「PC・スマホ・ゲーム機が何年もおかしい」「Windows 11 を入れ直してもすぐ再感染する」「127.0.0.1あての通信が常時大量に出ている」――そんな深刻な相談が増えています。本記事は、家庭内ネットワークの侵害が長期化したケースに絞り、原因の切り分け、ルーターからの再構築、Windows 11 の徹底初期化、ファイアウォール強化、スマホ保護、証拠保全までを一気通貫で解説します。
127.0.0.1(ループバック)への大量通信:何が起きているのか
127.0.0.1 は OS 自身を指すループバックアドレスで、ブラウザ・ゲーム・セキュリティソフト・仮想化・アップデータ・各種エージェントが内部通信に使います。無効化はできませんし、するべきでもありません。問題は、そこで動いている「誰の」「どんな」プロセスかです。40本以上の常時接続は、ローカルで動くサービス(Web サーバ、エージェント、P2P、マルウェア・ローダ)やブラウザ拡張・Electron アプリが発生源のことが多く、危険度の判定は「プロセス」と「署名」の確認から始めます。
まず行うローカル調査(オフラインで記録)
- ネット切断(LANケーブル抜線/Wi‑Fi無効)→再起動→5分静置。その状態で以下のコマンドを実行してログ化します。
powershell -NoProfile -Command ^
"Get-NetTCPConnection -LocalAddress 127.0.0.1 |
Sort-Object LocalPort |
Select-Object LocalPort,RemotePort,State,OwningProcess |
Export-Csv -NoTypeInformation C:\temp\loopback.csv"
netstat -ano | findstr 127.0.0.1 > C:\temp\netstat_127.txt
powershell -NoProfile -Command ^
"Get-CimInstance Win32_Process |
Select-Object ProcessId,Name,CommandLine,ExecutablePath |
Export-Csv -NoTypeInformation C:\temp\proc.csv"
- Resource Monitor(resmon.exe)で「ネットワーク」→「リスニングポート」。PID とプロセス名の対応を控え、未知プロセスはデジタル署名とハッシュを確認します。
- Sysinternals の Autoruns / Sigcheck / TCPView で常駐・ドライバ・通信の整合を取り、署名なしや不審なパブリッシャを重点確認します。
| 兆候 | 考えられる正体 | 確認の要点 | 対処の方向性 |
|---|---|---|---|
| 127.0.0.1:**** に高頻度アクセス | ローカル Web/UI、アップデータ、ブラウザ拡張、マルウェアのローダ | PID→実行ファイル→署名/ハッシュ→関連サービス/タスク | 正規なら残す。不明なら隔離しオフラインスキャン→再構築へ |
| プロセス終了でブラックスクリーン | カーネル注入/重要サービスの強依存 | イベントログ/ミニダンプ/BSODコード(CRITICAL_PROCESS_DIED) | 手動削除は中止。完全初期化とブートチェーンの検証に切替 |
| 数分で再感染 | ルーター/IOT 側に常駐、Lateral Movement | PCを新品/クリーンでも感染持続かをABテスト | ネットワーク側から再構築(後述) |
再感染を断ち切る最短ルート:ネットワークから「下層再構築」
PC を何度入れ直しても再感染する場合、侵害源はルーターや IoT にあることが多いです。順番を間違えると努力が水泡に帰します。以下は 0〜24 時間での実施モデルです。
- 全機器の電源を切る(PC/スマホ/ゲーム機/IoT/プリンタ/NAS)。ONU とルーターも停止。
- ISP 貸与ルーターは初期化。可能なら交換。初期セットアップは有線 PC 1 台のみ。
- 管理画面の強固化:初期ユーザー削除、管理パスワードを長いランダムに変更、二段階認証があれば必ず有効。
- 無線設定の再設計:WPA3‑SAE(混在時はWPA2‑AESのみ)、SSID を旧名から変更、WPS/UPnP/リモート管理を無効化、PMF(保護管理フレーム)を「必須」に。
- DNS をセキュアリゾルバへ(例:悪性ドメインブロック機能付き)。クライアントから外部 DNS への直接通信はルーターで拒否。
- ログと時刻の標準化:NTP サーバ指定、syslog またはローカル保存期間を最大化。
- VLAN/ゲストネットワーク分離:PC、IoT、来客を論理分離し、VLAN間は最小限の L3 ルールだけ許可。
- 最後に有線のクリーンPC 1 台だけを接続し、疎通・外向きポートの健全性を確認。
ルーター推奨設定(チェックリスト)
| 項目 | 推奨値 | 理由 | 注意点 |
|---|---|---|---|
| 管理アカウント | admin を無効/改名、長いパスワード | 辞書攻撃/総当たりを困難に | パスワード保管を分離端末に |
| ファームウェア | 最新へ更新、自動更新ON | 既知脆弱性の悪用を防止 | 更新前に設定バックアップ |
| 無線暗号 | WPA3‑SAE(混在ならWPA2‑AES) | オフライン辞書攻撃耐性 | 古い端末は別VLANで許容 |
| WPS | 無効 | PIN総当たり対策 | ボタン式も原則OFF |
| UPnP/NAT‑PMP | 無効 | 勝手なポート開放を阻止 | 必要時は固定IP/手動ポート |
| リモート管理 | 無効/管理VLANのみ | 外部からの探索遮断 | どうしても必要ならIP制限 |
| DNS | フィルタ付きリゾルバ+DoT/DoH | C2/フィッシング遮断 | 端末はルーターDNSを強制 |
| IPv6 | フィルタ可能な場合のみ有効 | 外部到達性を可視制御 | 制御不能なら一時無効 |
ネットワーク分離のモデル
| セグメント | 対象機器 | 許可通信(例) | 禁止通信(例) |
|---|---|---|---|
| VLAN10:ワーク | PC/業務スマホ | 80/443、NTP、DNS(指定先のみ)、VPN | IoT への横移動、未承認DNS |
| VLAN20:IoT | 家電/カメラ/TV | クラウド先の 443 のみ | VLAN10 への到達、P2P、Telnet |
| VLAN30:ゲスト | 来客端末 | WAN 向け 80/443 のみ | LAN 内全遮断、管理画面アクセス |
Windows 11 を「完全初期化」して健全性を検証する
準備:クリーンな作業用PCでブートメディアを作る
- 侵害の疑いがない別PCで公式の ISO を取得し、オフラインで USB を作成(Rufus など)。
- USB を作成したら、
certutil -hashfile X:\sources\install.wim SHA256でハッシュを控えておくと改ざん検知に有効。
UEFI/ストレージ/インストールの要点
- UEFI で Secure Boot 有効、CSM 無効、ブート順序は USB のみ。
- インストーラの「ドライブの選択」で全パーティションを削除 → 新規作成(GPT)。
SSD ならShift+F10→diskpart→select disk 0→cleanで初期化。 - 初回起動後も ネットワークへ接続しない。ローカルアカウントでセットアップ。
オフライン健全性チェック
- Windows Defender Offline(再起動型)でフルスキャン。
- 必要に応じて他社オフラインスキャナで二重確認。
sfc /scannowとDISM /Online /Cleanup-Image /RestoreHealthでシステムファイル検証。
初期ハードニング(オンライン化前後)
- ファイアウォールの送信既定を「拒否」にし、必要なアプリだけ許可(推奨はポリシー+例外方式)。
netsh advfirewall set allprofiles state on
netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound
:: 例:Windows Update を許可(Service SID を使うか、宛先FQDNを指定)
- コア分離(HVCI/メモリ整合性)、SmartScreen、ASRルールを有効化。
- RDP/リモートアシスタンス、Quick Assist、PS Remoting は不要なら停止。
- ブラウザは 拡張ゼロから再構築。ログインは MFA 準備後に最小限から。
- ローカル管理者パスワードは長大ランダム。日常利用は標準ユーザー。
原因追跡に効く内蔵トレース
:: WFPの通信キャプチャ(短時間実行)
netsh wfp capture start file=C:\temp\wfp.cap
timeout /t 120
netsh wfp capture stop
:: パケットモニタ(小規模環境で)
pktmon start --etw -p 0
timeout /t 120
pktmon stop
pktmon format PktMon.etl -o C:\temp\pktmon.txt
ドライバが 2,000 以上に膨れた・モバイルブロードバンドが多数表示される
Windows には数千種類の汎用 INF が含まれ、OEM ドライバも追加されますが、署名不明のカーネルドライバ増殖や、意図しない「Mobile Broadband/NDISミニポート」の大量追加は異常です。無闇に削除するとブラックスクリーンや CRITICAL_PROCESS_DIED を招くため、列挙→署名判定→計画削除の順で進めます。
列挙と署名確認
pnputil /enum-drivers > C:\temp\drivers.txt
driverquery /v /fo csv > C:\temp\driverquery.csv
powershell -NoProfile -Command ^
"Get-CimInstance Win32_SystemDriver |
Select-Object Name,State,PathName,StartMode |
Export-Csv -NoTypeInformation C:\temp\sysdrv.csv"
- 未知の INF(
oem###.inf)はpnputil /export-driverで退避後、/delete-driver /uninstall /forceを検討。 - Autoruns のDrivers タブで未署名や不審発行者を特定し、ハッシュを悪性判定データベースで照合。
システムファイル保護の基本
- Secure Boot と ドライバ署名の強制を常に維持。一時的な無効化は攻撃面を大きく開くため避ける。
- 修復不能・再起動ループが出た場合は再インストールへ即切替。カーネルに触れる攻撃に手作業で対抗しない。
クラウド C2(コマンド&コントロール)を遮断する多層防御
- DNS レイヤ防御:ルーターにフィルタ機能付き DNS を設定。端末から直接外部 DNS へ行く 53/853/443(DoH) をブロックし、指定リゾルバ経由に強制。
- アウトバウンド既定拒否:Windows Defender Firewall で「送信既定:拒否」。必要ポート/宛先のみ許可し、アプリケーション単位の FQDN ルールを使う。
- ブラウザ硬化:サイドローディング拡張禁止、拡張はホワイトリスト方式、プロファイルを用途分離(業務/個人/高リスク閲覧)。
ファイアウォール・ポート制御ツールの選定
| 用途 | 推奨ソフト/機器 | 主な特徴 | 導入難易度 | 備考 |
|---|---|---|---|---|
| ルーター統合型 | pfSense(x86) | DPI、IDS/IPS(Suricata)、VPN、VLAN、DoH/DoT | 中〜高 | 旧PC再利用で高機能化 |
| 小規模オフィス | Firewalla Gold / Ubiquiti UniFi Dream Machine | 可視化ダッシュボード、広告/トラッカーブロック、自動IPS | 低〜中 | 電力効率良、保守容易 |
| Windows ホスト型 | SimpleWall | Windows Filtering Platform を GUI 操作、送信既定拒否が簡単 | 低 | 無償・軽量 |
| クロスプラットフォーム | Portmaster | 宛先IP/ドメイン別に即時ブロック、追跡対策 | 低〜中 | Win/Linux対応 |
| 上級者(Linux) | OpenSnitch | アプリ別アウトバウンドのホワイトリスト運用 | 中〜高 | ビルド/チューニング要 |
選び方の要点:家庭内で一括防御したいならルーター型、まず PC を急ぎで止血したいならホスト型。IDS/IPS は CPU を食うため、1Gbps 超の回線では SoC 性能とメモリに余裕を持たせます。
「IP とメールアドレスが大量に見つかった」への実務対応
IP アドレスのトリアージ
- AS(自律システム)確認:大手クラウド(AWS/Azure/GCP 等)なら動的確保の可能性。永続ブロックより「ドメイン/カテゴリでのブロック」を優先。
- 悪性評点の参照:攻撃通報履歴の高スコアは一時ブロックし、行動に応じて解除。
- eBPF/Netsh/PktMon 等で該当宛先へのトラフィックを短時間キャプチャし、プロセス起点を突き止める。
メールアドレスの扱い
- 漏えい確認サービスでヒットするかを確認。組織ドメインであれば CSIRT/管理者へ通知。
- 明らかな使い捨て(プロバイダフリー/ランダム文字列)はブロックリスト登録のみで十分。
証拠保全(後日の説明責任に備える)
:: 収集物にハッシュを付ける
powershell -NoProfile -Command ^
"Get-FileHash C:\temp\*.csv -Algorithm SHA256 |
Export-Csv -NoTypeInformation C:\temp\hashes.csv"
- 時刻は NTP 同期、タイムゾーンも統一。収集の手順・関与者・保存先をメモ化。
スマホが Wi‑Fi 接続後 30〜90 秒で乗っ取られる? 想定パターンと対策
家庭内に Evil Twin(偽AP) が潜んでいたり、Captive Portal 風の画面で設定を誘導されるケースがあります。まずは家庭側の電波自体を安全化し、端末側の面も固めます。
ルーター側
- WPA3‑SAE、PMF 必須、SSID を新規名称へ。旧SSID は完全廃止。
- 電波出力を必要最小限に(近隣からの到達性を下げる)。
- MACアドレス制限を併用(過信は禁物だが敷居は上がる)。
端末側(Android/iOS 共通)
- OS とすべてのアプリを最新へ。開発者向けオプション/USBデバッグ/ADB は無効。
- Wi‑Fi の ランダム化MAC をオン。古い保存ネットワークは削除。
- 不明ソースからの APK インストール禁止(Android)。
- 公共 Wi‑Fi では常時 VPN。証明書の「信頼済みプロファイル」に不審な項目がないか点検。
- 挙動がおかしい端末は工場出荷状態へ初期化。復元は「直近のクリーン時点」までに留める。
Windows 側の横展開防止(ゼロトラスト運用の最小構成)
- アカウント保護:主要サービスは MFA(FIDO2/TOTP)。旧パスワード再利用を禁止し、全デバイスのサインイン履歴を棚卸し。
- SMB/LLMNR/NBNS:家庭用途で不要なら LLMNR と NetBIOS over TCP/IP を無効化。SMB 署名・暗号を必須へ。
- タスクスケジューラ:不審タスク(%APPDATA% や無署名 exe 呼び出し)を削除。
- 新規インストールは「1台ずつ」ネットワークへ復帰し、挙動を観察。異常が出る端末を特定し隔離。
ログ設計:日常運用に落とし込む
| 監視ポイント | 具体値 | 目的 |
|---|---|---|
| Windows イベント | セキュリティ 4688/5156/5157、システム 7045、アプリ 1/1000 等 | プロセス生成、FW 許可/拒否、サービス作成の検知 |
| Sysmon(推奨) | Event ID 1/3/6/7/10/22 など | プロセス/ネットワーク/ドライバ/レジストリの相関 |
| ルーター | 管理ログ、DHCP 割当、NAT、ポートマッピング | 外向き通信の可視化、横移動と再感染の兆候発見 |
よくある誤解と落とし穴
- 127.0.0.1 をブロックすれば安全:誤り。正体の特定が核心です。
- アンチウイルスが無反応=安全:オフライン型や新種は素通りします。多層で見ます。
- PC を先に直せば OK:侵害源がルーター/IOT なら再感染します。ネットワークから再構築が先です。
- カーネル改変に手作業で対抗:長期戦で不利。安全な環境を作り直す方が速く確実。
実践チェックリスト(印刷推奨)
- 全機器停止→ルーター初期化/交換→管理強化→WPS/UPnP/リモート管理無効
- SSID 新設・WPA3・PMF 必須・ゲスト/IoT 分離・DNS フィルタ適用
- クリーン PC で Windows ブート USB 作成→完全消去→オフラインスキャン
- Defender/ASR/HVCI 有効、RDP/リモート支援無効、送信既定拒否+最小許可
- ブラウザ拡張ゼロから再構築、主要アカウントは MFA、旧端末/端末紐づけを解除
- 不明ドライバは列挙→署名確認→計画削除。不可なら再インストールへ
- スマホは OS/アプリ最新、開発者オプション/ADB 無効、Wi‑Fi ランダム化 MAC、VPN 常時
- ログ保存(Windows/ルーター)、NTP 同期、証拠はハッシュ付きで保全
専門家に相談するタイミングと準備
4 年以上の持続侵害は、個人対応だけで完封するのが難しい領域です。以下を揃えて デジタル・フォレンジック会社や ISP、警察のサイバー窓口に相談しましょう。
- 侵害の時系列(いつ/どの端末/どの現象)。
- 収集済みのログ(イベント、ルーター、キャプチャ)とハッシュ値。
- 現行ネットワーク図(VLAN/サブネット/機器/ファームバージョン)。
- 重要アカウント一覧(どこまで MFA 移行済みか)。
まとめ:ゼロから積み直す覚悟が最短距離
127.0.0.1 自体は無害でも、その背後のプロセスが無害とは限りません。再感染が続くなら、「PC → ルーター → IoT」ではなく「ルーター → PC → IoT」の順で、下層からの再構築を。家庭内でもゼロトラストの考え方(既定拒否・最小権限・分離・監査)を取り入れれば、たとえ未知の手口でも被害は局所化できます。困難を感じたら、証拠を保全しつつ早めにプロへエスカレーションすることが、長期化を断ち切る最短ルートです。
付録:具体手順のテンプレート
Windows ファイアウォール(送信既定拒否)のひな形
:: 既定ポリシー(全プロファイル)
netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound
:: 例:ブラウザを許可(パスは環境に応じて)
netsh advfirewall firewall add rule name="Allow Browser" dir=out action=allow program="C:\Program Files\BraveSoftware\Brave-Browser\Application\brave.exe" enable=yes profile=any
:: 例:DNS/NTP を許可(指定先のみ)
netsh advfirewall firewall add rule name="Allow DNS to Router" dir=out action=allow remoteip=192.168.1.1 protocol=UDP localport=any remoteport=53
netsh advfirewall firewall add rule name="Allow NTP" dir=out action=allow protocol=UDP remoteport=123
侵入兆候と対処テーブル
| 兆候 | 確認ポイント | 即時対処 | 恒久対策 |
|---|---|---|---|
| 謎のモバイルブロードバンドが多数 | デバイスマネージャ/PNPUtil 列挙 | 署名不明を停止・削除 | Secure Boot/署名強制/HVCI |
| ブラックスクリーンや再起動ループ | イベントログ、ミニダンプ | 復元ポイント/修復インストール | 完全初期化とブートチェーン検証 |
| Wi‑Fi 接続後にスマホが発熱・広告氾濫 | SSID/BSSID/チャンネル確認 | 即切断・ネットワーク忘れる | SSID 新設、WPA3、VPN 常時 |
ルーター健全性セルフチェック
- 管理画面に不明ユーザー/鍵がないか。
- ポートフォワード/DMZ が残っていないか。
- TR‑069 等の遠隔管理が不要に開いていないか。
- DNS は意図した先へ解決しているか(端末側から外部DNSへ行っていないか)。
アカウント総点検の観点
- Microsoft/Google/Apple/主要 SNS:全デバイスのサインアウト、アプリパスワード無効化、セキュリティ質問の再設定。
- メール転送/フィルタに不審設定がないか。
- 復旧用メール・電話番号の乗っ取りがないか。
インシデント時の連絡テンプレ(抜粋)
目的:家庭内ネットワークの長期侵害の疑いに関する相談
期間:20XX/YY 〜 20XX/ZZ
影響:PC/スマホ/ゲーム機など N 台
技術的事実:127.0.0.1 大量通信、ドライバ増殖、BSOD(CRITICAL_PROCESS_DIED)
実施済:ルーター初期化/交換、VLAN 分離、Windows 再インストール
添付:イベントログ、パケットログ、ハッシュ一覧、ネットワーク図
結論の再確認
長期侵害は「局所対処」では勝てません。ネットワークの基礎体力(設定/分離/監査)を底上げし、PC/スマホはオフラインで完全初期化→オンライン化は段階的に。DNS と送信制御で C2 を切り、証拠は冷静に保存。ここまで実施すれば、再感染の再現性は大幅に下がります。

コメント