Windows 11のDFSファイルが危険扱いされるMark of the Web問題を修正|原因と対処法

Windows 11でDFSのマップドライブを利用していると、社内ファイルであるにもかかわらず、エクスプローラーのプレビューウィンドウに「プレビューしようとしているファイルはコンピューターに害を及ぼす可能性があります」と表示されることがあります。

これは、ネットワークに接続しない状態でPCを起動し、その後ネットワークやVPNへ再接続したときに、DFS上のファイルをインターネット由来と誤認するWindows 11の問題です。Microsoftはこの問題を修正済みとしており、該当するWindows Updateをインストールすることで、新たな誤判定やMark of the Webの誤付与を防げます。(Microsoft Learn)

すでにコピー済みのファイルにMark of the Webが付いている場合は、Windowsを更新しただけでは警告が残る可能性があります。更新後に再発しないことを確認し、ファイルの安全性を確認したうえで、既存のMark of the Webを個別に解除するのが適切な対応です。

目次

DFSファイルが危険扱いされるMark of the Web問題を修正

Microsoftが2026年7月31日に公開したWindows 11の更新情報では、DFSマップドライブ上のファイルが、インターネットから取得したファイルとして誤って扱われる問題が修正されました。

Microsoft公式のグローバル情報の公開・更新日時は、2026年7月31日17時01分56秒(UTC)です。日本時間では2026年8月1日2時01分56秒にあたります。

問題の概要は次のとおりです。

項目内容
対象Windows 11のエクスプローラーとDFSマップドライブ
発生条件ネットワーク未接続でPCを起動し、その後ネットワークへ再接続する
主な症状DFS上のファイルがインターネット由来と誤認される
プレビューへの影響ファイルが危険である可能性を示す警告が表示される
コピーへの影響コピー先のファイルへ予期しないMark of the Webが付く
Microsoftの状態修正済み
主な対処修正を含むWindows Updateをインストールする

Microsoftは、PCがネットワークから切断された状態で起動し、後から再接続した場合に問題が発生すると説明しています。単にDFSサーバーへ接続できないだけではなく、再接続後のファイルに対するセキュリティゾーンの判定が誤る点が特徴です。(Microsoft Learn)

問題が発生する具体的な流れ

この問題は、次のような業務環境で発生しやすくなります。

  1. 社内のDFS名前空間をドライブ文字へ割り当てている
  2. ノートPCを社外や自宅で起動する
  3. 起動時点では社内LANやVPNへ接続していない
  4. Windows上ではDFSマップドライブが一時的に切断状態になる
  5. 後から社内LANまたはVPNへ接続する
  6. 再接続したDFSドライブでファイルをプレビューまたはコピーする

例えば、次のようなDFSパスをZ:ドライブへ割り当てているケースです。

\\example.local\shares\documents

DFS名前空間は、複数のファイルサーバーにある共有フォルダーを、1つの論理的なパスとして利用できるWindows Serverの機能です。利用者からは通常の共有フォルダーに見えますが、内部ではDFS名前空間から実際の共有先へ誘導されます。(Microsoft Learn)

通常のSMB共有とは切り分けて考える

Microsoftが今回修正したと説明しているのは、DFSのマップドライブに関する問題です。

次のような直接指定の共有フォルダーで同じ警告が出る場合は、別の原因も考える必要があります。

\\fileserver01\documents

通常のSMB共有でも警告が表示される場合は、次の点を確認してください。

  • ファイルに本来のMark of the Webが付いていないか
  • 共有サーバーやドメインがイントラネットとして正しく認識されているか
  • グループポリシーで添付ファイルのリスク判定が変更されていないか
  • ファイルがメール、Webブラウザー、チャットツール経由で保存されたものではないか
  • ZIPファイルを展開した際にMark of the Webが引き継がれていないか

「ネットワーク共有で警告が出る」という症状だけで、今回のDFS問題だと決めつけないことが重要です。

Mark of the Webとは

Mark of the Webは、ファイルがどのセキュリティゾーンから取得されたかをWindowsへ伝えるための情報です。一般的には「MotW」または「MOTW」と略されます。

WindowsのAttachment Managerは、ファイルに保存されたゾーン情報を利用して、そのファイルをどの程度信頼できるか判断します。NTFSでは、通常のファイル本体とは別のZone.Identifierという代替データストリームに情報が保存されます。(Microsoft Learn)

代表的な内容は次のとおりです。

[ZoneTransfer]
ZoneId=3

ZoneId=3は、インターネットゾーンから取得したファイルとして扱われていることを示します。PowerShellのUnblock-Fileも、このZone.Identifierストリームを削除することでブロックを解除します。(Microsoft Learn)

Mark of the Web自体は必要なセキュリティ機能

Mark of the Webが付いていること自体は異常ではありません。

インターネットからダウンロードしたファイルやメールの添付ファイルに対して、Windowsや各アプリが適切な警告を表示するために必要な仕組みです。

今回の問題は、Mark of the Webの仕組みそのものではなく、本来は社内ネットワーク上にあるDFSファイルをインターネット由来と誤認したことにあります。

そのため、Mark of the WebをWindows全体で無効にするのではなく、OSを更新して誤判定を修正することが基本です。

修正されたWindows 11ビルド

2026年7月31日に公開されたWindows Insider向けビルドでは、次の4ビルドに同じDFS修正が含まれています。

チャネルWindows 11の系統修正ビルド
BetaWindows 11 バージョン25H2ベース26220.9022
ExperimentalWindows 11 バージョン26H2ベース26300.9032
Beta 26H1Windows 11 バージョン26H128020.2623
Experimental 26H1Windows 11 バージョン26H128120.2630

4つのリリースノートには、いずれも「ネットワーク未接続で起動した後に再接続すると、DFSマップドライブ上のファイルがインターネット由来として扱われる問題を修正した」という内容が記載されています。(Microsoft Learn)

ただし、通常利用しているPCを、この修正だけを目的としてWindows Insider Programへ参加させる必要はありません。

通常版Windows 11でも更新プログラムが提供されている

一般向けのWindows 11では、2026年7月28日に公開されたプレビュー更新プログラムにも同じ修正が含まれています。

Windows 11バージョン更新プログラム更新後のOSビルド
24H2KB510168426100.8973
25H2KB510168426200.8973
26H1KB510168128000.2608

KB5101684はWindows 11バージョン24H2と25H2、KB5101681はバージョン26H1を対象とした累積プレビュー更新です。どちらにも、DFS再接続後にファイルがインターネット由来と誤認される問題の修正が明記されています。(マイクロソフトサポート)

更新プログラムは累積的であるため、これらより新しい累積更新プログラムを適用している場合も、通常は修正が含まれます。

現在のWindows 11ビルドを確認する方法

最初に、問題が起きているPCのWindowsバージョンとOSビルドを確認します。

winverで確認する

  1. WindowsキーとRキーを押す
  2. 「ファイル名を指定して実行」にwinverと入力する
  3. 「OK」を選択する
  4. 表示されたバージョンとOSビルドを確認する

確認する項目は、次の2つです。

バージョン 25H2
OS ビルド 26200.8973

設定画面から確認する

  1. 「設定」を開く
  2. 「システム」を選択する
  3. 「バージョン情報」を開く
  4. 「Windowsの仕様」を確認する

企業や自治体などの管理環境では、端末管理システムからOSビルドを一覧化すると、未更新端末を効率よく特定できます。

DFSのMark of the Web問題を修正する手順

Windows Updateから修正を適用する

Windows 11バージョン24H2または25H2では、次の手順でKB5101684を確認します。

  1. 「設定」を開く
  2. 「Windows Update」を選択する
  3. 「詳細オプション」を開く
  4. 「オプションの更新プログラム」を選択する
  5. KB5101684または、それより新しい累積更新プログラムをインストールする
  6. PCを再起動する

Windows 11バージョン26H1では、KB5101681または、それより新しい累積更新プログラムを確認します。

Microsoftは、これらのプレビュー更新をWindows Updateの「オプションの更新プログラム」からインストールできると案内しています。(マイクロソフトサポート)

管理PCでは展開方針を確認する

Windows Update for BusinessやWSUS、Microsoft Intuneなどで更新を管理している場合、利用者が自分でプレビュー更新をインストールできないことがあります。

その場合は、次のどちらかで対応します。

  • 検証用端末へプレビュー更新を先行適用する
  • 修正が取り込まれた次のセキュリティ更新を待つ

Microsoftは、Windows Update for Businessではプレビュー更新そのものは提供せず、変更内容が次のセキュリティ更新に含まれると案内しています。(マイクロソフトサポート)

業務端末へ即座に一斉配信するのではなく、DFS、VPN、ファイルプレビュー、業務アプリへの影響を検証してから段階的に展開するのが安全です。

Mark of the Webが付いているか確認する方法

警告が今回のDFS問題によるものか切り分けるには、コピー先のファイルにZone.Identifierが存在するか確認します。

PowerShellで1ファイルを確認する

Windows PowerShellを開き、次のコマンドを実行します。

Get-Item -LiteralPath 'C:\Temp\sample.docx' -Stream Zone.Identifier -ErrorAction SilentlyContinue

次のようにZone.Identifierが表示された場合、そのファイルにはMark of the Webが付いています。

Stream             Length
------             ------
Zone.Identifier        26

何も表示されない場合、そのファイルにはZone.Identifierが存在しません。MicrosoftのPowerShellドキュメントでも、Get-ItemのStreamパラメーターを使ってZone.Identifierを確認する方法が案内されています。(Microsoft Learn)

DFS上の元ファイルとコピー後のファイルを比較する

今回の問題を切り分ける際は、次の2ファイルを比較すると判断しやすくなります。

  • DFSドライブ上にあるコピー元ファイル
  • ローカルディスクへコピーした後のファイル

コピー元にはZone.Identifierがなく、コピー後のファイルにだけ付いている場合は、コピー処理の際に誤ってMark of the Webが追加された可能性があります。

一方、コピー元ファイルにも最初からZone.Identifierが存在する場合は、過去にインターネットやメールから保存されたファイルである可能性があります。その場合、今回のDFS再接続問題とは別に、ファイルの由来を確認する必要があります。

すでに付いたMark of the Webを解除する方法

Microsoftの修正は、DFS再接続後の誤判定を解消するものです。すでにローカルへコピーされ、Zone.Identifierが保存されているファイルを自動的に一括解除するとは説明されていません。

そのため、更新後も既存ファイルの警告が残る場合があります。

ファイルのプロパティから解除する

  1. 対象ファイルを右クリックする
  2. 「プロパティ」を選択する
  3. 「全般」タブを開く
  4. 「セキュリティ」欄に「許可する」または「ブロックの解除」が表示されているか確認する
  5. ファイルの安全性を確認したうえでチェックを入れる
  6. 「適用」を選択する

グループポリシーの設定によっては、解除用の項目が表示されない場合があります。

PowerShellで1ファイルを解除する

Unblock-File -LiteralPath 'C:\Temp\sample.docx'

Unblock-Fileは、ファイルのZone.Identifier代替データストリームを削除します。エクスプローラーのプロパティ画面にあるブロック解除と同じ処理です。(Microsoft Learn)

フォルダー内の対象ファイルを確認する

次のコマンドでは、指定フォルダー以下にあるファイルを調べ、Zone.Identifierが存在するファイルを表示できます。

Get-ChildItem -LiteralPath 'C:\Target' -File -Recurse |
ForEach-Object {
    Get-Item -LiteralPath $_.FullName -Stream Zone.Identifier -ErrorAction SilentlyContinue
}

複数ファイルを解除する

最初は-WhatIfを付け、対象範囲を確認します。

Get-ChildItem -LiteralPath 'C:\Target' -File -Recurse |
Unblock-File -WhatIf

対象に問題がないことを確認した後で、-WhatIfを外します。

Get-ChildItem -LiteralPath 'C:\Target' -File -Recurse |
Unblock-File

一括解除する前に、ファイルの保存元、作成者、更新日時、ウイルス対策ソフトの検査結果などを確認してください。Microsoftも、Unblock-Fileを実行する前にファイルと入手元を確認し、安全であることを確かめるよう案内しています。(Microsoft Learn)

Mark of the Webを全体で無効にする対応は避ける

一時的な回避策として、グループポリシーの次の設定を有効にする方法が紹介されることがあります。

ユーザーの構成
  └ 管理用テンプレート
      └ Windowsコンポーネント
          └ 添付ファイルマネージャー
              └ 添付ファイルにゾーン情報を保持しない

このポリシーを有効にすると、Windowsは添付ファイルへゾーン情報を保存しなくなります。

ただし、DFS上の誤判定だけでなく、インターネットから取得した本当に注意が必要なファイルにもゾーン情報が付かなくなります。Microsoftは、ゾーン情報を保持しない場合、Windowsが適切なリスク評価を行えなくなると説明しています。(Microsoft Learn)

今回の問題への対応として、次の設定変更を安易に行うべきではありません。

  • Mark of the Webを組織全体で無効にする
  • すべてのファイルを無条件で一括解除する
  • ファイル拡張子を一律で低リスクに設定する
  • 信頼範囲を広げるために過度に広いワイルドカードを登録する
  • 警告を消す目的だけでセキュリティ機能を停止する

正しい順序は、OSの修正を適用し、誤って付いたことを確認できるファイルだけを解除することです。

管理者が確認すべきテスト項目

組織でDFSを利用している場合は、更新後に次のパターンをテストすると、修正の有効性を判断しやすくなります。

テスト項目確認内容
ネットワーク接続済みで起動DFSファイルを正常にプレビューできるか
ネットワーク未接続で起動起動後にDFSドライブが切断状態になるか
VPN接続後にDFSへアクセス警告が誤表示されないか
DFSからローカルへコピーコピー後にZone.Identifierが付かないか
直接UNCパスからコピーDFS経由との違いがあるか
PDFやOfficeファイルのプレビュー複数のプレビューハンドラーで再発しないか
PC再起動後の再確認一時的な改善ではないか

特に重要なのは、問題が発生していた端末で、元の発生条件を再現することです。

  1. ネットワークとVPNを切断する
  2. PCを再起動する
  3. Windowsへサインインする
  4. ネットワークまたはVPNへ接続する
  5. DFSドライブを開く
  6. ファイルをプレビューする
  7. ローカルへコピーする
  8. コピー後のZone.Identifierを確認する

本番データを使わず、検証用の文書ファイルで実施してください。

警告が続く場合の切り分け

修正済みビルドへ更新しても警告が続く場合は、次の順番で確認します。

OSビルドが実際に更新されているか

更新プログラムのインストール履歴だけでなく、winverで現在のOSビルドを確認します。

更新が失敗している場合や、再起動が保留されている場合は、修正が有効になっていません。

新しいファイルでも再発するか

更新前にコピーしたファイルではなく、更新後に新しくDFSからコピーしたファイルで確認します。

古いファイルだけに警告が残る場合は、既存のZone.Identifierが残っている可能性があります。

本当にDFS経由か

コマンドプロンプトで次のコマンドを実行すると、割り当てられているネットワークドライブを確認できます。

net use

リモートパスがDFS名前空間なのか、特定のファイルサーバーを直接参照しているのかを確認してください。

コピー元にもMark of the Webがないか

コピー元にすでにZone.Identifierがある場合、Windowsがコピー時に情報を引き継ぐことがあります。

コピー元のファイルが、Webサイト、メール、Teams、チャット、クラウドストレージなどから保存されたものではないか確認してください。

セキュリティポリシーの影響を確認する

組織のグループポリシーやMDM設定で、添付ファイルマネージャー、セキュリティゾーン、ファイルリスクレベルなどが変更されている場合があります。

複数端末で挙動が異なるときは、適用ポリシーの差も調査対象です。

DFSの警告はファイル感染を意味するのか

警告が表示されたという事実だけで、ファイルがマルウェアに感染しているとは判断できません。

今回の既知の問題では、安全な社内ファイルでもインターネット由来と誤認されるため、警告が誤って表示される可能性があります。

ただし、既知の不具合だからといって、すべての警告を無視してよいわけではありません。次の確認は引き続き必要です。

  • ファイルの作成者や入手元が明確か
  • ファイル名や拡張子に不自然な点がないか
  • デジタル署名がある場合は有効か
  • Microsoft Defenderなどの検査で問題がないか
  • コピー元ファイルにもMark of the Webが付いていないか

「警告は誤表示の可能性がある」と「ファイルは必ず安全である」は別の判断です。

更新後に行うべきこと

DFS再接続後にファイルが危険扱いされる場合は、まずWindows 11のOSビルドを確認してください。

Windows 11バージョン24H2または25H2ではKB5101684、バージョン26H1ではKB5101681、またはそれ以降の累積更新プログラムを適用します。その後、ネットワーク未接続での起動から再接続までを検証し、新たなMark of the Webが付かないことを確認します。

すでに警告が付いているファイルについては、コピー元とコピー後のZone.Identifierを比較してください。誤付与であり、ファイルの安全性を確認できた場合に限り、プロパティ画面またはUnblock-Fileで解除します。

Mark of the Webを組織全体で無効にする方法は、正常なセキュリティ判定まで失わせるため推奨できません。OS更新、再発確認、既存ファイルの限定的な解除という順番で対応することが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次