Windows Update 後に出る「phymem64.sys を読み込めません」エラーの原因と完全解決ガイド

Windows Update を適用した直後から「ドライバー phymem64.sys を読み込めませんでした」と警告が繰り返し出続ける――そんなお問い合わせが増えています。本稿ではエラーの正体を深掘りしつつ、メモリ整合性(HVCI)を保持したまま確実にアラートを消す具体策、さらに同様のブロックを未然に防ぐ運用管理ポイントを詳説します。執筆時点(2025 年 6 月)で検証済みの手順を網羅しているため、企業の IT 部門から個人ユーザーまで安心してご活用ください。

目次

1. phymem64.sys とは何か ― 出自と問題点を総整理

phymem64.sys は正式には “Physical Memory Access Driver” と呼ばれる汎用カーネルドライバーで、ユーザー空間アプリから物理メモリへ直接アクセスするためのバックドア的インターフェイスを提供します。マザーボード製造メーカーの計測ツールや、古い動画ダウンローダー、さらに一部の IPMI 構成ユーティリティなど多数のサードパーティ製品に同梱されていました。

しかし 2022 年以降、当ドライバーには以下の深刻な脆弱性が公知化されました。

  • 制限を受けずに IOCTL を発行できるため任意コード実行が可能
  • 署名が古いため、Windows 10/11 の「カーネルドライバー強制署名」ポリシーを迂回可能
  • HVCI(Hypervisor‑Enforced Code Integrity)を回避してカーネル領域を改変できる

そこで Microsoft はドライバーブロックリスト(Known Vunerable Driver list)に登録し、Windows Defender とメモリ整合性が自動的に読み込みを拒否する設計へ移行しました。つまり OS 標準の必須ドライバーではなく、存在自体がハイリスクであるため削除が最も安全です。

関連ソフトウェア例

ベンダー / 製品名バージョン同梱状態代替策
Moyea All‑in‑One Downloader~v1.3.5インストーラに内包最新版へアップグレード
または完全アンインストール
Supermicro IPMICFG~v23.04Windows Package 内v24.01 以降の署名付きドライバーで置換
OEM 診断ツール(各社)旧版全般手動導入メーカー提供の UWP アプリへ移行

2. エラーメッセージの発生源を特定する

同じ「読み込み失敗」でも、実際には二種類の階層が絡みます。

  1. Windows セキュリティ » コア分離 » メモリ整合性
     ― ここで “不正 または 脆弱なドライバーを読み込もうとしました” と報告される。
  2. イベント ビューアー » システム » ID 7000(Service Control Manager)
     ― サービス「phymem64」が SERVICECONTROLERROR で停止したことを示す。

従って .sys ファイル本体を削除するだけでは完全に解決しません。レジストリ内のサービス登録、ドライバーストアのパッケージ、スタートアップエントリの三点を同時に洗い出す必要があります。

3. 安全に削除する 4 ステップ

以下の手順は “HVCI 有効” を前提とし、システムを危険に晒さない形で進めます。

Step 0: 事前準備

  • 「システムの保護」→「復元ポイントの作成」で現在の状態をバックアップ
  • 管理者権限でサインイン

Step 1: 自動起動エントリを除去

  1. Microsoft Sysinternals の「Autoruns64.exe」を実行
  2. 検索欄へ phymem64.sys を入力
  3. 該当行(ドライバー タブ内)を右クリック → Delete

Step 2: ドライバーストアからパッケージを消去

  1. Driver Store Explorer (Rapr) を起動
  2. 一覧を並べ替え、phymem64.inf を含む行をチェック
  3. [Delete Package] をクリック → 再起動を促されたら後で実行

Step 3: サービス登録を無効化

Autoruns でサービスタブに行が残る場合は、以下のコマンドを PowerShell(管理者)で実行します。

sc.exe query phymem64
sc.exe config phymem64 start= disabled
sc.exe delete phymem64

Step 4: 物理ファイルを削除

再起動後、エクスプローラーまたは以下の CLI でファイルがないか確認し、残骸を消します。

if exist "C:\Windows\System32\drivers\phymem64.sys" (
    takeown /f "C:\Windows\System32\drivers\phymem64.sys" /a
    icacls "C:\Windows\System32\drivers\phymem64.sys" /grant administrators:F
    del "C:\Windows\System32\drivers\phymem64.sys"
)

4. 作業結果を検証 ― メモリ整合性を再有効化

  1. 再起動後、Windows セキュリティ » デバイス セキュリティ » コア分離の詳細 を開く
  2. スイッチ「メモリ整合性」を オン に戻す(既にオンの場合は状態が “問題なし” になっているかを確認)
  3. 「Windows Update」→「更新プログラムのチェック」を再度実行
  4. Microsoft Defender でクイックスキャン&フルスキャンを実施

5. よくある質問(FAQ)

Q1. phymem64.sys を残したまま署名だけ更新すれば良い?

A. 不可です。ドライバー自体がメモリ保護機構をバイパスできる設計のため、たとえ再署名しても Windows 側のブロックリストにより読み込みは阻止されます。

Q2. HVCI を無効にすれば警告は消える?

A. 一時的には表示されませんが、セキュリティ強度が大幅に低下します。Microsoft も推奨しておらず、攻撃者にカーネルを乗っ取られるリスクが跳ね上がるため本稿では非推奨とします。

Q3. レジストリを検索してもサービス名が見つからない

A. 旧バージョンのインストーラは「phymem64」「phy64」「gdrv2」など複数の別名で登録しているケースがあります。Autoruns のドライバータブや Rapr を併用して網羅的に確認してください。

6. 企業環境での横展開 ― グループポリシーと Intune でゼロタッチ化

クライアントが数百台規模になると手動対応は現実的ではありません。次の自動化策を併用することで運用負荷を削減できます。

6‑1. HVCI 強制ポリシーの適用

Computer Configuration > Administrative Templates
 └ System > Device Guard > Turn On Virtualization Based Security
    └ Enabled (Secure Boot & DMA protection, Hypervisor Enforced Code Integrity : Enabled with UEFI Lock)

6‑2. Intune スクリプトでの一括駆除例

$drv = "C:\Windows\System32\drivers\phymem64.sys"
if (Test-Path $drv) {
    Stop-Service phymem64 -ErrorAction SilentlyContinue
    sc.exe delete phymem64
    Remove-Item $drv -Force
}
pnputil /delete-driver phymem64.inf /uninstall /force
reg delete "HKLM\SYSTEM\CurrentControlSet\Services\phymem64" /f

7. 類似ドライバーのブロック事例と教訓

phymem64.sys と同様に 2023~2025 年にブロックリストへ追加された代表的ドライバーを下表にまとめました。システム担当者は日々の更新プログラム検証時に合わせてチェックすると効果的です。

ドライバー名対象ハード / ソフト主な脆弱性推奨アクション
wdfilter.sysWestern Digital Backup権限昇格v2.4.9 以上へ更新
asrdrv103.sysASRock RGB Utility任意 IOCTL 呼び出し最新 ASRock Polychrome Sync に置換
gdrv2.sysGIGABYTE EasyTuneカーネル書き換えBIOS 設定へ統合済み、旧版アンインストール
rtcore64.sysMSI Afterburner任意コード実行v4.6.6 以降

8. まとめ ― “削除” が最も安全、そして再発防止へ

phymem64.sys に代表される旧式ドライバーは、高い権限で物理メモリへアクセスできる反面、保護機構の強化が進む現行 Windows では脅威そのものです。ブロックは OS が正しく機能している証拠であり、警告を消す最短ルートは「ファイルとサービスの完全削除」。そして再発を防ぐには、HVCI を基盤に最新ドライバーのみを許可するポリシー運用が不可欠です。

今回紹介した 4 ステップと横展開スクリプトを活用し、常に「安全なカーネル空間」を保ちましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次