Windows Server 2016 で 「C:\Windows\System32\LogFiles\SUM」配下に、文字化けしたような見慣れないファイルが勝手に生成される――この現象は、実はマルウェアではなく Windows の標準機能が出力しているログで起きるケースがよくあります。削除しても再起動後に別名で復活する理由、確認ポイント、そして根本的に止める手順まで、運用目線で分かりやすく整理します。
よくある状況:SUM フォルダーに「不審ファイル」が増え続ける
問い合わせが多いのは、次のような状況です。
- 複数の Windows Server Datacenter 2016 サーバーで、C:\Windows\System32\LogFiles\SUM に未知のファイルが作成される
- ファイル名が ランダム文字列・記号・読めない文字(文字化けっぽい)で、正体が分からない
- 管理者が手動で削除しても、再起動後に別名のファイルが再生成される
- ウイルス対策ソフト(AV/EDR)では検知されないが、内容も判別しにくく不安
この挙動だけを見ると「何か仕込まれているのでは?」と疑ってしまいがちですが、まず知っておきたいのは、Windows Server には“人間が読めない形式・読めない名前”でログや内部データを蓄積する仕組みが複数あるという点です。その代表例のひとつが、今回の原因である User Access Logging です。
結論:原因はマルウェアではなく「User Access Logging(ユーザー アクセス ログ)」
C:\Windows\System32\LogFiles\SUM に生成される“謎ファイル”は、多くの環境で User Access Logging(UAL) が内部的に使用するログ/データ(収集情報)です。つまり、サービスが動いている限り生成されるのが正常動作です。
| 項目 | 内容 |
|---|---|
| フォルダー | C:\Windows\System32\LogFiles\SUM |
| 主な生成元 | User Access Logging Service(UAL 機能) |
| 削除しても戻る理由 | サービスが稼働している限り、ログ/内部データとして再生成されるため |
| 根本対策 | User Access Logging サービスを停止・無効化(必要なければ) |
質問者のケースでも、UAL を無効化(停止)したことで再生成が止まり、問題は解決しています。
なぜ「文字化けファイル」に見えるのか:名前も中身も“読むためのものではない”
この手のファイルが不審に見える理由は、大きく分けて3つあります。
- ファイル名が意味のある名前ではない(ランダムに見える・記号が混じる・環境によっては表示が崩れる)
- 中身がテキストではない(バイナリや内部データ形式のため、メモ帳で開くと判別不能)
- 再起動で復活する(「削除しても戻る=感染」の印象が強い)
ただし、UAL に限らず Windows は内部ログやキャッシュ、データベース的な情報を 人間が読むことを前提としない形式で保存します。“読めない=怪しい”とは限らない点は、切り分け時に重要です。
まず確認:本当に UAL が生成しているかを見分けるチェックリスト
「今回の SUM 配下のファイルが UAL 由来か」を、運用現場で素早く判断するためのチェックポイントをまとめます。
| チェック | 見るポイント | UAL 由来の可能性が高い状態 |
|---|---|---|
| 場所 | ファイルの生成先 | C:\Windows\System32\LogFiles\SUM 配下に集中している |
| 再現性 | 削除後の挙動 | 削除しても再起動後または一定時間後に再生成される |
| サービス | UALSVC の稼働 | User Access Logging Service が実行中 |
| 生成プロセス | どのプロセスが作っているか | Procmon 等で見ると svchost.exe(サービス) 経由で作成される |
| 異常兆候 | 場所や権限の不自然さ | System32 以外(Temp 直下など)に同様のファイルが散らばっていない |
特に分かりやすいのが「サービスの状態確認」です。管理者 PowerShell で次を実行し、UAL のサービス状態を確認できます。
Get-Service -Name ualsvc
# 状態確認(詳細)
sc query ualsvc
ここで UAL サービスが動作中で、かつ問題のファイルが SUM フォルダーに限定されているなら、まずは UAL 由来を疑うのが合理的です。
根本対応:User Access Logging サービスを停止・無効化して再生成を止める
「消しても戻る」「そもそも不要なので止めたい」という場合は、User Access Logging を無効化(停止)するのが根本対策です。手動削除だけでは解決しない理由はシンプルで、生成元(サービス)が稼働している限り、ログとして再作成されるからです。
方法A:GUI(services.msc)で停止・無効化する
- Win + R → services.msc を実行
- 一覧から User Access Logging Service を探す
- 右クリック → 停止
- プロパティを開き、スタートアップの種類を 無効に変更
- 適用 → OK
方法B:PowerShell で停止・無効化する(サーバー台数が多いなら推奨)
作業ログも残しやすく、複数台にも展開しやすい方法です。
# 1) サービス停止(稼働中なら)
Stop-Service -Name ualsvc -Force
# 2) 自動起動を無効化
Set-Service -Name ualsvc -StartupType Disabled
# 3) 状態確認
Get-Service -Name ualsvc
複数サーバーに横展開したい場合は、PowerShell Remoting が使える環境なら次のようにまとめて実行できます(例)。
$servers = @(
"SERVER01",
"SERVER02",
"SERVER03"
)
Invoke-Command -ComputerName $servers -ScriptBlock {
Stop-Service -Name ualsvc -Force -ErrorAction SilentlyContinue
Set-Service -Name ualsvc -StartupType Disabled
Get-Service -Name ualsvc
}
方法C:GPO(グループポリシー)で統制する
ドメイン配下で「勝手に戻されるのを防ぎたい」「運用ルールとして止める」を徹底するなら、GPO でサービス起動を制御すると安定します。
- コンピューターの構成 → ポリシー → Windows の設定 → セキュリティの設定 → システム サービス
- User Access Logging Service を対象に、スタートアップを無効化
※GPO の設計は環境ごとに差が出るため、既存のベースライン(セキュリティポリシー)と衝突しないかは事前確認してください。
ファイルを「消す」手順:サービス停止後に削除するのが正攻法
UAL を止めても、すでに作られたファイルが残っていると気持ち悪い、ディスク容量を節約したい、という場合があります。その場合は、サービス停止(無効化)→ ファイル削除の順で行うのが安全です。
手動で削除する場合(エクスプローラー)
- UAL サービスが停止していることを確認
- C:\Windows\System32\LogFiles\SUM を開く
- 配下のファイル/フォルダーを削除
- 再起動しても再生成されないことを確認
PowerShell で削除する場合(定型化向き)
# まずサービス停止・無効化(念のため)
Stop-Service -Name ualsvc -Force -ErrorAction SilentlyContinue
Set-Service -Name ualsvc -StartupType Disabled
# SUM 配下を削除
Remove-Item -Path "C:\Windows\System32\LogFiles\SUM*" -Recurse -Force
ポイント:サービスを止めずに削除すると、直後に再生成されたり、ファイルがロックされて削除に失敗することがあります。「消しても戻る」を断ち切るには生成元を止めるのが最優先です。
注意点:UAL を止めると何が起きる? 何が起きない?
UAL は「OS が勝手に作るログ」なので、止めるのが不安な方もいます。影響範囲を整理しておくと判断しやすくなります。
| 観点 | 影響 | 補足 |
|---|---|---|
| サーバーの利用状況(アクセス集計) | 影響あり | UAL の収集・集計用途には使えなくなります |
| 一般的なイベントログ(セキュリティ/システム/アプリ) | 基本的に影響なし | 監査ログやイベントビューアのログとは別系統です |
| ファイル共有やIISなど役割そのもの | 多くの環境で影響なし | ただし「UAL を使って集計している運用」がある場合は要注意 |
| セキュリティ対策(ウイルス検知) | 直接関係なし | 止めても検知能力が上がる/下がるものではありません |
もし「サーバー利用状況の集計」や「ライセンス監査のためにアクセス証跡を残したい」といった目的がある場合は、UAL を止める前に代替の収集方法(監査ポリシーや SIEM 連携、アプリ側ログの整備など)を検討してください。逆に、そうした要件がなく「謎ファイルが不安」「ディスク上に残したくない」なら、UAL 停止は現実的で確実な対策です。
「不審ファイルかも」と感じたときの安全な切り分け(追加の安心材料)
UAL 由来である可能性が高くても、セキュリティを軽視する必要はありません。最小限の工数で安心度を上げる切り分け手順を挙げます。
- 生成場所が厳密に SUM 配下か(それ以外のパスにも同様のファイルが散在するなら要調査)
- 作成タイミング(OS 起動直後/一定間隔で規則的ならログ系の可能性が高い)
- プロセス確認(Procmon/Process Explorer で svchost.exe のサービスが書き込んでいるか)
- サーバーの不審な兆候(未知のユーザー、タスクスケジューラ、永続化、通信などがないか)
- AV/EDR のログ確認(検知ゼロでも、隔離・ブロック履歴、例外設定の有無を見る)
ここまで見て「SUM 配下に限定」「UALSVC 稼働中」「規則的に生成」なら、慌てて全削除を繰り返すより、運用方針に合わせて“止める/放置する”を選ぶのが最適解になりやすいです。
よくある質問
削除しても復活するのは、感染のサインでは?
一般論として「削除しても復活」は警戒ポイントですが、このケースでは UAL がログとして正常に再作成している可能性が高いです。まずは UALSVC の稼働と 生成場所が SUM 配下に限定されているかを確認してください。
中身が読めないのが怖いです。開いて確認すべき?
UAL の内部データはテキストログとは限らず、メモ帳で読めないことがあります。“読めない”こと自体は異常ではありません。不安が強い場合は、無理に中身を開こうとするより、生成元(サービス)を特定して止める方が安全で確実です。
User Access Logging を止めたら、他のログ(監査ログ)まで止まりますか?
通常、止まるのは UAL が収集していた情報だけで、イベントビューアの「セキュリティ」「システム」などの一般的なログ取得とは別系統です。とはいえ、環境によっては運用フローで参照している可能性があるので、止めたあとに“困る人がいないか”だけは確認しておくと安心です。
まとめ:SUM の文字化けファイルは「ログ」。消したいなら UAL を停止・無効化
C:\Windows\System32\LogFiles\SUM に生成される文字化けのようなファイルは、典型的には Windows Server の User Access Logging(ユーザー アクセス ログ)が出力するログ/内部データです。削除しても戻るのは、サービスが稼働している限り正常挙動だからです。
- 放置で問題ないケースが多い(「不審に見えるが実はログ」)
- 根本的に止めたいなら User Access Logging Service(ualsvc)を停止・無効化
- ファイルを消すなら「サービス停止→削除」の順が確実
実際に質問者もこの対応で解決しています。まずは自環境の要件(アクセス集計が必要か)を確認し、必要がなければ UAL を止めるのが一番シンプルで再発しない対処です。

コメント