「CrowdStrike Falcon Sensorがアンインストールできず業務が止まってしまう」。エンドポイント保護は強力ですが、PCの譲渡や用途変更、検証環境の初期化などでセンサーを除去したい場面は珍しくありません。本稿ではメンテナンストークンを入手できない状況でもWindows 11からCrowdStrike Falcon Sensorを安全かつ確実に削除する実践手順を解説します。企業ガイドラインに抵触しないよう注意事項も詳しく補足しているので、担当者・情シス・検証エンジニアの方はぜひ参考にしてください。
なぜメンテナンストークンが必要なのか ── 仕組みを理解してリスクを最小化
CrowdStrike Falcon Sensorは管理者ポリシーに基づき自己防衛(Self‑Protection)が有効化されています。通常アンインストール時には「Maintenance Token」を入力しない限りセンサーはサービスを停止しません。これは不正な削除による攻撃面拡大を防ぐためですが、組織から離脱した端末やテスト用スタンドアロンPCでは管理サーバーに到達できずトークンを取得できないケースがあります。
本記事では以下4つの実践的アプローチを段階的に紹介します。
- 方法A:セーフモードでの手動削除(最も確実)
- 方法B:CSUninstallToolによる強制アンインストール
- 方法C:CrowdStrike公式サポートへ依頼
- 方法D:Windowsをリセット(最終手段)
アンインストール前の必須チェックリスト
- ローカル管理者権限を保持しているか
- レジストリ全体をエクスポートしてバックアップしたか
- VPNやEDR制御ポリシーを含む社内規程に違反しないか
- アンインストール後、Windows Defenderまたは別製品で保護を継続する計画があるか
準備ができたら次章以降の手順に進みましょう。
方法A:セーフモードでの手動削除(推奨)
自己防衛機能が無効化されるセーフモードを活用し、レジストリ操作でサービスを無効化する王道手順です。質問者がMethod 2として実際に成功した検証結果も踏まえ、項目ごとにスクリーンショットやコマンド例を添えて解説します。
| 手順 | 具体的な操作 | 補足・注意点 |
|---|---|---|
| 1. セーフモード(ネットワークあり)で起動 | 設定 > システム > 回復 > 今すぐ再起動 > トラブルシューティング > 詳細オプション > スタートアップ設定 > 再起動 > 5 または F5 | VPNに接続しない状態でもOK。BitLocker保護のPCは回復キーを準備。 |
| 2. レジストリエディタを管理者権限で開く | regedit.exeまずファイル > エクスポートで「全レジストリ」をバックアップ | バックアップファイルは暗号化ストレージに退避。 |
| 3. サービス起動タイプを無効化 | HKEYLOCALMACHINE\SYSTEM\CurrentControlSet\Services\CSAgent HKEYLOCALMACHINE\SYSTEM\CurrentControlSet\Services\CSFalconService両キーの START値を4へ変更 | DWORD(32bit)値を変更後、右ペインに即反映されるか確認。 |
| 4. 4つの関連キーを順に削除 | reg delete "HKLM\SYSTEM\CurrentControlSet\Services\CSFalconService" /f reg delete "HKLM\SYSTEM\CrowdStrike" /f reg delete "HKLM\SYSTEM\CurrentControlSet\Services\CSAgent\Sim" /f reg delete "HKLM\SYSTEM\CurrentControlSet\Services\CSAgent" /f | キーが残っていると再起動時にサービスが再生成される場合あり。 |
| 5. 通常モードで再起動 | Windowsが立ち上がったらタスクマネージャーでCSFalconServiceが存在しないことを確認 | ドライバがロードされている場合は手順3~4を再実行。 |
6. CSUninstallTool.exe /quietを実行(ツールがある場合) | 管理者CMDでインストールフォルダに移動後実行 | ツールがOSイメージに残っていればクリーンアップが自動化される。 |
7. sc query csagentで「エラー1060」を確認 | sc query csagent | 「The specified service does not exist as an installed service」であれば完全停止 |
操作後の確認ポイント
- 「デバイス マネージャー > Non‑Plug and Play Drivers」にCS系ドライバが残存しないか
- イベントビューアー「Application」「System」ログにエラーがないか
- ネットワーク通信(ポート443)でFalcon Cloudへの通信を行っていないか
ここまで完了すればSensorモジュールは実質除去できています。
方法B:CSUninstallToolでの強制アンインストール
CrowdStrikeが提供する公式CLIツールCSUninstallTool.exeは、自己防衛を一時バイパスしてセンサーを削除できるユーティリティです。管理者がパッケージを作成する際に同梱されることが多く、レジストリ編集が難しい場合に有効です。
cmd.exeを[管理者として実行]cd "C:\Program Files\CrowdStrike"CSUninstallTool.exe -repair -uninstallを入力
トークン要求が現れたらSensorが最新バージョンかつ完全自己防衛モードが有効化されています。その場合は方法Aへ切り替え、セーフモードで再実行してください。
方法C:CrowdStrike公式サポートへ連絡
法人利用ライセンスが有効な場合は、ポータルからSupport Caseを起票し「デバイスが組織管理外になったためトークンなしでアンインストールしたい」と伝えます。所有確認と端末シリアルを提出すれば、サポート側でSensor Uninstall Policy(期間限定)を発行し、リモート経由でポリシーを一時緩和してくれます。
方法D:Windowsをリセット(最終手段)
上記すべてが不可能な場合は、OSの「このPCをリセット」を使いクリーンインストールするしかありません。
設定 > システム > 回復 > このPCをリセット- 「個人用ファイルを保持しない」を選択
- プロンプトに従い初期化
データはすべて消去されるため、外付けディスクやクラウドにバックアップを取ったうえで実行してください。
アンインストール後のベストプラクティス
- Microsoft Defenderを
PowerShell Set‑MpPreference –DisableRealtimeMonitoring 0で即時有効化 - Windows UpdateでKBパッチを最新にアップデート
- 代替EDRを導入予定なら同日中に展開
- 管理共有(
C$等)を一時的に無効化し、不正アクセスを防止 - イベントID 7036/7035(サービス状態変更)を2~3日監視
トラブルシューティング
| 症状 | 原因 | 解決策 |
|---|---|---|
sc query csagentでSTATE = RUNNING | レジストリのCSAgentキーが自動再生成 | セーフモード再起動→手順3~4を再実行 |
| レジストリ削除時にアクセス拒否 | 権限継承または所有権がSYSTEM | キーの[権限]で所有者をAdministratorsへ変更後削除 |
| エクスプローラーが起動しない | 誤ってシステムキーを削除 | バックアップ*.regを統合→DISMとSFCで修復 |
| 再起動後もタスクバーにFalconアイコンが表示 | BHO(ブラウザHelperObject)が残存 | ProgramData\Microsoft\Windows\Start Menu\Programs\Startupを確認しショートカットを削除 |
よくある質問(FAQ)
Q. 個人所有PCでも法的に削除して問題ない? A. 購入時からFalconがプリインストールされている場合、契約によりライセンスが残っている可能性があります。販売店または組織の情報システム部門に確認してください。 Q. メンテナンストークンを推測・生成できる? A. トークンはクラウド側で毎回生成されるワンタイム値です。オフラインでの総当たりは不可能です。 Q. 他のEDR(Defender for Endpoint等)への乗り換え時の注意点は? A. センサー競合を避けるため、完全アンインストール→再起動→新センサー導入の順で行うとブルースクリーンを防げます。 Q. レジストリを誤って削除しOSが起動しなくなったら? A. Windows回復環境(WinRE)から[システムの復元]または[イメージでシステムを回復]を実行してください。 Q. Linux版Falcon Sensorの場合も同様? A. Linuxはfalcon-uninstallスクリプトでトークン要求があり、バイナリ名・パスが異なります。別途公式ドキュメントを参照してください。
まとめ ── 段階的アプローチで安全にセンサーを除去
CrowdStrike Falcon Sensorのアンインストールはセキュリティポリシーと自己防衛機能が大きな壁になりますが、セーフモードを利用すればトークンがなくても削除は可能です。とはいえ企業端末ではライセンスや監査ログの観点から正式な手続きを踏むことが推奨されます。手動レジストリ編集を行う場合はバックアップを必ず取得し、手順通りに進めれば短時間でクリーンな状態へ戻すことができます。
センサー削除後は即座にWindows Defenderなどの保護を有効化し、OS更新とログ監視を継続することで“裸のPC”期間をゼロに近づけましょう。必要に応じて方法A~Dを組み合わせ、あなたの環境に最適なアンインストール戦略を策定してください。

コメント