Windows セキュリティ(Defender)の「脅威を検出しました」対処法|保護の履歴確認・オフラインスキャン・アドウェア駆除まで完全ガイド

スリープ復帰直後に「Windows セキュリティ(旧: Windows Defender)が“脅威を検出しました”と通知したが、詳細を見逃した。PCが侵害されていないか、何をすべきか」を最短で判断・解決できる実践ガイドです。結論から言うと、保護の履歴で処理済み(削除/隔離)を確認し、追加スキャンと基本整備まで終え、以後の検出がゼロなら通常運用に戻して問題ありません。

目次

想定ケースと結論の要点

今回の想定は、スリープ復帰後に Windows セキュリティの通知が一瞬出たものの、すぐ消えて詳細を見そびれたケースです。質問者は AdwCleaner でアドウェア 2 件を削除 し、その後に Defender のフルスキャン と Malwarebytes でも追加検出なし —— この条件であれば 現時点で感染の可能性は低い と判断できます。以降は、見落としや再発を防ぐための確認と整備を一気通貫で実施しましょう。

  • 保護の履歴(Protection history) に未処理が残っていないかを最初に確認。
  • オフライン スキャン と MSRT、必要に応じて Malwarebytes/AdwCleaner で PUP/Adware の取りこぼしを掃討。
  • SFC/DISM で OS の整合性を確認し、クリーンブートで不要常駐・拡張機能を整理。
  • 検出が ゼロのまま 1〜2日 なら、原則は安全圏。続く場合はブータブル USB による複数エンジンの オフライン検査 を検討。

最短解決フロー(概要)

手順目的操作のポイント
1. 脅威の状態を確認検出が残っていないか、処理済みかを把握Windows セキュリティ → ウイルスと脅威の防止 → 保護の履歴 を開き、対象項目の 削除 または 隔離 が完了しているか確認。
2. 追加スキャンで残存マルウェアを排除Defender だけでは見落とす PUP/Adware を検出最新状態で MSRT を実行 → Microsoft Defender オフライン スキャン(再起動) → Malwarebytes と AdwCleaner で PUP/Adware を徹底駆除。
3. システムファイルの修復OS の改ざん有無を点検管理者の コマンド プロンプト で sfc /scannow → 完了後に dism /online /cleanup-image /restorehealth。
4. クリーンブートと不要アプリ整理常駐/拡張に潜む不審プロセスを停止システム構成(msconfig) でクリーンブート、スタートアップ と ブラウザ拡張 を見直して不要なものを削除。
5. 検出ゼロを確認後、通常運用へ二次感染防止と日常保護Windows Update と ウイルス定義 を常に最新化。リアルタイム保護を有効、不審サイト・添付を開かない。

通知の“正体”を見極める(本物と偽警告の判別)

まず、表示された通知が OS 由来の本物か、ブラウザ経由の偽警告かを切り分けます。以下の表でサッと見極めましょう。

項目本物の Windows セキュリティ通知偽警告によくある特徴
表示領域画面右下の 通知トースト に OS のデザインで表示。クリックで Windows セキュリティ アプリが開く。ブラウザタブ内に全画面風の警告。クリックで見慣れないサイトに移動、電話番号の提示やソフト購入を促す。
差出人Windows セキュリティ / Microsoft Defender と明記。「Microsoft Support」「Windows Support」など偽装。ロゴや配色が微妙に異なる。
後追い確認保護の履歴 に同一検出が記録される。保護の履歴に痕跡なし。ブラウザの通知許可サイトに不審ドメインが残っている。

今回のケースは OS 通知で、履歴とスキャンで異常なし。偽警告の可能性は低いですが、ブラウザ通知の許可サイトはついでに整理しておくと安心です(設定 → プライバシー/サイトの設定 → 通知)。

手順詳細:最短で「安全」を確認する

保護の履歴(Protection history)で「未処理ゼロ」を確認

  1. Windows セキュリティ → ウイルスと脅威の防止 → 保護の履歴 を開きます。
  2. 該当日時のイベントを選択し、状態 が 削除、隔離、または ブロック で完了しているかを確認。
  3. 推奨操作 の表示がある場合は、画面の案内に従って実行します(要再起動のことがあります)。

さらに、イベントログで裏取りすると確実です。イベント ビューアー → アプリケーションとサービス ログ → Microsoft → Windows → Windows Defender → Operational に検出/対処の記録があります(検出: 1116、対処: 1119 など)。

PowerShell(管理者)例:
Get-WinEvent -LogName "Microsoft-Windows-Windows Defender/Operational" |
  ? { $_.Id -in 1116,1117,1119 } |
  Select-Object TimeCreated, Id, Message -First 50

追加スキャン(オンライン/オフライン/サードパーティ)

Defender の常駐は優秀ですが、広告系(PUA/PUP) は見落としが起きがち。以下の順で重ね掛けします。

  • MSRT(悪意のあるソフトウェア削除ツール):Windows + R → mrt → 完全スキャン。コマンドで自動実行するなら mrt.exe /F:Y /Q。
  • Defender オフライン スキャン:再起動して Windows 起動前にフル検査。ウイルスと脅威の防止 → スキャンのオプション → Microsoft Defender オフライン スキャン。
  • Malwarebytes と AdwCleaner:特に PUP/Adware 駆除に強い。検出は「隔離」または「削除」 で確実に処理。

CLI が好きな人は Defender のコマンドも活用できます。

PowerShell(管理者)例:
Update-MpSignature
Start-MpScan -ScanType FullScan
Start-MpWDOScan   # オフライン スキャン(再起動)
Get-MpThreat
Get-MpComputerStatus
コマンド プロンプト例:
"%ProgramFiles%\Windows Defender\MpCmdRun.exe" -SignatureUpdate
"%ProgramFiles%\Windows Defender\MpCmdRun.exe" -Scan -ScanType 2   # 2=フルスキャン

システムファイルの整合性確認(SFC/DISM)

マルウェアは OS ファイルに細工することがあります。以下の順で修復をかけ、結果を記録に残しましょう。

コマンド プロンプト(管理者):
sfc /scannow
dism /online /cleanup-image /restorehealth
  • SFC で整合性を確認/修復 → DISM でコンポーネントストアを修復 → 必要に応じて再度 SFC。
  • 結果に「破損は検出されませんでした」または「修復されました」と出れば OK。

クリーンブートと不要アプリ/拡張機能の整理

常駐やブラウザ拡張に紛れた PUP は、検査直後に復活することがあります。クリーンブート と 拡張機能の棚卸し で息の根を止めます。

  1. msconfig を起動 → サービス タブで「Microsoft のサービスをすべて隠す」にチェック → すべて無効。
  2. スタートアップ タブ → 「タスク マネージャーを開く」 → 不要項目を 無効。再起動。
  3. ブラウザ拡張の確認:edge://extensions、chrome://extensions、about:addons を開き、覚えのないもの/広告注入 系を削除。
  4. 検索エンジン/ホームページ改変があれば、設定から既定値に戻す。最終手段として「設定のリセット」。

検出ゼロの継続を確認し、通常運用へ

  • Windows Update を適用(品質更新/定義の両方)。
  • リアルタイム保護、クラウド提供の保護、自動サンプル送信 を有効。
  • PUA(望ましくない可能性のあるアプリ)保護 を有効。PowerShell 例:Set-MpPreference -PUAProtection Enabled
  • 改ざん防止(Tamper Protection) をオン。ランサムウェア対策の Controlled folder access も検討(Set-MpPreference -EnableControlledFolderAccess Enabled)。

検出名でわかる“危険度”と初動

検出名の例意味再感染しやすさ推奨初動
PUA:Win32/...、PUP.Optional...望ましくない可能性のあるアプリ/広告注入。機能はするが挙動が悪質。高い(バンドル/拡張で再発)即削除/隔離。拡張/スタートアップ/タスクを同時に整理。
Trojan:Win32/...不正ダウンロード/情報窃取/バックドア等。中〜高オフライン スキャン、MSRT、ネットワーク遮断。パスワード変更検討。
Behavior:Win32/...、Suspicious:...挙動ベースの疑わしい活動。中直近のインストール/マクロ/スクリプトを精査。必要なら隔離/削除。
HackTool:...、RiskTool:...パスワード抽出/スキャナ等のツール。中意図せず存在するなら削除。組織ポリシーに従う。

“スリープ復帰時に急に出る理由”と実務的な理解

  • 復帰時に メモリ/常駐の再チェック や クイックスキャン が走り、直前にダウンロードしたファイルやブラウザのキャッシュ/拡張を検出することがあります。
  • 通知は ブロック/隔離の完了を知らせるだけ の場合が多く、リアルタイム保護が働いた証拠 とも言えます。内容は保護の履歴で必ず裏取りしましょう。

今回ケースの整理(実例)

AdwCleaner でアドウェア 2 件を削除後、Defender フルスキャンと Malwarebytes で追加検出なし —— この流れは、PUP/Adware の一掃に成功 した典型パターンです。ブラウザ通知・拡張・スタートアップの整理、PUA 保護の有効化、Windows Update 完了まで実施すれば、実運用上は問題ないと判断できます。

念のための「二重の安全策」

  • ブータブル USB によるオフライン検査:ネットに依存しない複数エンジン環境(各社提供のレスキューディスク例:Kaspersky Rescue Disk など)でシステム領域を検査。別 PC で USB 作成 → 当該 PC を USB から起動 → フルスキャン。繰り返し検出がある場合のみ検討。
  • 重要アカウントのパスワード変更:Trojan 系や情報窃取が疑われた場合は、主要アカウントのパスワードを 安全な別デバイス で変更し、2 段階認証を有効化。

再発防止チェックリスト

項目推奨値/状態確認の目安
リアルタイム保護オンウイルスと脅威の防止 → 設定の管理
クラウド提供の保護/自動サンプル送信オン同上
PUA 保護オンPowerShell:Get-MpPreference | Select PUAProtection
改ざん防止(Tamper Protection)オンWindows セキュリティ → ウイルスと脅威の防止 → 設定の管理
ブラウザ拡張/通知の整理不要を削除edge://extensions、通知許可サイトの見直し
Windows Update/定義最新設定 → Windows Update
バックアップ最新のシステム/ファイル バックアップ外付け/クラウド等に世代管理

ネットワーク/ブラウザ周りの後片付け

アドウェア系はブラウザとネットワーク設定に痕跡を残しやすいです。以下のワンライナーで「元に戻す」も合わせて実施を。

コマンド プロンプト(管理者):
ipconfig /flushdns
netsh winhttp reset proxy
netsh winsock reset
  • hosts ファイル を目視確認:C:\Windows\System32\drivers\etc\hosts(不審なリダイレクトがないか)。
  • Edge/Chrome で既定の検索エンジン・新しいタブ・起動ページを見直し、覚えのないものは削除。
  • 必要ならブラウザ設定の リセット を実行(拡張は無効化/削除)。

よくあるつまずきと回避策

  • 通知は出たのに、履歴に何もない:自動で処理され、直後に履歴のフィルタで隠れている場合があります。「すべての項目」や日付で再表示を。
  • 同じ PUA が再検出:インストール元や拡張が残っています。クリーンブートで常駐を止めてから拡張/スタートアップ/タスクを削除し、オフライン スキャンで仕上げ。
  • 業務ソフトが HackTool 扱いに:組織で許可されているツールなら、管理者ポリシーに従って除外や許可を設定。個人利用では基本は削除。
  • オフライン スキャンが始まらない:BitLocker 有効時は回復キーが必要になることがあります。事前に控えてから実行。

管理者向け:根拠を残すためのメモ(任意)

あとで説明責任を果たすため、実施ログをテキストにまとめておくと便利です。以下をコピペして運用記録に残しましょう。

  • 日時・端末名・ユーザー名
  • 保護の履歴:検出名、パス、アクション、結果
  • イベントログ抜粋(1116/1119)
  • 実施スキャン:MSRT、Defender オフライン、Malwarebytes、AdwCleaner
  • SFC/DISM 結果
  • クリーンブート対象、削除/無効化した拡張/スタートアップ
  • 再発防止設定(PUA 保護、改ざん防止 等)の状態

まとめ:この順で進めれば大丈夫

  1. 保護の履歴で未処理がないことを確認。
  2. MSRT → Defender オフライン → Malwarebytes/AdwCleaner の順で 三段重ね の検査。
  3. SFC/DISM で OS を健全化。
  4. クリーンブート+拡張/スタートアップ/通知/ネットワークの後片付け。
  5. PUA 保護や改ざん防止を有効にし、検出ゼロが続けば通常運用へ。

今回のように AdwCleaner で 2 件駆除後に追加検出がない 場合、上記を実施すれば 感染リスクは極めて低い と言えます。再発時はブータブル USB によるオフライン検査で最終確認を行いましょう。

付録:ブラウザ別・現場で使う即効テク

  • Edge:edge://settings/reset で設定のリセット。edge://policy に不審なポリシーがないか確認。
  • Chrome:chrome://settings/resetProfileSettings。chrome://policy も併せて確認。
  • Firefox:「ヘルプ → トラブルシューティング情報 → Firefox をリフレッシュ」。

拡張の自動再インストールを防ぐため、同じ Google/Microsoft アカウントでログインしている他端末の拡張同期設定も見直すと効果的です。

付録:Defender のタスクとイベントを素早く点検

タスク スケジューラ → タスク スケジューラ ライブラリ → Microsoft → Windows → Windows Defender にスケジュール(定義更新、スキャン)が並びます。無効化や不審な上書きがないか見ておきましょう。

PowerShell(管理者)で主要ステータスを一覧:
Get-MpComputerStatus |
  Select AMServiceEnabled, AntispywareEnabled, AntivirusEnabled,
         BehaviorMonitorEnabled, IoavProtectionEnabled, NISEnabled,
         RealTimeProtectionEnabled, AntispywareSignatureLastUpdated,
         AntivirusSignatureLastUpdated

トラブルシュートの判断基準(簡易フローチャート)

  • 履歴が処理済み & 追加スキャン全て陰性 → 通常運用へ。
  • PUA が繰り返し検出 → クリーンブート + 拡張/スタートアップ整理 → オフライン スキャン。
  • Trojan/Behavior 系が再発 → ネット遮断、ブータブル USB でフルスキャン、重要アカウントのパスワード変更。

最後に:安全とスピードの両立を

脅威通知は驚きますが、履歴の確認 → 追加スキャン → OS 整合性の確認 → クリーンブート整理 → 予防設定 の順で進めれば、最短で安全確認 が可能です。検出が続かないかを 1〜2 日注視し、ゼロが続けば安心して通常運用に戻りましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次