Comment supprimer le faux Xeno RAT du système d'exploitation
de TroieÉgalement connu sous le nom de: Fake Xeno script executor
Obtenez une analyse gratuite et vérifiez si votre ordinateur est infecté.
SUPPRIMEZ-LES MAINTENANTPour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Quel type de malware est le faux exécuteur de scripts Xeno ?
Fake Xeno est un trojan multi-étapes qui délivre un stealer d'informations combiné à un cheval de Troie d'accès à distance (Remote Access Trojan, RAT). Il est déguisé en exécuteur de scripts Roblox « Xeno » - un outil de triche promu via des forums de jeux et des serveurs Discord.
Comme documenté par Bitdefender, le malware (également identifié sous le nom de « Powercat » dans les rapports de sécurité) dérobe silencieusement les identifiants de navigateur, les jetons Discord, les portefeuilles de cryptomonnaie et les sessions de comptes de jeu tout en donnant à l'attaquant un accès à distance en direct à la machine infectée.
Comme l'appât est un outil de triche pour les jeux, il cible principalement les joueurs plus jeunes qui pourraient ne pas soupçonner que le téléchargement est nuisible. Une fois installé, le malware s'exécute en arrière-plan sans aucun signe visible d'infection.

Présentation du malware fake Xeno
L'infection se déroule en trois étapes. La première est un exécutable nommé xeno.exe qui extrait un Java Runtime Environment intégré et lance la deuxième étape. Cette deuxième étape est une archive Java fortement obfusquée dotée de vérifications anti-analyse. La troisième étape est la charge utile principale - stockée dans un dossier imitant le répertoire GameDVR de la Xbox Game Bar et déguisée en fichier DLL de Windows.
Le malware se connecte au serveur de son opérateur via un canal WebSocket chiffré. L'adresse du serveur est calculée dynamiquement lors de l'exécution, ce qui rend l'infrastructure plus difficile à bloquer ou à démanteler.
Surveillance et contrôle à distance
Une fois actif, fake Xeno donne à l'attaquant une visibilité considérable sur la machine de la victime. Il enregistre les frappes au clavier et l'activité de la souris, prend des captures d'écran environ toutes les demi-secondes et diffuse le bureau en temps quasi réel. L'accès à la webcam est également pris en charge.
L'attaquant peut ouvrir un shell PowerShell interactif ou une invite de commandes standard, exécuter des commandes arbitraires et parcourir, téléverser ou télécharger des fichiers depuis le système de la victime. Une routine d'élévation de privilèges est également intégrée, permettant à l'opérateur de demander des autorisations élevées lorsque cela est nécessaire.
Vol d'informations
Fake Xeno cible un large éventail de données enregistrées. Il extrait les cookies de Brave, Chrome, Edge, Opera, Opera GX et Vivaldi. Les jetons Discord sont volés à la fois depuis la base de données du navigateur et via l'API de Discord. Les identifiants de session de Roblox et Minecraft sont collectés, ainsi que les jetons de plusieurs clients de lanceurs Minecraft tiers.
Sur le plan financier, le stealer cible les portefeuilles de cryptomonnaie notamment Exodus, Atomic, Cake Wallet, SafePal, TronWallet et Monero Wallet. Les lanceurs de plateformes de jeu (Steam, Epic Games, Battle.net, Riot Client, Rockstar Games Launcher), plusieurs clients VPN et des outils de développement sont également concernés. Les jetons de paiement du Microsoft Store stockés dans les fichiers de cache locaux peuvent exposer les moyens de paiement liés au compte Microsoft de la victime.
Persistance et évasion des défenses
Fake Xeno survit aux redémarrages en ajoutant une clé Run dans le Registre Windows nommée « Display Calibration » - choisie spécifiquement pour se fondre dans la masse et éviter les soupçons. Les fichiers du malware sont placés dans des répertoires accessibles en écriture par l'utilisateur, conçus pour ressembler à des chemins légitimes de Windows et de la Xbox Game Bar.
Pour entraver l'analyse, la charge utile recherche la présence de débogueurs attachés, d'environnements de développement (IDE) connus et d'indicateurs de virtualisation courants. Les vérifications de la taille du disque et de l'adresse MAC l'aident à détecter les environnements sandbox. La charge utile Java principale est obfusquée à l'aide de l'outil commercial Allatori, ce qui rend la rétro-ingénierie considérablement plus difficile.
| Nom | Fake Xeno script executor |
| Type De Menace | Cheval de Troie d'accès à distance (RAT), voleur d'informations, cheval de Troie |
| Noms De Détection | Avast (Other:Malware-gen [Trj]), Combo Cleaner (Trojan.GenericFCA.9625), Emsisoft (Trojan.GenericFCA.9625 (B)), Kaspersky (Trojan.Win64.Agent.smgxuk), Microsoft (Trojan:Win32/Znyonm!rfn), Liste Complète (VirusTotal) |
| Symptômes | Les chevaux de Troie d'accès à distance sont conçus pour infiltrer furtivement l'ordinateur de la victime et rester silencieux, aucun symptôme particulier n'est donc clairement visible sur une machine infectée. |
| Méthodes De Distribution | Forums de jeu, communautés Discord, faux installateurs de logiciels. |
| Dommages | Mots de passe et informations bancaires volés, cryptomonnaie volée, usurpation d'identité, détournement de comptes, infections supplémentaires, pertes financières. |
|
Suppression des maliciels (Windows) |
Pour éliminer d'éventuelles infections par des maliciels, analysez votre ordinateur avec un logiciel antivirus légitime. Nos chercheurs en sécurité recommandent d'utiliser Combo Cleaner. Téléchargez Combo CleanerUn scanner gratuit vérifie si votre ordinateur est infecté. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk. |
Conclusion
Fake Xeno est une menace sérieuse combinant le vol d'identifiants et un accès complet à distance à la machine infectée. Il peut exposer des mots de passe, des comptes de jeu, des sessions Discord, des portefeuilles de cryptomonnaie et des informations de paiement tout en permettant à l'attaquant d'observer l'écran, d'enregistrer les frappes au clavier et d'exécuter des commandes.
Son déguisement convaincant en outil de triche le rend facile à négliger. Toute personne ayant pu exécuter un faux installateur fake Xeno ou un « Xeno executor » provenant d'une source non officielle devrait supprimer immédiatement le malware de son système.
D'autres exemples de malwares classés comme RAT sont Vanta, WARDEN et KuinaExtractor.
Comment fake Xeno a-t-il infiltré mon ordinateur ?
Selon Bitdefender, fake Xeno circule sur les forums de jeu et les communautés Discord depuis au moins début 2026, avec un pic d'activité notable à partir de mars. Il est promu comme un exécuteur de scripts Roblox « indétectable » - présenté sous la forme d'une archive auto-extractible conçue pour ressembler à un installateur Xeno légitime.
Les liens de téléchargement sont partagés directement dans les serveurs Discord et les fils de discussion des forums de jeu, où ils paraissent crédibles au sein de la communauté. Les joueurs à la recherche d'outils de triche ou de contournements d'anti-triche sont les cibles principales.
Plus généralement, les menaces de ce type atteignent également les victimes via des e-mails de phishing, de faux sites de téléchargement de logiciels, des contenus piratés, de la publicité malveillante et des cracks ou générateurs de clés pour logiciels payants.
Comment éviter l'installation de malwares ?
Soyez prudent lorsque vous téléchargez des logiciels depuis des sources non officielles, en particulier des outils de triche, des mods de jeu ou des exécuteurs partagés via Discord et les forums de jeu. Ne téléchargez des applications que depuis les sites officiels des développeurs ou des plateformes de distribution vérifiées. Traitez tout outil « premium » gratuit avec méfiance.
Maintenez votre système d'exploitation et toutes vos applications installées à jour. Utilisez un programme de sécurité réputé et effectuez régulièrement des analyses complètes. Évitez de cliquer sur des liens ou des publicités suspects et refusez les demandes de notification provenant de sites web inconnus. Si vous pensez que votre ordinateur est déjà infecté, nous vous recommandons d'effectuer une analyse avec Combo Cleaner Antivirus pour Windows pour éliminer automatiquement les malwares infiltrés.
Site trompeur (loudexsecutor[.]com) faisant la promotion de la fausse application Xeno :
![Site trompeur diffusant fake Xeno (loudexsecutor[.]com)](/images/stories/screenshots202608/fake-xeno-malware-update-2026-08-24-distribution-website.jpg)
Suppression automatique et instantanée des maliciels :
La suppression manuelle des menaces peut être un processus long et compliqué qui nécessite des compétences informatiques avancées. Combo Cleaner est un outil professionnel de suppression automatique des maliciels qui est recommandé pour se débarrasser de ces derniers. Téléchargez-le en cliquant sur le bouton ci-dessous :
TÉLÉCHARGEZ Combo CleanerEn téléchargeant n'importe quel logiciel listé sur ce site web vous acceptez notre Politique de Confidentialité et nos Conditions d’Utilisation. Pour utiliser le produit complet, vous devez acheter une licence pour Combo Cleaner. 7 jours d’essai limité gratuit disponible. Combo Cleaner est détenu et exploité par RCS LT, la société mère de PCRisk.
Menu rapide :
- Qu'est-ce que fake Xeno ?
- ÉTAPE 1. Suppression manuelle du malware fake Xeno.
- ÉTAPE 2. Vérifiez si votre ordinateur est propre.
Comment supprimer un malware manuellement ?
La suppression manuelle d'un malware est une tâche compliquée - il est généralement préférable de laisser les programmes antivirus ou anti-malware le faire automatiquement. Pour supprimer ce malware, nous recommandons d'utiliser Combo Cleaner Antivirus pour Windows.
Si vous souhaitez supprimer le malware manuellement, la première étape consiste à identifier le nom du malware que vous essayez de supprimer. Voici un exemple de programme suspect s'exécutant sur l'ordinateur d'un utilisateur :

Si vous avez vérifié la liste des programmes en cours d'exécution sur votre ordinateur, par exemple à l'aide du gestionnaire des tâches, et identifié un programme qui semble suspect, vous devez poursuivre avec ces étapes :
Téléchargez un programme appelé Autoruns. Ce programme affiche les applications à démarrage automatique, le Registre et les emplacements du système de fichiers :

Redémarrez votre ordinateur en Mode sans échec :
Utilisateurs de Windows XP et Windows 7 : Démarrez votre ordinateur en Mode sans échec. Cliquez sur Démarrer, cliquez sur Arrêter, cliquez sur Redémarrer, cliquez sur OK. Pendant le processus de démarrage de votre ordinateur, appuyez plusieurs fois sur la touche F8 de votre clavier jusqu'à ce que le menu Options avancées de Windows apparaisse, puis sélectionnez Mode sans échec avec prise en charge réseau dans la liste.

Vidéo montrant comment démarrer Windows 7 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 8 : Démarrez Windows 8 en Mode sans échec avec prise en charge réseau - Allez sur l'écran de démarrage de Windows 8, tapez Avancé, dans les résultats de recherche sélectionnez Paramètres. Cliquez sur Options de démarrage avancées, dans la fenêtre « Paramètres généraux du PC » ouverte, sélectionnez Démarrage avancé.
Cliquez sur le bouton « Redémarrer maintenant ». Votre ordinateur va maintenant redémarrer dans le « menu Options de démarrage avancées ». Cliquez sur le bouton « Dépannage », puis cliquez sur le bouton « Options avancées ». Dans l'écran des options avancées, cliquez sur « Paramètres du démarrage ».
Cliquez sur le bouton « Redémarrer ». Votre PC redémarrera sur l'écran Paramètres du démarrage. Appuyez sur F5 pour démarrer en Mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 8 en « Mode sans échec avec prise en charge réseau » :
Utilisateurs de Windows 10 : Cliquez sur le logo Windows et sélectionnez l'icône Alimentation. Dans le menu ouvert, cliquez sur « Redémarrer » tout en maintenant la touche « Maj » enfoncée sur votre clavier. Dans la fenêtre « choisir une option », cliquez sur « Dépannage », puis sélectionnez « Options avancées ».
Dans le menu des options avancées, sélectionnez « Paramètres du démarrage » et cliquez sur le bouton « Redémarrer ». Dans la fenêtre suivante, cliquez sur le bouton « F5 » de votre clavier. Cela redémarrera votre système d'exploitation en mode sans échec avec prise en charge réseau.

Vidéo montrant comment démarrer Windows 10 en « Mode sans échec avec prise en charge réseau » :
Extrayez l'archive téléchargée et exécutez le fichier Autoruns.exe.

Dans l'application Autoruns, cliquez sur « Options » en haut et décochez les options « Hide Empty Locations » et « Hide Windows Entries ». Après cette procédure, cliquez sur l'icône « Refresh ».

Vérifiez la liste fournie par l'application Autoruns et localisez le fichier de malware que vous souhaitez éliminer.
Vous devez noter son chemin complet et son nom. Notez que certains malwares dissimulent leurs noms de processus sous des noms de processus Windows légitimes. À ce stade, il est très important d'éviter de supprimer des fichiers système. Après avoir localisé le programme suspect que vous souhaitez supprimer, faites un clic droit sur son nom et choisissez « Delete ».

Après avoir supprimé le malware via l'application Autoruns (ce qui garantit que le malware ne s'exécutera pas automatiquement au prochain démarrage du système), vous devez rechercher le nom du malware sur votre ordinateur. Assurez-vous d'activer les fichiers et dossiers cachés avant de continuer. Si vous trouvez le nom de fichier du malware, veillez à le supprimer.

Redémarrez votre ordinateur en mode normal. Suivre ces étapes devrait supprimer tout malware de votre ordinateur. Notez que la suppression manuelle des menaces nécessite des compétences informatiques avancées. Si vous ne possédez pas ces compétences, laissez la suppression des malwares aux programmes antivirus et anti-malware.
Ces étapes peuvent ne pas fonctionner avec les infections de malwares avancées. Comme toujours, il vaut mieux prévenir l'infection que d'essayer de supprimer le malware ultérieurement. Pour maintenir votre ordinateur en sécurité, installez les dernières mises à jour du système d'exploitation et utilisez un logiciel antivirus. Pour vous assurer que votre ordinateur est exempt d'infections de malwares, nous recommandons de l'analyser avec Combo Cleaner Antivirus pour Windows.
Foire aux questions (FAQ)
Mon ordinateur est infecté par le malware fake Xeno, dois-je formater mon périphérique de stockage pour m'en débarrasser ?
Le formatage supprimera fake Xeno, mais il effacera également tous les fichiers du disque. Une solution de sécurité comme Combo Cleaner devrait être essayée d'abord - elle peut supprimer le malware sans détruire vos données.
Quels sont les problèmes les plus importants que le malware fake Xeno peut causer ?
Fake Xeno peut voler les identifiants du navigateur, les jetons Discord, les sessions de comptes de jeu, les fichiers de portefeuille de cryptomonnaie et les jetons de paiement Microsoft. Il donne également à l'attaquant le contrôle à distance de la machine, ce qui peut entraîner une usurpation d'identité, un détournement de comptes et des pertes financières.
Quel est le but du malware fake Xeno ?
Fake Xeno a deux objectifs : voler des données sensibles sur l'appareil infecté et donner à l'attaquant un accès à distance en direct. Cela permet à l'opérateur d'espionner la victime, de voler des comptes et des fonds, et d'exécuter des commandes sur la machine à l'insu de la victime.
Comment le malware fake Xeno a-t-il infiltré mon ordinateur ?
Fake Xeno se propage via les forums de jeu et les serveurs Discord, où il est promu comme un exécuteur de scripts Roblox « indétectable » et gratuit. Les joueurs qui téléchargent et exécutent le faux installateur déclenchent la chaîne d'infection en plusieurs étapes. La campagne est active depuis au moins début 2026.
Combo Cleaner me protégera-t-il des malwares ?
Oui. Combo Cleaner peut détecter et supprimer la plupart des malwares connus, y compris les menaces telles que fake Xeno. Il est recommandé d'effectuer une analyse complète du système, car les menaces avancées peuvent parfois laisser des traces au plus profond du système.
Partager:
Tomas Meskauskas
Chercheur expert en sécurité, analyste professionnel en logiciels malveillants
Je suis passionné par la sécurité informatique et la technologie. J'ai une expérience de plus de 10 ans dans diverses entreprises liées à la résolution de problèmes techniques informatiques et à la sécurité Internet. Je travaille comme auteur et éditeur pour PCrisk depuis 2010. Suivez-moi sur Twitter et LinkedIn pour rester informé des dernières menaces de sécurité en ligne.
Le portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un donLe portail de sécurité PCrisk est proposé par la société RCS LT.
Des chercheurs en sécurité ont uni leurs forces pour sensibiliser les utilisateurs d'ordinateurs aux dernières menaces en matière de sécurité en ligne. Plus d'informations sur la société RCS LT.
Nos guides de suppression des logiciels malveillants sont gratuits. Cependant, si vous souhaitez nous soutenir, vous pouvez nous envoyer un don.
Faire un don
▼ Montrer la discussion