cmd.exe から xmrig.moneroocean.stream への通信検知時のマルウェア削除とWindows Defender対策

Windows のコマンドプロンプト(cmd.exe)から暗号資産マイニングサイト「xmrig.moneroocean.stream」への通信がセキュリティソフトに検知された場合、それはほぼ確実にマルウェア感染を疑うべき重大なサインです。特に「非公式版 Photoshop」を入れた直後であれば、暗号通貨マイナーが紛れ込んでいる可能性が非常に高くなります。本記事では、被害を最小限に抑えつつ安全にマイナーを削除し、Windows Defender の保護を復旧する具体的な手順と再発防止策を詳しく解説します。

目次

cmd.exe から xmrig.moneroocean.stream への通信とは何か

McAfee などのウイルス対策ソフトが「cmd.exe から xmrig.moneroocean.stream への通信」を検知したという通知を出す場合、以下のような状態が想定されます。

  • cmd.exe(コマンドプロンプト)を使って、バックグラウンドでスクリプトやマイナーが起動している。
  • xmrig.moneroocean.stream は、代表的な暗号通貨マイニング用のプール・サービスに関連するドメインである。
  • ユーザーが意図してマイニングを行っていない限り、不正な暗号通貨マイナー(クリプトマイナー)の感染が強く疑われる。

暗号通貨マイナーは「データを消さないから安全」と誤解されがちですが、次のような問題を引き起こします。

影響具体的な症状
PC パフォーマンス低下常に CPU 使用率が高い/ファンが常時全開/操作が重くなる
電気代の増加・バッテリー消耗デスクトップの電気代が増える/ノート PC の発熱とバッテリー劣化
セキュリティリスクDefender を意図的に無効化する、他のマルウェアが入りやすくなる
企業利用時のリスク社内ネットワークへの拡散や情報漏えいの足掛かりになる

特に、今回のように Defender の除外設定まで書き換えられているケースでは、「マイナーだけ」ではなく、他のマルウェアが入り込んでいても検知されにくくなっている可能性があります。そのため、通信ブロックだけで安心せず、原因の除去+設定の復旧まで確実に行うことが重要です。

想定される感染経路:非公式版 Photoshop の危険性

質問の内容から、「数日前にインストールした非公式版 Photoshop」が原因である可能性が極めて高いと考えられます。いわゆる「クラック版」「アクティベーション済み」といった名称で配布されているソフトは、次のような点から非常に危険です。

  • インストーラーの中に暗号通貨マイナーやトロイの木馬が同梱されている。
  • セキュリティソフトに検知されないよう、Windows Defender の除外設定を勝手に追加する。
  • マイナーだけでなく、パスワード窃取型のマルウェアなどが一緒に入ることもある。
項目正規版 Photoshop非公式・クラック版 Photoshop
入手元Adobe 公式サイト/正規ストア個人サイト/ファイル共有サイトなど
安全性ウイルスチェック済み・改ざん防止改ざんの有無は不明、マルウェア同梱のリスク大
アップデートCreative Cloud などから正式に更新更新不可、古いバージョンのまま放置される
ライセンス合法的に使用可能ライセンス違反(法的リスクも発生)

このように、「無料で使えるからお得」と思ってインストールした結果、PC のリソースと電気代をマルウェアに提供し続けることになるケースが少なくありません。まずは原因となった可能性のあるソフトをアンインストールすることから始めましょう。

対応の全体像:やるべきことを整理する

今回のようなケースでは、以下の流れで対応すると、安全かつ効率的に復旧できます。

ステップ目的
1. 非公式ソフトのアンインストールマルウェアの「元凶」となったソフトを取り除く
2. FRST によるシステム診断スタートアップ・サービス・タスクなどに残る痕跡を洗い出す
3. マイナー本体とタスクの削除%LocalAppData%\Updates フォルダーやタスクスケジューラからマイナーを排除
4. Windows Defender 設定の復旧勝手に追加された除外設定や無効化設定を元に戻す
5. フルスキャンと動作確認残存マルウェアがないか確認し、数日間監視する
6. 再発防止策の徹底今後同じ被害に遭わないための運用ルールを整える

以下で、それぞれのステップを詳しく見ていきます。

非公式版 Photoshop など原因ソフトをアンインストールする

アンインストール前の注意点

  • 可能であれば、いったんインターネット接続を切断して作業すると安心です。
  • 他にも心当たりのある「怪しいソフト」があれば、メモしておきましょう。
  • 重要なファイルは、別ドライブや外付けディスクにバックアップしておくと安心です(ただしバックアップ先も後で必ずスキャンしてください)。

Windows からのアンインストール手順(Windows 10 / 11 共通イメージ)

  1. [スタート] ボタンをクリックし、[設定] を開きます。
  2. [アプリ] → [インストールされているアプリ] を開きます。
  3. 一覧の中から、非公式版 Photoshop と思われる名前のアプリを探します。 (例:製品名に「Adobe」が含まれているのに発行元が Adobe になっていない、など)
  4. 該当アプリの右側にあるメニューから [アンインストール] を選び、画面の指示に従って削除します。
  5. 関連する「怪しいランチャー」や「アップデーター」風のソフトがあれば、同様にアンインストールします。

アンインストールが完了したら、PC を一度再起動しておきましょう。ただし、この時点ではまだマイナーやタスクが残っている可能性があるため、ここで作業を終えないことが重要です。

アンインストール後に確認しておきたいポイント

  • スタートメニューやデスクトップのショートカットに、怪しいショートカットが残っていないか。
  • ダウンロードフォルダーなどに、非公式インストーラー(setup.exe など)が残っていないか。
  • ブラウザに怪しい拡張機能が追加されていないか。

これらは後述のフルスキャンでも検知される可能性がありますが、目視で確認して削除できるものは先に消しておくと、全体のリスクを減らせます。

FRST(Farbar Recovery Scan Tool)でシステム診断を行う

FRST とは何か

FRST(Farbar Recovery Scan Tool)は、Windows のスタートアップ・サービス・タスク・ブラウザ設定などを詳細にスキャンし、ログとして出力してくれる診断ツールです。日本語環境でも広く使われており、セキュリティフォーラムなどで感染状況を診断する際の標準ツールになっています。

FRST を安全に用意するポイント

  • 必ず 公式配布元 からダウンロードしてください(検索して上位に出てくる、余計なインストーラー付きのサイトは避ける)。
  • 64bit Windows を使用している場合、64bit 版(FRST64)を入手します。
  • ダウンロードしたら、デスクトップなど分かりやすい場所に保存しておきます。

FRST64English.exe でのスキャン手順

  1. ダウンロードした FRST64 を右クリックし、名前の変更 で FRST64English.exe に変えます。 (ログを解析してもらう際、英語 UI の方が情報共有しやすいため)
  2. FRST64English.exe を右クリックし、[管理者として実行] を選びます。
  3. 利用規約が表示されたら内容を確認し、[同意する] をクリックします。
  4. 特に設定を変更せず、メイン画面の [Scan] ボタンをクリックします。
  5. スキャンが完了すると、FRST.exe と同じ場所(通常はデスクトップ)に FRST.txt と Addition.txt の 2 つのログが生成されます。
  6. これら 2 ファイルをまとめて ZIP 圧縮しておきます。

ログの扱いと相談の仕方

  • FRST のログには、インストール済みソフトや一部のパス情報などが含まれます。個人情報の観点から、信頼できる場所以外に無闇にアップロードしないでください。
  • 国内外のセキュリティフォーラムや、信頼できるサポートコミュニティにログを提出すると、専用の修復スクリプト(fixlist.txt) を作成してもらえることがあります。
  • 自分で fixlist.txt を作ろうとするのは危険です。誤ったスクリプトは、システムが起動しなくなるリスクがあるため、基本的には専門家に任せることをおすすめします。

マルウェア本体と自動起動タスクを削除する

今回のケースでは、マイナー本体は多くの場合 %LocalAppData%\Updates フォルダー配下に置かれ、「Windows Service Task」 という名前のタスクスケジューラ登録から起動されます。これらを 管理者権限のコマンドプロンプト で削除します。

管理者コマンドプロンプトを開く

  1. [スタート] ボタンを右クリックします。
  2. メニューから [Windows ターミナル(管理者)] または [コマンド プロンプト(管理者)] を選びます。 (Windows 11 では「ターミナル」表記の場合がありますが、同様にコマンドを実行できます)
  3. 「このアプリがデバイスに変更を加えることを許可しますか?」と表示されたら、[はい] を選択します。

%LocalAppData%\Updates フォルダー(マイナー本体)の削除

管理者コマンドプロンプトで、次のコマンドを順番に実行します。

rd /s /q "%LocalAppData%\Updates"
  • rd /s /q はフォルダーと中身をすべて削除するコマンドです。
  • %LocalAppData% はユーザーごとの AppData\Local フォルダーを指す変数で、環境によって実際のパスは異なります。
  • Updates フォルダーが存在しない場合は、「指定されたファイルが見つかりません」などのメッセージが表示されますが、その場合はすでに削除済みか、別の場所に作られている可能性があります。

タスクスケジューラの「Windows Service Task」を削除する

続いて、マイナーを起動するために登録されているタスクを削除します。

schtasks /delete /tn "\Windows Service Task" /f
  • schtasks /delete は指定されたタスクを削除するコマンドです。
  • /tn “\Windows Service Task” で、タスク名「Windows Service Task」を指定しています。
  • /f は確認なしで削除を強制するオプションです。

削除に成功すると「SUCCESS: The scheduled task “\Windows Service Task” was successfully deleted.」のようなメッセージが表示されます。存在しない場合は「ERROR: The system cannot find the file specified.」といったメッセージになりますが、その場合は別名で登録されている可能性があります。FRST のログ解析などで、他に怪しいタスクがないか確認すると安心です。

コマンドの役割を整理

コマンド役割
rd /s /q “%LocalAppData%\Updates”マイナー本体や関連ファイルが保存されたフォルダーを丸ごと削除する
schtasks /delete /tn “\Windows Service Task” /fマイナーを定期的・常時起動するためのタスクスケジューラ登録を削除する

Windows Defender の無効化設定(除外)を元に戻す

多くのマルウェアは、自身が検知されないように Windows Defender の除外パスや除外プロセス を追加します。そのため、マイナー本体を削除しただけでは、今後別のマルウェアが入り込んだ際に検知されないリスクが残ります。ここでは、除外設定を削除し、防御力を元に戻す方法を紹介します。

PowerShell で一括削除する方法(上級者向け)

レジストリ操作はシステムに影響するため、必ず自己責任で行ってください。不安な場合は次節の「レジストリエディタで個別に削除する方法」を選び、さらに事前に復元ポイントを作成することをおすすめします。

  1. [スタート] ボタンを右クリックし、[Windows ターミナル(管理者)] または [PowerShell(管理者)] を選びます。
  2. 次のコマンドを 1 行ずつコピー&貼り付けして Enter キーで実行します。
Remove-Item -Path "HKLM:\SOFTWARE\Microsoft\Windows Defender\Exclusions" -Recurse -Verbose
Remove-Item -Path "HKLM:\SOFTWARE\Microsoft\Windows Defender\Threats"    -Recurse -Verbose
  • Exclusions キー配下には「除外パス」「除外プロセス」が保存されており、ここを削除することで、マルウェアが追加した例外設定を一掃できます。
  • Threats キーは、Defender が検出した脅威に関する情報が保存される場所です。感染により不正に書き換えられている場合、削除することで正常な状態に戻せます。
  • 実行後、Windows を再起動し、Defender のリアルタイム保護が有効になっているか確認しましょう。

レジストリエディタで除外設定を手動削除する方法

PowerShell でまとめて消すのが不安な場合は、レジストリエディタで除外設定だけを個別に削除することもできます。

  1. [スタート] メニューで「regedit」と入力し、表示された レジストリエディタ を右クリックして [管理者として実行] を選びます。
  2. アドレスバーに次のパスを貼り付けて Enter を押します。 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Paths
  3. 右ペインに、除外されているフォルダーやファイルの一覧が表示されます。明らかに怪しいパス(先ほど削除した %LocalAppData%\Updates など)があれば、右クリックして [削除] します。
  4. 同様に、次のキーも確認します。 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Exclusions\Processes
  5. cmd.exe や不審な exe ファイルが除外されていないか確認し、不要なものは削除します。
  6. 作業が終わったら、レジストリエディタを閉じ、Windows を再起動します。

レジストリの編集に慣れていない場合は、事前に該当キーをエクスポートしてバックアップしておくと安心です。万が一問題が発生した場合、バックアップをインポートすることで元に戻すことができます。

ウイルス対策ソフトでフルスキャンを実施する

マイナー本体・タスク・Defender 設定を整えたら、最後に ウイルス対策ソフトのフルスキャン を実行し、残存するマルウェアがないかを確認します。

スキャン前に行うこと

  • インターネット接続を一時的に復旧し、ウイルス定義ファイルを最新の状態に更新します。
  • 可能であれば、Windows Defender と McAfee のどちらでもスキャンを行うと安心です。 (同時に常駐させると競合する場合があるので、常駐はどちらか一方に絞りましょう)

Windows Defender でのフルスキャン(例)

  1. [スタート] → [設定] → [プライバシーとセキュリティ] → [Windows セキュリティ] を開きます。
  2. [ウイルスと脅威の防止] をクリックし、[スキャンのオプション] を選択します。
  3. [フルスキャン] を選択し、[今すぐスキャン] をクリックします。

スキャンが完了したら、次の点を確認してください。

  • 検出された脅威がすべて 隔離・削除済み になっているか。
  • 再起動後も、cmd.exe から xmrig.moneroocean.stream への通信が検知されないか。
  • タスクマネージャーで CPU 使用率が通常レベルに戻っているか。

不審な通信や挙動が残っていないか確認する

フルスキャンで検出がゼロになったとしても、数日間は様子を見ることが大切です。特に次のポイントをチェックしましょう。

  • セキュリティソフトのポップアップに、再び xmrig 関連の警告が出ていないか。
  • PC のアイドル時(何も操作していない時)にも、CPU 使用率が 50% 以上など異常に高くなっていないか。
  • タスクマネージャーの [スタートアップ] タブに、見覚えのないアプリが登録されていないか。

必要に応じて、以下のような追加確認も有効です。

  • リソースモニターやプロセス表示ツールで、常に CPU を占有している謎のプロセスがないか。
  • ブラウザの拡張機能一覧から、怪しい拡張を削除する。
  • Wi-Fi ルーターなどに、不審なポート開放設定が追加されていないか確認する。

パスワード・アカウントなど二次被害への備え

暗号通貨マイナー単体の多くは「計算資源の乗っ取り」が主目的ですが、実際には マイナー+情報窃取マルウェア のセットで配布されることもあります。念のため、次のような対策を取っておくと安心です。

  • 主要なオンラインサービスのパスワードを変更する (メール、クラウドストレージ、SNS、ネットバンキングなど)。
  • 可能なサービスには、二要素認証(2FA) を設定する。
  • ブラウザに保存されているパスワード(自動入力)を見直し、不要なものは削除する。
  • 「身に覚えのないログイン通知」や「新しい端末からのログイン」などが届いていないか確認する。

特に、非公式ソフトをインストールした PC でネットバンキングやクレジットカード情報入力を行っていた場合は、利用明細の確認や、必要に応じてカード会社への相談も検討してください。

再発防止のための運用チェックリスト

今回のようなトラブルを一度経験すると、「もう二度と同じ目には遭いたくない」と感じるはずです。再発防止のために、次のポイントを日常的な運用ルールとして取り入れることをおすすめします。

対策カテゴリ具体的な取り組み
ソフトウェア入手元アプリは必ず公式サイトや正規ストア(Microsoft Store など)から入手する
ライセンス「クラック版」「無料で使える正規ソフト」など、ライセンス的に怪しいものは絶対に使わない
アカウント権限普段使いは標準ユーザー、インストールなど必要な時だけ管理者権限を使う
アップデートWindows Update とウイルス対策ソフトの更新を自動にしておく
バックアップ外付けディスクやクラウドに、定期的なバックアップを取る
ログ・通知セキュリティソフトの警告は無視せず、原因まで確認する習慣をつける

よくある質問とトラブルシューティング

FRST のログを自分で見てもよく分かりません

FRST のログは非常に情報量が多く、初めて見ると分かりにくいのが普通です。ログそのものは 現状の「健康診断結果」 のようなものなので、内容が理解できなくても焦る必要はありません。信頼できるフォーラムやサポートに相談し、必要な修復スクリプトだけを専門家に作成してもらうのが最も安全です。

rd コマンドを実行したら「フォルダーが見つかりません」と出ました

Updates フォルダーが存在しない、すでに削除されている、あるいは別のフォルダー名が使われている可能性があります。このメッセージ自体は致命的なエラーではないので、そのまま次の手順に進んで構いません。FRST のログ解析などで、他に怪しいフォルダーがないか確認するとよいでしょう。

Defender の除外設定を消してから、別のソフトが検出されるようになりました

これはある意味で「正常な反応」です。これまで除外設定のせいで検知されていなかった不要ソフトや潜在的な脅威が、改めて検出されることがあります。検出内容を確認し、不要なソフトであればアンインストールし、検出されたファイルは 隔離・削除 しておきましょう。

作業後も xmrig.moneroocean.stream への通信警告が出続けます

以下のような可能性があります。

  • 別のユーザーアカウントにもマイナーが入り込んでいる。
  • タスク名やフォルダー名が一部異なる亜種に感染している。
  • ブラウザの拡張機能やスクリプトから通信が行われている。

この場合は、再度 FRST でログを取得し直し、専門家に具体的な箇所を見てもらうことをおすすめします。場合によっては、システムの初期化(リセット)やクリーンインストールも選択肢として検討してください。

企業・学校の PC で同じ状況になった場合は?

個人 PC と違い、企業や学校の PC では 情報漏えい・業務停止・規約違反 などのリスクが加わります。自分だけで処理しようとせず、速やかにシステム管理者や情報システム部門に報告し、指示に従ってください。勝手に証拠となるログやファイルを消してしまうと、原因調査が難しくなることがあります。

まとめ:マイナーの削除と Defender 復旧で「守りを取り戻す」

cmd.exe から xmrig.moneroocean.stream への通信が検知された場合、それは単なる一時的なエラーではなく、暗号通貨マイナーを含むマルウェア感染の可能性が非常に高いサインです。特に、非公式版 Photoshop などのクラックソフトを導入した直後であれば、感染源はほぼ特定できます。

本記事で紹介したように、

  • 原因となった非公式ソフトのアンインストール
  • FRST によるシステム診断
  • %LocalAppData%\Updates フォルダーと「Windows Service Task」の削除
  • Windows Defender の除外・無効化設定の復旧
  • ウイルス対策ソフトによるフルスキャンと数日間の監視

という手順を踏むことで、多くのケースでは暗号通貨マイナーを完全に除去し、Defender 本来の保護機能を取り戻すことができます。

同時に、非公式ソフトに手を出さない・正規の入手元を利用するといった基本的なセキュリティ意識を持つことが、今後のトラブルを防ぐ最も強力な対策です。今回の経験を教訓として、より安全な Windows 環境を維持していきましょう。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次