WindowsのPrefetchに現れるAM_DELTA_PATCH_…pfは危険?Windows Defenderの安全性と確認方法

「C:\Windows\Prefetch」に見慣れない「AM_DELTA_PATCH_……pf」というファイルが突然現れると、「ウイルス?」「誰かが変なアプリを実行した?」と不安になります。しかし結論から言うと、ほとんどのケースでこれは Windows Defender(Windows セキュリティ)の正規更新に伴って自動的に作られるキャッシュであり、危険なものではありません。本記事では、その仕組みと安全確認のポイントを詳しく解説します。

目次

Prefetch フォルダーに現れた「AM_DELTA_PATCH_1.435.359.0.EX-69986CAE.pf」は怪しいのか

今回のケースでは、次のようなファイルが「今日」作成されていて不安になった、という状況を想定しています。

  • 場所:C:\Windows\Prefetch
  • ファイル名:AM_DELTA_PATCH_1.435.359.0.EX-69986CAE.pf

一見すると「EXE(実行ファイル)っぽい名前だし、何かのプログラムが勝手に動いたのでは?」と思ってしまいますが、落ち着いて構造を分解すると、本来の正体が見えてきます。

項目意味
フォルダーC:\Windows\PrefetchWindows が起動高速化のために使うキャッシュ領域
ファイル名先頭AM_DELTA_PATCH_1.435.359.0.EX元の実行ファイル名(例:AM_DELTA_PATCH_1.435.359.0.exe)を約 29 文字に切り詰めた文字列
途中のハッシュ-69986CAE元ファイルのパスなどから生成された識別用のハッシュ値
拡張子.pfプリフェッチ(Prefetch)を表すキャッシュファイル

つまり、このファイル名が意味しているのは、

  • AM_DELTA_PATCH_1.435.359.0.exe という実行ファイルが起動した履歴があり、
  • その起動パターンを Windows が .pf としてキャッシュした

というだけの話です。そしてこの AM_DELTA_PATCH… という実行ファイルは、Windows Defender の「セキュリティインテリジェンス(ウイルス定義)の差分更新」用コンポーネントです。つまり、ウイルスではなく、むしろウイルスから守るための正規プロセスだと考えられます。

結論:.pf ファイル自体は実行されないキャッシュであり、基本的に心配無用

まず押さえておきたいポイントは次の通りです。

  • .pf ファイルは実行ファイルではない
    • ダブルクリックしても通常の方法では実行されません。
    • Windows が内部的に読み取るためのデータファイルです。
  • 内容は「ある EXE を起動したときの読み込みパターン」であり、コードそのものではありません。
  • Windows が自動管理するキャッシュなので、ユーザーが通常手を加える必要はありません。

したがって、今回のケースのように

  • C:\Windows\Prefetch
  • AM_DELTA_PATCH_……pf という名前のファイルがある

という状況だけであれば、「Windows Defender の自動更新が走った結果」であり、危険性は極めて低いと判断できます。

そもそも Prefetch(プリフェッチ)とは?

不安を払拭するために、プリフェッチの仕組みを簡単に整理しておきましょう。

プリフェッチの役割:起動を速くするための「履歴メモ」

Windows では、アプリケーションを起動するたびに、「どのファイルがどの順番で読み込まれたか」といった情報を記録し、次回の起動を最適化しています。このときに使われるのが Prefetch で、その結果が .pf ファイルとして保存されます。

  • EXE を初回起動 → ディスクから多くのファイルを読み込む
  • プリフェッチが「読み込みパターン」を記録 → .pf として保存
  • 次回起動時 → あらかじめ必要になりそうなデータを先読みして、起動を高速化

このように、プリフェッチはパフォーマンス向上のための仕組みであり、セキュリティ的な悪さをする機構ではありません。

プリフェッチの命名規則:「EX-○○○○.pf」の意味

Prefetch ファイル名の前半には、元となった EXE ファイル名が使われますが、次のようなルールがあります。

  • 元の EXE ファイル名を おおむね 29 文字前後で切り詰めて大文字化
  • その後ろにハイフンとハッシュ値
  • 拡張子に .pf を付与

今回の例で言うと、

  • 元 EXE 名:AM_DELTA_PATCH_1.435.359.0.exe(Defender の更新モジュール)
  • Prefetch:AM_DELTA_PATCH_1.435.359.0.EX-69986CAE.pf

という対応になっていると考えられます。

Prefetch 名推定される元 EXE 名役割
AM_DELTA_PATCH_1.435.359.0.EX-69986CAE.pfAM_DELTA_PATCH_1.435.359.0.exeDefender のセキュリティインテリジェンス更新モジュール

AM_DELTA_PATCH は Windows Defender の「差分定義アップデート」

ファイル名の先頭にある AM_DELTA_PATCH は、Windows Defender(Windows セキュリティ)が使う「セキュリティインテリジェンス(ウイルス定義)」を、差分だけ更新するための仕組みを表しています。

  • AM = Anti Malware(アンチマルウェア) を意味することが多い
  • DELTA_PATCH = 差分パッチ(前の定義から変更された部分だけを更新)

Windows は定期的に、あるいは PC 起動時・アイドル時に、

  • 最新のセキュリティインテリジェンス(定義ファイル)をダウンロードし、
  • その適用処理として AM_DELTA_PATCH_……exe などを実行
  • その結果、プリフェッチに AM_DELTA_PATCH_……pf が新しく作られる

という動作を行います。つまり、プリフェッチにこのファイルがあること自体が、「Defender がちゃんと更新されている」証拠でもあります。

なぜ「今日」作成されていたのか:Defender の自動更新タイミング

「普段は意識していないのに、今日だけ突然このファイルが作成されていて怖い」というケースでは、たまたま今日のタイミングで Defender の更新が実行されただけ、という可能性が高いです。

Defender の更新タイミングはおおむね次のようなタイミングで行われます。

  • PC 起動直後
  • バックグラウンドでの定期更新
  • 手動で「更新プログラムのチェック」を実行したとき
  • Windows Update による定義更新配信時

これらのタイミングで Defender の更新モジュールが実行され、その結果としてプリフェッチに新しい .pf ファイルが作成・更新されます。ファイルの作成日が「今日」だからといって、それだけで不正な動作と決めつける必要はありません。

本当に安全かどうか確認したいときのチェックポイント

とはいえ、「本当に正規の動作なのか、自分の目で確認したい」という場合もあるでしょう。その場合は、次のステップで確認すると安心です。

1. Windows Update / セキュリティインテリジェンスの更新履歴を確認

Windows 10 の場合

  1. [スタート] → [設定] を開く
  2. [更新とセキュリティ] → [Windows Update] を開く
  3. [更新の履歴を表示する] をクリック
  4. Windows Defender ウイルス対策」または「セキュリティインテリジェンス更新」に、今日付近の日付の更新があれば OK

Windows 11 の場合

  1. [スタート] → [設定] を開く
  2. [Windows Update] を選択
  3. [更新の履歴] をクリック
  4. 同様に「セキュリティインテリジェンス更新」が最近実行されていれば、Defender が正常に更新されています

Windows セキュリティ アプリから確認

  1. [スタート] → 「Windows セキュリティ」と入力 → 起動
  2. [ウイルスと脅威の防止] をクリック
  3. セキュリティインテリジェンスの更新」欄で、バージョンと更新日時を確認

ここで表示される日時が .pf ファイルの作成日時とおおむね近ければ、Defender 更新とプリフェッチ生成がセットで行われたと考えて問題ありません。

2. PowerShell で Defender の状態をチェック

より技術的に確認したい場合は、管理者権限の PowerShell から次のコマンドを実行します。

Get-MpSignature           # セキュリティインテリジェンスのバージョン確認
Update-MpSignature        # 手動でセキュリティインテリジェンスを更新
Start-MpScan -ScanType QuickScan   # クイックスキャンを実行
  • Get-MpSignature で表示される「AMProductVersion」「AVSignatureVersion」などが、最新の日付・バージョンであれば問題なし。
  • 不安なら Update-MpSignature で最新定義に更新し、Start-MpScan でクイックスキャンしておくと安心です。

3. イベント ビューアーで Defender のログを確認

さらに詳細を確認したい場合は、イベントログを参照します。

  1. [スタート] を右クリック → [イベント ビューアー] を開く
  2. 左ペインで
    アプリケーションとサービス ログMicrosoftWindowsWindows DefenderOperational
    を選択
  3. 中央ペインに Defender の動作ログが一覧表示されるので、今日付近の「定義更新」「スキャン実行」などのイベントがあれば正常動作の証拠になります。

本当に疑うべきは「.pf」ではなく元の EXE の出所

重要なのは、

  • 怪しい / 怪しくないの判断は「.pf ファイル」自体ではない
  • 元になった実行ファイル(例:AM_DELTA_PATCH_……exe)が正規かどうか

だという点です。

安全なパターンと注意が必要なパターン

状況判断の目安
安全なパターンC:\Windows\Prefetch\AM_DELTA_PATCH_……pf のみが見つかるDefender の正規更新で生成されたキャッシュと考えられる
安全なパターンC:\ProgramData\Microsoft\Windows Defender\Platform\... など、Microsoft 管理フォルダーに関連 EXE があるMicrosoft 署名付きの正規ファイルであることが多い
注意が必要なパターンC:\Users\ユーザー名\Downloads\AM_DELTA_PATCH_……exe のようにユーザー領域に EXE が存在ユーザーが意図せずダウンロードした偽装マルウェアの可能性もある
注意が必要なパターン全く別の怪しい名前の EXE の .pf が大量に生成されている不正プロセスが繰り返し実行されている兆候かもしれない

今回のように、単に C:\Windows\PrefetchAM_DELTA_PATCH_……pf が 1 つあるだけの状況であれば、ほぼ間違いなく「正規の Defender 更新」です。

元 EXE を探したい場合

どうしても元になった EXE を確認したい場合は、PowerShell でシステム全体を検索することもできます。

Get-ChildItem -Path C:\ -Filter "AM_DELTA_PATCH*.exe" -Recurse -ErrorAction SilentlyContinue

かなり時間がかかることがありますが、見つかったファイルを右クリックして「プロパティデジタル署名」タブを開き、発行者が「Microsoft Corporation」になっているかを確認すると安心材料になります。

クリーナーで Prefetch を消してもいい?おすすめしない理由

一部のチューニングソフトやクリーナーには、

  • 「Prefetch の削除で高速化!」
  • 「不要な .pf をまとめてクリーンアップ」

といった機能が付いていることがあります。しかし、これらを常用するのはあまりおすすめできません。

なぜ削除が推奨されないのか

  • 削除しても Windows が自動で再生成する
    • 最初の数回の起動が逆に遅くなることさえあります。
  • 容量節約効果はごくわずか
    • Prefetch フォルダーはせいぜい数百 MB 程度に抑えられ、ディスク全体から見れば微々たる量です。
  • トラブルシューティングの痕跡が消える
    • どの EXE がいつ実行されたかの手がかりが薄くなるため、問題解析が難しくなることもあります。

どうしても試してみたい場合は、「不具合が出たときに一度だけ削除して挙動を変えてみる」程度にとどめ、日常的に自動削除する設定は避けることをおすすめします。

実践的な安心確認フロー:不安を感じたときのチェック手順

実際に「AM_DELTA_PATCH_……pf を見つけて不安になった」ときにできる、現実的なチェックフローをまとめておきます。

ステップ 1:.pf の場所と名前を確認

  • 場所が C:\Windows\Prefetch であるか
  • 名前が AM_DELTA_PATCH_……pf となっているか

この条件を満たしているなら、まずは「Defender 関連である可能性が非常に高い」と判断して OK です。

ステップ 2:Windows セキュリティの状態を確認

  • 「Windows セキュリティ」アプリの「ウイルスと脅威の防止」で状態が「問題は検出されませんでした」となっているか
  • 最新のセキュリティインテリジェンスに更新されているか

ここで特に警告がなく、定義も最新なら、実害はまず考えにくいです。

ステップ 3:クイックスキャンを実行

念のため、Windows セキュリティからクイックスキャン、もしくは先ほど紹介した PowerShell コマンド Start-MpScan -ScanType QuickScan を実行し、実際にマルウェアが検出されないかどうかを確認します。

ここまで実行して問題がなければ、Prefetch の .pf ファイルひとつを過度に心配する必要はありません。

それでも不安なときに注意すべき「本当に危険な兆候」

.pf 自体は怪しくなくても、システムに別の問題が潜んでいる場合はあります。不安が拭いきれないときは、次のような兆候がないかをチェックしましょう。

  • 知らない名前の EXE や .pf が大量に生成されている
  • CPU 使用率やディスク使用率が常に高い
  • ブラウザのホームページや検索エンジンが勝手に書き換わる
  • 勝手に広告ウィンドウが開く
  • セキュリティソフトが無効化されてしまう

こうした症状が Prefetch の .pf ファイルと同時に見られる場合は、

  • Defender とは別に不正ソフトが動いている
  • その不正ソフトの .pf も同じフォルダーに作られている

という可能性もあるため、フルスキャン や、必要に応じて専門家への相談も検討してください。

まとめ:AM_DELTA_PATCH_…pf は「Defender がちゃんと仕事をしている証拠」

本記事の内容を整理すると、ポイントは次の通りです。

  • .pf は起動高速化用のキャッシュであり、実行されないファイル形式である。
  • AM_DELTA_PATCH_……pf は Windows Defender のセキュリティインテリジェンス更新に伴って作成される正常なファイルである。
  • C:\Windows\Prefetch に 1~2 個存在する程度なら、ほぼ心配不要である。
  • より安心したい場合は、更新履歴の確認・PowerShell での状態確認・イベントログの参照を行えばよい。
  • プリフェッチの削除は基本不要であり、クリーナーによる自動削除はかえって逆効果のこともある。
  • 本当に注意すべきなのは、元の EXE が怪しい場所にある場合や、他に不審な挙動が同時に発生している場合である。

「AM_DELTA_PATCH_……pf」が突然目に入るとドキッとしますが、実際には 「Defender がきちんと更新・動作している」ことを示す痕跡であることがほとんどです。落ち着いて今回紹介した確認手順を踏めば、過度に心配する必要はありません。

今後も Prefetch やシステムフォルダーを覗く機会があれば、「怪しいファイル」と決めつける前に、「場所」「名前」「作成日時」「Defender の状態」をセットで確認する習慣をつけておくと、余計な不安に振り回されることが少なくなります。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次