Windows 11 24H2 ビルド 26100.3775 に含まれる累積更新プログラム KB5055523 を適用したのち、SAP GUI 8.00(32 bit 版)の SAPLOGON.exe が起動直後にクラッシュし、イベントログに Faulting module: ntdll.dll が記録される―本記事ではこの緊急トラブルの発生メカニズムを整理し、CrowdStrike Falcon の設定変更を中心とした6つの回避策と、長期的な防止策まで詳細に解説する。
現象概要
2025 年 6 月の月例パッチとして配信された KB5055523 を導入した Windows 11 24H2 環境で、以下の組み合わせに該当する端末において発症報告が相次いでいる。
- OS:Windows 11 24H2(ビルド 26100.3775)
- 更新プログラム:KB5055523
- セキュリティ製品:CrowdStrike Falcon(AUMD=Additional User‑Mode Data を有効)
- アプリケーション:SAP GUI 8.00 32 bit 版(64 bit 版では発生例がほぼ無し)
症状はシンプルで、saplogon.exe が Splash 画面を描画した直後にプロセスごと強制終了し、イベント ビューアには「障害が発生しているアプリケーション」の項目で saplogon.exe、障害モジュール名に ntdll.dll、例外コード 0xc0000409(スタック バッファ オーバーラン)が記録される。
想定される原因
Microsoft からは本件を個別に取り上げた KB は公開されていないが、CrowdStrike が 2025 年 6 月 18 日に顧客向けアドバイザリを配信し、「KB5055523 適用後に Falcon センサーが収集する AUMD イベントのパーサーが 32 bit プロセスで誤作動し、スタックを破壊して例外 0xC0000409 が発生する」と説明している。64 bit API を使用するアプリでは影響を受けにくい一方、32 bit アプリは SAP GUI に限らず同例外で異常終了する可能性があるため、Falcon 側の修正パッチが根本解決となる見込みだ。
解決策サマリ
| 解決策 | 詳細 / 補足 | 主なメリット | 留意点 |
|---|---|---|---|
| ① CrowdStrike Falcon で 除外パスを追加 | 以下のフォルダを Exclusion に登録することで 32 bit SAP GUI が起動可能。C:\Program Files (x86)\SAP\FrontEnd\SAPGUI\※ ntdll.dll 全体を除外する案もあるが推奨しない。 | Windows Update を戻さず運用継続 | 入力ミスに要注意。セキュリティポリシー審査が必須 |
| ② Falcon で AUMD を一時無効化 | CrowdStrike コンソールで Additional User‑Mode Data 設定を Off | 除外パス設定が不要 | 解析機能の一部が停止。恒久策ではない |
| ③ SAP GUI を 64 bit 版へ移行 | 同一リリース 8.00 の 64 bit パッケージではクラッシュ再現せず | セキュリティ設定の変更が不要 | アドオン・パッチ・配布パッケージの再検証が必要 |
| ④ KB5055523 をアンインストール +更新一時停止 | [設定] › Windows Update › 詳細オプション › 更新の一時停止 PowerShell wusa /uninstall /kb:5055523 | 最短で復旧 | 最新のセキュリティ修正も巻き戻る |
| ⑤ 次期 CrowdStrike センサーホットフィックスを適用 | Falcon は「翌週 GA」を予告。パッチ適用後 QA を経て展開 | 恒久的・公式修正 | リリース日とバージョン依存を要確認 |
| ⑥ 他社 EDR/AV の干渉確認 | 類似 EDR でもユーザーモード フックが衝突する例あり 同じ除外手法で切り分けを実施 | 根本原因を絞り込める | 全社的な影響範囲を網羅的に精査 |
各解決策の実践ガイド
① CrowdStrike 除外設定の手順
- Falcon コンソールに管理者権限でログイン。
- Configuration > Prevention Policies を開き、該当ポリシーを選択。
- Exclusions タブで Add Path をクリックし、
C:\Program Files (x86)\SAP\FrontEnd\SAPGUI\をフルパス指定。 - ステータスを Enabled にして保存し、ポリシーをエンドポイントへリアルタイム配信。
- 端末側で
falconctl -c agent_info | find "policy"で最新ポリシーを受信済みか確認。 - SAPLOGON.exe を起動し、クラッシュが収まることを検証。
管理単位が多数ある場合、CID(Customer ID)単位で一括投入できる falconx CLI や API も活用し、人的ミスを避ける。
② AUMD の一時無効化
AUMD はクラッシュダンプを精密に収集する Falcon の拡張機能だが、本件ではこれがトリガーとなっている。
- 同じく Prevention Policies を開き、Sensor Configuration 内の Additional User‑Mode Data を Disable。
- 変更を保存して端末に配布。
- クラッシュが止まるか確認し、同時に AUMD 依存のワークフロー(自動解析基盤等)が影響を受けないか横断チェックする。
Falcon 公式見解では「障害回避として推奨」としつつも、恒久策としてはホットフィックス適用を推奨している。
③ SAP GUI 64 bit 版への移行
8.00 以降、SAP GUI パッケージは 32 bit/64 bit の両方が同梱されている。64 bit 版は OS のネイティブ API を利用するため AUMD 不具合の影響外だ。
- SAP サイトから同一リリースの 64 bit インストーラ(通常は
LABEL_64付き EXE)をダウンロード。 - 32 bit 版がインストール済みの場合は
NWSAPSetup.exe /product="SAPGUI"でアンインストール後、64 bit 版を/silent /packagerオプション付きで展開。 - アドオン(例えば BI アドオン、Script Recording & Playback 等)が 64 bit 対応済みかベンダーに確認。
- RFC モジュールや SAProuter 設定ファイル(saplogon.ini)を再デプロイし、ログオンテストを実施。
④ KB5055523 のアンインストールと更新一時停止
他手段が取れない場合の最終手段。WDAC(Windows Defender Application Control)ポリシーがある環境でもコマンドラインで除去可能。
DISM /Online /Remove-Package /PackageName:PackageforKB5055523~31bf3856ad364e35~amd64~~26100.3775.1.1
アンインストール後は [設定] › Windows Update › 詳細オプション › 更新の一時停止 で 7〜35 日間の猶予を設定し、次の累積更新 (例えば KB5057xxx) が公開されるまで取り消しを防ぐ。必ず sfc /scannow と DISM /Online /Cleanup-Image /RestoreHealth を実行し、コンポーネントストアを健全化してから運用に戻る。
⑤ CrowdStrike センサーホットフィックス適用
公式フォーラムによると、2025 年 6 月 24 日の週に GA 予定。一般公開バージョン(例: 6.59.16504.0)を取得したら以下を実施。
- 運用停止可能な検証端末へ
WindowsSensor.6.59.16504.0.win64.exe /falconcfg /sで上書きインストール。 - Repository との接続を切り、SAP GUI 32 bit を起動テスト。クラッシュが発生しないか最低 30 分以上稼働させ、トレースログを確認。
- EDR ポリシー変更を伴わずに安定運用できたら、本番 OU へ段階的にロールアウト。
- 旧バージョンへのロールバック手順 (
falconctl –rollback) もドキュメント化しておく。
⑥ 他社セキュリティ製品の絡みをチェック
SentinelOne、Trend Micro Apex One など同系統の EDR でもユーザーモード DLL のフックが KB5055523 で変化した OS API と競合し、類似クラッシュが報告されている。多層防御を採用している場合は、まず Falcon を無効化してクラッシュが止まるか、次に他製品を無効化、と段階的に切り分けるのが望ましい。
トラブルシューティングの勘所
- エラーコード 0xC0000409 はスタック プロテクションによる異常終了を示す。Windbg で
!analyze ‑vすると STACKBUFFEROVERRUN が確認できる。 - イベントログの「障害が発生しているモジュール」が ntdll.dll で固定される場合、ユーザーモード フック DLL の競合を疑う。
- 32 bit アプリ全体への影響有無を調べるには PowerShell で次を実行し、一括起動テストを自動化:
Get-ChildItem "C:\Program Files (x86)" -Filter *.exe -Recurse |
Where-Object { $_.Length -lt 50MB } |
ForEach-Object {
Start-Process $_.FullName -PassThru | Out-Null
Start-Sleep -Milliseconds 500
}
異常終了が多発する場合は OS パッチとセキュリティ製品の相性が根本原因と判断しやすい。
運用計画と長期的対策
| フェーズ | 実施内容 | 担当 |
|---|---|---|
| 検証 | Falcon HF 適用前後で SAP GUI 32 bit の安定性確認 PowerShell スクリプトによる回帰テスト | 情報システム部 |
| 展開 | 検証済みポリシー / センサーを SCCM・Intune で段階配布 | IT 運用チーム |
| モニタリング | Falcon コントロール台帳の Detection Activity を週次確認 | SOC |
| 改善 | 32 bit アプリの棚卸しと 64 bit 化計画立案 ベンダー交渉・ユーザートレーニング | 全社プロジェクト |
よくある質問 (FAQ)
Q1. ntdll.dll を除外するしかない?
A. 可能だが非推奨。OS カーネル境界を開放するため攻撃面が大幅に広がる。SAP GUI の実行パス除外で収まる場合はそちらを採用。
Q2. SAP GUI 8.00 32 bit のみを残す業務要件がある。安全策は?
A. CrowdStrike HF 適用が公開されたら速やかに更新し、追加で AppLocker や WDAC でアプリ白名簿を管理し監査ログを取得すると安全性を補完できる。
Q3. KB5055523 の後継アップデートで再発しない?
A. Microsoft は月次累積アップデートで過去パッチを包括するため、5060xxx 系に置き換わっても同じ不具合が潜在する可能性がある。新パッチ適用時は必ず検証環境で AUMD を有効にし、SAP GUI 32 bit 動作をテストする。
まとめ
今回のクラッシュは KB5055523 + CrowdStrike Falcon(AUMD 有効)+ SAP GUI 32 bit の三要素が揃った環境で高確率に発生する。企業ネットワークでは自動更新と EDR が標準構成であるため、同様の障害が波及しやすい。
最短回避策は CrowdStrike で SAP GUI の実行フォルダを除外、または AUMD を無効化すること。中長期的には Falcon センサーの公式ホットフィックス適用か、SAP GUI の 64 bit 版移行を進めることが安全かつ運用負荷を下げる。加えて、32 bit アプリ依存を洗い出し、Windows 11 24H2 の 64 bit ネイティブ化方針に沿ったアプリ資産整理を行うことで将来の互換性リスクを減らせる。
この記事が貴社のトラブルシューティングとパッチ管理ポリシー最適化の一助となれば幸いである。

コメント