Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Une fenêtre noire s'ouvre et se ferme toute seule : que faire ?

Un rectangle noir apparaît un quart de seconde en haut à gauche de l'écran, puis disparaît avant qu'on ait pu lire une ligne. Quatre tests gratuits disent s'il s'agit d'une tâche de mise à jour normale, ou d'un programme qui n'a rien à faire là.

Partager

↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés

Pourquoi une fenêtre noire s'ouvre et se ferme toute seule ?

Presque toujours une tâche planifiée légitime : une mise à jour d'Office, de Chrome ou du constructeur, lancée sans interface et hébergée par conhost.exe. Ouvrez le Planificateur de tâches, triez sur la colonne Dernière exécution, et lisez la tâche dont l'heure correspond à la minute du clignotement. C'est elle qui s'affiche.

  1. Noter l'heure exacte et la fréquence
  2. Ouvrir le Planificateur de tâches, taskschd.msc
  3. Trier sur la colonne Dernière exécution
  4. Lire l'action, onglet du même nom
  5. Vérifier les deux dossiers de démarrage

Ce que vous avez vu : conhost.exe, pas un pirate

Cette fenêtre noire est une console, le même rectangle que celui de l'invite de commandes. Quand un programme sans interface graphique doit s'exécuter, Windows lui attache un hôte de console, conhost.exe, qui dessine ce rectangle le temps du travail. Le programme met deux à trois dixièmes de seconde, la fenêtre noire se ferme avec lui. Elle apparaît en haut à gauche de l'écran : c'est la position par défaut d'une console sous Windows.

Illustration : un écran d'ordinateur sur lequel une petite fenêtre de console noire vient de s'ouvrir en haut à gauche
La fenêtre est noire parce qu'aucun programme n'avait d'interface à afficher : c'est conhost.exe qui la dessine, pas un intrus.

Le noir ne dit donc rien de dangereux : seulement qu'aucun logiciel n'avait de fenêtre à afficher. La barre de titre, elle, porte le chemin complet de l'exécutable lancé — illisible à cette vitesse, mais c'est cette ligne que les quatre tests vont vous faire lire dans un journal.

Trois chemins reviennent dans ces barres de titre, chacun pour une famille de script : C:\Windows\System32\cmd.exe pour un .bat ou un .cmd, wscript.exe ou cscript.exe pour un .vbs, powershell.exe pour un script PowerShell. Les utilitaires de mise à jour emploient les trois.

À retenir

Un clignotement de moins d'une seconde, toujours à la même heure ou à chaque ouverture de session, sans aucun autre symptôme : c'est une tâche planifiée. L'hypothèse du piratage vient après la lecture de la tâche, pas avant.

Les causes bénignes, dans l'ordre où je les trouve sur les machines qu'on m'apporte :

  • La mise à jour de Google Chrome, dont la tâche commence par GoogleUpdateTask et tourne plusieurs fois par jour.
  • Microsoft Office, avec la tâche OfficeBackgroundTaskHandlerRegistration — celle que l'on voit le plus souvent clignoter.
  • Les utilitaires de constructeur — Dell SupportAssist, HP Support Assistant, Lenovo Vantage, MyASUS — qui vérifient les pilotes.
  • Les pilotes de carte graphique NVIDIA ou AMD, qui comparent les versions chez l'éditeur.
  • Un antivirus gratuit qui lance une analyse programmée ou met à jour ses signatures.
  • Un logiciel de sauvegarde réglé sur une heure fixe, celle d'un disque externe comprise.
  • Les tâches de maintenance de Windows 11 lui-même : défragmentation, nettoyage de disque, point de restauration.

Les 4 tests qui identifient la tâche, gratuitement

Dans l'ordre. Le premier ne demande qu'un bout de papier, et c'est lui qui fait gagner le plus de temps.

Test 1 — noter l'heure et le rythme. Écrivez l'heure à la minute, et combien de fois la fenêtre noire revient dans l'heure. Notez ce que vous faisiez : rien, ou vous veniez d'ouvrir le navigateur. Trois rythmes, trois pistes. Une fois après l'ouverture de session : un raccourci de démarrage. Toutes les heures à la même minute : une tâche planifiée avec répétition. Plusieurs fois sans régularité : on regarde de près.

Test 2 — le Planificateur de tâches, colonne « Dernière exécution ». Trois chemins mènent au même écran. La touche Windows et la touche R, puis taskschd.msc ; le menu Démarrer, où il suffit de taper « planificateur » ; ou le Panneau de configuration, Système et sécurité puis Outils Windows. Si un tutoriel parle de « Tâches planifiées » et montre un Planificateur sans Bibliothèque ni onglet Déclencheurs, il a été écrit pour Windows XP : le Planificateur actuel date de Windows Vista. Dans la colonne de gauche, cliquez sur Bibliothèque du Planificateur de tâches. Au centre, cliquez sur l'en-tête de colonne Dernière exécution pour trier. La tâche dont l'heure correspond à la minute que vous avez notée est la vôtre. Ouvrez-la et lisez l'onglet Déclencheurs : il explique le rythme en clair — « À l'ouverture de session », « Tous les jours à 14:03 », ou une répétition toutes les heures. L'onglet Historique liste ses dernières exécutions une par une. Les tâches de Windows étant rangées en sous-dossiers, la liste complète se lit plus vite en une ligne de PowerShell : Get-ScheduledTask | Get-ScheduledTaskInfo | Sort-Object LastRunTime -Descending | Select-Object -First 15 TaskName, LastRunTime. En invite de commandes, schtasks /query /v /fo LIST donne la même chose, déclencheur compris.

Test 3 — l'Observateur d'événements, le test que personne n'écrit. Touche Windows et R, eventvwr.msc. Déroulez Journaux des applications et des services, puis Microsoft, Windows, TaskScheduler, Opérationnel. L'événement 200, « Action démarrée », donne le nom de la tâche et le chemin complet du fichier lancé, à la seconde près ; l'événement 201 donne la fin et le code de retour. Si ce journal est vide, il est désactivé : clic droit sur Opérationnel, Activer le journal, et attendez le prochain clignotement.

Test 4 — les deux dossiers de démarrage. Touche Windows et R, puis shell:startup pour votre compte, et shell:common startup pour tous les comptes de la machine. Tout fichier .bat, .cmd, .vbs ou raccourci posé dans ces deux dossiers s'exécute à chaque ouverture de session. Vous pouvez aussi y aller par l'Explorateur de fichiers, en collant le chemin dans la barre d'adresse ; méfiez-vous alors des noms, car Microsoft Windows affiche en français des dossiers qui s'appellent autrement sur le disque : votre Bureau est Desktop et le dossier de démarrage Startup. Complétez avec le Gestionnaire des tâches (Ctrl + Maj + Échap), onglet Applications de démarrage sur Windows 11, Démarrage sur Windows 10. Pour voir tâches, dossiers de démarrage et clés de registre dans une seule fenêtre, Microsoft publie gratuitement Autoruns : cochez Hide Microsoft entries et ce qui reste tient en dix lignes.

Le rythme observéLa cause la plus probableOù regarder
Une fois, à l'ouverture de sessionRaccourci ou script de démarrageshell:startup
Toutes les heures, même minuteTâche de mise à jour (Chrome, Office)Planificateur, Dernière exécution
Plusieurs fois par heure, sans règleTâche réécrite par un programme résidentJournal TaskScheduler, événement 200
Seulement quand j'ouvre le navigateurExtension ou logiciel publicitaireExtensions du navigateur
La fenêtre reste et du texte défileUn script qui travaille vraimentPhotographier l'écran, lire après
Le rythme du clignotement désigne l'endroit à ouvrir. Il dit plus de choses que la fenêtre elle-même.

Lire l'action : les lignes qui doivent inquiéter

Vous avez le nom de la tâche. Double-cliquez dessus, puis ouvrez l'onglet Actions : vous y lisez Démarrer un programme, son chemin, et la ligne Ajouter des arguments. C'est elle qui tranche, et elle se lit sans être informaticien.

Une tâche légitime montre un chemin dans C:\Program Files ou C:\Program Files (x86), un nom qui ressemble au produit, et une date de création (onglet Général) qui correspond à l'installation du logiciel. Les lignes suivantes, elles, n'ont rien à faire là :

  • powershell.exe -w hidden -enc SQBFAFgA… : -w hidden veut dire « fenêtre masquée » et -enc « commande encodée ». Un utilitaire honnête n'a pas besoin de cacher sa commande.
  • mshta.exe http://… : la tâche va chercher son code sur un site, à chaque exécution.
  • wscript.exe sur un fichier situé dans AppData, Temp ou ProgramData — ces dossiers servent aux données, pas aux programmes.
  • certutil -urlcache -f http://… fichier.exe : un outil de Windows détourné en outil de téléchargement.
  • Un nom de tâche fait de caractères au hasard, ou qui imite un nom Microsoft avec une lettre changée.
  • Dans l'onglet Général : Exécuter avec les autorisations maximales coché sur une tâche inconnue, ou un compte d'exécution réglé sur SYSTEM pour un petit utilitaire.

Deux onglets rarement cités méritent un coup d'œil. Dans Conditions, Réveiller l'ordinateur pour exécuter cette tâche explique les démarrages nocturnes du PC ; dans Paramètres, Exécuter la tâche dès que possible après un démarrage planifié manqué fait apparaître trois fenêtres noires d'affilée quand la machine est restée éteinte. Un utilitaire de mise à jour coche rarement la première, souvent la seconde.

Relevez le chemin complet du fichier, puis faites-le analyser par soixante-dix moteurs d'antivirus en ligne avant de décider. Deux minutes, gratuit, et ça remplace une heure de suppositions.

À ne pas faire

Ne recopiez pas la commande dans une fenêtre PowerShell « pour voir ce qu'elle fait ». Une commande encodée ne s'affiche pas : elle s'exécute, et vous venez de lancer ce que la tâche planifiée faisait discrètement. Pour la neutraliser le temps de l'examen : clic droit, puis Désactiver.

Quand c'est vraiment un logiciel malveillant

La fenêtre noire seule ne prouve rien. Ce sont les signes qui l'accompagnent qui changent le diagnostic :

  • Le clignotement a commencé le lendemain d'une installation douteuse : un « crack », un « activateur », un fichier reçu par mail. Si c'est un lien qui a tout déclenché, le geste à faire après avoir cliqué vaut d'être relu.
  • Le ventilateur tourne fort machine au repos, et le Gestionnaire des tâches montre un processus à 80 ou 100 % de processeur qui disparaît dès que vous ouvrez ce même Gestionnaire : signature d'un mineur de cryptomonnaie.
  • Windows Defender s'est désactivé seul, ou la protection en temps réel se remet sur Désactivé après chaque redémarrage.
  • La page d'accueil du navigateur a changé, et des publicités s'ouvrent sans que vous cliquiez.
  • Un outil de prise en main à distance est apparu dans vos programmes installés : il faut alors fermer cet accès avant tout le reste.
  • Des fichiers ont changé d'extension ou ne s'ouvrent plus : arrêtez les tests, c'est un rançongiciel et l'ordre des gestes n'est plus le même.

Dans ce cas, et dans cet ordre :

  1. Coupez le réseau : Wi-Fi en mode avion, câble Ethernet débranché. Avant tout le reste.
  2. Photographiez la tâche, son nom, son action et sa date de création. C'est votre preuve, et elle disparaît si vous supprimez.
  3. Désactivez la tâche, ne la supprimez pas encore.
  4. Lancez l'analyse hors ligne de Microsoft Defender : Sécurité Windows, Protection contre les virus et menaces, Options d'analyse. Le PC redémarre et inspecte le disque avant Windows, ce qu'une analyse normale ne fait pas.
  5. Changez vos mots de passe depuis un autre appareil, jamais depuis celui-ci. Un gestionnaire de mots de passe rend l'opération tenable.
  6. Si le doute persiste, passez au nettoyage complet. Les tarifs sont affichés : nettoyage dès 39 €.

Supprimer la tâche sans casser Windows

Règle simple : on désactive d'abord, et pour supprimer on attend une semaine. Faites un clic droit — le bouton droit de la souris — sur la tâche planifiée dans le Planificateur, puis Désactiver : son état passe de Prêt à Désactivé et le déclencheur ne part plus. Observez huit jours. Si rien ne casse — pas de mise à jour bloquée, pas de sauvegarde manquante —, alors Supprimer. Même raisonnement pour le raccourci de shell:startup : déplacez-le sur le bureau avant de le jeter.

Quand la tâche appartient à un logiciel dont vous n'avez plus l'usage, le geste propre n'est pas de la supprimer : c'est de désinstaller le programme, car la désinstallation emporte la tâche planifiée avec elle. Paramètres → Applications → Applications installées, bouton Désinstaller ; sur les versions plus anciennes du système d'exploitation, Panneau de configuration → Programmes et fonctionnalités. Puis redémarrez et rouvrez le Planificateur : une tâche planifiée réécrite au boot se trahit tout de suite.

Deux repères pour trier. Firefox ne se met pas à jour par le Planificateur mais par un service, le Mozilla Maintenance Service : une tâche planifiée qui prétend mettre à jour Firefox mérite donc un examen, là où la tâche GoogleUpdateTask de Chrome est normale. Et une tâche qui annonce une mise à jour Windows pour Internet Explorer est fausse par construction : Internet Explorer a été retiré le 15 juin 2022.

Deux pièges à connaître. Si la tâche revient d'elle-même après suppression, ce n'est pas qu'elle résiste : un programme installé la réécrit. C'est ce programme qu'il faut trouver, avec Autoruns, et la tâche n'était que sa trace. Et surtout : ne touchez pas au service « Planificateur de tâches » dans services.msc. Windows Update, la défragmentation et les points de restauration passent tous par lui ; Microsoft a d'ailleurs grisé les options pour empêcher de l'arrêter.

Dernier cas, le plus fréquent : la tâche est vraie et le clignotement vous agace. La désactiver, c'est échanger un quart de seconde d'inconfort contre un navigateur qui ne se corrige plus. Laissez-la vivre, et voyez ce que les mises à jour referment.

Ce qui ne sert à rien

  • Réinstaller Windows au premier clignotement. C'est long, ça efface vos données sans sauvegarde, et ça ne répond pas à la question : la réinstallation après piratage a ses cas, une fenêtre noire d'un quart de seconde n'en est pas un.
  • Acheter un « optimiseur de PC » : aucun ne lit le Planificateur de tâches à votre place, et plusieurs ajoutent leur propre tâche planifiée — un clignotement de plus.
  • En empiler quatre, côté protection : ils se gênent, et une tâche de mise à jour légitime n'est pas un virus — aucun ne la signalera.
  • Supprimer cmd.exe ou conhost.exe. Ce sont des fichiers de Windows : leur absence casse la mise à jour du système sans rien régler.
  • Désactiver le service du Planificateur. Vous arrêtez la maintenance de Windows, pas le programme indésirable.
  • Acheter un VPN. Il chiffre le trajet, il n'efface pas une tâche écrite sur votre disque : les cas où un VPN sert vraiment ne comprennent pas celui-ci.

Questions fréquentes

La fenêtre noire s'ouvre seulement au démarrage de Windows, est-ce grave ?

Non, dans la grande majorité des cas. Une fenêtre noire qui clignote une seule fois à chaque ouverture de session désigne un raccourci, un fichier .bat ou un script .vbs posé dans un dossier de démarrage. Tapez shell:startup dans la fenêtre Exécuter, regardez ce qu'il contient, puis comparez avec l'onglet Applications de démarrage du Gestionnaire des tâches.

Le texte défile trop vite, je n'arrive rien à lire. Comment faire ?

N'essayez pas de lire à l'œil. Le journal le fait pour vous : dans l'Observateur d'événements, ouvrez Microsoft, puis Windows, puis TaskScheduler, puis Opérationnel. L'événement 200 porte le nom de la tâche et le chemin complet du programme lancé, à la seconde près. Si le journal est vide, clic droit sur Opérationnel puis Activer le journal.

conhost.exe est-il un virus ?

Non. conhost.exe est le processus de Windows qui dessine les fenêtres de console : c'est lui qui affiche le rectangle noir, quel que soit le programme derrière. Il vit dans C:\Windows\System32 et il est signé par Microsoft. Un fichier du même nom placé ailleurs, dans AppData ou dans Temp, est en revanche à faire analyser.

La fenêtre noire revient après avoir supprimé la tâche. Pourquoi ?

Parce qu'un programme installé la recrée. Les utilitaires de mise à jour le font délibérément : Chrome réenregistre sa tâche au lancement du navigateur. Un logiciel malveillant fait pareil, depuis un exécutable résident. Dans les deux cas, la tâche n'est que la conséquence : cherchez le programme qui l'écrit, avec Autoruns.

Faut-il désactiver toutes les tâches que je ne reconnais pas ?

Non, et ça coûte cher. Une installation de Windows contient des centaines de tâches de maintenance aux noms incompréhensibles, et presque toutes sont utiles. Désactivez uniquement celle dont l'heure de dernière exécution correspond au clignotement, et laissez les autres tranquilles.

Et sur Mac, une fenêtre de Terminal qui s'ouvre seule ?

Le mécanisme est le même avec d'autres mots. Ouvrez Réglages Système, puis Général, puis Éléments d'ouverture, qui liste ce qui démarre avec la session, et regardez aussi les agents de lancement dans Bibliothèque puis LaunchAgents. Une fenêtre de Terminal qui apparaît une seconde à l'ouverture vient presque toujours de là.

À lire aussi : supprimer un accès à distance · mon PC s'éteint tout seul · faire analyser un fichier téléchargé · un logiciel espion sur l'ordinateur · les publicités qui s'ouvrent toutes seules.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces en temps réel, carnet d'analyse d'impact et schéma de segmentation réseau
Un doute ? Appelez

La ligne de la tâche vous paraît louche ?

Diagnostic gratuit au téléphone, 15 minutes : on ouvre le Planificateur ensemble et on lit la tâche. Ensuite, assistance à distance dès 19 € pour 30 minutes, ou nettoyage dès 39 € si un programme malveillant est confirmé.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72