自宅ネットワーク乗っ取りの徹底対処ガイド|Windows 11再感染・127.0.0.1大量通信・ルーター初期化・ファイアウォール強化とゼロトラスト実践

「PC・スマホ・ゲーム機が何年もおかしい」「Windows 11 を入れ直してもすぐ再感染する」「127.0.0.1あての通信が常時大量に出ている」――そんな深刻な相談が増えています。本記事は、家庭内ネットワークの侵害が長期化したケースに絞り、原因の切り分け、ルーターからの再構築、Windows 11 の徹底初期化、ファイアウォール強化、スマホ保護、証拠保全までを一気通貫で解説します。

目次

127.0.0.1(ループバック)への大量通信:何が起きているのか

127.0.0.1 は OS 自身を指すループバックアドレスで、ブラウザ・ゲーム・セキュリティソフト・仮想化・アップデータ・各種エージェントが内部通信に使います。無効化はできませんし、するべきでもありません。問題は、そこで動いている「誰の」「どんな」プロセスかです。40本以上の常時接続は、ローカルで動くサービス(Web サーバ、エージェント、P2P、マルウェア・ローダ)やブラウザ拡張・Electron アプリが発生源のことが多く、危険度の判定は「プロセス」と「署名」の確認から始めます。

まず行うローカル調査(オフラインで記録)

  • ネット切断(LANケーブル抜線/Wi‑Fi無効)→再起動→5分静置。その状態で以下のコマンドを実行してログ化します。
powershell -NoProfile -Command ^
"Get-NetTCPConnection -LocalAddress 127.0.0.1 |
 Sort-Object LocalPort |
 Select-Object LocalPort,RemotePort,State,OwningProcess |
 Export-Csv -NoTypeInformation C:\temp\loopback.csv"

netstat -ano | findstr 127.0.0.1 > C:\temp\netstat_127.txt

powershell -NoProfile -Command ^
"Get-CimInstance Win32_Process |
Select-Object ProcessId,Name,CommandLine,ExecutablePath |
Export-Csv -NoTypeInformation C:\temp\proc.csv" 
  • Resource Monitor(resmon.exe)で「ネットワーク」→「リスニングポート」。PID とプロセス名の対応を控え、未知プロセスはデジタル署名とハッシュを確認します。
  • Sysinternals の Autoruns / Sigcheck / TCPView で常駐・ドライバ・通信の整合を取り、署名なしや不審なパブリッシャを重点確認します。
兆候考えられる正体確認の要点対処の方向性
127.0.0.1:**** に高頻度アクセスローカル Web/UI、アップデータ、ブラウザ拡張、マルウェアのローダPID→実行ファイル→署名/ハッシュ→関連サービス/タスク正規なら残す。不明なら隔離しオフラインスキャン→再構築へ
プロセス終了でブラックスクリーンカーネル注入/重要サービスの強依存イベントログ/ミニダンプ/BSODコード(CRITICAL_PROCESS_DIED)手動削除は中止。完全初期化とブートチェーンの検証に切替
数分で再感染ルーター/IOT 側に常駐、Lateral MovementPCを新品/クリーンでも感染持続かをABテストネットワーク側から再構築(後述)

再感染を断ち切る最短ルート:ネットワークから「下層再構築」

PC を何度入れ直しても再感染する場合、侵害源はルーターや IoT にあることが多いです。順番を間違えると努力が水泡に帰します。以下は 0〜24 時間での実施モデルです。

  1. 全機器の電源を切る(PC/スマホ/ゲーム機/IoT/プリンタ/NAS)。ONU とルーターも停止。
  2. ISP 貸与ルーターは初期化。可能なら交換。初期セットアップは有線 PC 1 台のみ。
  3. 管理画面の強固化:初期ユーザー削除、管理パスワードを長いランダムに変更、二段階認証があれば必ず有効。
  4. 無線設定の再設計:WPA3‑SAE(混在時はWPA2‑AESのみ)、SSID を旧名から変更、WPS/UPnP/リモート管理を無効化、PMF(保護管理フレーム)を「必須」に。
  5. DNS をセキュアリゾルバへ(例:悪性ドメインブロック機能付き)。クライアントから外部 DNS への直接通信はルーターで拒否。
  6. ログと時刻の標準化:NTP サーバ指定、syslog またはローカル保存期間を最大化。
  7. VLAN/ゲストネットワーク分離:PC、IoT、来客を論理分離し、VLAN間は最小限の L3 ルールだけ許可。
  8. 最後に有線のクリーンPC 1 台だけを接続し、疎通・外向きポートの健全性を確認。

ルーター推奨設定(チェックリスト)

項目推奨値理由注意点
管理アカウントadmin を無効/改名、長いパスワード辞書攻撃/総当たりを困難にパスワード保管を分離端末に
ファームウェア最新へ更新、自動更新ON既知脆弱性の悪用を防止更新前に設定バックアップ
無線暗号WPA3‑SAE(混在ならWPA2‑AES)オフライン辞書攻撃耐性古い端末は別VLANで許容
WPS無効PIN総当たり対策ボタン式も原則OFF
UPnP/NAT‑PMP無効勝手なポート開放を阻止必要時は固定IP/手動ポート
リモート管理無効/管理VLANのみ外部からの探索遮断どうしても必要ならIP制限
DNSフィルタ付きリゾルバ+DoT/DoHC2/フィッシング遮断端末はルーターDNSを強制
IPv6フィルタ可能な場合のみ有効外部到達性を可視制御制御不能なら一時無効

ネットワーク分離のモデル

セグメント対象機器許可通信(例)禁止通信(例)
VLAN10:ワークPC/業務スマホ80/443、NTP、DNS(指定先のみ)、VPNIoT への横移動、未承認DNS
VLAN20:IoT家電/カメラ/TVクラウド先の 443 のみVLAN10 への到達、P2P、Telnet
VLAN30:ゲスト来客端末WAN 向け 80/443 のみLAN 内全遮断、管理画面アクセス

Windows 11 を「完全初期化」して健全性を検証する

準備:クリーンな作業用PCでブートメディアを作る

  1. 侵害の疑いがない別PCで公式の ISO を取得し、オフラインで USB を作成(Rufus など)。
  2. USB を作成したら、certutil -hashfile X:\sources\install.wim SHA256 でハッシュを控えておくと改ざん検知に有効。

UEFI/ストレージ/インストールの要点

  1. UEFI で Secure Boot 有効、CSM 無効、ブート順序は USB のみ。
  2. インストーラの「ドライブの選択」で全パーティションを削除 → 新規作成(GPT)。
    SSD なら Shift+F10 → diskpart → select disk 0 → clean で初期化。
  3. 初回起動後も ネットワークへ接続しない。ローカルアカウントでセットアップ。

オフライン健全性チェック

  • Windows Defender Offline(再起動型)でフルスキャン。
  • 必要に応じて他社オフラインスキャナで二重確認。
  • sfc /scannow と DISM /Online /Cleanup-Image /RestoreHealth でシステムファイル検証。

初期ハードニング(オンライン化前後)

  • ファイアウォールの送信既定を「拒否」にし、必要なアプリだけ許可(推奨はポリシー+例外方式)。
netsh advfirewall set allprofiles state on
netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound
:: 例:Windows Update を許可(Service SID を使うか、宛先FQDNを指定)
  • コア分離(HVCI/メモリ整合性)、SmartScreen、ASRルールを有効化。
  • RDP/リモートアシスタンス、Quick Assist、PS Remoting は不要なら停止。
  • ブラウザは 拡張ゼロから再構築。ログインは MFA 準備後に最小限から。
  • ローカル管理者パスワードは長大ランダム。日常利用は標準ユーザー。

原因追跡に効く内蔵トレース

:: WFPの通信キャプチャ(短時間実行)
netsh wfp capture start file=C:\temp\wfp.cap
timeout /t 120
netsh wfp capture stop

:: パケットモニタ(小規模環境で)
pktmon start --etw -p 0
timeout /t 120
pktmon stop
pktmon format PktMon.etl -o C:\temp\pktmon.txt 

ドライバが 2,000 以上に膨れた・モバイルブロードバンドが多数表示される

Windows には数千種類の汎用 INF が含まれ、OEM ドライバも追加されますが、署名不明のカーネルドライバ増殖や、意図しない「Mobile Broadband/NDISミニポート」の大量追加は異常です。無闇に削除するとブラックスクリーンや CRITICAL_PROCESS_DIED を招くため、列挙→署名判定→計画削除の順で進めます。

列挙と署名確認

pnputil /enum-drivers > C:\temp\drivers.txt
driverquery /v /fo csv > C:\temp\driverquery.csv
powershell -NoProfile -Command ^
"Get-CimInstance Win32_SystemDriver |
 Select-Object Name,State,PathName,StartMode |
 Export-Csv -NoTypeInformation C:\temp\sysdrv.csv"
  • 未知の INF(oem###.inf)は pnputil /export-driver で退避後、/delete-driver /uninstall /force を検討。
  • Autoruns のDrivers タブで未署名や不審発行者を特定し、ハッシュを悪性判定データベースで照合。

システムファイル保護の基本

  • Secure Boot と ドライバ署名の強制を常に維持。一時的な無効化は攻撃面を大きく開くため避ける。
  • 修復不能・再起動ループが出た場合は再インストールへ即切替。カーネルに触れる攻撃に手作業で対抗しない。

クラウド C2(コマンド&コントロール)を遮断する多層防御

  • DNS レイヤ防御:ルーターにフィルタ機能付き DNS を設定。端末から直接外部 DNS へ行く 53/853/443(DoH) をブロックし、指定リゾルバ経由に強制。
  • アウトバウンド既定拒否:Windows Defender Firewall で「送信既定:拒否」。必要ポート/宛先のみ許可し、アプリケーション単位の FQDN ルールを使う。
  • ブラウザ硬化:サイドローディング拡張禁止、拡張はホワイトリスト方式、プロファイルを用途分離(業務/個人/高リスク閲覧)。

ファイアウォール・ポート制御ツールの選定

用途推奨ソフト/機器主な特徴導入難易度備考
ルーター統合型pfSense(x86)DPI、IDS/IPS(Suricata)、VPN、VLAN、DoH/DoT中〜高旧PC再利用で高機能化
小規模オフィスFirewalla Gold / Ubiquiti UniFi Dream Machine可視化ダッシュボード、広告/トラッカーブロック、自動IPS低〜中電力効率良、保守容易
Windows ホスト型SimpleWallWindows Filtering Platform を GUI 操作、送信既定拒否が簡単低無償・軽量
クロスプラットフォームPortmaster宛先IP/ドメイン別に即時ブロック、追跡対策低〜中Win/Linux対応
上級者(Linux)OpenSnitchアプリ別アウトバウンドのホワイトリスト運用中〜高ビルド/チューニング要

選び方の要点:家庭内で一括防御したいならルーター型、まず PC を急ぎで止血したいならホスト型。IDS/IPS は CPU を食うため、1Gbps 超の回線では SoC 性能とメモリに余裕を持たせます。

「IP とメールアドレスが大量に見つかった」への実務対応

IP アドレスのトリアージ

  1. AS(自律システム)確認:大手クラウド(AWS/Azure/GCP 等)なら動的確保の可能性。永続ブロックより「ドメイン/カテゴリでのブロック」を優先。
  2. 悪性評点の参照:攻撃通報履歴の高スコアは一時ブロックし、行動に応じて解除。
  3. eBPF/Netsh/PktMon 等で該当宛先へのトラフィックを短時間キャプチャし、プロセス起点を突き止める。

メールアドレスの扱い

  • 漏えい確認サービスでヒットするかを確認。組織ドメインであれば CSIRT/管理者へ通知。
  • 明らかな使い捨て(プロバイダフリー/ランダム文字列)はブロックリスト登録のみで十分。

証拠保全(後日の説明責任に備える)

:: 収集物にハッシュを付ける
powershell -NoProfile -Command ^
"Get-FileHash C:\temp\*.csv -Algorithm SHA256 |
 Export-Csv -NoTypeInformation C:\temp\hashes.csv"
  • 時刻は NTP 同期、タイムゾーンも統一。収集の手順・関与者・保存先をメモ化。

スマホが Wi‑Fi 接続後 30〜90 秒で乗っ取られる? 想定パターンと対策

家庭内に Evil Twin(偽AP) が潜んでいたり、Captive Portal 風の画面で設定を誘導されるケースがあります。まずは家庭側の電波自体を安全化し、端末側の面も固めます。

ルーター側

  • WPA3‑SAE、PMF 必須、SSID を新規名称へ。旧SSID は完全廃止。
  • 電波出力を必要最小限に(近隣からの到達性を下げる)。
  • MACアドレス制限を併用(過信は禁物だが敷居は上がる)。

端末側(Android/iOS 共通)

  • OS とすべてのアプリを最新へ。開発者向けオプション/USBデバッグ/ADB は無効。
  • Wi‑Fi の ランダム化MAC をオン。古い保存ネットワークは削除。
  • 不明ソースからの APK インストール禁止(Android)。
  • 公共 Wi‑Fi では常時 VPN。証明書の「信頼済みプロファイル」に不審な項目がないか点検。
  • 挙動がおかしい端末は工場出荷状態へ初期化。復元は「直近のクリーン時点」までに留める。

Windows 側の横展開防止(ゼロトラスト運用の最小構成)

  • アカウント保護:主要サービスは MFA(FIDO2/TOTP)。旧パスワード再利用を禁止し、全デバイスのサインイン履歴を棚卸し。
  • SMB/LLMNR/NBNS:家庭用途で不要なら LLMNR と NetBIOS over TCP/IP を無効化。SMB 署名・暗号を必須へ。
  • タスクスケジューラ:不審タスク(%APPDATA% や無署名 exe 呼び出し)を削除。
  • 新規インストールは「1台ずつ」ネットワークへ復帰し、挙動を観察。異常が出る端末を特定し隔離。

ログ設計:日常運用に落とし込む

監視ポイント具体値目的
Windows イベントセキュリティ 4688/5156/5157、システム 7045、アプリ 1/1000 等プロセス生成、FW 許可/拒否、サービス作成の検知
Sysmon(推奨)Event ID 1/3/6/7/10/22 などプロセス/ネットワーク/ドライバ/レジストリの相関
ルーター管理ログ、DHCP 割当、NAT、ポートマッピング外向き通信の可視化、横移動と再感染の兆候発見

よくある誤解と落とし穴

  • 127.0.0.1 をブロックすれば安全:誤り。正体の特定が核心です。
  • アンチウイルスが無反応=安全:オフライン型や新種は素通りします。多層で見ます。
  • PC を先に直せば OK:侵害源がルーター/IOT なら再感染します。ネットワークから再構築が先です。
  • カーネル改変に手作業で対抗:長期戦で不利。安全な環境を作り直す方が速く確実。

実践チェックリスト(印刷推奨)

  • 全機器停止→ルーター初期化/交換→管理強化→WPS/UPnP/リモート管理無効
  • SSID 新設・WPA3・PMF 必須・ゲスト/IoT 分離・DNS フィルタ適用
  • クリーン PC で Windows ブート USB 作成→完全消去→オフラインスキャン
  • Defender/ASR/HVCI 有効、RDP/リモート支援無効、送信既定拒否+最小許可
  • ブラウザ拡張ゼロから再構築、主要アカウントは MFA、旧端末/端末紐づけを解除
  • 不明ドライバは列挙→署名確認→計画削除。不可なら再インストールへ
  • スマホは OS/アプリ最新、開発者オプション/ADB 無効、Wi‑Fi ランダム化 MAC、VPN 常時
  • ログ保存(Windows/ルーター)、NTP 同期、証拠はハッシュ付きで保全

専門家に相談するタイミングと準備

4 年以上の持続侵害は、個人対応だけで完封するのが難しい領域です。以下を揃えて デジタル・フォレンジック会社や ISP、警察のサイバー窓口に相談しましょう。

  • 侵害の時系列(いつ/どの端末/どの現象)。
  • 収集済みのログ(イベント、ルーター、キャプチャ)とハッシュ値。
  • 現行ネットワーク図(VLAN/サブネット/機器/ファームバージョン)。
  • 重要アカウント一覧(どこまで MFA 移行済みか)。

まとめ:ゼロから積み直す覚悟が最短距離

127.0.0.1 自体は無害でも、その背後のプロセスが無害とは限りません。再感染が続くなら、「PC → ルーター → IoT」ではなく「ルーター → PC → IoT」の順で、下層からの再構築を。家庭内でもゼロトラストの考え方(既定拒否・最小権限・分離・監査)を取り入れれば、たとえ未知の手口でも被害は局所化できます。困難を感じたら、証拠を保全しつつ早めにプロへエスカレーションすることが、長期化を断ち切る最短ルートです。


付録:具体手順のテンプレート

Windows ファイアウォール(送信既定拒否)のひな形

:: 既定ポリシー(全プロファイル)
netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound

:: 例:ブラウザを許可(パスは環境に応じて)
netsh advfirewall firewall add rule name="Allow Browser" dir=out action=allow program="C:\Program Files\BraveSoftware\Brave-Browser\Application\brave.exe" enable=yes profile=any

:: 例:DNS/NTP を許可(指定先のみ)
netsh advfirewall firewall add rule name="Allow DNS to Router" dir=out action=allow remoteip=192.168.1.1 protocol=UDP localport=any remoteport=53
netsh advfirewall firewall add rule name="Allow NTP" dir=out action=allow protocol=UDP remoteport=123 

侵入兆候と対処テーブル

兆候確認ポイント即時対処恒久対策
謎のモバイルブロードバンドが多数デバイスマネージャ/PNPUtil 列挙署名不明を停止・削除Secure Boot/署名強制/HVCI
ブラックスクリーンや再起動ループイベントログ、ミニダンプ復元ポイント/修復インストール完全初期化とブートチェーン検証
Wi‑Fi 接続後にスマホが発熱・広告氾濫SSID/BSSID/チャンネル確認即切断・ネットワーク忘れるSSID 新設、WPA3、VPN 常時

ルーター健全性セルフチェック

  • 管理画面に不明ユーザー/鍵がないか。
  • ポートフォワード/DMZ が残っていないか。
  • TR‑069 等の遠隔管理が不要に開いていないか。
  • DNS は意図した先へ解決しているか(端末側から外部DNSへ行っていないか)。

アカウント総点検の観点

  • Microsoft/Google/Apple/主要 SNS:全デバイスのサインアウト、アプリパスワード無効化、セキュリティ質問の再設定。
  • メール転送/フィルタに不審設定がないか。
  • 復旧用メール・電話番号の乗っ取りがないか。

インシデント時の連絡テンプレ(抜粋)

目的:家庭内ネットワークの長期侵害の疑いに関する相談
期間:20XX/YY 〜 20XX/ZZ
影響:PC/スマホ/ゲーム機など N 台
技術的事実:127.0.0.1 大量通信、ドライバ増殖、BSOD(CRITICAL_PROCESS_DIED)
実施済:ルーター初期化/交換、VLAN 分離、Windows 再インストール
添付:イベントログ、パケットログ、ハッシュ一覧、ネットワーク図

結論の再確認

長期侵害は「局所対処」では勝てません。ネットワークの基礎体力(設定/分離/監査)を底上げし、PC/スマホはオフラインで完全初期化→オンライン化は段階的に。DNS と送信制御で C2 を切り、証拠は冷静に保存。ここまで実施すれば、再感染の再現性は大幅に下がります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次