「Microsoft Edge に覚えのない拡張機能が勝手に追加され、削除しても翌日には復活する」「ブラウザー上部に『組織によって管理されています』と表示されて不安」という相談がここ数年とても増えています。この記事では、単なる拡張機能の削除では止まらないこのタイプのマルウェアを、レジストリ・タスク・隠しフォルダー・スクリプトごと根こそぎ駆除し、再発を防ぐための実践的な手順を詳しく解説します。
想定している症状と環境
この記事は、次のような症状が出ている Windows ユーザーを想定しています。
- Microsoft Edge の右上に「組織によって管理されています」と表示される
- 身に覚えのない拡張機能が勝手に追加されている
- 拡張機能を削除しても、1 日〜数日で同じ拡張機能(あるいは似た名前の別拡張機能)が復活する
- Edge のリセットや再インストール、レジストリの簡易な掃除では改善しない
- 心当たりのあるフリーソフト(例:偽の VLC アップデータ)を入れてから挙動が怪しくなった
特に、今回のケースでは「PowerShell スクリプト+タスク スケジューラ+レジストリ ポリシー」を組み合わせて、Edge にマルウェア拡張機能を強制インストールし続ける仕組みが作られている想定です。
「組織によって管理されています」と表示される理由
会社や学校で配布されている PC では、管理者がグループポリシーを使い、ブラウザーの設定や拡張機能を制御します。これと同じ仕組みを、マルウェアが悪用しているのが今回の問題です。
Edge の挙動を強制する主な場所は、次のレジストリです。
| レジストリ パス | 役割 |
|---|---|
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Edge | PC 全体(すべてのユーザー)に対して Edge のポリシーを強制する |
HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoft\Edge | 現在ログインしているユーザーにだけポリシーを適用する |
ここに「特定の拡張機能 ID を常にインストールしろ」というポリシーが書き込まれていると、ユーザーが拡張機能を削除しても、次のタイミングでまた自動インストールされてしまいます。
- Edge の起動時
- バックグラウンド更新のタイミング
- スケジュールタスクによる強制インストール
そのため、単に拡張機能を削除するだけでなく、ポリシー・タスク・スクリプト・感染元フォルダーをセットで潰す必要があります。
駆除作業の全体像
まずは全体の流れを把握しましょう。この記事では、次のステップで作業を進めます。
| 手順 | 内容 | 目的 |
|---|---|---|
| ① Edge 関連ポリシーを削除 | レジストリの Edge ポリシーキーを削除 | 拡張機能の強制インストール機能を止める |
| ② FRST でフルスキャン | Farbar Recovery Scan Tool でシステム全体を診断 | 隠れたタスクやスクリプト、レジストリ改変を洗い出す |
| ③ Fixlist.txt を使った自動修復 | FRST に専用の Fixlist.txt を読み込ませて修復 | 問題の PowerShell スクリプトやポリシーを一括削除 |
| ④ 関連フォルダーをクリーンアップ | 偽アップデータなどの感染元フォルダーを削除 | 再感染の「本体」を取り除く |
| ⑤ マルウェア対策ソフトで確認 | Malwarebytes と ADWCleaner でスキャン | 残った PUP や不要なレジストリを整理 |
| ⑥ 定期タスクとスクリプトを削除 | タスク スケジューラと PowerShell スクリプトを削除 | 拡張機能が「自動復活」するトリガーを断つ |
| ⑦ Edge 拡張機能を手動で削除 | 拡張機能一覧および拡張フォルダーを確認 | ブラウザー上の痕跡をリセット |
| ⑧ FRST をアンインストール | 専用の手順で FRST とログを削除 | 作業用ツールをきれいに片付ける |
| ⑨ 再発防止策 | 更新・設定・運用ルールを見直し | 同種のマルウェアを未然に防ぐ |
事前準備と注意事項
これから行う作業は、レジストリやタスク スケジューラなど Windows の深い部分を操作します。必ず次のポイントを守ってください。
- 管理者権限のあるユーザーで作業する
- 重要なデータは事前にバックアップを取る(ドキュメント、デスクトップ、ブラウザーのブックマークなど)
- 可能ならシステムの復元ポイントを作成しておく
- 不安な場合は、詳しい人やサポートに FRST のログを見てもらいながら進める
- 途中で作業を中断せず、①〜⑨ までを一気に実施する方が成功率が高い
また、感染スクリプトが外部サーバーからファイルを再ダウンロードするケースもあるため、可能であれば作業中は LAN ケーブルを抜く・Wi‑Fi をオフにするなどして、一時的にオフラインで進めると安全度が上がります。
手順① Edge 関連ポリシーの削除
最初に、Edge を「組織管理」状態にしているポリシーを解除します。
レジストリ エディターの起動
- Windows キー + R を押して「ファイル名を指定して実行」を開く。
regeditと入力して Enter を押す。- 「このアプリがデバイスに変更を加えることを許可しますか?」と表示されたら「はい」。
Edge ポリシーキーのバックアップ
削除前に念のためバックアップを取ります。
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoftを開く。- 左ペインの
Microsoftを右クリック → エクスポート を選択。 - 任意の場所に
Microsoft_Policies_backup.regなどの名前で保存。 - 同様に
HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoftもエクスポートして保存。
Edge キーの削除
バックアップが取れたら、本題の削除です。
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoftの下にあるEdgeキーを探す。Edgeキーを右クリック → 削除。- 同様に
HKEY_CURRENT_USER\SOFTWARE\Policies\Microsoftの下にあるEdgeキーも削除。
この時点で一度 Edge を再起動し、「組織によって管理されています」の表示が消えるかを確認しても構いません。ただし、マルウェアが残っていると後でまた書き戻されるため、「消えた=解決」とは考えず、必ず以下の手順も続けて行ってください。
手順② FRST(Farbar Recovery Scan Tool)でフルスキャン
次に、手動では見つけにくいタスク・スクリプト・レジストリの改変を FRST で一気に洗い出します。
FRST の実行
FRST64.exe(64bit OS の場合)をデスクトップなど分かりやすい場所に保存。- 右クリックして「管理者として実行」。
- 利用規約に同意し、必要に応じて言語を選択。
- メイン画面で Scan をクリック。
- スキャンが完了すると、FRST と同じフォルダーに
FRST.txtとAddition.txtが生成される。
この 2 つのテキストファイルには、次のような情報が含まれます。
- 自動起動プログラム
- タスク スケジューラの登録内容
- ブラウザー関連のレジストリ
- 疑わしいファイル・フォルダーの一覧
- PowerShell スクリプトのパス など
自分で読み解くのが難しい場合は、これらのログを専門家やサポートコミュニティに提示して、専用の Fixlist.txt の作成を依頼すると安全です。
手順③ Fixlist.txt を使った自動修復
FRST の真価は、この修復機能(Fix)にあります。サポート側から提供された Fixlist.txt を用意できる場合は、必ずそれを利用しましょう。
Fixlist.txt の配置と実行方法
- サポートから受け取った
Fixlist.txtを、FRST.exe と同じフォルダーに保存する。 FRST64.exeを「管理者として実行」。- メイン画面で Fix ボタンをクリック。
- 処理の途中で PC が再起動することがあるので、そのまま完了するまで待つ。
- 完了後、
Fixlog.txtが作成されるので、内容を保管しておく。
具体的なケースでは、例えば Kondserp という名前の PowerShell スクリプトが、Edge 拡張機能を再インストールする仕組みを構築していました。このようなスクリプトやレジストリエントリを、Fixlist で一括削除します。
FRST の Fix 機能は非常に強力なため、「他人が別の PC 向けに作った Fixlist」を流用するのは絶対にやめてください。必ず自分の FRST ログに合わせて作られた Fixlistを使う必要があります。
手順④ 関連フォルダーのクリーンアップ
Fixlist 実行後は、感染源として使われていたフォルダーを物理的に削除します。今回の代表的な例は「偽の VLC 関連フォルダー」です。
削除対象のフォルダー例
エクスプローラーで、次のフォルダーが存在しないか確認し、あれば削除します。
%AppData%\VLC%LocalAppData%\vlc-updater%LocalAppData%\TaskUpdaterC:\Program Files\VideoLAN(本物の VLC を使っていない/不審なファイルがある場合)
%AppData% や %LocalAppData% は、エクスプローラーのアドレスバーに直接入力すると開けます。例えば %AppData%\VLC と入力して Enter を押すだけで OK です。
本物の VLC メディアプレイヤーを利用している場合は、フォルダーの中身をよく確認し、明らかに不審なファイルだけ削除するか、一度 VLC をアンインストールしたうえで公式サイトから入れ直す方法も検討してください。
手順⑤ マルウェア対策ソフトで最終確認
レジストリやフォルダーを手作業で掃除した後は、マルウェア対策ソフトで残りカスがないかをチェックします。
Windows Defender(Microsoft Defender)のフルスキャン
- 「設定」→「更新とセキュリティ」→「Windows セキュリティ」→「ウイルスと脅威の防止」を開く。
- 「スキャンのオプション」から「フルスキャン」を選択。
- フルスキャンを実行し、検出された項目があればすべて推奨アクションで処理する。
Malwarebytes でのスキャン
- Malwarebytes を起動し、「スキャン」ボタンから脅威スキャンを実行。
- 検出された PUP(潜在的に望ましくないプログラム)やマルウェアをすべて隔離・削除。
ADWCleaner でアドウェアを掃除
- ADWCleaner を起動し、「今すぐスキャン」あるいは類似のボタンをクリック。
- ブラウザー関連の不要なアドウェア・ツールバー・レジストリなどが検出されたら、一括削除。
各ツールで検出された内容を確認し、「自分が明らかに意図して入れたソフト」以外は基本的に削除して問題ありません。迷った場合は、検出名を控えて調査するか、保留にして専門家に相談しましょう。
手順⑥ 定期タスクと PowerShell スクリプトの削除
次に、Edge 拡張機能を定期的に再インストールしているタスクとスクリプトを削除します。
タスク スケジューラで不審なタスクを削除
- Windows キー を押して「タスク スケジューラ」と入力し、起動。
- 左ペインの「タスク スケジューラ ライブラリ」を展開し、不審なタスクを探す。
今回の例では、次のような名前のタスクが見つかっています。
| タスク名 | 動作の例 |
|---|---|
NvOptimizerTaskUpdater_V2 | PowerShell で NvWinSearchOptimizer.ps1 を定期的に実行し、マルウェア拡張機能を再インストールする |
- 該当タスクをダブルクリックし、「操作」タブで何が実行されているか確認。
- PowerShell スクリプトや不審なフォルダーを指している場合は、タスクを右クリック → 削除。
PowerShell スクリプトの削除
タスクから呼び出されていたスクリプトも削除します。
C:\Windows\System32\NvWinSearchOptimizer.ps1など、不審な .ps1 ファイルが存在しないか確認。- 不審な内容であれば、ファイルを削除。
System32 配下は重要なファイルも多いため、「明らかにマルウェアと断定できるファイル」だけを削除してください。迷う場合は FRST ログやサポートの指示を優先します。
PowerShell の実行ポリシーを既定値に戻す
マルウェアが PowerShell を実行するために、実行ポリシーを緩めているケースがあります。念のため、現在の設定を確認し、必要に応じて既定値に戻します。
- Windows キー を押して「PowerShell」と検索。
- 「Windows PowerShell」を右クリック → 「管理者として実行」。
- 現在の実行ポリシーを確認:
Get-ExecutionPolicy -List - もし
UnrestrictedやBypassなどが設定されていたら、クライアント環境の既定値(多くはRestrictedまたはRemoteSigned)に戻す:Set-ExecutionPolicy Restricted -Scope LocalMachineまたは環境に応じてSet-ExecutionPolicy RemoteSigned -Scope LocalMachine
会社の PC などで管理者ポリシーが適用されている場合は、自分で変更せず、必ず管理者の指示に従ってください。
手順⑦ Edge 拡張機能を手動で確認・削除
根本原因を削除できたら、最後に Edge 側の拡張機能を整理します。
拡張機能一覧から削除
- Microsoft Edge を起動。
- 右上の「…」→「拡張機能」→「拡張機能の管理」。
- 心当たりのない拡張機能、評価や説明が不審な拡張機能を 削除。
特に、次のような特徴の拡張機能は要注意です。
- 名前や説明が英語とロシア語など入り混じっている
- 提供元のサイトが存在しない、または怪しい
- 検索エンジンやホームページの書き換え、広告表示を目的としている
ローカルの拡張フォルダーをチェック
念のため、拡張機能の実体フォルダーも確認します。
- エクスプローラーを開き、アドレスバーに次を入力:
%LocalAppData%\Microsoft\Edge\User Data\Default\Extensions - 意味不明な文字列名のフォルダーのうち、先ほど削除した拡張機能に対応しているものがあれば削除。
どのフォルダーがどの拡張機能に対応しているか分からない場合は、フォルダー内の manifest.json をメモ帳で開き、"name" などをチェックすると特定しやすくなります。
手順⑧ FRST のアンインストール
トラブルシューティング用の FRST も、作業が終わったらきれいに片付けます。
FRST64.exeが置いてあるフォルダーを開く。FRST64.exeを右クリック → 名前の変更 →uninstall.exeに変更。uninstall.exeをダブルクリックして実行。- PC を再起動する。
これにより、FRST 本体や作業中に作成された一時ファイルが削除されます。FRST.txt や Addition.txt、Fixlog.txt は、必要であればトラブル履歴として保管しておきましょう。
手順⑨ 再発防止のために必ず見直したいポイント
最後に、同じようなマルウェア拡張機能に再び引っかからないための対策をまとめます。
Windows と Edge のアップデート
- Windows Update を定期的に実行し、重要な更新プログラムは必ず適用する。
- Edge は自動更新が有効になっているか確認し、古いバージョンを使い続けない。
拡張機能の入手元を厳選する
- 拡張機能は基本的に 公式の Microsoft Edge アドオン ストアからだけ入れる。
- 「無料で〇〇が使い放題」「広告を完全ブロック」など過度にうたい文句が強いものは一度疑う。
- インストール前に、開発元・レビュー・提供元サイトの信頼性を必ず確認する。
不審なインストーラーを避ける
- 動画再生ソフト(VLC やコーデック)などを、非公式ミラーサイトからダウンロードしない。
- 「ダウンロードボタン」が複数並ぶサイトでは、広告の偽ボタンを誤クリックしないよう注意する。
- どうしても必要な場合は、開発元の公式サイトをブラウザーで直接検索してアクセスする。
PowerShell 実行ポリシー・スクリプトの取り扱い
- インターネット上の PowerShell スクリプトをコピペして実行しない。
- 実行ポリシーを変更する必要がある作業では、処理が終わったら必ず元に戻す。
定期的なフルスキャン
- 月に 1 回程度は、Windows Defender のフルスキャンを実行。
- 心配なときは、Malwarebytes や ADWCleaner など別エンジンのツールでもチェックしておく。
オフライン環境で駆除するメリット
作業中に PC をオフラインにすることで、次のようなメリットがあります。
- マルウェアが外部サーバーに再接続して新しいコンポーネントをダウンロードするのを防げる。
- ブラウザーやバックグラウンド更新による思わぬ再インストールのタイミングを抑えられる。
- 作業中に不審な通信が発生しても、外に出ていかない。
ただし、必要なツール(FRST やマルウェア対策ソフトのインストーラー)は事前にダウンロードしておくか、別 PC で用意して USB メモリ経由で持ち込むようにしましょう。
PowerShell 実行履歴から感染元を探る
再発防止の観点から、「いつ・どんな PowerShell スクリプトが実行されたか」を残しておくと原因調査に役立ちます。
イベント ビューアーでの確認方法
- Windows キー を押して「イベントビューア」と入力し、起動。
- 左ペインで「Windows ログ」→「Windows PowerShell」を選択。
- 右ペインの「現在のログのフィルター」で期間を絞り込むと見やすくなる。
- 不審な日時のログを開き、どのスクリプトが実行されたかを確認。
ここで見つけたスクリプトのパスやコマンドラインを控えておけば、「このサイトで紹介されていたスクリプトが原因だった」「特定の日に入れたフリーソフトに付いてきた」など、次回から気を付けるべきポイントが明確になります。
必要に応じて Edge プロファイルを初期化する
個人設定や履歴がそれほど重要でない場合、Edge のユーザープロファイルをまっさらな状態に初期化するのも有効な手段です。
プロファイルフォルダーのバックアップと削除
- Edge をすべて終了する。
- エクスプローラーのアドレスバーに次を入力:
%LocalAppData%\Microsoft\Edge - フォルダー全体を別ドライブやデスクトップなどにコピーし、バックアップとして保存。
- 元の
Edgeフォルダーを削除。 - Edge を再起動し、必要であれば Microsoft アカウントで再サインインする。
アカウント同期を有効にしていた場合、ブックマークや一部の設定はクラウド側から復元されます。もし同期元に不審な拡張機能が残っていると再び同期される可能性があるため、他のデバイス側の Edge でも拡張機能を確認・整理しておきましょう。
よくある質問(Q&A)
Q. 「組織によって管理されています」は必ずしもウイルスですか?
A. いいえ。会社や学校の PC では、正規の管理者がセキュリティ強化のためにポリシーを設定しているだけの場合も多くあります。問題なのは、個人所有の PC にもかかわらず、覚えのないポリシーや拡張機能が勝手に追加され、「削除してもすぐに復活する」状態になっているケースです。
Q. Edge を再インストールしたのに直りませんでした
A. 今回のタイプのマルウェアは、Edge 本体ではなく、レジストリ・タスク・スクリプトに仕掛けがあるため、ブラウザーだけ入れ直しても根本原因は残ったままです。この記事のように、OS レベルの仕組みごと削除する必要があります。
Q. FRST を使うのが怖いのですが、必須ですか?
A. FRST は非常に強力なツールですが、使い方さえ間違えなければ、トラブルシューティングにおいて非常に役立つ存在です。どうしても不安な場合は、自分で Fix をかけず、FRST.txt と Addition.txt だけを取得して、信頼できるサポートに解析と Fixlist 作成を依頼する方法もあります。
Q. マルウェアが完全に消えたかどうかの目安は?
- Edge に「組織によって管理されています」と表示されなくなった
- 不審な拡張機能が 1 週間以上再出現していない
- タスク スケジューラに怪しいタスクが残っていない
- Defender や Malwarebytes のフルスキャンで何も検出されない
これらを満たしていれば、少なくとも今回のような「拡張機能を強制復活させる仕組み」はほぼ除去できていると考えられます。
トラブルシューティング:うまくいかないときのチェックポイント
もし手順を一通り実施しても症状が続く場合は、次の点を再確認してください。
- レジストリの
Microsoft\Edgeキーがどこかに残っていないか - タスク スケジューラで、似た名前のタスクが別フォルダー(タスク スケジューラ ライブラリのサブフォルダー)に残っていないか
- 別のユーザーアカウントでログインしたときにも同じ症状が出るか
- 同期している他の PC・スマートフォンの Edge に、不審な拡張機能が入っていないか
- ブラウザーの同期機能が、削除した拡張機能を再度持ってきていないか
また、症状が再発したタイミングをメモしておくと、「どのアプリをインストールした後に再発したか」「どのサイトにアクセスした時期からおかしくなったか」など、原因の絞り込みに役立ちます。
まとめ:Edge 拡張機能の「自動復活」を根本から止める
Microsoft Edge に勝手に追加されるマルウェア拡張機能は、単なる「拡張機能の削除」では解決しません。「組織によって管理されています」と表示されるほどの強制力を持つのは、レジストリポリシー・タスク スケジューラ・PowerShell スクリプトといった Windows の奥深い仕組みが悪用されているからです。
この記事で紹介したように、
- Edge 用レジストリポリシーの削除
- FRST による診断と Fixlist を用いた自動修復
- 偽アップデータなどの感染元フォルダーの削除
- タスク スケジューラと PowerShell スクリプトの無効化・削除
- ブラウザー拡張機能とプロファイルの整理
といった手順を順番に実施することで、マルウェア本体とその復活トリガーをまとめて断ち切ることができます。
同時に、今後は拡張機能の入手元やフリーソフトのダウンロード元を慎重に選び、定期的なフルスキャンとアップデートを怠らないことで、同種のトラブルに遭遇する可能性を大きく減らせます。「おかしいな?」と感じた時点で早めに対処することが、被害を最小限に抑える一番のコツです。

コメント