Supprimer un accès à distance sur mon ordinateur : les six portes à refermer
Un « technicien » a pris la main sur votre ordinateur, ou vous avez trouvé un outil de prise en main que vous n'avez pas installé. Voici les six portes à refermer, dans l'ordre : la moitié ne se ferme pas en désinstallant le logiciel.
↑ Ce conseil fait partie du guide : Ordinateur et appareils piratés
Comment supprimer un accès à distance sur mon ordinateur ?
Désactivez d'abord le Bureau à distance, puis désinstallez l'outil de prise en main utilisé pendant l'appel. Ces deux gestes ne suffisent presque jamais : l'accès permanent enregistré dans l'outil, le service qui survit à la désinstallation, la redirection de port sur la box et votre machine encore inscrite sur un compte en ligne rouvrent la porte.
- Le Bureau à distance de Windows
- Le port redirigé sur la box
- L'outil de prise en main installé
- L'accès permanent enregistré dedans
- Le service et le dossier qui restent
- La machine inscrite sur un compte en ligne
Le Bureau à distance de Windows : l'interrupteur, et le port qu'on oublie
Tous les tutoriels de la première page de Google traitent de cette porte-là, et d'elle seule : l'interrupteur du Bureau à distance, la fonction de connexion à distance intégrée à Windows — Remote Desktop, ou RDP, dans la documentation de Microsoft. C'est bien la première à refermer, mais dans la plupart des situations que je vois passer, ce n'est pas par là que le contrôle à distance s'est installé.
Le réglage. Démarrer → Paramètres →
Système → Bureau à distance, l'interrupteur sur Désactivé. Sur une
édition Famille de Microsoft Windows, cette fonction n'existe
pas en réception : la machine peut se connecter ailleurs, personne ne peut s'y connecter. Si
vous la trouvez malgré tout active sur une édition Famille, c'est qu'un
programme tiers l'a ajoutée, et ce programme est le vrai sujet. À ne pas
confondre avec mstsc.exe, le client de connexion Bureau à distance : lui sert
à partir de votre poste vers un autre, il n'ouvre aucune connexion entrante et
sa présence est parfaitement normale.
Le port, ensuite. Le Bureau à distance écoute par défaut sur le port 3389, mais ce numéro se change dans le registre, et des outils d'assistance le font pour passer plus discrètement. « J'ai fermé le 3389 » ne prouve donc rien. Le port réellement en service se lit en une commande, dans un PowerShell ouvert en administrateur :
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
La valeur retournée est le port à surveiller ensuite sur la box. Dans la foulée, ouvrez le
pare-feu avec Windows + R puis wf.msc :
Règles de trafic entrant, triées par nom. Une règle créée à la main au nom d'un outil
d'assistance autorise encore les connexions entrantes après la désactivation du
Bureau à distance, et elle ne disparaît pas toute seule. C'est exactement le genre de reste qui fait dire « j'ai tout coupé » à
quelqu'un dont la porte est encore entrebâillée.
Une prise en main qui fait bouger votre curseur sous vos yeux n'est jamais du Bureau à distance : celui-ci verrouille votre session et renvoie l'écran à la page de connexion. Si vous voyez le pointeur se promener, c'est un outil de partage d'écran, et la marche à suivre commence par les trois tests qui disent si quelqu'un est connecté en ce moment.
Désinstaller l'outil de prise en main, dans le bon ordre
Neuf fois sur dix, l'accès à distance ne passe pas par Windows mais par un logiciel de prise en main à distance installé pendant l'appel : AnyDesk, TeamViewer, UltraViewer, RustDesk, Supremo ou Chrome Remote Desktop. La porte a été ouverte par vous, une fois : c'est le scénario du faux support technique, et il n'a rien de honteux.
L'ordre compte, et il est contre-intuitif. On ferme la porte avant de changer les clés. Si vous changez vos identifiants pendant que l'accès est encore en place, vous tapez les nouveaux mots de passe devant quelqu'un qui voit votre écran.
- Regardez si une session à distance est en cours. Un liseré autour de l'écran, un panneau en bas à droite, une barre en haut : tous ces logiciels de contrôle à distance laissent une marque. Dans le doute, coupez le Wi-Fi et le câble réseau dix secondes.
- Photographiez l'écran avec votre téléphone avant de fermer quoi que ce soit : l'identifiant à neuf chiffres du visiteur, s'il est affiché, ne se retrouvera pas après.
- Désinstallez. Paramètres → Applications → Applications installées, puis tri par date d'installation. Sur une machine ancienne, le même écran s'appelle Panneau de configuration → Programmes et fonctionnalités. Un outil apparu le jour exact d'un appel se passe de commentaire.
- Vérifiez le service. Windows + R,
services.msc: cherchez le nom du logiciel d'accès à distance dans la liste. Installé « en tant que service », il démarre avant votre session et n'apparaît donc pas dans le Gestionnaire des tâches de l'utilisateur courant. - Supprimez le dossier de configuration. C'est le geste que personne
n'écrit : la désinstallation laisse souvent
%APPDATA%\AnyDesketC:\ProgramData\AnyDesken place, avec les réglages dedans. Collez ces chemins dans la barre d'adresse de l'explorateur de fichiers ; s'ils s'ouvrent encore, le ménage n'est pas fait.
Le dernier point n'est pas de la maniaquerie de technicien. Réinstaller l'outil plus tard sur un dossier de configuration resté en place, c'est repartir avec les anciens réglages, mot de passe d'accès permanent compris. C'est aussi ce qui explique les « mais je l'avais désinstallé » que j'entends deux mois après, quand la prise en main à distance recommence.
Un cas rassurant, à connaître. L'Assistance rapide livrée avec Windows 11 n'est pas une porte ouverte et ne se désinstalle pas. Elle exige un code de sécurité à six chiffres, valable dix minutes, que vous tapez vous-même : sans cette saisie, aucune session ne démarre, et rien ne subsiste quand la fenêtre se ferme. La trouver dans le menu Démarrer n'est donc pas un signe d'intrusion. Le logiciel espion installé à votre insu, lui, joue dans une autre catégorie et se cherche autrement.
L'accès permanent : le réglage que la désinstallation ne touche pas
Voici la porte que les dix résultats de Google ignorent, et c'est de très loin la plus fréquente. Pendant la session à distance, en trois clics, on peut poser sur la machine un mot de passe d'accès permanent : la connexion à distance suivante est acceptée automatiquement, sans que personne ne valide rien à l'écran. Le réglage porte un nom différent chez chacun, et c'est pour ça qu'on ne le trouve pas en cherchant « accès à distance » dans les options.
- AnyDesk : Paramètres → Accès → Accès non surveillé. Retirez le mot de passe, et — le point décisif — décochez Autoriser les autres ordinateurs à enregistrer les informations de connexion pour cet ordinateur. Cette case gouverne un jeton enregistré chez le visiteur après une première connexion réussie : tant qu'elle est cochée, changer le mot de passe ne suffit pas à le déconnecter.
- TeamViewer : le mot de passe personnel, dans les options de sécurité, plus la liste des appareils de confiance rattachés au compte. Les deux se vident séparément.
- UltraViewer et les outils du même genre : un mot de passe fixe est proposé dès la première ouverture. Il ne change jamais tout seul.
- VNC (UltraVNC, TightVNC) : un serveur d'accès à distance sans interface visible, une simple icône près de l'horloge, et un mot de passe stocké dans le registre. C'est le plus discret du lot, le seul qui n'affiche rien pendant une session à distance, et il écoute par défaut sur le port 5900.
Datez l'intrusion, ça commande la suite. Ces outils tiennent un journal des
connexions entrantes, et il survit au redémarrage. AnyDesk écrit un fichier
connection_trace.txt dans son dossier de configuration, avec la date, l'heure et la
manière dont la connexion a été acceptée ou refusée. TeamViewer fait de même dans
Connections_incoming.txt, à la racine de son dossier d'installation : une ligne
par session, avec l'identifiant du visiteur et la durée. Windows en tient un de son côté pour
les seules connexions Bureau à distance, avec l'adresse IP de la
machine appelante : les traces écrites sur le
disque donnent l'identifiant d'événement et le chemin exact. La date la plus ancienne dit
jusqu'où remonter dans vos comptes ; c'est plus fiable qu'une intuition.
Ne rappelez pas le numéro pour demander qu'on « enlève tout ». C'est la deuxième visite que les faux techniciens attendent : elle sert à reposer l'accès, à ouvrir votre banque en ligne « pour vérifier le remboursement », ou à vous faire acheter un bon prépayé. Si on vous rappelle, raccrochez et signalez le numéro au 33700 par SMS. Les faux hackers qui promettent de réparer jouent sur le même ressort.
La box et le compte en ligne : les deux portes qui survivent à une réinstallation
Ces deux-là valent le détour parce qu'elles résistent à la solution que tout le monde propose en dernier recours : tout réinstaller. Formater le disque efface le logiciel. Ça ne touche ni la règle posée sur la box, ni la ligne inscrite dans un compte hébergé chez un éditeur.
La box. Ouvrez son interface dans le navigateur
(192.168.1.1 chez la plupart des opérateurs, l'adresse exacte est imprimée sous
l'appareil) et cherchez la rubrique NAT/PAT, Redirections de port ou
Serveurs virtuels selon la marque. Supprimez toute règle qui pointe vers l'adresse locale
de votre ordinateur — en particulier sur le 3389, le 5900, ou le port relevé plus haut. C'est
cette règle, et elle seule, qui rend un accès à distance joignable depuis l'extérieur ;
sans elle, le visiteur doit passer par le serveur de l'éditeur du logiciel. Désactivez
ensuite l'UPnP : c'est le mécanisme qui permet à un logiciel d'ouvrir un
port tout seul, sans vous prévenir. Et changez le mot de passe d'administration de la box, resté
celui de l'étiquette dans la plupart des foyers. La fiche
ma box est-elle piratée détaille les six
réglages à relire, et quelqu'un utilise mon
Wi-Fi traite du voisinage.
Le compte en ligne. Trois listes à vider, chacune hors de votre ordinateur :
- Chrome Remote Desktop : rendez-vous sur
remotedesktop.google.com/accessavec le compte Google de la machine. Les ordinateurs partagés y sont listés ; retirez le vôtre, puis désinstallez Chrome Remote Desktop Host dans les applications installées. Pensez aussi aux extensions du navigateur, qui reviennent avec la synchronisation. - Le compte TeamViewer, si vous en avez un : la liste des appareils et celle des sessions actives se gèrent depuis le site, pas depuis le programme.
- Votre compte Microsoft : la page des appareils liés indique ce qui est rattaché à votre identité. Un ordinateur qui n'est plus à vous n'a rien à y faire — voir compte Microsoft piraté.
Sur un Mac, la même vérification tient en un panneau : menu Pomme → Réglages Système → Général → Partage, où Partage d'écran et Gestion à distance doivent être sur Désactivé. Le reste se cherche comme sous Windows, et les cinq vérifications d'un Mac suspect donnent la marche complète.
Les mots de passe : quand les changer, et depuis quel appareil
Maintenant, et seulement maintenant, une fois les accès à distance refermés. Qui a vu votre écran a vu la liste de vos mots de passe enregistrés dans le navigateur : elle s'affiche en clair après une simple confirmation du code de session.
- Depuis un autre appareil : un téléphone, une tablette, l'ordinateur d'un proche. Jamais depuis la machine concernée avant qu'elle soit propre.
- La boîte mail d'abord. Elle commande la récupération de tous les autres comptes : la sécuriser en second, c'est laisser la porte de service ouverte.
- Puis la banque en ligne, les sites marchands où une carte est enregistrée, et les réseaux sociaux.
- Déconnectez les sessions actives de chaque compte : la plupart des services proposent un bouton « se déconnecter partout ». Un mot de passe changé ne coupe pas toujours une session déjà ouverte.
- Activez la double authentification là où elle manque : c'est ce qui rend un mot de passe volé inutilisable. La fiche sur la double authentification explique quelle méthode choisir.
Videz enfin le coffre du navigateur une fois la machine propre : effacer les mots de passe enregistrés décrit les quatre copies à vider, parce qu'en effacer une seule ne sert à rien. Un gestionnaire de mots de passe prend le relais ensuite, et il ne s'affiche pas en clair sur un écran partagé.
Ce qui ne sert à rien
- Lancer une analyse antivirus et attendre le verdict. AnyDesk et TeamViewer sont des logiciels commerciaux signés : Windows Defender ne les signale pas, et il a raison. Ce n'est pas un virus, c'est un outil légitime détourné. Le débat antivirus payant ou Windows Defender ne change rien ici.
- Changer seulement le mot de passe de Windows. Il protège l'ouverture de session locale. Un accès permanent posé dans un outil de prise en main ne passe pas par lui.
- Masquer la webcam ou débrancher l'écran. La session continue sans vous : la personne voit votre écran, pas votre visage.
- Réinstaller Windows tout de suite. C'est long, ça efface vos données sans sauvegarde préalable, et ça laisse en place la règle de la box et les comptes en ligne. La réinstallation après piratage a ses cas ; celui-ci se règle presque toujours sans elle.
- Acheter un VPN. Il chiffre le trajet, il ne referme pas une porte ouverte sur votre machine : les trois cas où un VPN sert vraiment ne comprennent pas celui-là.
Si la machine reste bizarre après ces six portes, le sujet a changé : reprenez par mon ordinateur est piraté, que faire, ou par un PC lent : virus ou vieillesse. Un bandeau « géré par votre organisation » signale, lui, des règles posées sans vous.
Questions fréquentes
Peut-on entrer dans mon ordinateur sans que j'aie rien accepté ?
Pas avec les outils courants. AnyDesk, TeamViewer et l'Assistance rapide réclament un code ou une acceptation à l'écran. Le piège est ailleurs : l'autorisation a été donnée une fois, au téléphone, et l'accès permanent a été coché dans la foulée. C'est cette case qu'il faut chercher, pas une faille mystérieuse.
J'ai désinstallé AnyDesk, est-ce terminé ?
Pas forcément. Vérifiez trois choses : que le service a bien disparu de
services.msc, que les dossiers %APPDATA%\AnyDesk et
C:\ProgramData\AnyDesk ne s'ouvrent plus, et qu'aucune règle de la box ne pointe
vers votre ordinateur. La désinstallation seule laisse les deux derniers intacts.
Comment savoir si quelqu'un est connecté en ce moment ?
Coupez le Wi-Fi et le câble réseau, puis regardez l'écran dix secondes. Une prise en main meurt avec la connexion : le curseur se fige net, en général en moins d'une seconde. Dix secondes, aucun logiciel à installer, et la question qui inquiète est réglée.
Le journal des connexions peut-il servir pour une plainte ?
Oui, et c'est rarement exploité. Copiez le fichier de journal sur une clé USB avant tout ménage, photographiez l'écran de session, et notez la date de l'appel. Ces éléments accompagnent utilement un dépôt de plainte : voir porter plainte et signaler un piratage.
Faut-il laisser le Bureau à distance désactivé pour toujours ?
Oui, sauf besoin précis. Sur un poste familial, il ne sert à rien. Si vous en avez besoin pour le télétravail, il passe par le réseau privé de l'employeur, jamais par un port ouvert sur la box.
Et si l'ordinateur est celui d'un proche que je soupçonne de me surveiller ?
La démarche change : la personne a un accès physique et peut recommencer. La fiche un téléphone surveillé par un proche décrit les précautions à prendre avant de toucher à quoi que ce soit, et vers qui se tourner.
À lire aussi : ma souris bouge toute seule · ma box est-elle piratée · une imprimante ou un NAS exposés sur internet · le faux support technique au téléphone.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
La porte est-elle vraiment refermée ?
Diagnostic gratuit au téléphone, 15 minutes : on passe les six portes ensemble, journal de connexions compris. Ensuite, assistance à distance dès 19 € pour 30 minutes, ou nettoyage dès 39 € si un outil de contrôle a été installé et qu'il faut reprendre la machine.
- Diagnostic gratuit
- Sans engagement
- Le Mans, Sarthe et à distance