ある日突然、Cドライブ以外のすべてのドライブがBitLockerでロックされ、Windows セキュリティも開けない──実はこのパターン、クラック版ゲームや怪しいツールを入れた直後に発生しがちなトラブルです。本記事では「回復キーが分からない」「DiskPartでもフォーマットできない」という最悪に近い状態から、データを守るためにまず何をするべきか、そして最終的に初期化して再利用するところまで、実務レベルの手順で整理します。
症状の整理:Cドライブ以外がすべてロックされる
今回想定している状況を、あらためて整理しておきます。
- クラック版ゲームを導入するために、Microsoft Defenderを一時的に無効化した。
- その後、Steamなどの正規クライアントも導入した。
- あるタイミングから、Cドライブ以外のすべてのパーティションがBitLockerでロックされてアクセス不能になった。
- Windows セキュリティ アプリ自体が起動しない、あるいは一部機能が動かない。
- 管理者で起動したコマンドプロンプトから
diskpartを使っても、対象ボリュームのフォーマットや削除ができない。 - BitLocker 回復キー(48桁の数値パスワード)を控えた記憶がない。
- セーフモードや各種コマンドを試したが改善しない。
このような状態では、Windows 側のセキュリティ関連コンポーネント(BitLocker / Windows セキュリティ / Defender)が改ざん・破損している可能性が高く、単純な設定戻しでは復旧できません。
結論:回復キーなしでの解除は不可能。まず「キー探し」が最優先
先にもっとも重要なポイントを明確にしておきます。
- BitLockerで暗号化されたドライブは、回復キーなしで中身を維持したまま解除することはできません。
- Microsoft サポートであっても、失われた回復キーを再発行・復元することはできません。
- 唯一の例外は、どこかに保存していた回復キー・自動ロック解除キー(.bek)・組織の管理DBが見つかった場合のみです。
そのため、次のような方針になります。
| やりたいこと | 可能 / 不可能 | 概要 |
|---|---|---|
| データを維持したままロック解除 | 回復キーがあれば可能 | 回復キー、または .bek(自動ロック解除キー)を使って解除する。 |
| 回復キーなしで暗号化解除 | 不可能 | 暗号学的に不可能であり、「解除ツール」をうたうソフトはほぼ詐欺かマルウェア。 |
| データを諦めてドライブだけ再利用 | 可能 | 回復環境や外部メディアからボリュームを削除 → 再作成 → フォーマットする。 |
| 壊れたWindows セキュリティ/BitLocker UIを修復 | 多くのケースで可能 | DISM/SFC/上書きインストールなどでOSコンポーネントを修復する。 |
したがって、この記事の基本戦略は次の3ステップです。
- 回復キー・.bek を徹底的に探す。
- Windows セキュリティやBitLockerのコンポーネント破損を修復し、正常な状態に戻す。
- キーがどうしても見つからない場合のみ、暗号化ドライブの削除・再作成で再利用する。
なぜこうなったのか:想定される原因
今回のような「C以外のドライブだけが突然ロック」という現象は、次のような要因が重なって発生していることが多いです。
| 原因候補 | 具体的な内容 |
|---|---|
| 不正ソフト(クラック版ゲーム等) | インストーラに仕込まれたマルウェアが、BitLockerやデバイス暗号化の設定を勝手に変更し、回復キーを保存しないまま有効化するケース。 |
| BitLocker/Defenderサービスの改ざん | Defender無効化ツールなどが、BDESVC や Windows セキュリティ関連サービスの自動起動を変更・停止。結果としてUIから正しく状態確認できなくなる。 |
| デバイス暗号化の自動有効化 | Windows 11/10の一部PCでは、Microsoftアカウントでサインインすると自動的に「デバイス暗号化」が有効になり、回復キーがアカウント側に保存される。 |
| 自動ロック解除キー(.bek)の消失 | 何らかの理由で C:\Windows\System32\Recovery 内の .bek ファイルや、USB内の外部キーが削除・破損し、今まで自動で開いていたドライブが突然ロック状態になる。 |
原因を完全に特定できなくても構いませんが、「不正ソフトを入れた直後に発生した」のであれば、マルウェアの可能性を前提に、ネットワーク遮断やバックアップを優先するべきです。
作業前の準備:これだけは先にやっておく
復旧作業に入る前に、次の準備をしておくとダメージを最小限に抑えられます。
- ネットワークを切断する
LANケーブルを抜く、Wi‑Fiをオフにするなどして、マルウェアが外部と通信できないようにします。 - 可能ならディスクイメージを取る
別PCとバックアップソフトを使い、暗号化された状態のディスク全体イメージを取得しておくと、後から解析・証拠保全ができます。 - 現在の状態をメモしておく
どのドライブがロックされているか、エラーメッセージの文言、実行したコマンドなどをスクリーンショット+メモで残しておきます。
ここから先は、すべて「管理者として実行したコマンドプロンプト」または「管理者権限のPowerShell」で操作することを前提に説明します。
現在のBitLocker状態をコマンドで確認する
まずは、実際にどのボリュームにBitLockerがかかっているか、どのような保護方式が使われているかを確認します。
基本情報を取得するコマンド
systeminfo | findstr /i "OS Name OS Version"
manage-bde -status
sc query bdesvc & rem BitLocker Drive Encryption Service
sc query wscsvc & rem Security Center
sc query WinDefend & rem Microsoft Defender AV
dir C:\Windows\System32\Recovery\*.bek /a
ポイントは次のとおりです。
manage-bde -status… 各ドライブについて- Conversion Status(暗号化状態)
- Percentage Encrypted(暗号化率)
- Lock Status(Locked / Unlocked)
- Encryption Method(XTS-AES 128/256など)
- Key Protectors(TPM / Password / Recovery Password など)
dir C:\Windows\System32\Recovery\*.bek… 自動ロック解除用の.bekファイルが残っているかを確認します。見つかれば解除のチャンスです。sc queryコマンド … BitLockerやセキュリティセンター、Defenderサービスが停止/無効にされていないかを確認します。
この時点で、
- 暗号化されていないはずのデータドライブまで Fully Encrypted + Locked になっている
- Key Protectors に Recovery Password のみ表示される(通常使うPINやパスワードがなく、回復キーだけ)
といった状態であれば、回復キーなしで中身を見るのは事実上不可能です。
回復キーを徹底的に探す:可能性のある場所リスト
データを諦めるのはいつでもできますが、一度暗号化ドライブを削除してしまうと復元のチャンスはゼロになります。その前に「あり得る保管場所」を総当たりで探すことを強くおすすめします。
| 保管場所のパターン | チェックのポイント |
|---|---|
| Microsoft アカウント | Windows 11/10 のデバイス暗号化やBitLockerを有効化した際、多くの場合は自動的にMicrosoftアカウントに回復キーが保存されています。ブラウザからサインインし、「BitLocker 回復キー」ページやデバイス一覧を確認します。 |
| 会社・学校のアカウント | 組織管理のPCであれば、回復キーはAzure AD / Active Directoryに保存されているのが基本です。情シス・管理者に「BitLockerの回復キーが必要」と連絡します。 |
| 印刷した紙 / PDF | BitLocker有効化ウィザードで「印刷して保存」を選んでいると、48桁の数字が印字された紙やPDFファイルとして保管していることがあります。書類ファイル、スキャンデータなどを探します。 |
| USBメモリ | 「USBフラッシュドライブに保存」を選んだ場合、BitLocker Recovery Key XXXXX.BEK / .TXT などの名称で保存されていることがあります。よく使うUSBをすべて確認します。 |
| .bekファイル(自動ロック解除キー) | C:\Windows\System32\Recovery フォルダ、または特定のUSBに .bek ファイルが残っていないか確認します。見つかった場合、manage-bde -unlock で使える可能性があります。 |
| バックアップソフトのメモ | イメージバックアップソフトやメモアプリに、回復キーを貼り付けているケースもあります。パスワード管理アプリも含めて調べます。 |
.bek ファイルやUSBの回復キーが見つかった場合
.bek ファイルが見つかった場合の典型的な解除手順を紹介します。
- 管理者としてコマンドプロンプトを開く。
- 対象ドライブのドライブ文字(例:
X:)を確認する。 - 次のようなコマンドを実行する。
manage-bde -unlock X: -rk "C:\Windows\System32\Recovery\xxxxxxxx-xxxx.bek"
manage-bde -autounlock -enable X:
ここで、
X:… ロックされているデータドライブのドライブ文字に読み替えてください。xxxxxxxx-xxxx.bek… 見つかった .bek ファイル名に置き換えます。
USBに保存された .bek や回復キー(48桁の数字)を使う場合も、基本的な考え方は同じです。たとえば数字の回復キーであれば、
manage-bde -unlock X: -RecoveryPassword 123456-123456-...(48桁)
のように解除できます(入力ミスが多いので注意してください)。
Windows セキュリティ / BitLocker のコンポーネントを修復する
回復キーの有無にかかわらず、Windows セキュリティアプリやDefender、BitLockerサービス自体が壊れている状態は放置できません。ここでは、OSコンポーネントをできるだけ元の状態に戻す手順を紹介します。
ステップ1:DISMとSFCでシステムファイルを修復
管理者のコマンドプロンプトで、次の順番で実行します。
DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow
DISMはWindowsイメージ全体を、SFCはシステムファイルの破損をそれぞれ修復します。終了後に再起動し、Windows セキュリティが起動するか、BitLockerの状態表示が改善していないか確認します。
ステップ2:Windows セキュリティ アプリを「修復」または「リセット」
GUIから操作できる場合は、次の順に進みます。
- [設定] → [アプリ] → [インストール済みのアプリ] を開く。
- 一覧から 「Windows セキュリティ」 を探し、詳細オプションを開く。
- [修復] を実行し、改善しない場合は [リセット] も試す。
アプリ一覧に表示されない場合やうまく動かない場合は、PowerShell(管理者)で次のコマンドを実行します。
PowerShell -ExecutionPolicy Bypass
Get-AppxPackage Microsoft.SecHealthUI -AllUsers | Reset-AppxPackage
これにより、Windows セキュリティアプリの登録・構成を初期状態に近づけることができます。
ステップ3:セキュリティ関連サービスの状態を確認・修正
services.msc を実行し、サービス管理画面を開きます。少なくとも次のサービスの状態を確認しましょう。
- BitLocker Drive Encryption Service(BDESVC) … スタートアップの種類が「手動」または「自動」になっているか。
- Security Center(wscsvc) … 通常「自動(遅延開始)」。
- Microsoft Defender Antivirus(WinDefend) … 通常「自動」。状態が「実行中」になっているか。
いずれかが無効や停止になっていた場合、スタートアップの種類を適切に戻し、[開始]ボタンでサービスを開始します。
ステップ4:上書きインストール(Repair Install)でOSを再構築
DISM/SFCでも直らない、Windows セキュリティが依然として開けない、という場合は、上書きインストールによる修復を検討します。
Windows 11 では、[設定] → [システム] → [回復] から、「Windows Update を使用して問題を修正」(Fix problems using Windows Update) というオプションが提供されており、これを利用するとアプリや設定、個人ファイルを保持したまま、現在のバージョンのWindowsを再インストールできます。
この方法で直らない場合、もしくは同機能が利用できない場合は、Microsoft公式のISOファイルを用意し、
- 現在のWindows上で ISO をマウントし、
setup.exeを実行する。 - インストールオプションで 「個人用ファイルとアプリを引き継ぐ」 を選択する。
- ウィザードに従ってインストールを完了させる。
これを「Repair Upgrade」「上書きインストール」と呼び、破損したシステムファイルやコンポーネントを再構築しつつ、既存のアプリ・データを保持できる強力な手段です。
ステップ5:マルウェアスキャン(フル+オフライン)
Windows セキュリティが復旧したら、必ず次の順でスキャンを実施します。
- フルスキャン … すべてのドライブを対象に、既知のマルウェアが残っていないか確認します。
- Microsoft Defender オフライン スキャン … 再起動を伴うスキャンで、ルートキットなど通常の起動状態では検出しにくい脅威もチェックします。
Windows自体が起動しない・信頼できないと判断した場合は、別PCで作成したブート可能なセキュリティメディアやレスキューUSBを用いて、外部からフルスキャンする方法も有効です。
どうしても回復キーが見つからない場合:データを諦めて初期化する
残念ながら回復キーも .bek も見つからず、組織管理のPCでもない場合、暗号化されたデータを取り戻すことはできません。この場合、データは諦めてドライブだけ再利用するという選択肢になります。
重要なのは、
- BitLockerで暗号化されたドライブのボリュームを削除すれば、中のデータは事実上復元不能になる。
- DiskPartが通常起動中のWindowsから実行できない場合、Windows 回復環境(WinRE)やインストールメディアからの起動が有効。
という点です。ここでは、Cドライブは残し、それ以外のデータ用パーティションだけを初期化する想定で説明します。
方法1:Windows セットアップUSBから削除・再作成する
- 別PCでWindows 11/10のインストールメディア(USB)を作成する。
- 問題のPCをUSBから起動する。
- セットアップ画面で言語などを選択し、「今すぐインストール」の手前で[コンピューターを修復する]を選ぶか、インストールの流れで「カスタム:Windows のみをインストール」を選択する。
- パーティション一覧が表示されたら、OSが入っているCドライブを含むパーティションは削除しないよう注意しつつ、ロックされているデータ用パーティションのみを選択して削除する。
- 削除した領域を選択して「新規」をクリックし、新しいパーティションを作成 → フォーマットする。
この方法で作成し直したドライブは、暗号化されていない新規のNTFSボリュームとして、Windows起動後に再利用できるようになります。
方法2:WinREのコマンドプロンプト + DiskPartで強制削除
より直接的に操作したい場合や、GUIから削除できない場合は、WinREのコマンドプロンプトで diskpart を使用します。
- Windowsを再起動し、起動中に電源ボタン長押しを数回繰り返して自動修復 → 詳細オプションに入り、[トラブルシューティング] → [詳細オプション] → [コマンド プロンプト]を開く。
- 次のコマンドを実行する。
diskpart
list volume
select volume <番号> (※C以外の対象ボリューム番号だけを選ぶ)
delete volume override
create partition primary
format fs=ntfs quick label=Data
assign letter=Z
exit
注意点:
- Cドライブやシステム予約、回復パーティションは絶対に削除しないように、
list volumeの結果をよく確認してください。 delete volume overrideは、警告を無視して削除する強制コマンドです。対象を間違えるとOSごと消えます。- BitLockerで暗号化されたボリュームを削除した時点で、中のデータは実質復旧不能です。
「よくある誤解」と危険なツールに注意
BitLocker絡みのトラブルでは、ネット検索をするとさまざまな「裏技」や「解除ツール」が見つかりますが、その多くは誤解や詐欺に近いものです。代表的な誤解を整理しておきます。
- 「回復キーなしでも解除できるフリーソフトがある」 → 誤り
サードパーティツールでBitLockerの暗号化を解読することは現実的に不可能です。Microsoft自身も、失われた回復キーを復元することはできないと明言しています。 - 「DiskPartで無理やりフォーマットすれば中身が読める」 → 誤り
DiskPartでできるのはボリュームの削除・再作成・フォーマットのみで、暗号化された中身を解読することはできません。読めるようになるのは空の新規ファイルシステムだけです。 - 「Windowsのバージョンを戻せば勝手に開く」 → ほぼ誤り
BitLockerのロック状態は、Windowsのバージョンに依存せず、回復キーやTPMとの組み合わせで判断されます。OSを巻き戻しても、キーがなければ解除されません。
特に、
- 「BitLocker解除ツール」「回復キー生成ツール」
- 怪しい海外サイトからダウンロードするISOやEXE
は、新たなマルウェア感染や情報流出のリスクが高いだけなので、絶対に手を出さないようにしてください。
再発防止のポイント:今後同じ目に遭わないために
今回のトラブルをきっかけに、次のような運用を徹底しておくと、同じ被害に遭う確率を大きく下げられます。
正規ソフト以外は入れない・Defenderは常に有効に
- クラック版ゲームや不正コピーソフトは、技術的にも法律的にもリスクしかありません。
- DefenderやSmartScreenを意図的に無効化してしまうと、危険な実行ファイルを止める最後の砦がなくなります。
- どうしても一時的に無効化する必要がある場合でも、作業後は必ず有効化し、フルスキャンを行うようにしましょう。
BitLocker回復キーの多重保管
- BitLockerやデバイス暗号化を有効化したら、その場で回復キーを複数の場所に保管します。
- Microsoftアカウント(自動保存されることが多い)
- 紙に印刷して金庫やファイルに保管
- パスワード管理アプリに安全に保存
- 必要に応じてUSBメモリにもバックアップ
- 特に、CPUやTPMの交換、BIOSのアップデートなどハードウェア変更の前には、回復キーを必ず確認しておくと安心です。
定期的なバックアップと復元テスト
- イメージバックアップ(システム全体のスナップショット)と、ユーザーデータのバックアップ(ドキュメントや写真など)を分けて運用します。
- クラウドストレージ(OneDrive等)も活用しつつ、オフラインの外付けHDDにも定期バックアップを取りましょう。
- 「バックアップを取ったつもり」にならないよう、実際に別環境へ復元してみるテストも定期的に行うのがおすすめです。
日常は標準ユーザー、管理者権限は最小限
- 普段使いのアカウントは「標準ユーザー」にし、インストールや設定変更時だけ管理者アカウントで操作する運用にすると、誤操作やマルウェアによるシステム改変リスクが減ります。
- 特に家族共用PCでは、管理者権限のアカウントをむやみに共有しないことが重要です。
最後に:作業の流れチェックリスト
ここまでの内容を、実際に作業する際のチェックリストとしてまとめます。
| ステップ | 内容 | ポイント |
|---|---|---|
| 1 | ネットワーク遮断・現状メモ・可能ならディスクイメージ取得 | マルウェア拡散や証拠消失を防ぐ。 |
| 2 | manage-bde -status やサービス状態を確認 | どのドライブが暗号化されているか、BitLocker/Defenderの状態を客観的に把握。 |
| 3 | 回復キーを徹底的に探す | Microsoftアカウント、組織アカウント、紙・USB・.bek などを総当たりで確認。 |
| 4 | キーが見つかった場合は manage-bde -unlock で解除 | 解除後は -autounlock で自動ロック解除を再設定し、重要データはすぐ別媒体に退避。 |
| 5 | DISM / SFC / Windows セキュリティの修復 | OSコンポーネントの破損を治し、正規のセキュリティ環境を復旧。 |
| 6 | 上書きインストール(Repair Install)の検討 | ファイルやアプリを保持したままWindowsを再インストールし、根本的な不調を改善。 |
| 7 | キーがどうしても見つからない場合は、データを諦めて初期化 | WinREやインストールUSBから、C以外の暗号化ボリュームを削除 → 再作成 → フォーマット。 |
| 8 | 復旧後のマルウェアスキャンと再発防止設定 | Defenderのフル+オフラインスキャン、回復キーの多重保管、正規ソフトのみの利用などを徹底。 |
BitLockerは、きちんと運用すれば非常に強力なセキュリティ機能ですが、その強さゆえに回復キーが失われると、所有者であってもデータを取り戻せません。今回のようなトラブルに遭遇した場合は、まず「回復キーの探索」と「OSコンポーネントの修復」に全力を尽くし、それでもダメなときだけ「データを諦めてドライブを再利用する」判断をするのが、もっとも現実的で安全な対応方針です。

コメント