VirusTotalでTrojan:Script/Wacatac.B!mlがMicrosoftだけ検出→再解析で消えた理由と誤検知確認・Microsoft Defenderでの安全チェック

VirusTotalでHTMLファイルを解析したら、初回はMicrosoftだけが「Trojan:Script/Wacatac.B!ml」を検出(1/60)したのに、再解析(Reanalyze)では検出が消えた——この挙動は不安になります。本記事では、なぜ起こるのかを整理しつつ、Windowsセキュリティ(Microsoft Defender)でPCの安全性を確認する具体手順を、実務目線でわかりやすくまとめます。

目次

結論:今回の状況は「誤検知寄り」かつ「開いていないならリスクは低い」

先に結論を明確にすると、「1社のみ検出」+「再解析で消える」+「ファイルを開いていない」の組み合わせは、全体として誤検知(False Positive)の可能性が高く、実害が起きている確率も低いパターンです。

ただし、セキュリティは「可能性」の話で終わらせると不安が残ります。重要なのは、いまPCが安全かを短時間で確認できる手順を踏んで、根拠を持って安心することです。この記事の後半で、Windows標準機能だけでできる確認手順を具体的に解説します。

「1/60 → 再解析で0/60」が起きる理由

VirusTotalは、複数のAV(アンチウイルス)エンジンの判定結果を並べて見られるサービスです。ここで重要なのは、判定が固定ではなく、タイミングで変わることがある点です。

あなたが見た現象よくある原因読み取りのコツ
Microsoftだけが検出(1/60)機械学習(ML)判定の揺れ、シグネチャの一時的な過敏反応、誤検知「少数検出」は即感染確定ではない。詳細(ファイル種別・挙動)を併せて判断
再解析でMicrosoftも検出しなくなった定義ファイル更新、クラウド判定の再評価、分類ルールの変更誤検知が修正された可能性が上がる一方で「常に安全」とは断定しない
HTMLを開いていない(実行していない)多くのマルウェアは「実行」「許可クリック」などのユーザー操作が必要感染経路が成立しにくい。だからこそ“確認スキャン”で安心を確定させる

特に今回の検出名である「Trojan:Script/Wacatac.B!ml」は、名称からも分かる通り「Script(スクリプト)」として広く判定するタイプで、末尾の「!ml」は機械学習ベースの分類で使われることが多い表記です。機械学習判定は未知の脅威を拾える反面、誤検知が混ざることもあるため、単発の1社検出が出たり消えたりすることがあります。

「開いていないのに感染する?」を現実的に整理する

不安の中心は「ダウンロードしただけで感染したのでは?」という点だと思います。ここを冷静に分解します。

基本:保存しただけでは“動かない”

一般的に、HTMLファイルやスクリプト、実行ファイルは保存しただけでは実行されません。多くの攻撃は次のようなステップを必要とします。

  • ファイルを開く/実行する
  • 警告に対して許可・有効化を押す
  • 追加のファイルをダウンロードさせる/インストールさせる
  • 権限の昇格や永続化(スタートアップ登録など)

あなたのケースでは「開かなかった」ため、少なくとも攻撃者が狙う“発火点”が成立していない可能性が高いです。

例外:脆弱性悪用は“ゼロではない”が、現実的にはレア

保存しただけで感染する“完全自動”のパターンは、OSやブラウザ、関連コンポーネントの重大な脆弱性を突く必要があり、一般ユーザーが日常的に遭遇する頻度は高くありません。だからこそ、過度に怖がるよりも、次章の手順で短時間で安全確認をして終わらせるのが合理的です。

最優先:Windowsセキュリティ(Microsoft Defender)で安全性を確認する手順

「本当に大丈夫?」を終わらせるために、Windows標準のMicrosoft Defenderで、次の順番で確認するのが効果的です。ポイントは“更新してからスキャン”です。

Defender定義とWindows Updateを最新化する

  1. Windows Updateを実行し、保留中の更新を適用する
  2. Windowsセキュリティを開き、ウイルスと脅威の防止を確認
  3. 可能なら保護の更新(定義ファイル)を最新にする

理由はシンプルで、古い定義のままスキャンしても見落としや誤検知が残りやすいからです。再解析で検出が消えた背景にも、判定ロジックや定義の更新が関係していることがあります。

フルスキャンを実施する

「クイックスキャン」だけで終わらせず、今回はフルスキャンを推奨します。ダウンロード系の不安は、ディスク全体を一度なめる方が気持ちが切り替わります。

  1. Windowsセキュリティ → ウイルスと脅威の防止
  2. スキャンのオプションを開く
  3. フルスキャンを選択して実行

フルスキャンで何も出なければ、少なくとも「端末内に既に入り込んで常駐している」可能性は大きく下がります。

不安が強いなら「Microsoft Defender オフラインスキャン」

より確度を上げたい場合は、Microsoft Defender オフラインスキャンが強力です。OSが起動している状態だと隠れやすいものも、再起動して専用環境でスキャンするため、しつこい感染の確認に向きます。

  1. Windowsセキュリティ → ウイルスと脅威の防止
  2. スキャンのオプション
  3. Microsoft Defender オフラインスキャンを実行(再起動が入ります)
スキャン種別向いている状況今回のおすすめ度補足
クイックスキャン軽く確認したい/日常運用△短時間だが、痕跡が限定的だと不安が残りやすい
フルスキャンダウンロード後の不安解消/広く確認◎時間はかかるが、安心材料として強い
カスタムスキャンダウンロードフォルダ等、場所が明確○「残っているかも」を確認するのに便利
オフラインスキャンしつこい感染が疑わしい/徹底したい○〜◎再起動が必要。検出ゼロなら心理的にも区切りがつく

スキャン結果の確認ポイント

スキャン後は「何も検出されなかった」だけで終わらせず、次も確認すると判断が安定します。

  • Windowsセキュリティの保護の履歴に、隔離・削除・ブロックが残っていないか
  • 「許可した項目」に怪しいものを誤って許可していないか
  • 再起動後に、挙動(ブラウザの勝手なリダイレクト等)が改善しているか

追加の現実的チェック:ファイルは削除済みでも、ここを見ると安心が増える

「ファイルは消した。でも気持ちが落ち着かない」という場合は、感染“そのもの”というより、残り物(痕跡)や設定変更がないかを確認すると納得感が高まります。

ダウンロード周辺の確認

  • ダウンロードフォルダーに同名・類似名のファイルが残っていないか
  • 圧縮ファイル(.zip など)として別名で残っていないか
  • ブラウザのダウンロード履歴から、怪しいURLや連続ダウンロードがないか

ブラウザ側の“よくある被害”を潰す

HTML系で多いのは、マルウェア感染というより通知許可・拡張機能・検索エンジン改変などの“ブラウザ汚染”です。次を見ておくと安心です。

  • ブラウザの通知(許可サイト)に身に覚えのないドメインがないか
  • 拡張機能に、入れた覚えのないものがないか
  • ホームページ/既定の検索エンジンが勝手に変わっていないか

これらはDefenderの検出対象外になることもあるため、「端末感染ではないけど不快な挙動が出る」原因になりがちです。

スタートアップとタスクで“常駐”がないか確認

より踏み込むなら、次の観点で「自動起動する怪しいもの」がないかを確認します。

  • タスクマネージャーのスタートアップに不明な項目がないか
  • Windowsのタスク スケジューラに、不自然な名前のタスクがないか

ただし、ここで無理に削除や変更をすると逆に環境を壊すことがあります。「不明なものがあるか確認」に留め、判断がつかない場合はスクリーンショットを残して相談できる状態にしておくのが安全です。

VirusTotalの結果を見るときの“実務目線”チェックポイント

VirusTotalは便利ですが、見方を誤ると「検出がゼロなら安全」「1社検出なら即アウト」と極端になりがちです。現場では次のように読みます。

検出数は“入口”でしかない

1/60は「多数決で悪」ではありませんし、0/60も「絶対安全」ではありません。大事なのは、疑わしい根拠が複数揃っているかどうかです。

見る項目何が分かるか判断の目安
検出エンジンの偏り特定ベンダーだけが拾っているか単独検出+再解析で消えるなら誤検知寄り
検出名の性質汎用名か、明確なファミリー名か「!ml」など汎用・ML系は揺れやすい
ファイル種別・構造HTML/JSの内容、外部通信の有無外部への不審なアクセス・難読化があると注意
挙動(Behavior)サンドボックスで何をしたか不審なプロセス生成や永続化が出ると危険度UP
コミュニティコメント他者が何を見ているか鵜呑みは禁物だが、ヒントになる

再解析(Reanalyze)で変わるのは“普通にあり得る”

VirusTotal側で使われるエンジンや定義、クラウド判定は日々更新されます。再解析は、その時点の条件で再評価するため、昨日は悪、今日は白のような差分が出ることがあります。

今回のように「単独検出が消える」ケースは、体感的にも誤検知の典型パターンとして遭遇しやすい部類です。

今回のケースを“判断フロー”で整理する

「何をもって安心していいのか」を、Yes/Noで整理します。自分の状況に当てはめてみてください。

チェックYesならNoなら
HTMLファイルを開いた(ダブルクリック等)ブラウザ汚染の確認(通知・拡張機能)も必須。フル+オフライン推奨感染成立の可能性はさらに低い。フルスキャンで区切りを付ける
VirusTotalで複数社が同系統で検出危険度が上がる。隔離・削除・通信遮断も検討単独検出は誤検知寄り。再解析や別観点の確認が有効
Defenderフルスキャンで検出が出た指示に従い隔離・削除。必要ならオフラインスキャン“現時点での端末内感染”の可能性はかなり下がる
PCに異常(広告だらけ、勝手なリダイレクト等)があるブラウザ設定、拡張機能、通知許可、プロキシ、DNSを重点確認症状がなければ過度に疑わず、更新と定期スキャンでOK

それでも注意したい“危険度が上がるパターン”

今回の相談内容からは可能性が低いものの、もし次の条件に当てはまるなら、より強い対応が必要になる場合があります。

  • HTMLを開いた直後に別ファイル(exe、msi、zipなど)が連続で落ちてきた
  • ブラウザで「通知を許可してください」などの誘導に許可を押した
  • Edge/Chromeのホームや検索エンジンが勝手に変わった
  • タスクマネージャーで不明なプロセスが常駐し、CPUや通信が増える
  • Defenderの保護の履歴に、同じ系統のブロックが繰り返し出る

この場合は、オフラインスキャンまで実施し、それでも改善しないなら、専門家へ相談、もしくは重要データのバックアップとOS初期化も現実的な選択肢になります(ただし、初期化の前にバックアップ対象を慎重に選ぶことが重要です)。

再発防止:怪しいHTML・スクリプトに強くなるコツ

今回のような「開かなかったから大丈夫かも…でも不安」という状況を減らすには、日頃の“踏み抜き防止”が効きます。

拡張子を常に見えるようにする

Windowsで拡張子が非表示だと、見た目で判断しにくくなります。拡張子を表示しておくと、.html や .js、.exe などが一目で分かり、事故が減ります。

HTMLを確認したいときは「開く」前に中身をテキストで見る

どうしても内容を確認したい場合、いきなりブラウザで開くのではなく、まずはメモ帳などで開いて、怪しいスクリプトや外部URLが埋め込まれていないかを見る癖を付けると安全です。

  • 意味不明な長い文字列(難読化)
  • 外部サイトへのリダイレクト
  • 不自然なダウンロード誘導

VirusTotalにアップロードする前に「ハッシュ検索」も検討する

VirusTotalにファイルをアップロードすると、共有される前提で扱われることがあります。個人情報や社内資料が混ざる可能性があるファイルは、アップロードではなくハッシュ(SHA-256など)で検索できるなら、その方が安全な場合があります。

Windowsの防御レイヤーを“全部ON”に近づける

  • Windowsセキュリティのリアルタイム保護を有効
  • 可能ならクラウド提供の保護も有効
  • ブラウザの保護(SmartScreen等)を無効化しない

これらは、今回のような「怪しいダウンロード」に対して、そもそも実行前で止める確率を上げます。

よくある質問

0/60なら安全と断定できますか?

断定はできません。新種や環境依存の攻撃は、検出されないこともあります。ただし、今回のように単独検出が再解析で消えて、さらにDefenderのフルスキャン/オフラインスキャンでも検出なしなら、現実的には「端末が感染している可能性はかなり低い」と判断して問題ありません。

Microsoftだけが検出するのはよくあることですか?

あり得ます。ベンダーごとに得意分野や判定基準が異なり、機械学習ベースの広い判定では単独検出が出る→更新で消えるが起きることがあります。重要なのは、検出の有無だけでなく、実行の有無と端末の状態を合わせて判断することです。

ファイルを削除したのに不安が消えません

気持ちが残るのは自然です。だからこそ、この記事で紹介した「更新→フルスキャン→(必要なら)オフラインスキャン」を実施し、Windowsセキュリティの履歴まで確認して、根拠を持って終わらせるのが最短ルートです。さらに不快な挙動がある場合は、ブラウザの通知許可・拡張機能・検索エンジン設定を必ず見直してください。

まとめ:今回のケースでやるべきことはシンプル

  • 1/60でMicrosoftのみ検出、かつ再解析で検出が消えるのは、誤検知の可能性が高いパターン
  • ファイルを開いていないなら、感染成立の可能性はさらに低い
  • 不安を終わらせるには、Defender定義を更新→フルスキャン→必要ならオフラインスキャンが最も現実的
  • 症状があるなら、端末感染より先にブラウザ汚染(通知・拡張機能・検索設定)を疑うと解決が早い

セキュリティは「不安を抱え続ける」よりも、「確認して根拠を作る」方が強いです。今回の流れで検出がなく、PCの挙動にも異常がなければ、過度に心配せず、更新と定期スキャンを続けていけば十分に安全な状態を維持できます。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次