l'heure
correspond à la minute que vous avez notée est la vôtre. Ouvrez-la et lisez l'onglet
Déclencheurs : il explique le rythme en clair — « À l'ouverture de
session », « Tous les jours à 14:03 », ou une répétition toutes
les heures. L'onglet Historique liste ses dernières exécutions une par une. Les tâches de
Windows étant rangées en sous-dossiers, la liste complète se lit plus vite en une ligne de
PowerShell :
Get-ScheduledTask | Get-ScheduledTaskInfo | Sort-Object LastRunTime -Descending |
Select-Object -First 15 TaskName, LastRunTime. En invite de commandes,
schtasks /query /v /fo LIST donne la même chose, déclencheur compris.
Test 3 — l'Observateur d'événements, le test que personne n'écrit. Touche
Windows et R, eventvwr.msc. Déroulez Journaux des applications et des
services, puis Microsoft, Windows, TaskScheduler,
Opérationnel. L'événement 200, « Action démarrée », donne le
nom de la tâche et le chemin complet du fichier lancé, à la seconde
près ; l'événement 201 donne la fin et le code de retour. Si ce
journal est vide, il est désactivé : clic droit sur Opérationnel,
Activer le journal, et attendez le prochain clignotement.
Test 4 — les deux dossiers de démarrage. Touche Windows et R, puis
shell:startup pour votre compte, et shell:common startup pour tous les
comptes de la machine. Tout fichier .bat, .cmd, .vbs ou raccourci posé dans ces
deux dossiers s'exécute à chaque ouverture de session. Vous pouvez aussi y aller par
l'Explorateur de fichiers, en collant le chemin dans la barre d'adresse ;
méfiez-vous alors des noms, car Microsoft Windows affiche en français des
dossiers qui s'appellent autrement sur le disque : votre Bureau est
Desktop et le dossier de démarrage Startup. Complétez avec le
Gestionnaire des tâches (Ctrl + Maj + Échap), onglet Applications de
démarrage sur Windows 11, Démarrage sur Windows 10. Pour voir
tâches, dossiers de démarrage et clés de registre dans une seule fenêtre,
Microsoft publie gratuitement Autoruns : cochez Hide Microsoft
entries et ce qui reste tient en dix lignes.
| Le rythme observé | La cause la plus probable | Où regarder |
|---|---|---|
| Une fois, à l'ouverture de session | Raccourci ou script de démarrage | shell:startup |
| Toutes les heures, même minute | Tâche de mise à jour (Chrome, Office) | Planificateur, Dernière exécution |
| Plusieurs fois par heure, sans règle | Tâche réécrite par un programme résident | Journal TaskScheduler, événement 200 |
| Seulement quand j'ouvre le navigateur | Extension ou logiciel publicitaire | Extensions du navigateur |
| La fenêtre reste et du texte défile | Un script qui travaille vraiment | Photographier l'écran, lire après |
Lire l'action : les lignes qui doivent inquiéter
Vous avez le nom de la tâche. Double-cliquez dessus, puis ouvrez l'onglet Actions : vous y lisez Démarrer un programme, son chemin, et la ligne Ajouter des arguments. C'est elle qui tranche, et elle se lit sans être informaticien.
Une tâche légitime montre un chemin dans C:\Program Files ou
C:\Program Files (x86), un nom qui ressemble au produit, et une date de création
(onglet Général) qui correspond à l'installation du logiciel. Les
lignes suivantes, elles, n'ont rien à faire là :
powershell.exe -w hidden -enc SQBFAFgA…:-w hiddenveut dire « fenêtre masquée » et-enc« commande encodée ». Un utilitaire honnête n'a pas besoin de cacher sa commande.mshta.exe http://…: la tâche va chercher son code sur un site, à chaque exécution.wscript.exesur un fichier situé dansAppData,TempouProgramData— ces dossiers servent aux données, pas aux programmes.certutil -urlcache -f http://… fichier.exe: un outil de Windows détourné en outil de téléchargement.- Un nom de tâche fait de caractères au hasard, ou qui imite un nom Microsoft avec une lettre changée.
- Dans l'onglet Général : Exécuter avec les autorisations maximales coché sur une tâche inconnue, ou un compte d'exécution réglé sur SYSTEM pour un petit utilitaire.
Deux onglets rarement cités méritent un coup d'œil. Dans Conditions, Réveiller l'ordinateur pour exécuter cette tâche explique les démarrages nocturnes du PC ; dans Paramètres, Exécuter la tâche dès que possible après un démarrage planifié manqué fait apparaître trois fenêtres noires d'affilée quand la machine est restée éteinte. Un utilitaire de mise à jour coche rarement la première, souvent la seconde.
Relevez le chemin complet du fichier, puis faites-le analyser par soixante-dix moteurs d'antivirus en ligne avant de décider. Deux minutes, gratuit, et ça remplace une heure de suppositions.
Ne recopiez pas la commande dans une fenêtre PowerShell « pour voir ce qu'elle fait ». Une commande encodée ne s'affiche pas : elle s'exécute, et vous venez de lancer ce que la tâche planifiée faisait discrètement. Pour la neutraliser le temps de l'examen : clic droit, puis Désactiver.
Quand c'est vraiment un logiciel malveillant
La fenêtre noire seule ne prouve rien. Ce sont les signes qui l'accompagnent qui changent le diagnostic :
- Le clignotement a commencé le lendemain d'une installation douteuse : un « crack », un « activateur », un fichier reçu par mail. Si c'est un lien qui a tout déclenché, le geste à faire après avoir cliqué vaut d'être relu.
- Le ventilateur tourne fort machine au repos, et le Gestionnaire des tâches montre un processus à 80 ou 100 % de processeur qui disparaît dès que vous ouvrez ce même Gestionnaire : signature d'un mineur de cryptomonnaie.
- Windows Defender s'est désactivé seul, ou la protection en temps réel se remet sur Désactivé après chaque redémarrage.
- La page d'accueil du navigateur a changé, et des publicités s'ouvrent sans que vous cliquiez.
- Un outil de prise en main à distance est apparu dans vos programmes installés : il faut alors fermer cet accès avant tout le reste.
- Des fichiers ont changé d'extension ou ne s'ouvrent plus : arrêtez les tests, c'est un rançongiciel et l'ordre des gestes n'est plus le même.
Dans ce cas, et dans cet ordre :
- Coupez le réseau : Wi-Fi en mode avion, câble Ethernet débranché. Avant tout le reste.
- Photographiez la tâche, son nom, son action et sa date de création. C'est votre preuve, et elle disparaît si vous supprimez.
- Désactivez la tâche, ne la supprimez pas encore.
- Lancez l'analyse hors ligne de Microsoft Defender : Sécurité Windows, Protection contre les virus et menaces, Options d'analyse. Le PC redémarre et inspecte le disque avant Windows, ce qu'une analyse normale ne fait pas.
- Changez vos mots de passe depuis un autre appareil, jamais depuis celui-ci. Un gestionnaire de mots de passe rend l'opération tenable.
- Si le doute persiste, passez au nettoyage complet. Les tarifs sont affichés : nettoyage dès 39 €.
Supprimer la tâche sans casser Windows
Règle simple : on désactive d'abord, et pour supprimer on attend une
semaine. Faites un clic droit — le bouton droit de la souris —
sur la tâche planifiée dans le Planificateur, puis
Désactiver : son état passe de Prêt à Désactivé
et le déclencheur ne part plus. Observez huit jours. Si rien ne casse — pas de
mise à jour bloquée, pas de sauvegarde manquante —, alors Supprimer.
Même raisonnement pour le raccourci de shell:startup : déplacez-le sur le
bureau avant de le jeter.
Quand la tâche appartient à un logiciel dont vous n'avez plus l'usage, le geste propre n'est pas de la supprimer : c'est de désinstaller le programme, car la désinstallation emporte la tâche planifiée avec elle. Paramètres → Applications → Applications installées, bouton Désinstaller ; sur les versions plus anciennes du système d'exploitation, Panneau de configuration → Programmes et fonctionnalités. Puis redémarrez et rouvrez le Planificateur : une tâche planifiée réécrite au boot se trahit tout de suite.
Deux repères pour trier. Firefox ne se met pas à jour par le
Planificateur mais par un service, le Mozilla Maintenance Service : une
tâche planifiée qui prétend mettre à jour Firefox mérite donc un examen, là où la tâche
GoogleUpdateTask de Chrome est normale. Et une tâche qui annonce une
mise à jour Windows pour Internet Explorer est fausse par
construction : Internet Explorer a été retiré le 15 juin 2022.
Deux pièges à connaître. Si la tâche revient d'elle-même après suppression, ce
n'est pas qu'elle résiste : un programme installé la réécrit. C'est ce programme qu'il faut
trouver, avec Autoruns, et la tâche n'était que sa trace. Et surtout : ne
touchez pas au service « Planificateur de tâches » dans
services.msc. Windows Update, la défragmentation et les
points de restauration passent tous par lui ; Microsoft a d'ailleurs grisé
les options pour empêcher de l'arrêter.
Dernier cas, le plus fréquent : la tâche est vraie et le clignotement vous agace. La désactiver, c'est échanger un quart de seconde d'inconfort contre un navigateur qui ne se corrige plus. Laissez-la vivre, et voyez ce que les mises à jour referment.
Ce qui ne sert à rien
- Réinstaller Windows au premier clignotement. C'est long, ça efface vos données sans sauvegarde, et ça ne répond pas à la question : la réinstallation après piratage a ses cas, une fenêtre noire d'un quart de seconde n'en est pas un.
- Acheter un « optimiseur de PC » : aucun ne lit le Planificateur de tâches à votre place, et plusieurs ajoutent leur propre tâche planifiée — un clignotement de plus.
- En empiler quatre, côté protection : ils se gênent, et une tâche de mise à jour légitime n'est pas un virus — aucun ne la signalera.
- Supprimer
cmd.exeouconhost.exe. Ce sont des fichiers de Windows : leur absence casse la mise à jour du système sans rien régler. - Désactiver le service du Planificateur. Vous arrêtez la maintenance de Windows, pas le programme indésirable.
- Acheter un VPN. Il chiffre le trajet, il n'efface pas une tâche écrite sur votre disque : les cas où un VPN sert vraiment ne comprennent pas celui-ci.
Questions fréquentes
La fenêtre noire s'ouvre seulement au démarrage de Windows, est-ce grave ?
Non, dans la grande majorité des cas. Une fenêtre noire qui clignote une seule fois à chaque ouverture de session désigne un raccourci, un fichier .bat ou un script .vbs posé dans un dossier de démarrage. Tapez shell:startup dans la fenêtre Exécuter, regardez ce qu'il contient, puis comparez avec l'onglet Applications de démarrage du Gestionnaire des tâches.
Le texte défile trop vite, je n'arrive rien à lire. Comment faire ?
N'essayez pas de lire à l'œil. Le journal le fait pour vous : dans l'Observateur d'événements, ouvrez Microsoft, puis Windows, puis TaskScheduler, puis Opérationnel. L'événement 200 porte le nom de la tâche et le chemin complet du programme lancé, à la seconde près. Si le journal est vide, clic droit sur Opérationnel puis Activer le journal.
conhost.exe est-il un virus ?
Non. conhost.exe est le processus de Windows qui dessine les fenêtres de console : c'est lui qui affiche le rectangle noir, quel que soit le programme derrière. Il vit dans C:\Windows\System32 et il est signé par Microsoft. Un fichier du même nom placé ailleurs, dans AppData ou dans Temp, est en revanche à faire analyser.
La fenêtre noire revient après avoir supprimé la tâche. Pourquoi ?
Parce qu'un programme installé la recrée. Les utilitaires de mise à jour le font délibérément : Chrome réenregistre sa tâche au lancement du navigateur. Un logiciel malveillant fait pareil, depuis un exécutable résident. Dans les deux cas, la tâche n'est que la conséquence : cherchez le programme qui l'écrit, avec Autoruns.
Faut-il désactiver toutes les tâches que je ne reconnais pas ?
Non, et ça coûte cher. Une installation de Windows contient des centaines de tâches de maintenance aux noms incompréhensibles, et presque toutes sont utiles. Désactivez uniquement celle dont l'heure de dernière exécution correspond au clignotement, et laissez les autres tranquilles.
Et sur Mac, une fenêtre de Terminal qui s'ouvre seule ?
Le mécanisme est le même avec d'autres mots. Ouvrez Réglages Système, puis Général, puis Éléments d'ouverture, qui liste ce qui démarre avec la session, et regardez aussi les agents de lancement dans Bibliothèque puis LaunchAgents. Une fenêtre de Terminal qui apparaît une seconde à l'ouverture vient presque toujours de là.
À lire aussi : supprimer un accès à distance · mon PC s'éteint tout seul · faire analyser un fichier téléchargé · un logiciel espion sur l'ordinateur · les publicités qui s'ouvrent toutes seules.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
La ligne de la tâche vous paraît louche ?
Diagnostic gratuit au téléphone, 15 minutes : on ouvre le Planificateur ensemble et on lit la tâche. Ensuite, assistance à distance dès 19 € pour 30 minutes, ou nettoyage dès 39 € si un programme malveillant est confirmé.
- Diagnostic gratuit
- Sans engagement
- Le Mans, Sarthe et à distance