Windows 11でDFSのマップドライブを利用していると、社内ファイルであるにもかかわらず、エクスプローラーのプレビューウィンドウに「プレビューしようとしているファイルはコンピューターに害を及ぼす可能性があります」と表示されることがあります。
これは、ネットワークに接続しない状態でPCを起動し、その後ネットワークやVPNへ再接続したときに、DFS上のファイルをインターネット由来と誤認するWindows 11の問題です。Microsoftはこの問題を修正済みとしており、該当するWindows Updateをインストールすることで、新たな誤判定やMark of the Webの誤付与を防げます。(Microsoft Learn)
すでにコピー済みのファイルにMark of the Webが付いている場合は、Windowsを更新しただけでは警告が残る可能性があります。更新後に再発しないことを確認し、ファイルの安全性を確認したうえで、既存のMark of the Webを個別に解除するのが適切な対応です。
DFSファイルが危険扱いされるMark of the Web問題を修正
Microsoftが2026年7月31日に公開したWindows 11の更新情報では、DFSマップドライブ上のファイルが、インターネットから取得したファイルとして誤って扱われる問題が修正されました。
Microsoft公式のグローバル情報の公開・更新日時は、2026年7月31日17時01分56秒(UTC)です。日本時間では2026年8月1日2時01分56秒にあたります。
問題の概要は次のとおりです。
| 項目 | 内容 |
|---|---|
| 対象 | Windows 11のエクスプローラーとDFSマップドライブ |
| 発生条件 | ネットワーク未接続でPCを起動し、その後ネットワークへ再接続する |
| 主な症状 | DFS上のファイルがインターネット由来と誤認される |
| プレビューへの影響 | ファイルが危険である可能性を示す警告が表示される |
| コピーへの影響 | コピー先のファイルへ予期しないMark of the Webが付く |
| Microsoftの状態 | 修正済み |
| 主な対処 | 修正を含むWindows Updateをインストールする |
Microsoftは、PCがネットワークから切断された状態で起動し、後から再接続した場合に問題が発生すると説明しています。単にDFSサーバーへ接続できないだけではなく、再接続後のファイルに対するセキュリティゾーンの判定が誤る点が特徴です。(Microsoft Learn)
問題が発生する具体的な流れ
この問題は、次のような業務環境で発生しやすくなります。
- 社内のDFS名前空間をドライブ文字へ割り当てている
- ノートPCを社外や自宅で起動する
- 起動時点では社内LANやVPNへ接続していない
- Windows上ではDFSマップドライブが一時的に切断状態になる
- 後から社内LANまたはVPNへ接続する
- 再接続したDFSドライブでファイルをプレビューまたはコピーする
例えば、次のようなDFSパスをZ:ドライブへ割り当てているケースです。
\\example.local\shares\documents
DFS名前空間は、複数のファイルサーバーにある共有フォルダーを、1つの論理的なパスとして利用できるWindows Serverの機能です。利用者からは通常の共有フォルダーに見えますが、内部ではDFS名前空間から実際の共有先へ誘導されます。(Microsoft Learn)
通常のSMB共有とは切り分けて考える
Microsoftが今回修正したと説明しているのは、DFSのマップドライブに関する問題です。
次のような直接指定の共有フォルダーで同じ警告が出る場合は、別の原因も考える必要があります。
\\fileserver01\documents
通常のSMB共有でも警告が表示される場合は、次の点を確認してください。
- ファイルに本来のMark of the Webが付いていないか
- 共有サーバーやドメインがイントラネットとして正しく認識されているか
- グループポリシーで添付ファイルのリスク判定が変更されていないか
- ファイルがメール、Webブラウザー、チャットツール経由で保存されたものではないか
- ZIPファイルを展開した際にMark of the Webが引き継がれていないか
「ネットワーク共有で警告が出る」という症状だけで、今回のDFS問題だと決めつけないことが重要です。
Mark of the Webとは
Mark of the Webは、ファイルがどのセキュリティゾーンから取得されたかをWindowsへ伝えるための情報です。一般的には「MotW」または「MOTW」と略されます。
WindowsのAttachment Managerは、ファイルに保存されたゾーン情報を利用して、そのファイルをどの程度信頼できるか判断します。NTFSでは、通常のファイル本体とは別のZone.Identifierという代替データストリームに情報が保存されます。(Microsoft Learn)
代表的な内容は次のとおりです。
[ZoneTransfer]
ZoneId=3
ZoneId=3は、インターネットゾーンから取得したファイルとして扱われていることを示します。PowerShellのUnblock-Fileも、このZone.Identifierストリームを削除することでブロックを解除します。(Microsoft Learn)
Mark of the Web自体は必要なセキュリティ機能
Mark of the Webが付いていること自体は異常ではありません。
インターネットからダウンロードしたファイルやメールの添付ファイルに対して、Windowsや各アプリが適切な警告を表示するために必要な仕組みです。
今回の問題は、Mark of the Webの仕組みそのものではなく、本来は社内ネットワーク上にあるDFSファイルをインターネット由来と誤認したことにあります。
そのため、Mark of the WebをWindows全体で無効にするのではなく、OSを更新して誤判定を修正することが基本です。
修正されたWindows 11ビルド
2026年7月31日に公開されたWindows Insider向けビルドでは、次の4ビルドに同じDFS修正が含まれています。
| チャネル | Windows 11の系統 | 修正ビルド |
|---|---|---|
| Beta | Windows 11 バージョン25H2ベース | 26220.9022 |
| Experimental | Windows 11 バージョン26H2ベース | 26300.9032 |
| Beta 26H1 | Windows 11 バージョン26H1 | 28020.2623 |
| Experimental 26H1 | Windows 11 バージョン26H1 | 28120.2630 |
4つのリリースノートには、いずれも「ネットワーク未接続で起動した後に再接続すると、DFSマップドライブ上のファイルがインターネット由来として扱われる問題を修正した」という内容が記載されています。(Microsoft Learn)
ただし、通常利用しているPCを、この修正だけを目的としてWindows Insider Programへ参加させる必要はありません。
通常版Windows 11でも更新プログラムが提供されている
一般向けのWindows 11では、2026年7月28日に公開されたプレビュー更新プログラムにも同じ修正が含まれています。
| Windows 11バージョン | 更新プログラム | 更新後のOSビルド |
|---|---|---|
| 24H2 | KB5101684 | 26100.8973 |
| 25H2 | KB5101684 | 26200.8973 |
| 26H1 | KB5101681 | 28000.2608 |
KB5101684はWindows 11バージョン24H2と25H2、KB5101681はバージョン26H1を対象とした累積プレビュー更新です。どちらにも、DFS再接続後にファイルがインターネット由来と誤認される問題の修正が明記されています。(マイクロソフトサポート)
更新プログラムは累積的であるため、これらより新しい累積更新プログラムを適用している場合も、通常は修正が含まれます。
現在のWindows 11ビルドを確認する方法
最初に、問題が起きているPCのWindowsバージョンとOSビルドを確認します。
winverで確認する
WindowsキーとRキーを押す- 「ファイル名を指定して実行」に
winverと入力する - 「OK」を選択する
- 表示されたバージョンとOSビルドを確認する
確認する項目は、次の2つです。
バージョン 25H2
OS ビルド 26200.8973
設定画面から確認する
- 「設定」を開く
- 「システム」を選択する
- 「バージョン情報」を開く
- 「Windowsの仕様」を確認する
企業や自治体などの管理環境では、端末管理システムからOSビルドを一覧化すると、未更新端末を効率よく特定できます。
DFSのMark of the Web問題を修正する手順
Windows Updateから修正を適用する
Windows 11バージョン24H2または25H2では、次の手順でKB5101684を確認します。
- 「設定」を開く
- 「Windows Update」を選択する
- 「詳細オプション」を開く
- 「オプションの更新プログラム」を選択する
- KB5101684または、それより新しい累積更新プログラムをインストールする
- PCを再起動する
Windows 11バージョン26H1では、KB5101681または、それより新しい累積更新プログラムを確認します。
Microsoftは、これらのプレビュー更新をWindows Updateの「オプションの更新プログラム」からインストールできると案内しています。(マイクロソフトサポート)
管理PCでは展開方針を確認する
Windows Update for BusinessやWSUS、Microsoft Intuneなどで更新を管理している場合、利用者が自分でプレビュー更新をインストールできないことがあります。
その場合は、次のどちらかで対応します。
- 検証用端末へプレビュー更新を先行適用する
- 修正が取り込まれた次のセキュリティ更新を待つ
Microsoftは、Windows Update for Businessではプレビュー更新そのものは提供せず、変更内容が次のセキュリティ更新に含まれると案内しています。(マイクロソフトサポート)
業務端末へ即座に一斉配信するのではなく、DFS、VPN、ファイルプレビュー、業務アプリへの影響を検証してから段階的に展開するのが安全です。
Mark of the Webが付いているか確認する方法
警告が今回のDFS問題によるものか切り分けるには、コピー先のファイルにZone.Identifierが存在するか確認します。
PowerShellで1ファイルを確認する
Windows PowerShellを開き、次のコマンドを実行します。
Get-Item -LiteralPath 'C:\Temp\sample.docx' -Stream Zone.Identifier -ErrorAction SilentlyContinue
次のようにZone.Identifierが表示された場合、そのファイルにはMark of the Webが付いています。
Stream Length
------ ------
Zone.Identifier 26
何も表示されない場合、そのファイルにはZone.Identifierが存在しません。MicrosoftのPowerShellドキュメントでも、Get-ItemのStreamパラメーターを使ってZone.Identifierを確認する方法が案内されています。(Microsoft Learn)
DFS上の元ファイルとコピー後のファイルを比較する
今回の問題を切り分ける際は、次の2ファイルを比較すると判断しやすくなります。
- DFSドライブ上にあるコピー元ファイル
- ローカルディスクへコピーした後のファイル
コピー元にはZone.Identifierがなく、コピー後のファイルにだけ付いている場合は、コピー処理の際に誤ってMark of the Webが追加された可能性があります。
一方、コピー元ファイルにも最初からZone.Identifierが存在する場合は、過去にインターネットやメールから保存されたファイルである可能性があります。その場合、今回のDFS再接続問題とは別に、ファイルの由来を確認する必要があります。
すでに付いたMark of the Webを解除する方法
Microsoftの修正は、DFS再接続後の誤判定を解消するものです。すでにローカルへコピーされ、Zone.Identifierが保存されているファイルを自動的に一括解除するとは説明されていません。
そのため、更新後も既存ファイルの警告が残る場合があります。
ファイルのプロパティから解除する
- 対象ファイルを右クリックする
- 「プロパティ」を選択する
- 「全般」タブを開く
- 「セキュリティ」欄に「許可する」または「ブロックの解除」が表示されているか確認する
- ファイルの安全性を確認したうえでチェックを入れる
- 「適用」を選択する
グループポリシーの設定によっては、解除用の項目が表示されない場合があります。
PowerShellで1ファイルを解除する
Unblock-File -LiteralPath 'C:\Temp\sample.docx'
Unblock-Fileは、ファイルのZone.Identifier代替データストリームを削除します。エクスプローラーのプロパティ画面にあるブロック解除と同じ処理です。(Microsoft Learn)
フォルダー内の対象ファイルを確認する
次のコマンドでは、指定フォルダー以下にあるファイルを調べ、Zone.Identifierが存在するファイルを表示できます。
Get-ChildItem -LiteralPath 'C:\Target' -File -Recurse |
ForEach-Object {
Get-Item -LiteralPath $_.FullName -Stream Zone.Identifier -ErrorAction SilentlyContinue
}
複数ファイルを解除する
最初は-WhatIfを付け、対象範囲を確認します。
Get-ChildItem -LiteralPath 'C:\Target' -File -Recurse |
Unblock-File -WhatIf
対象に問題がないことを確認した後で、-WhatIfを外します。
Get-ChildItem -LiteralPath 'C:\Target' -File -Recurse |
Unblock-File
一括解除する前に、ファイルの保存元、作成者、更新日時、ウイルス対策ソフトの検査結果などを確認してください。Microsoftも、Unblock-Fileを実行する前にファイルと入手元を確認し、安全であることを確かめるよう案内しています。(Microsoft Learn)
Mark of the Webを全体で無効にする対応は避ける
一時的な回避策として、グループポリシーの次の設定を有効にする方法が紹介されることがあります。
ユーザーの構成
└ 管理用テンプレート
└ Windowsコンポーネント
└ 添付ファイルマネージャー
└ 添付ファイルにゾーン情報を保持しない
このポリシーを有効にすると、Windowsは添付ファイルへゾーン情報を保存しなくなります。
ただし、DFS上の誤判定だけでなく、インターネットから取得した本当に注意が必要なファイルにもゾーン情報が付かなくなります。Microsoftは、ゾーン情報を保持しない場合、Windowsが適切なリスク評価を行えなくなると説明しています。(Microsoft Learn)
今回の問題への対応として、次の設定変更を安易に行うべきではありません。
- Mark of the Webを組織全体で無効にする
- すべてのファイルを無条件で一括解除する
- ファイル拡張子を一律で低リスクに設定する
- 信頼範囲を広げるために過度に広いワイルドカードを登録する
- 警告を消す目的だけでセキュリティ機能を停止する
正しい順序は、OSの修正を適用し、誤って付いたことを確認できるファイルだけを解除することです。
管理者が確認すべきテスト項目
組織でDFSを利用している場合は、更新後に次のパターンをテストすると、修正の有効性を判断しやすくなります。
| テスト項目 | 確認内容 |
|---|---|
| ネットワーク接続済みで起動 | DFSファイルを正常にプレビューできるか |
| ネットワーク未接続で起動 | 起動後にDFSドライブが切断状態になるか |
| VPN接続後にDFSへアクセス | 警告が誤表示されないか |
| DFSからローカルへコピー | コピー後にZone.Identifierが付かないか |
| 直接UNCパスからコピー | DFS経由との違いがあるか |
| PDFやOfficeファイルのプレビュー | 複数のプレビューハンドラーで再発しないか |
| PC再起動後の再確認 | 一時的な改善ではないか |
特に重要なのは、問題が発生していた端末で、元の発生条件を再現することです。
- ネットワークとVPNを切断する
- PCを再起動する
- Windowsへサインインする
- ネットワークまたはVPNへ接続する
- DFSドライブを開く
- ファイルをプレビューする
- ローカルへコピーする
- コピー後の
Zone.Identifierを確認する
本番データを使わず、検証用の文書ファイルで実施してください。
警告が続く場合の切り分け
修正済みビルドへ更新しても警告が続く場合は、次の順番で確認します。
OSビルドが実際に更新されているか
更新プログラムのインストール履歴だけでなく、winverで現在のOSビルドを確認します。
更新が失敗している場合や、再起動が保留されている場合は、修正が有効になっていません。
新しいファイルでも再発するか
更新前にコピーしたファイルではなく、更新後に新しくDFSからコピーしたファイルで確認します。
古いファイルだけに警告が残る場合は、既存のZone.Identifierが残っている可能性があります。
本当にDFS経由か
コマンドプロンプトで次のコマンドを実行すると、割り当てられているネットワークドライブを確認できます。
net use
リモートパスがDFS名前空間なのか、特定のファイルサーバーを直接参照しているのかを確認してください。
コピー元にもMark of the Webがないか
コピー元にすでにZone.Identifierがある場合、Windowsがコピー時に情報を引き継ぐことがあります。
コピー元のファイルが、Webサイト、メール、Teams、チャット、クラウドストレージなどから保存されたものではないか確認してください。
セキュリティポリシーの影響を確認する
組織のグループポリシーやMDM設定で、添付ファイルマネージャー、セキュリティゾーン、ファイルリスクレベルなどが変更されている場合があります。
複数端末で挙動が異なるときは、適用ポリシーの差も調査対象です。
DFSの警告はファイル感染を意味するのか
警告が表示されたという事実だけで、ファイルがマルウェアに感染しているとは判断できません。
今回の既知の問題では、安全な社内ファイルでもインターネット由来と誤認されるため、警告が誤って表示される可能性があります。
ただし、既知の不具合だからといって、すべての警告を無視してよいわけではありません。次の確認は引き続き必要です。
- ファイルの作成者や入手元が明確か
- ファイル名や拡張子に不自然な点がないか
- デジタル署名がある場合は有効か
- Microsoft Defenderなどの検査で問題がないか
- コピー元ファイルにもMark of the Webが付いていないか
「警告は誤表示の可能性がある」と「ファイルは必ず安全である」は別の判断です。
更新後に行うべきこと
DFS再接続後にファイルが危険扱いされる場合は、まずWindows 11のOSビルドを確認してください。
Windows 11バージョン24H2または25H2ではKB5101684、バージョン26H1ではKB5101681、またはそれ以降の累積更新プログラムを適用します。その後、ネットワーク未接続での起動から再接続までを検証し、新たなMark of the Webが付かないことを確認します。
すでに警告が付いているファイルについては、コピー元とコピー後のZone.Identifierを比較してください。誤付与であり、ファイルの安全性を確認できた場合に限り、プロパティ画面またはUnblock-Fileで解除します。
Mark of the Webを組織全体で無効にする方法は、正常なセキュリティ判定まで失わせるため推奨できません。OS更新、再発確認、既存ファイルの限定的な解除という順番で対応することが重要です。

コメント