CrowdStrike Falcon Sensorをメンテナンストークンなしで安全にアンインストールする完全ガイド(Windows 11対応)

「CrowdStrike Falcon Sensorがアンインストールできず業務が止まってしまう」。エンドポイント保護は強力ですが、PCの譲渡や用途変更、検証環境の初期化などでセンサーを除去したい場面は珍しくありません。本稿ではメンテナンストークンを入手できない状況でもWindows 11からCrowdStrike Falcon Sensorを安全かつ確実に削除する実践手順を解説します。企業ガイドラインに抵触しないよう注意事項も詳しく補足しているので、担当者・情シス・検証エンジニアの方はぜひ参考にしてください。

目次

なぜメンテナンストークンが必要なのか ── 仕組みを理解してリスクを最小化

CrowdStrike Falcon Sensorは管理者ポリシーに基づき自己防衛(Self‑Protection)が有効化されています。通常アンインストール時には「Maintenance Token」を入力しない限りセンサーはサービスを停止しません。これは不正な削除による攻撃面拡大を防ぐためですが、組織から離脱した端末やテスト用スタンドアロンPCでは管理サーバーに到達できずトークンを取得できないケースがあります。

本記事では以下4つの実践的アプローチを段階的に紹介します。

  1. 方法A:セーフモードでの手動削除(最も確実)
  2. 方法B:CSUninstallToolによる強制アンインストール
  3. 方法C:CrowdStrike公式サポートへ依頼
  4. 方法D:Windowsをリセット(最終手段)

アンインストール前の必須チェックリスト

  • ローカル管理者権限を保持しているか
  • レジストリ全体をエクスポートしてバックアップしたか
  • VPNやEDR制御ポリシーを含む社内規程に違反しないか
  • アンインストール後、Windows Defenderまたは別製品で保護を継続する計画があるか

準備ができたら次章以降の手順に進みましょう。

方法A:セーフモードでの手動削除(推奨)

自己防衛機能が無効化されるセーフモードを活用し、レジストリ操作でサービスを無効化する王道手順です。質問者がMethod 2として実際に成功した検証結果も踏まえ、項目ごとにスクリーンショットやコマンド例を添えて解説します。

手順具体的な操作補足・注意点
1. セーフモード(ネットワークあり)で起動設定 > システム > 回復 > 今すぐ再起動 > トラブルシューティング > 詳細オプション > スタートアップ設定 > 再起動 > 5 または F5VPNに接続しない状態でもOK。BitLocker保護のPCは回復キーを準備。
2. レジストリエディタを管理者権限で開くregedit.exe
まずファイル > エクスポートで「全レジストリ」をバックアップ
バックアップファイルは暗号化ストレージに退避。
3. サービス起動タイプを無効化HKEYLOCALMACHINE\SYSTEM\CurrentControlSet\Services\CSAgent HKEYLOCALMACHINE\SYSTEM\CurrentControlSet\Services\CSFalconService
両キーのSTART値を4へ変更
DWORD(32bit)値を変更後、右ペインに即反映されるか確認。
4. 4つの関連キーを順に削除reg delete "HKLM\SYSTEM\CurrentControlSet\Services\CSFalconService" /f reg delete "HKLM\SYSTEM\CrowdStrike" /f reg delete "HKLM\SYSTEM\CurrentControlSet\Services\CSAgent\Sim" /f reg delete "HKLM\SYSTEM\CurrentControlSet\Services\CSAgent" /fキーが残っていると再起動時にサービスが再生成される場合あり。
5. 通常モードで再起動Windowsが立ち上がったらタスクマネージャーでCSFalconServiceが存在しないことを確認ドライバがロードされている場合は手順3~4を再実行。
6. CSUninstallTool.exe /quietを実行(ツールがある場合)管理者CMDでインストールフォルダに移動後実行ツールがOSイメージに残っていればクリーンアップが自動化される。
7. sc query csagentで「エラー1060」を確認sc query csagent「The specified service does not exist as an installed service」であれば完全停止

操作後の確認ポイント

  • 「デバイス マネージャー > Non‑Plug and Play Drivers」にCS系ドライバが残存しないか
  • イベントビューアー「Application」「System」ログにエラーがないか
  • ネットワーク通信(ポート443)でFalcon Cloudへの通信を行っていないか

ここまで完了すればSensorモジュールは実質除去できています。

方法B:CSUninstallToolでの強制アンインストール

CrowdStrikeが提供する公式CLIツールCSUninstallTool.exeは、自己防衛を一時バイパスしてセンサーを削除できるユーティリティです。管理者がパッケージを作成する際に同梱されることが多く、レジストリ編集が難しい場合に有効です。

  1. cmd.exeを[管理者として実行]
  2. cd "C:\Program Files\CrowdStrike"
  3. CSUninstallTool.exe -repair -uninstallを入力

トークン要求が現れたらSensorが最新バージョンかつ完全自己防衛モードが有効化されています。その場合は方法Aへ切り替え、セーフモードで再実行してください。

方法C:CrowdStrike公式サポートへ連絡

法人利用ライセンスが有効な場合は、ポータルからSupport Caseを起票し「デバイスが組織管理外になったためトークンなしでアンインストールしたい」と伝えます。所有確認と端末シリアルを提出すれば、サポート側でSensor Uninstall Policy(期間限定)を発行し、リモート経由でポリシーを一時緩和してくれます。

方法D:Windowsをリセット(最終手段)

上記すべてが不可能な場合は、OSの「このPCをリセット」を使いクリーンインストールするしかありません。

  1. 設定 > システム > 回復 > このPCをリセット
  2. 「個人用ファイルを保持しない」を選択
  3. プロンプトに従い初期化

データはすべて消去されるため、外付けディスクやクラウドにバックアップを取ったうえで実行してください。

アンインストール後のベストプラクティス

  • Microsoft DefenderをPowerShell Set‑MpPreference –DisableRealtimeMonitoring 0で即時有効化
  • Windows UpdateでKBパッチを最新にアップデート
  • 代替EDRを導入予定なら同日中に展開
  • 管理共有(C$等)を一時的に無効化し、不正アクセスを防止
  • イベントID 7036/7035(サービス状態変更)を2~3日監視

トラブルシューティング

症状原因解決策
sc query csagentでSTATE = RUNNINGレジストリのCSAgentキーが自動再生成セーフモード再起動→手順3~4を再実行
レジストリ削除時にアクセス拒否権限継承または所有権がSYSTEMキーの[権限]で所有者をAdministratorsへ変更後削除
エクスプローラーが起動しない誤ってシステムキーを削除バックアップ*.regを統合→DISMとSFCで修復
再起動後もタスクバーにFalconアイコンが表示BHO(ブラウザHelperObject)が残存ProgramData\Microsoft\Windows\Start Menu\Programs\Startupを確認しショートカットを削除

よくある質問(FAQ)

Q. 個人所有PCでも法的に削除して問題ない? A. 購入時からFalconがプリインストールされている場合、契約によりライセンスが残っている可能性があります。販売店または組織の情報システム部門に確認してください。 Q. メンテナンストークンを推測・生成できる? A. トークンはクラウド側で毎回生成されるワンタイム値です。オフラインでの総当たりは不可能です。 Q. 他のEDR(Defender for Endpoint等)への乗り換え時の注意点は? A. センサー競合を避けるため、完全アンインストール→再起動→新センサー導入の順で行うとブルースクリーンを防げます。 Q. レジストリを誤って削除しOSが起動しなくなったら? A. Windows回復環境(WinRE)から[システムの復元]または[イメージでシステムを回復]を実行してください。 Q. Linux版Falcon Sensorの場合も同様? A. Linuxはfalcon-uninstallスクリプトでトークン要求があり、バイナリ名・パスが異なります。別途公式ドキュメントを参照してください。

まとめ ── 段階的アプローチで安全にセンサーを除去

CrowdStrike Falcon Sensorのアンインストールはセキュリティポリシーと自己防衛機能が大きな壁になりますが、セーフモードを利用すればトークンがなくても削除は可能です。とはいえ企業端末ではライセンスや監査ログの観点から正式な手続きを踏むことが推奨されます。手動レジストリ編集を行う場合はバックアップを必ず取得し、手順通りに進めれば短時間でクリーンな状態へ戻すことができます。

センサー削除後は即座にWindows Defenderなどの保護を有効化し、OS更新とログ監視を継続することで“裸のPC”期間をゼロに近づけましょう。必要に応じて方法A~Dを組み合わせ、あなたの環境に最適なアンインストール戦略を策定してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次