Windows Defenderが「Trojan:Win32/Vigorf.A」を検出する原因と安全な対処法|WinRing0・RGB/ファン制御アプリの誤検知対応ガイド

起動直後や定義更新のたびに Windows Defender が「Trojan:Win32/Vigorf.A」を検出し、FanControl や OpenRGB、MSI Center(旧 Dragon Center)などが起動しない——。原因は多くの場合、これらのアプリが使う古参のカーネルドライバー「WinRing0」です。本記事では“本当に危険なのか”を整理し、家庭・企業どちらでも実践できる安全な解決手順をまとめます。

目次

何が起きているのか:症状と原因の全体像

最近、Windows Defender が 「Trojan:Win32/Vigorf.A」 として以下のファイルを隔離・削除し、RGB・ファン制御・ハードウェアモニタリング系アプリが動かなくなる事例が目立っています。

  • WinRing0x64.sys / WinRing0.sys
  • FanControl.sys、OpenHardwareMonitorLib.sys など、WinRing0 を内包もしくは同等機能をもつドライバー

影響しやすい代表的アプリ:

  • FanControl / OpenRGB / Libre Hardware Monitor / OpenHardwareMonitor
  • MSI Center(旧 Dragon Center)/ Razer Synapse / ASUS Armory Crate などベンダー系ユーティリティ
  • Intel NUC Software Studio など機種専用ツール

検出のトリガーは「PC 起動時」や「セキュリティインテリジェンス(定義)更新直後」。2025‑09‑04 前後の更新で “脆弱なドライバー=Severe レベルのトロイの木馬に準じて扱う” 方針が強化され、該当ドライバーが一斉に拾われやすくなりました。実体としてのマルウェア混入報告は稀で、“悪用可能な脆弱性を持つドライバーを積極的に止めにいく” 運用アラートに近いのが実情です。

結論(要点)

  • 最優先はアプリ/ドライバーの最新版化。最近は WinRing0 依存を外した版が順次出ています。
  • 使わないアプリはアンインストール+残骸ドライバーを削除。これが最もクリーン。
  • どうしても必要なら Defender の「除外」に最小範囲で登録。企業環境では原則非推奨(監査・承認のうえで一時的に)。
  • 定義の再評価で通知が収まる場合もあります。Windows Update と Defender 定義を最新に。
  • NUC や一部自作環境で Intel ドライバー更新が引き金の場合は更新の抑止・置き換えで改善します。

対処パターン早見表

対処パターン手順 / 補足メリットリスク・注意点
A. アプリ/ドライバーを最新版に更新各開発元が WinRing0 依存を無くした新バージョンを順次公開中。まずは公式サイトや GitHub でアップデート。最も安全。将来的にも Defender に邪魔されない。更新版がまだ出ていないアプリは待つしかない。
B. 不要アプリをアンインストールし、残骸ドライバーを削除1) アプリを「設定 > アプリ」から削除
2) 関連サービス(例:Intel NUC Software Studio Service)停止
3) C:\Windows\System32\Drivers や DriverStore の WinRing0*.sys を削除
根本的に駆逐できる。そのアプリの機能(RGB/Fan 制御等)は失われる。管理者権限が必要。
C. Defender の「除外」に登録して使い続ける① Defender →「ウイルスと脅威の防止」→「設定の管理」→「除外の追加」で対象ファイル/フォルダをホワイトリスト化
② アプリを再インストール(必要なら再起動)
ポップアップが止まり、アプリが動作する。脆弱性を残すため企業環境では非推奨。信頼できないサイトの常用は悪用リスクをわずかに上げる。
D. Defender 定義更新を待つ/手動更新2025‑09‑06 以降のセキュリティインテリジェンスで一部再評価の報告あり。「更新プログラムのチェック」を実行後、オフライン スキャンも。手間が最小。更新タイミングにより通知復活の可能性。
E. Intel ドライバー更新が原因の場合の回避問題の更新(例: Intel Corporation – Extension 1.0.0.38 等)を wushowhide.diagcab で非表示 → ベンダー公認の最新版を手動適用。NUC/自作機で突然始まった場合に有効。更新をブロックすると新機能・修正も止まる。

背景と安全性の考え方(なぜ「Trojan」なのか)

WinRing0 は 2007 年に公開されたカーネルドライバーで、ユーザーモードから CPU レジスタや I/O ポートへ容易にアクセスできるため、ハードウェア制御・監視ツールの基盤として長年使われてきました。一方で、ドライバー権限が高く悪用余地が大きいこと、古い実装に脆弱性が残りやすいことから、Microsoft は「脆弱なドライバー」として継続的に警告・ブロックを強化しています。その結果、実害のあるマルウェアが混入していなくても、「潜在的に危険なコンポーネント」=Trojan と同等扱いで検出・隔離されるケースがあるのです。

重要なのは “実害の感染” と “運用上のブロック” を切り分ける こと。正規サイトから入手したアプリ & 署名済みファイルであれば、多くは後者です。ただし、除外で使い続ける場合は「潜在リスク」を許容する判断になるため、最小限の範囲・期間での運用が肝心です。

対処パターン詳細:安全第一の具体手順

A. アプリ/ドライバーを最新版に更新(推奨)

まずは該当アプリの最新リリースノートを確認し、WinRing0 依存を外した版や代替ドライバー版へ更新します。特に FanControl、OpenRGB、Libre/OpenHardwareMonitor、マザーボードベンダー製ユーティリティは更新サイクルが短く、改善版が出やすい傾向です。

  1. アプリを終了し、常駐サービスがあれば停止。
  2. 公式配布物で上書きインストール(もしくは一旦アンインストール後に新規インストール)。
  3. 再起動し、Defender の履歴に新規検出が出ないかを確認。
  4. ファン回転数や RGB が期待どおりに制御できるかを動作試験。

更新後の検証例(PowerShell):

# 読み込まれているドライバーに WinRing0 が残っていないか確認
driverquery /v | findstr /i winring0

# ドライバーの署名状態と発行元を確認

Get-ChildItem "C:\Windows\System32\drivers*.sys" |
Where-Object Name -match "WinRing0|FanControl|OpenHardware" |
Get-AuthenticodeSignature | Format-Table Path, Status, SignerCertificate

B. 不要アプリのアンインストールと残骸ドライバーの削除

使っていないユーティリティが原因なら、徹底的に取り除くのが最も安全です。

  1. アプリの削除:設定 > アプリ > インストール済みアプリ から該当アプリをアンインストール。
  2. 関連サービスの停止:サービス名に FanControl、OpenRGB、NUC などを含むものを停止。 Get-Service | Where-Object {$_.Name -match "Fan|RGB|NUC|Hardware"} | Stop-Service -Force
  3. 残骸ドライバーの把握(いずれか): # 1) システム上のドライバー一覧から検索 driverquery /v | findstr /i "winring0 openhardware fancontrol" # 2) DriverStore の INF を特定(管理者で) pnputil /enum-drivers | findstr /i "winring0 openhardware fancontrol"
  4. DriverStore から削除(見つかった oemXX.inf を置き換え): pnputil /delete-driver oemXX.inf /uninstall /force
  5. サービス項目の削除(存在する場合): sc.exe stop WinRing0 sc.exe delete WinRing0
  6. ファイル削除: del /f /q "C:\Windows\System32\drivers\WinRing0*.sys" del /f /q "C:\Windows\System32\drivers\FanControl*.sys" del /f /q "C:\Windows\System32\drivers\OpenHardware*.sys"
  7. 再起動後、Defender でクイックスキャン → 問題なしを確認。

注意: ドライバーの削除は管理者権限が必要です。デバイスやユーティリティの機能が失われるため、必要なものは後で最新版を入れ直してください。

C. Defender の「除外」で使い続ける(最終手段)

業務や用途でアプリが必須、かつ代替版が未提供のときの一時回避策です。最小限の範囲(特定フォルダ/特定プロセスのみ)に留め、ダウンロード元は正規配布サイトのみに限定してください。

  1. Windows セキュリティ > ウイルスと脅威の防止 > 設定の管理 > 除外の追加または削除。
  2. 除外の追加で該当アプリのインストールフォルダ(例:C:\Program Files\FanControl)を登録。必要ならドライバーの .sys ファイルも追加。
  3. PowerShell 派は以下(管理者): # フォルダ除外 Add-MpPreference -ExclusionPath "C:\Program Files\FanControl" # プロセス除外(可能ならこちらを優先) Add-MpPreference -ExclusionProcess "FanControl.exe","OpenRGB.exe"
  4. 再インストール・再起動ののち動作確認。

運用のコツ:

  • 除外は「必要な期間だけ」。後日アップデートで外せるか再点検。
  • リアルタイム保護や改ざん防止(Tamper Protection)は無効化しない。
  • 広いパス(例:C:\ 全体)の除外や、.zip / .exe の一括除外は避ける。
  • 不用意なサイト・海賊版ソフトの利用は控える。

解除する場合(管理者):

Remove-MpPreference -ExclusionPath "C:\Program Files\FanControl"
Remove-MpPreference -ExclusionProcess "FanControl.exe"

D. 定義更新・オフライン スキャンで様子を見る

セキュリティインテリジェンスは日々更新されます。再評価で通知が落ち着くケースもあるため、次をセットで実行します。

  1. Windows Update の「更新プログラムのチェック」。
  2. Defender の定義を手動更新: "C:\Program Files\Windows Defender\MpCmdRun.exe" -SignatureUpdate
  3. 状態確認: Get-MpComputerStatus | Select-Object AMProductVersion, AntispywareSignatureVersion
  4. 念のため オフラインスキャンを 1 回実施(再起動あり): Start-MpWDOScan

E. Intel ドライバー更新が引き金のケース

NUC 等で突然検出が始まった場合、Windows Update 由来の Intel 拡張ドライバーが合わさって起きることがあります。対処は次の二段階:

  1. 問題の更新を一時的に非表示(wushowhide.diagcab などで抑止、または「デバイスのインストール設定」からドライバー提供を拒否)。
  2. マザーボード/Intel 公認の最新版を手動インストールして整合性を取る。

抑止はあくまで一時対応。ほかの修正・最適化も止まるため、後日あらためて適用可否を再評価してください。

安全性チェック:本当に感染していないかの見極め手順

通常は“運用上のブロック”で終わりますが、念のため次で二重確認しておくと安心です。

確認ポイント実施方法正常の目安
検出ログWindows セキュリティ > 保護の履歴 / イベントビューア(Defender Operational)対象が *.sys(WinRing0 系)で検出、その他の不審挙動がない
署名の有無Get-AuthenticodeSignature正規署名 or 署名なしでも正規ベンダー配布物に一致
ハッシュ整合Get-FileHash <対象ファイル>開発元が公表するハッシュと一致(公表がない場合は省略)
永続化の有無スタートアップ/タスクスケジューラ/サービスを点検WinRing0 以外の不審エントリなし

トラブル時の現象と一次切り分け

  • アプリが起動しない/設定が反映されない → ドライバーが隔離されている可能性。アプリのログと Defender 履歴を照合。
  • ファンが一定回転で固定 → 制御サービスが停止。サービスの自動起動設定・署名状態を再確認。
  • 繰り返し検出される → 更新版の適用漏れまたは 残骸ドライバー。B の手順で DriverStore まで掃除。

企業・情シス向け:安全に回避しつつ統制を維持する

業務影響が大きい場合、次の順で“統制の取れた緩和”を検討します。ポイントは「まず監査、次に最小許可、最後に撤回」です。

  1. 監査(Audit)から開始:ASR ルール 「悪用された脆弱な署名付きドライバーのブロック」 を Audit で有効化し実態把握。
  2. 最小の Allow:WDAC(Windows Defender Application Control)で特定バージョンのみ許可。パス許可より署名/ハッシュ許可を優先。
  3. Defender 除外は期限付き:運用手順・リスク受容の承認をワークフロー化。改善版リリース後は除外撤回。
  4. 資産の横断検索:管理コンソールやスクリプトで WinRing0*.sys の配布・読込状況を棚卸し。

配布抑止と運用ヒント:

  • Intune / グループポリシーで「ドライバーの自動更新」を一時停止し、ベンダー承認版の配布に切替。
  • ベンダー/コミュニティに対し、WinRing0 依存除去の ETA を確認。代替ユーティリティの検証を並走。
  • “恒久例外”は作らない。例外には目的・範囲・期限・撤回条件を必ず付す。

ログと調査:再発時にすぐ確認するポイント

場所見るべき項目備考
Windows セキュリティ > 保護の履歴検出名(Trojan:Win32/Vigorf.A)/ 対象ファイル / 対応(隔離・削除)再評価で「許可済み」になっていないかも確認
イベントビューアDefender Operational の検出イベント / 再起動時の Driver ロード失敗連鎖する異常(他の DLL/EXE 検出)がないか
サービス管理RGB/Fan 制御サービスの状態(自動/停止/無効)自動(遅延開始)で安定する場合あり
タスクスケジューラ起動トリガーで当該アプリを呼んでいないか不要なタスクは無効化

実践レシピ:困ったときのコマンド集(管理者 PowerShell)

# 1) WinRing0 関連ドライバーの有無を調べる
driverquery /v | findstr /i "winring0 openhardware fancontrol"

# 2) DriverStore から対象 INF を探す

pnputil /enum-drivers | findstr /i "winring0"

# 3) 見つかった oemXX.inf を強制削除(再起動前提)

pnputil /delete-driver oemXX.inf /uninstall /force

# 4) ファイルの署名とハッシュで健全性を確認

Get-AuthenticodeSignature "C:\Windows\System32\drivers\WinRing0x64.sys"
Get-FileHash "C:\Windows\System32\drivers\WinRing0x64.sys" -Algorithm SHA256

# 5) Defender の一時除外(最小範囲で)

Add-MpPreference -ExclusionProcess "FanControl.exe"
Add-MpPreference -ExclusionPath "C:\Program Files\FanControl"

# 6) 除外の解除

Remove-MpPreference -ExclusionProcess "FanControl.exe"
Remove-MpPreference -ExclusionPath "C:\Program Files\FanControl"

# 7) 定義更新とオフラインスキャンの実行

& "C:\Program Files\Windows Defender\MpCmdRun.exe" -SignatureUpdate
Start-MpWDOScan

よくある質問(FAQ)

Q. 「Trojan」と出た=感染ですか?
A. 多くは 脆弱なドライバーの検出で、実際の感染ではありません。とはいえ潜在リスクは残るため、最新版への更新 or アンインストールが基本です。

Q. 除外すれば絶対に安全?
A. いいえ。除外は 検出を止めるだけ で、脆弱性そのものは残ります。期間限定・最小範囲での運用にとどめ、更新版が出たら除外を外してください。

Q. PC の初期化や有料 AV への乗り換えは必要?
A. 原則不要です。本記事の手順(更新 > 不要ドライバー削除 > 定義更新)でほとんど解決します。

Q. 他社 AV は検出しないのに Defender だけ騒ぐのはなぜ?
A. Microsoft は 脆弱ドライバーの悪用対策を強化しており、運用ポリシーとして積極的にブロックします。ベンダー間の検出方針差によるものです。

Q. ファンの回転が固定されてうるさい…
A. ドライバー隔離で制御不能になっている可能性が高いです。まず最新版へ更新、ダメなら一時的に除外、最終的に代替ツールを検討してください。

やってはいけない NG 対応

  • リアルタイム保護や改ざん防止(Tamper Protection)の恒久的な無効化。
  • C:\ 直下などの広範囲な除外や、拡張子単位の無差別除外。
  • 出所不明の再配布版を安易に導入(便利な「同梱版」ほど混入リスクが上がります)。

チェックリスト:これだけやれば安心

  1. 該当アプリの最新バージョンを適用(リリースノートで WinRing0 依存の有無を確認)。
  2. 不要アプリはアンインストールし、DriverStore を含めて残骸を削除。
  3. 必要な場合のみ Defender 除外(最小範囲・期限付き)。
  4. Windows Update と Defender 定義を常に最新に保つ。月 1 回はオフラインスキャン。
  5. NUC/自作機で症状が急増したら Intel 関連更新の影響を点検し、必要なら一時抑止。

まとめ

「Trojan:Win32/Vigorf.A」検出の多くは、WinRing0 系ドライバーに対するリスクベースのブロックです。最善策は、アプリ側が用意する WinRing0 依存のない最新版へ更新。使わないならアンインストール+残骸掃除。どうしても必要なら最小限の除外で一時回避し、定義更新や代替版の登場を待ちましょう。PC を初期化したり、有料 AV へ慌てて移行する必要はありません。落ち着いて、上の手順を上から順に実践すれば、ほとんどの環境で安定・安全に解消できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次