Comment savoir si quelqu'un a utilisé mon ordinateur en mon absence
Vous rentrez, l'écran n'est pas comme vous l'aviez laissé, et vous voulez une certitude plutôt qu'une impression. Windows note l'heure de chaque ouverture de session sans qu'on le lui demande : cinq vérifications gratuites la retrouvent, et un chiffre dit si la personne était au clavier ou à distance.
↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés
Comment savoir si quelqu'un a utilisé mon ordinateur ?
Ouvrez l'Observateur d'événements, journal Sécurité, et filtrez sur l'identifiant 4624 : chaque ouverture de session y est datée à la seconde. La ligne « Type d'ouverture de session » tranche ensuite : 2 signifie au clavier, 10 à distance, 7 un simple déverrouillage. Croisez avec le dossier des fichiers récents.
- Ouvrir l'Observateur d'événements, eventvwr.msc
- Filtrer le journal Sécurité sur 4624
- Lire le type d'ouverture de session
- Comparer avec les fichiers récents, shell:recent
- Vérifier l'historique du navigateur
Ce que Windows note tout seul, sans qu'on le règle
Bonne nouvelle avant de commencer : vous n'avez rien à installer. Sous Windows 10 comme sous Windows 11, en édition Famille comme en Professionnel, l'audit des ouvertures de session est actif par défaut : chaque connexion à un compte de la machine écrit une ligne dans le journal « Sécurité ». Et l'outil qui le lit est livré avec Microsoft Windows — l'Observateur d'événements, qu'on atteint depuis le menu Démarrer comme depuis le Panneau de configuration.
Cinq identifiants d'événement suffisent, et ils ne changent pas d'une version à l'autre : 4624 pour une ouverture de session réussie, 4634 pour sa fermeture, 4625 pour un échec — un mot de passe tapé de travers —, 4800 quand l'écran se verrouille et 4801 quand il se déverrouille. Un second journal, « Système », donne les heures d'allumage et d'extinction avec les événements 6005 et 6006.
Ce second journal répond à une autre question : non pas « qui est entré », mais « la machine a-t-elle été allumée ». Journaux Windows puis Système, filtrez sur 6005 : chaque ligne marque un démarrage de Windows, le 6006 qui suit marque l'extinction, et l'écart donne la durée réelle de la session. Sur un ordinateur portable qu'on referme sans redémarrer, ces lignes sont rares : la veille n'est pas un arrêt, et c'est le couple 4800 / 4801 qu'il faut lire.
Ce qu'elles donnent : un nom de compte, une heure, la manière dont la session a été ouverte. Pas un visage. Sur un ordinateur familial où tout le monde ouvre le même compte utilisateur, elles établiront qu'il a servi à 22 h 14 — pas par qui.
Les 5 vérifications, de la plus rapide à la plus sûre
1 — Les fichiers récents, trente secondes. Touche Windows et touche R pour
ouvrir Exécuter, puis shell:recent — le chemin réel est
%AppData%\Microsoft\Windows\Recent. Ce dossier caché ne contient pas vos documents
mais des raccourcis, un par fichier ouvert récemment, et la
colonne Modifié le porte l'heure de l'ouverture. Passez l'affichage en Détails et
triez dessus : un document ouvert pendant votre absence saute aux yeux. Aucun droit
d'administrateur n'est nécessaire. Deux compléments gratuits :
l'Accès rapide de l'Explorateur de fichiers, et la
Corbeille affichée en Détails, dont la colonne
Date de suppression date les fichiers supprimés en votre absence.
Méfiez-vous au passage des noms : l'Explorateur écrit « Bureau » là où le
disque dur porte Desktop.
2 — L'historique du navigateur. Dans Chrome et Edge, Ctrl + H ; dans Firefox, Ctrl + Maj + H. L'historique est horodaté à la minute, les téléchargements (Ctrl + J) aussi. Si un tutoriel vous envoie dans l'historique d'Internet Explorer, il est périmé : Internet Explorer a été retiré le 15 juin 2022, et c'est Edge qui garde ces traces depuis. Regardez au passage les extensions ajoutées : une extension installée à votre insu porte sa date dans la page des extensions. Limite connue : la navigation privée n'écrit rien.
3 — L'Observateur d'événements, le test qui tranche. Trois chemins mènent au
même écran : touche Windows et R puis eventvwr.msc ; le
menu Démarrer, en tapant « observateur » ; ou le
Panneau de configuration, Système et sécurité puis
Outils Windows. Si un tutoriel montre un Observateur sans
Vues personnalisées ni onglet Détails, il a été écrit pour
Windows XP : l'outil actuel date de Windows Vista. Dépliez
Journaux Windows, cliquez sur Sécurité, puis à droite sur
Filtrer le journal actuel, et tapez 4624 dans le champ
Toutes les ID d'événement. Cliquez sur une ligne : le volet du bas donne le
nom du compte, le type d'ouverture de session et, s'il y en a
une, l'adresse réseau source. L'onglet Détails, en
Mode XML, affiche les mêmes champs sans phrase autour : c'est là que
LogonType se lit le plus vite. Ce journal exige les droits
d'administrateur : si l'accès est refusé, rouvrez l'outil
par un clic droit, Exécuter en tant qu'administrateur.
Ces journaux sont circulaires : pleins, ils effacent leurs plus anciennes lignes. Chaque heure d'utilisation supplémentaire rapproche donc la preuve de la sortie. Si la question vous importe, regardez aujourd'hui, pas dans trois semaines.
4 — La même chose en une ligne, pour aller vite. Ouvrez
PowerShell en tant qu'administrateur — clic droit sur le
menu Démarrer — et collez :
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddDays(-3)} | Select-Object TimeCreated, Id | Format-Table.
Vous lisez trois jours d'ouvertures de session d'un coup. Remplacez 3 par le
nombre de jours voulu, ou 4624 par 4625 pour les échecs de mot de passe.
5 — Les comptes de la machine et les connexions en ligne. Dans
l'invite de commandes, net user liste les comptes ;
net user votre-nom affiche la dernière ouverture de session de celui-ci. Un
compte utilisateur inconnu, là ou dans Paramètres → Comptes →
Autres utilisateurs, mérite un examen immédiat. Côté services, votre
compte Microsoft garde l'activité de connexion récente sur
account.microsoft.com, et Google fait de même ; c'est aussi là que se
repère une boîte mail lue par quelqu'un
d'autre.
| Ce que vous voulez savoir | Où regarder | Droits nécessaires |
|---|---|---|
| Quels fichiers ont été ouverts | shell:recent, colonne Modifié le | aucun |
| Quels sites ont été visités | Historique du navigateur, Ctrl + H | aucun |
| À quelle heure la session a été ouverte | Journal Sécurité, événement 4624 | administrateur |
| Si des mots de passe ont été essayés | Journal Sécurité, événement 4625 | administrateur |
| À quelle heure le PC a été allumé | Journal Système, événements 6005 et 6006 | aucun |
| Si un compte a été ajouté | net user, ou Paramètres, Comptes | aucun |
| Quels fichiers ont été supprimés | Corbeille, colonne Date de suppression | aucun |
Le chiffre qui dit s'il était devant le clavier
C'est la ligne que les tutoriels oublient, et la seule qui change la suite. Dans le détail d'un événement 4624, le champ Type d'ouverture de session porte un nombre qui dit comment on est entré :
- 2 : au clavier de la machine. Quelqu'un était physiquement assis devant.
- 7 : déverrouillage d'une session déjà ouverte. Le mot de passe a donc été saisi correctement.
- 10 : ouverture à distance, par le Bureau à distance. Le champ Adresse réseau source porte alors une adresse IP.
- 3 : accès par le réseau, typiquement un dossier partagé ouvert depuis un autre appareil de la maison. Si le doute porte sur la connexion plutôt que sur la machine, lisez qui utilise votre wifi.
- 5 : un service de Windows qui démarre. Il y en a des dizaines par jour, et c'est normal.
- 11 : identifiants mis en cache, hors réseau — un ordinateur portable d'entreprise ouvert à la maison.
Ce que je vois sur les machines qu'on m'apporte : la ligne qui inquiète est presque
toujours un type 5 ou un nom de compte terminé par
$ — un service, pas un visiteur. Et une vraie visite est le plus
souvent expliquée par l'heure : 7 h 40 un mardi, c'est un adolescent avant le
collège. Lisez l'heure avant le reste.
D'où la lecture pratique. Un 2 ou un 7 à 23 h 10 alors que vous dormiez désigne quelqu'un dans la pièce : sujet de serrure, pas d'informatique. Un 10 non demandé désigne un accès à distance, et il faut alors fermer les six portes de la prise en main à distance, puis vérifier qu'aucun logiciel espion n'est resté installé.
Deux détails qui font gagner du temps. Le compte SYSTEM et les noms finissant par
$ sont des mécanismes internes de Windows : ignorez-les. Et
une série de 4625 la nuit, dix ou vingt échecs d'affilée, n'est pas une main
maladroite : quelqu'un a essayé des
mots de passe les uns après
les autres.
Ne redémarrez pas l'ordinateur dix fois « pour voir ». Chaque démarrage écrit des centaines de lignes dans le journal et pousse les anciennes dehors. Si la date compte — une procédure, une plainte —, photographiez le détail de l'événement, numéro, heure et compte visibles, avant toute autre manipulation.
Ce qui ne laisse aucune trace
Autant le dire : sous Windows, l'absence de trace ne prouve pas l'absence de visite. Quatre situations où vous ne trouverez rien :
- La session était déjà ouverte. Un écran laissé déverrouillé s'utilise sans écrire une seule ligne de 4624. Au mieux, un 4800 et un 4801 encadrent le moment.
- La machine a démarré sur autre chose que Windows. Un boot sur une clé Ubuntu en version « live », ou le disque dur sorti et branché sur un autre poste : la partition Windows se lit alors comme un simple dossier, aucune session n'est ouverte, rien n'est noté. Même effet avec une installation de Windows refaite par-dessus, qui repart avec des journaux vides. C'est précisément ce que le chiffrement du disque par BitLocker empêche.
- Un logiciel de nettoyage est passé. Les utilitaires qui « libèrent de l'espace » vident l'historique, le dossier des fichiers récents et parfois les journaux. Ils effacent la réponse en même temps que les traces.
- Rien n'a été ouvert. Qui copie un dossier entier sur une clé USB sans ouvrir les fichiers laisse très peu derrière lui.
Deux précisions. Si la machine appartient à un employeur, les mêmes journaux existent mais le cadre diffère : le contrôle de l'activité doit avoir été annoncé aux salariés — c'est l'un des points que règle le travail sur son matériel personnel. Et pour faire constater une intrusion, gardez les captures telles quelles : la plainte se prépare avec des dates, pas avec un souvenir.
Enfin la limite que je pose au téléphone chaque semaine : ces vérifications disent ce qui s'est passé sur votre machine, pas sur celle d'un autre. Installer un mouchard sur l'appareil d'un adulte sans son accord est un délit ; dans le cas inverse, c'est la surveillance par un proche qu'il faut traiter.
Refermer la porte : 4 réglages à changer ce soir
- Un mot de passe de session, et le verrouillage automatique. Paramètres → Comptes → Options de connexion : réglez Si vous vous absentez, quand Windows doit-il exiger une reconnexion ? sur Lorsque le PC sort de veille. Et touche Windows + L verrouille l'écran en une seconde.
- Coupez l'ouverture de session automatique. Elle est pratique et elle annule
tout le reste. Touche Windows et R,
netplwiz, puis cochez Les utilisateurs doivent entrer un nom d'utilisateur et un mot de passe. - Fermez le Bureau à distance si vous ne l'utilisez pas.
Paramètres → Système → Bureau à distance sur Désactivé. Puis
parcourez vos programmes installés : un utilitaire de
prise en main oublié après un dépannage est une porte restée ouverte. Et s'il reste un
compte utilisateur en trop, mieux vaut le désactiver que le
supprimer —
net user son-nom /active:nodans une invite de commandes d'administrateur —, puis redémarrer pour vérifier qu'il a quitté l'écran de connexion. - Videz les mots de passe enregistrés dans le navigateur. Qui ouvre votre session les lit tous en clair : voyez les quatre copies à vider, puis passez à un gestionnaire de mots de passe protégé par un code à lui.
Si une trace vous échappe, ou si le doute porte sur un accès à distance, on peut lire le journal ensemble en assistance à distance dès 19 €. Les tarifs sont affichés : nettoyage dès 39 € si un programme indésirable est confirmé, et le nettoyage complet comprend le contrôle des comptes.
Ce qui ne sert à rien
- Lancer un antivirus pour répondre à cette question. Il cherche des programmes, pas des horaires : il ne dira jamais à quelle heure la session a été ouverte.
- Réinstaller Windows. C'est long, ça efface la réponse, et la réinstallation après piratage a des cas dont celui-ci ne fait pas partie.
- Télécharger un « utilitaire » qui promet de voir qui a utilisé votre PC. Ces fichiers .exe glanés sur des sites de téléchargement sont souvent des logiciels publicitaires, et ils n'apprennent rien de plus : Microsoft Windows fournit déjà l'outil. Un mouchard posé pour « la prochaine fois » se fait d'ailleurs signaler comme logiciel espion.
- Passer un nettoyeur de disque avant de regarder. Le geste qui détruit la preuve : historique, fichiers récents, parfois les journaux.
- Acheter un VPN. Il chiffre le trajet de votre connexion ; il n'empêche personne de s'asseoir devant votre clavier. Les cas où un VPN sert vraiment ne comprennent pas celui-ci.
- Changer vos mots de passe depuis la machine suspecte. Si un logiciel espion tourne encore, vous lui livrez les nouveaux : passez par un autre appareil, comme pour un mot de passe volé.
Questions fréquentes
Le journal peut-il me dire qui s'est servi de l'ordinateur ?
Non, et mieux vaut le savoir avant de chercher. Le journal nomme un compte Windows et une heure, pas une personne. Si toute la maison ouvre la même session, il établira seulement qu'elle a été ouverte à 22 h 14. Un compte par utilisateur, avec son propre mot de passe, est ce qui rend la question répondable.
Combien de temps Windows garde-t-il les ouvertures de session ?
Cela dépend de la place allouée au journal, pas d'une durée fixe. Pour le savoir chez vous : clic droit sur Sécurité, Propriétés, où se lisent la taille maximale et la date du plus ancien événement conservé. Sur un ordinateur familial, cela couvre souvent plusieurs semaines ; sur une machine très sollicitée, quelques jours.
Je n'ai pas de mot de passe de session. Reste-t-il une trace ?
Oui, mais une trace plus pauvre. Sans mot de passe, Windows ouvre la session au démarrage et l'événement 4624 ne distingue plus personne. Il reste l'heure d'allumage dans le journal Système, le dossier des fichiers récents et l'historique du navigateur. Un mot de passe et un verrouillage automatique changent tout pour la prochaine fois.
Et sur un Mac, comment voir les connexions ?
Ouvrez le Terminal, dans Applications puis Utilitaires, et tapez la commande last. Elle affiche les ouvertures de session avec leur date et leur heure, la plus récente en premier. L'application Console, rangée au même endroit, donne les journaux détaillés du système si vous voulez remonter plus loin.
Mon employeur peut-il voir ce que je fais sur l'ordinateur du travail ?
Sur un poste professionnel, il peut mettre en place des contrôles, mais il doit vous en informer au préalable et consulter les représentants du personnel. Les mêmes journaux existent, souvent complétés par un outil d'administration. Sur votre matériel personnel, les règles diffèrent.
Le journal est vide avant aujourd'hui, est-ce louche ?
Pas forcément. Un journal effacé volontairement laisse l'événement 1102, qui porte la date et le compte qui l'a vidé : s'il n'y est pas, personne n'a rien effacé. Le plus souvent, le journal était simplement plein et s'est recouvert tout seul, ou un logiciel de nettoyage est passé après coup.
Puis-je savoir si des fichiers ont été copiés sur une clé USB ?
Non, Windows n'enregistre pas les copies de fichiers : aucune trace ne dira qu'un dossier est parti sur une clé. Ce qu'il garde, c'est la liste des périphériques USB déjà branchés sur la machine. Et un fichier ouvert depuis la clé, lui, laisse un raccourci dans shell:recent, avec la lettre du lecteur.
À lire aussi : supprimer un accès à distance · un logiciel espion sur l'ordinateur · quelqu'un lit mes mails · effacer les mots de passe enregistrés · un ordinateur portable volé.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Une ouverture de session que vous n'expliquez pas ?
Diagnostic gratuit au téléphone, 15 minutes : on ouvre le journal Sécurité ensemble et on lit le type d'ouverture de session. Ensuite, assistance à distance dès 19 € pour 30 minutes, ou décrivez la situation par écrit si vous préférez.
- Diagnostic gratuit
- Sans engagement
- Le Mans, Sarthe et à distance