Bloatware : ce que le constructeur installe à votre place
Le bloatware désigne les logiciels livrés d'office avec un appareil ou un système : utilitaires du constructeur, applications de l'opérateur, versions d'essai, apps maison de l'éditeur d'OS. Ils ne sont pas malveillants par nature, mais ils consomment des ressources, ouvrent parfois des services réseau en écoute locale et élargissent la surface d'attaque, ce qui rend l'inventaire plus utile que la suppression aveugle.
Bloatware : de quoi on parle exactement
Un constructeur touche une commission pour placer une suite d'essai sur ses machines. Ce revenu par poste vendu explique à lui seul la moitié du phénomène. Le mot bloatware couvre tout ce qui arrive préinstallé sans que l'acheteur l'ait demandé : utilitaires maison, applications de l'opérateur mobile, jeux de démonstration, antivirus en version 30 jours, applications de l'éditeur du système.
Trois couches se superposent sur un même appareil. L'éditeur du système (Microsoft, Google, Apple) impose ses propres applications. Le constructeur (HP, Lenovo, Dell, Samsung, Xiaomi) ajoute ses utilitaires et ses accords commerciaux. L'opérateur, s'il vend le téléphone en boutique, glisse encore ses applications de gestion de compte et de messagerie.
Le bloatware n'est pas un virus, et aucun antivirus ne rend un verdict « bloatware ». Ces produits sont classés PUA (Potentially Unwanted Application) ou PUP, une étiquette qui signale un comportement discutable mais consenti au moment de l'achat, pas une infection. La confusion vient des cas où le préinstallé bascule vraiment du côté adware, en injectant de la publicité dans les pages web.
| Catégorie | Comportement | Installé par | Exemple concret |
|---|---|---|---|
| Bloatware | Occupe disque, mémoire et temps de démarrage sans service rendu | Constructeur, opérateur, éditeur d'OS | Utilitaire de sauvegarde OEM jamais ouvert |
| Adware | Affiche ou injecte de la publicité dans la navigation | Fabricant ou installeur groupé | Superfish sur les Lenovo de 2014-2015 |
| PUA / PUP | Étiquette de classification antivirus, action consentie mais discutable | Bundle d'installation | Barre d'outils ajoutée pendant une install |
| Trialware | Version d'évaluation qui relance des rappels payants | Accord commercial constructeur-éditeur | Suite de sécurité 30 jours livrée avec le PC |
| Malware | Agit contre l'utilisateur, sans consentement | Attaquant | Porte dérobée injectée dans un updater signé |
Pourquoi un formatage ne suffit pas toujours
Il existe un mécanisme documenté par Microsoft, la Windows Platform Binary Table (WPBT). C'est une table ACPI dans laquelle le firmware dépose un exécutable que Windows copie sur le disque et lance à chaque démarrage, avant le premier bureau. Lenovo l'a utilisée en 2015 avec le Lenovo Service Engine : réinstaller Windows depuis une image propre ne suffisait pas, le binaire revenait tout seul. Il a fallu une mise à jour UEFI pour s'en défaire. Si un logiciel constructeur réapparaît après un formatage, regardez du côté du firmware avant de blâmer l'image d'installation.
Sur Android, la logique est différente mais le résultat proche. Les applications préinstallées vivent dans /system/app et /system/priv-app, sur une partition montée en lecture seule et couverte par la signature de l'image. Sans root, rien ne peut être effacé du stockage. La commande de désinstallation ne fait que retirer l'application du profil utilisateur 0, et une remise à zéro d'usine la ramène.
Le volume est loin d'être marginal. L'étude « An Analysis of Pre-installed Android Software » présentée à IEEE Symposium on Security and Privacy en 2020 a analysé plus de 82 000 applications préinstallées collectées sur environ 1 700 modèles issus de 214 constructeurs, dont une part significative ne figurait dans aucun catalogue public et n'était donc soumise à aucune revue de sécurité.
Le cadre légal a bougé. Le Digital Markets Act européen impose depuis mars 2024 aux plateformes désignées de permettre la désinstallation facile des applications préinstallées, sauf celles indispensables au fonctionnement du système. C'est la suite d'un contentieux plus ancien : en 2018, la Commission européenne avait infligé 4,34 milliards d'euros d'amende à Google dans l'affaire Android, montant ramené à 4,125 milliards par le Tribunal de l'Union en septembre 2022, portant notamment sur les obligations de préinstallation liées aux services Google Mobile Services.
Le repérer à son trafic, pas à son icône
Un préinstallé discret ne se voit pas dans le menu Démarrer, il se voit dans les connexions sortantes. C'est l'angle le plus rentable pour faire l'inventaire d'une machine que vous n'avez pas configurée vous-même.
Sur Windows, ouvrez resmon.exe puis l'onglet Réseau : la liste des processus avec leur débit et leurs adresses distantes tient sur un écran. En ligne de commande, `netstat -abno` (invite en administrateur, l'option -b affiche l'exécutable) ou, en PowerShell, `Get-NetTCPConnection -State Established | Select-Object LocalPort, RemoteAddress, RemotePort, OwningProcess` puis `Get-Process -Id
Cherchez aussi les services en écoute locale, pas seulement les connexions sortantes : `netstat -ano | findstr LISTENING`. Un utilitaire de support qui ouvre un port sur 127.0.0.1 est un cas classique, et un vrai problème quand ce port accepte des requêtes déclenchées par une page web.
Si vous disposez d'un résolveur qui journalise (Pi-hole, résolveur d'entreprise, journaux de la box), le repérage est encore plus simple : un logiciel préinstallé se trahit par la régularité de ses requêtes vers un domaine de télémétrie, y compris quand aucune fenêtre n'est ouverte. Sur Windows, `Get-DnsClientCache` donne déjà un aperçu des noms résolus récemment.
- resmon.exe, onglet Réseau : vue par processus, sans installer d'outil tiers
- netstat -abno : associe chaque connexion à un exécutable et à un PID
- ss -tnp (Linux) et lsof -i -n -P (macOS) : équivalents directs
- netstat -ano | findstr LISTENING : révèle les services locaux ouverts par les utilitaires OEM
- Journal DNS du résolveur : met en évidence les appels périodiques d'une application qu'on croyait inactive
Retirer sans casser le système
Sur Windows 11, deux inventaires cohabitent. Les applications du Store installées pour l'utilisateur se listent avec `Get-AppxPackage -AllUsers | Select-Object Name, PackageFullName`. Les paquets provisionnés dans l'image, eux, se réinstallent automatiquement à la création de chaque nouveau compte : c'est `Get-AppxProvisionedPackage -Online` qu'il faut interroger, sinon vous supprimez la même application tous les mois. Les logiciels OEM classiques (agents de support, gestionnaires de pilotes) ne sont ni l'un ni l'autre : `winget list` puis `winget uninstall --id
Sur Android sans root, la manipulation passe par adb. `adb shell pm list packages -s` liste les paquets système, `adb shell pm uninstall -k --user 0 com.exemple.app` retire l'application du profil courant. L'option -k conserve les données, ce qui rend l'opération réversible : `adb shell cmd package install-existing com.exemple.app` remet tout en place, puisque l'APK n'a jamais quitté la partition système.
Avancez paquet par paquet, en redémarrant entre deux retraits sensibles. Les scripts de « debloat » tout-en-un trouvés en ligne suppriment souvent des dépendances plutôt que des applications, et le diagnostic devient alors impossible : vous ne savez plus quelle ligne a cassé quoi.
| Plateforme | Lister | Retirer | Revenir en arrière |
|---|---|---|---|
| Windows 11, apps Store | Get-AppxPackage -AllUsers | Get-AppxPackage *NomApp* | Remove-AppxPackage | Réinstallation depuis le Microsoft Store |
| Windows 11, image système | Get-AppxProvisionedPackage -Online | Remove-AppxProvisionedPackage -Online -PackageName | Réinjection manuelle du paquet .appx |
| Windows, logiciels OEM | winget list | winget uninstall --id | winget install --id |
| Android sans root | adb shell pm list packages -s | adb shell pm uninstall -k --user 0 com.exemple.app | adb shell cmd package install-existing com.exemple.app |
Ce qu’il ne faut pas désinstaller
Certains paquets portent un nom d'application mais servent de socle. Les retirer produit des pannes difficiles à relier à leur cause, parfois plusieurs jours après.
Cas typique côté Android : un téléphone qui démarre sur un écran noir avec les notifications inaccessibles après la suppression de com.android.systemui. Côté Windows, une application qui refuse de se lancer avec une erreur de dépendance renvoie presque toujours à un runtime supprimé par erreur.
- com.google.android.gms : la plupart des applications tierces refusent de démarrer sans les services Google Play
- com.android.systemui : barre d'état, notifications et navigation disparaissent immédiatement
- com.android.providers.* : contacts, agenda, SMS et téléchargements reposent dessus
- Microsoft.VCLibs, Microsoft.NET.Native.* et Microsoft.UI.Xaml.* : ce sont des runtimes partagés, pas des applications
- Microsoft.WindowsStore : sans lui, réparer une suppression maladroite demande de réinjecter les paquets à la main
Le vrai coût : une surface d’attaque en plus
Superfish reste le cas d'école. Livré sur des portables grand public Lenovo entre septembre 2014 et début 2015, ce module publicitaire installait dans Windows un certificat racine auto-signé afin d'intercepter le trafic HTTPS et d'y insérer des annonces. Problème : la clé privée était la même sur toutes les machines et son mot de passe (komodia) a été retrouvé en quelques heures. N'importe qui sur le même réseau Wi-Fi pouvait dès lors se faire passer pour un site bancaire. Le CERT américain a publié l'alerte VU#529496, et Lenovo a soldé l'affaire en 2017 par un accord à 3,5 millions de dollars avec la FTC et 32 États.
Deuxième cas, plus proche du quotidien d'un administrateur : Dell SupportAssist, préinstallé sur une large partie du parc grand public de la marque, exposait un service en écoute sur 127.0.0.1:8884 avec une vérification d'origine insuffisante. La faille CVE-2019-3719, publiée en 2019, permettait à une simple page web visitée par l'utilisateur de déclencher l'exécution de code à distance. Le port local repéré à l'étape précédente n'est donc pas un détail cosmétique.
Troisième vecteur : le canal de mise à jour du constructeur lui-même. En 2019, Kaspersky a documenté l'opération ShadowHammer, qui distribuait une porte dérobée via ASUS Live Update dans un binaire signé avec un certificat ASUS légitime, avec environ 57 000 machines infectées parmi ses seuls clients. Le code ne s'activait que sur une liste restreinte d'adresses MAC.
Ces trois affaires partagent la même structure : un logiciel qui tourne avec des privilèges élevés, qui se met à jour par son propre canal en dehors de Windows Update, et qui n'apparaît dans aucun inventaire de parc. Le gain en espace disque justifie rarement une campagne de nettoyage. La réduction du nombre de composants privilégiés qui parlent au réseau, oui.
Questions fréquentes
Le bloatware est-il dangereux ?
Pas en tant que tel. Le risque vient de deux propriétés fréquentes : ces logiciels tournent souvent avec des droits élevés et se mettent à jour hors du canal officiel du système. Superfish (certificat racine à clé partagée) et Dell SupportAssist (CVE-2019-3719, service en écoute sur 127.0.0.1:8884) montrent comment un préinstallé anodin devient un point d'entrée. Un utilitaire de sauvegarde jamais lancé, lui, ne fait perdre que de la place.
Supprimer le bloatware annule-t-il la garantie ?
Non. La garantie légale de conformité porte sur le matériel vendu, pas sur la présence des applications du constructeur. Le vrai point de vigilance est ailleurs : certains utilitaires OEM pilotent la gestion thermique, la recharge ou la mise à jour des pilotes. Retirer ceux-là peut dégrader le fonctionnement de la machine, sans rapport avec la garantie.
Combien d’espace disque récupère-t-on ?
Aucun chiffre général ne tient, cela dépend entièrement du modèle et de l'éditeur : de quelques centaines de mégaoctets à plusieurs gigaoctets. Mesurez sur votre propre machine plutôt que de vous fier à une moyenne. Le gain le plus intéressant se compte de toute façon en processus résidents et en connexions sortantes supprimées, pas en octets.
Faut-il utiliser un script de debloat automatique ?
Ils vont vite et cassent vite. La plupart traitent les runtimes partagés (Microsoft.VCLibs, Microsoft.NET.Native.*) comme des applications ordinaires, et quand une application tierce échoue trois semaines plus tard, plus rien ne permet de relier la panne au script. Une liste de paquets validée à la main, appliquée par étapes, reste plus facile à déboguer.
Comment savoir si une application préinstallée envoie des données ?
Croisez le processus et sa connexion. Sur Windows : `Get-NetTCPConnection -State Established` puis `Get-Process -Id
Bloatware et adware, quelle différence ?
Le bloatware occupe la place sans rien faire contre vous. L'adware affiche ou injecte de la publicité, ce qui suppose souvent d'intercepter la navigation. Un préinstallé peut être les deux à la fois : Superfish était livré comme un utilitaire de recherche visuelle et fonctionnait comme un intercepteur TLS publicitaire.
À lire aussi
adware · antivirus · cheval de troie · confidentialite des donnees
Testez vos connaissances
Une réinstallation propre de Windows garantit-elle la disparition du bloatware constructeur ?
Score : 0 sur 3