ある日突然、Windows 10 上で見慣れない DomainAuthHost\node.exe が常駐しはじめ、削除しても復活する。メールは勝手に既読・ゴミ箱送りになり、暗号資産取引所のアカウントまで不正ログイン……。本記事では、このような実例をベースに「どこまでできていれば十分か」「何を追加でやるべきか」を、再現可能な手順として整理します。
事例の全体像:DomainAuthHost と拡張機能マルウェアの二段攻撃
今回のケースを一言でまとめると、以下のような「二段構えの攻撃」でした。
- 第1段階:Windows 上に
C:\Windows\System32\DomainAuthHost\node.exeを常駐させるマルウェア - 第2段階:ブラウザ拡張機能風のコードで Cookie・セッション・暗号資産情報を抜き取る攻撃
実際に確認された症状を整理すると、攻撃者の意図がかなり見えてきます。
| 症状・痕跡 | 内容 | 想定される攻撃目的 |
|---|---|---|
DomainAuthHost\node.exe が常駐 | C:\Windows\System32\DomainAuthHost\node.exe が削除しても復活 | 永続化とバックドア(常駐プロセスによる制御) |
| 不審タスクの存在 | SustemOnStartup、OSResourcesInstallerV2、15分ごとの再実行など | 再感染・設定変更・遠隔コマンド実行 |
| Defender除外の改変 | Defender の除外リストにトロイの木馬やツール、C:\Windows\System32 などが追加 | 検知回避・削除阻止 |
| Gmailフィルタの悪用 | 正規メールを自動で既読・ゴミ箱へ移動するフィルタが追加 | 重要通知の隠蔽・不正ログインの隠し立て |
| 暗号資産取引所への不正ログイン | 複数の取引所やポータルが不正利用、2FA・OTP を迂回した形跡 | 資産窃取・アカウント奪取 |
| “拡張機能風”コードの再生成 | C:\Users\{ユーザー}\AppData\Local\Default\src\... 配下に manifest.json などが再生成 | ブラウザからの Cookie / セッション / 画面情報の窃取 |
特に注意したいのは、2FA を突破したように見えるのに、実際には Cookie とセッションが盗まれていただけ、という点です。これを理解しておくと、どこまで対策すれば再発を防げるのかが明確になります。
DomainAuthHost 本体の駆除は「ほぼ完了」と判断できる条件
まず、OS 側(DomainAuthHost 側)の対応から整理します。今回の事例では、次の作業がすでに実施されていました。
- 不審タスク(
SustemOnStartup、OSResourcesInstallerV2など)の削除 - 関連レジストリキーの削除
- Windows Defender の除外リストから不審エントリ(
C:\Windows\System32など)を削除 - FRST(Farbar Recovery Scan Tool)の Fixlist 適用によるプロキシ設定・残存スタートアップの掃除
- Kaspersky / Malwarebytes など複数エンジンでのフルスキャンで最終クリーン確認
- FRST の
uninstall.exe実行でツール自体を削除
この程度まで実施できており、なおかつ
- プロセス一覧に
DomainAuthHost\node.exeが残っていない - 同パス配下に怪しいファイルが再生成されない
- タスクスケジューラに怪しいタスクが復活しない
という状態であれば、DomainAuthHost 本体の駆除はほぼ完了していると見てよいケースが多いです。OS のクリーンインストール(フォーマット)を「必須」とまでは言えないレベルです。
とはいえ、レジストリにはまだ見慣れないエントリが残っていることが多く、完全に真偽を判定しきるのは大変です。そこで重要になるのが、「OS だけでなく、クラウド・ブラウザ側も含めた攻撃チェーン全体」を見る視点です。
別系統の攻撃:拡張機能マルウェアが残っていた可能性
DomainAuthHost の駆除が進む一方で、新たに見つかったのが、次のような“拡張機能風”のファイル群です。
C:\Users\{ユーザー}\AppData\Local\Default\src\配下にmanifest.jsonや JavaScript ファイル- 内容は CSP ヘッダ除去、画面キャプチャ、スクリプト挿入、暗号資産所持情報の窃取 など
さらに、これらのファイルが PowerShell 経由で再生成されていることも観察されました。PowerShell を一時的に IFEO(Image File Execution Options)でブロックすると再生成が止まることから、
- DomainAuthHost とは別に、拡張機能マルウェアが常駐・同期されていた
- Chrome / Edge の同期データに汚染された設定やコードが残っていた
という可能性が非常に高いと判断できます。
拡張機能マルウェアが狙うもの
拡張機能型マルウェアの多くは、次のような機能を持ちます。
- Content-Security-Policy (CSP) ヘッダを無効化して、任意のスクリプトを挿入
- ブラウザ内のフォーム内容、画面キャプチャ、クリップボードなどを収集
- 暗号資産取引所やウォレットサービスのページを監視
- Cookie やセッション情報を収集して、ログイン後の状態を盗む
この「ログイン後の状態を盗む」ことが、2FA(ワンタイムパスワード)を突破されたように見える原因です。攻撃者は「パスワード+OTP」を突破したのではなく、
- 正規ユーザーが2FAを通過した後のセッション Cookie を盗み
- その Cookie を自分のブラウザにインポートして“なりすまし”ログイン
という手法を取っている可能性が高いのです。
同期データ汚染という落とし穴
Chrome や Edge は、以下のような情報をクラウドに同期します。
| 同期項目 | 内容 | マルウェア視点での旨味 |
|---|---|---|
| 拡張機能 | インストール済み拡張機能・設定 | 一度入り込めば、他端末にも自動配布できる |
| 設定・プロファイル | ホームページ、検索エンジン、スタートアップページなど | 改ざんされた設定が別端末にも反映 |
| 履歴・オートコンプリート | アクセス先サイト、フォームの入力履歴 | よく使うサービス・金融サイトを特定しやすい |
このため、ローカル PC を初期化しても、クラウドの同期データにマルウェア由来の情報が残っていれば、再ログイン時に再感染するという事態が容易に起こり得ます。
今回の事例で「PowerShell をブロックすると src 配下の再生成が止まった」のは、まさにこの同期汚染がトリガーとなっていたと考えられます。
ここから追加でやるべき具体策:チェックリスト
ここからは、「DomainAuthHost の駆除はほぼ終わっている」前提で、追加で必ずやっておくべき作業を、Windows・ブラウザ・アカウント・スマホ・暗号資産といった観点で整理していきます。
Windows 側の恒久クリーニングとハードニング
プロキシ設定の無効化を確認する
マルウェアは、トラフィックを自前のサーバに流すために、ひそかにプロキシ設定を書き換えることがあります。次のコマンドで確認・リセットします。
netsh winhttp show proxy
netsh winhttp reset proxy
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyEnable
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyServer
ProxyEnableの値が0x0(無効)になっているか確認- 意図しない
ProxyServerの値が残っていれば削除
Windows Defender の除外を「ゼロベース」で見直す
今回のように、C:\Windows\System32 ごと除外されていた事例では、どれだけスキャンしても見つからないファイルが出てしまいます。現在の除外設定は PowerShell で一覧できます。
PowerShell
Get-MpPreference | Select-Object ExclusionPath, ExclusionProcess, ExclusionExtension
不要な除外は Remove-MpPreference で削除します。
Remove-MpPreference -ExclusionPath "C:\Windows\System32"
Remove-MpPreference -ExclusionProcess "powershell.exe"
基本方針として、除外設定は「どうしても必要なミドルウェアの一時的除外」に限定し、恒久的な除外はゼロに近づけるのが安全です。
タスク・自動起動エントリの総点検
永続化のため、不審タスクやスタートアップが多数作成されていることがあります。まずはタスクスケジューラをざっと洗います。
schtasks /query /fo LIST /v | findstr /i "powershell node appdata default"
この結果と、Autoruns などのツールを組み合わせて、
- Run / RunOnce キー
- サービス
- スケジュールタスク
- Explorer シェル拡張
を一度棚卸しし、由来が分からないエントリは一つひとつ調査します。疲弊しがちな作業ですが、「明らかに怪しい or 不要なもの」を優先して削るだけでも効果があります。
PowerShell の一時ブロックを適切に解除・再利用する
調査のために IFEO で PowerShell をブロックしていた場合、通常の運用に戻すタイミングで解除が必要です。
reg delete "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\powershell.exe" /v Debugger /f
再度怪しい挙動が出た場合に備え、
- 平常時は通常の PowerShell を利用
- 再発疑いが出たら、IFEO ブロック → 挙動ログの取得
といった「調査モード」と「通常モード」を切り替えられるようにしておくと便利です。
Controlled Folder Access(ランサム対策)の有効化
Windows Defender の「ランサムウェア対策(Controlled Folder Access)」を有効にし、
- 保護フォルダ:ドキュメント・写真・開発用フォルダなど
- 許可アプリ:信頼できるエディタや IDE のみに限定
とすることで、「怪しい PowerShell や不明な実行ファイルから、重要フォルダを書き換えられない」状態を作ることができます。
ブラウザ・Google アカウント:再感染の要を断つ
今回のケースで最も重要だったのが、ブラウザ同期と拡張機能をどうクリーンアップするかです。ここを間違えると、OS をいくらクリーンインストールしても、ブラウザにログインした瞬間に再感染します。
クラウド上の同期データを「サーバ側から」リセットする
Chrome / Edge それぞれ、アカウント管理画面から「同期データのリセット」「同期の停止」を行います。ポイントは、
- ローカルプロファイルの削除だけでは不十分
- Google / Microsoft アカウント側の同期データをまっさらにする
ことです。この作業は、可能なら別のクリーンな PC やスマホから実施すると安心です。
同期なし・拡張機能なしの「新規プロファイル」から再構築
- 現行のブラウザプロファイルとは別に、新しいユーザープロファイルを作成
- 最初は同期オフ・拡張機能ゼロの状態からスタート
- 旧プロファイルからはブックマークだけ HTML/JSON でエクスポート → インポート
Extensions/Local Extension Settings/Sync Dataなどのフォルダはコピーしない- 必要な拡張機能だけ、公式ストアから最低限を手動で再インストール
特に、
- 開発者モード(デベロッパーモード)は常にオフ
- ストア外の拡張機能(
.crxの直接インストールなど)は極力避ける
といった運用変更が、今後の再発防止に効いてきます。
セッション乗っ取り対策:全端末サインアウトと OAuth 取り消し
Cookie / セッションが盗まれている場合、パスワード変更だけでは不十分です。次のセットで行うのが理想的です。
- すべての端末からサインアウト
Google アカウントの「セキュリティ」→「デバイスの管理」で、全デバイスのセッションを一括終了します。 - サードパーティアプリ(OAuth)の棚卸し
「アカウントへのアクセスを許可されているアプリ」を確認し、不要・不明なものはすべて取り消します。 - 2FA の「秘密鍵(シード)」自体を再発行
各サービスで 2 段階認証を一度無効化 → 新しいシークレットで再設定します。 - 可能ならハードウェアセキュリティキー (FIDO2/U2F) を導入
攻撃難易度が一段と上がります。 - Gmail のフィルタ・転送設定を再確認
「自動で既読+ゴミ箱送り」などの不審フィルタが残っていないかチェックし、怪しいものは削除します。
この一連の作業によって、既に盗まれてしまった Cookie / セッション / OAuth トークンの価値を無効化できます。
暗号資産取引所・クラウド鍵の入れ替え
暗号資産関連では、ブラウザ拡張系の攻撃が増えている分野です。次のポイントを押さえておきましょう。
- 取引所の API キーは一旦すべて破棄し、必要なものだけ最小権限で再発行
- 「読み取り専用」「取引のみ」「出金不可」などの権限を使い分ける
- 出金アドレスのホワイトリストがあるサービスでは必ず有効化
- ログイン履歴・アクティブセッション・登録デバイスを確認し、怪しいものは削除
- AWS / GCP などクラウドの鍵(
.pem、アクセストークン)は新規発行+旧鍵失効
暗号資産やクラウド鍵は、一度漏洩すると被害額が大きくなりがちです。OS やブラウザよりも優先して“鍵の入れ替え”を済ませておく価値があります。
スマホ側のリスク切り分け
Gmail の通知操作やフィルタ改変が行われていたケースでは、スマホ側に何らかの常駐アプリが入っている可能性もゼロではありません。特に Android では、次の画面をチェックします。
- 端末管理アプリ(デバイス管理者権限)
- アクセシビリティ権限(画面操作を代行できるアプリ)
- VPN の設定(不明な VPN プロファイル)
- 「通知へのアクセス」を持つアプリ
心当たりのないアプリがこれらの権限を持っていた場合は、
- 権限を無効化
- アプリのアンインストール
- 必要に応じて端末の初期化(工場出荷状態へリセット)
も検討します。このとき、バックアップからアプリや設定を丸ごと復元しないことが重要です。写真・連絡先・カレンダーなど「中身のデータ」のみに復元対象を絞ると、マルウェアの再混入リスクを下げられます。
どうしても不安なら:クリーンインストールを選ぶ場合の安全な順番
「レジストリの残骸まで完全に把握しきれない」「精神衛生的にクリーンインストールしたい」という場合、クリーンインストール自体は合理的な選択です。ただし、順序を間違えると、きれいな環境にまた汚染された同期データを流し込んでしまうことになります。
おすすめの順番は次の通りです。
- 別 PC/スマホから、Google・Microsoft アカウントの
・同期データリセット
・全端末サインアウト
・OAuth/連携アプリの取り消し
・2FA 再設定(可能ならハードウェアキー)
を先に済ませる。 - 感染が疑われる PC からは、実行ファイル・スクリプト・拡張機能フォルダを含まない形で最低限のデータのみバックアップする。
(ドキュメント、写真、必要なソースコードなど) - クリーンインストールを実施し、Windows Update / ドライバ適用 → Defender を有効化。
- ブラウザは同期オフの新規プロファイルから導入し、ブックマークだけを手動インポート。拡張機能は公式ストアから最小限を再インストール。
- 最後に、各サービスのパスワード変更と2FA 再設定、暗号資産取引所 API キー再発行を行う。
この流れで進めると、「新品の OS に、汚染済みのブラウザ設定をそのまま戻してしまう」という失敗を避けやすくなります。
確認・調査に便利なコマンド集
最後に、今回のようなケースで役立つコマンドをカテゴリごとにまとめておきます。必要に応じてコピー&ペーストして利用してください。
プロキシの確認とリセット
:: WinHTTP プロキシ確認
netsh winhttp show proxy
:: WinHTTP プロキシ初期化
netsh winhttp reset proxy
:: ユーザーのプロキシ設定確認
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyEnable
reg query "HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyServer
Defender 除外の確認と解除
:: Defender の除外一覧
powershell -Command "Get-MpPreference | fl Exclusion*"
:: 例:除外の解除
powershell -Command "Remove-MpPreference -ExclusionPath 'C:\Windows\System32'"
不審タスクの洗い出し
schtasks /query /fo LIST /v | findstr /i "powershell node appdata default"
PowerShell を IFEO で一時停止/解除
:: IFEO を使って PowerShell を一時的にブロック
reg add "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\powershell.exe" ^
/v Debugger /t REG_SZ /d C:\Windows\System32\systray.exe /f
:: IFEO ブロックの解除
reg delete "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\powershell.exe" ^
/v Debugger /f
今後同じ被害を防ぐための運用ポイント
今回のような事例から得られる教訓を、運用ルールとして簡単にまとめておきます。
| カテゴリ | 推奨運用 |
|---|---|
| 2FA・ログイン | 可能なサービスではハードウェアキー (FIDO2/U2F) を採用 認証アプリのバックアップコードはオフラインで管理 異常なログイン通知には必ず目を通す |
| メール運用 | 「勝手に既読・ゴミ箱に行くメール」がないか定期的にチェック Gmail のフィルタ・転送設定を月1回程度見直す |
| ブラウザ拡張機能 | インストールする拡張機能は「作者・レビュー」を確認し、必要最小限に絞る 半年に一度「本当に必要なものだけ残す」棚卸しをする |
| Windows Defender | 除外設定は常にゼロベースを意識し、やむを得ない一時的なケースを除いて登録しない 定期スキャン+ランサムウェア対策(Controlled Folder Access)を有効にする |
| バックアップ | データ用と「再インストール用」を分けてバックアップ 実行ファイル・スクリプト・拡張機能フォルダはバックアップから除外する |
まとめ
今回のケースでは、
- DomainAuthHost 本体の駆除は FRST+多エンジン AV スキャンでほぼ完了していた
- しかし別系統の拡張機能マルウェアが Chrome/Edge の同期を通じて生き残っていた
- その結果、Cookie / セッションの窃取による 2FA 回避と、暗号資産アカウントの不正利用が発生していた
という「OS+ブラウザ+クラウドが連携した攻撃」だったと整理できます。
大切なのは、
- OS のクリーニングだけで安心しないこと
- クラウド同期・拡張機能・セッションの無効化まで含めて対処すること
- 疲弊したときは、クリーンインストール+同期リセットを選ぶのも合理的な解決策であること
です。この記事のチェックリストとコマンド例を手元に置きつつ、「クラウドとブラウザを含めた一体の環境」をどう守るかという視点で、防御の再設計を進めてみてください。

コメント