Windows 11でPINリセットもログインもできない原因が「Clashプロキシ残骸」だった時の復旧手順【WinRE・レジストリで安全解決】

マザーボード交換などの後に、Windows 11 が再び PIN の入力や再設定を求めてきたのに、過去に導入した Clash 系クライアント(例:Clash Verge)の「システムプロキシ」設定が残っているせいでサインイン画面がインターネットに出られず、Microsoft アカウント認証や PIN リセットができない——この厄介な詰み状態から、OSを初期化せずに復旧するための実践ガイドです。安全・再現性・セキュリティの3点を両立させた手順に絞って解説します。

目次

症状と原因の整理

  • ハード構成(マザーボード)変更後、Windows 11 が再度 PIN を要求。
  • Clash Verge などのプロキシクライアントが終了時に 「システムのプロキシ」 や PAC(AutoConfigURL) を元に戻さず、WinINet/WinHTTP のプロキシ残骸 が残留。
  • サインイン画面は LocalSystem(HKU\.DEFAULT) のネットワーク設定を使うため、ここにプロキシが残っているとネットに出られず、Microsoft アカウント認証や PIN リセットが不可。
  • WinRE(回復環境)のコマンドプロンプトでは netsh winhttp reset proxy が失敗しがち(回復環境は OS の WinHTTP 設定を直接参照しない/ツールが限定的)。
  • 管理者(Administrator)を有効化しても、サインイン画面に切替オプションが出ない場合がある。

本記事のゴール

OS を初期化せずに、以下のいずれかを達成します。

  1. プロキシ残骸を無効化してサインイン画面のオンライン接続を復活させ、通常の手順で PIN リセット・再登録を行う。
  2. 一時的に PIN 要件(Windows Hello)を緩和してパスワードで OS にログインし、GUI でプロキシ設定を戻す。

事前に理解しておきたい要点

  • WinINet と WinHTTP は別物:ブラウザ等のユーザーモードは WinINet、システムやサービスは WinHTTP を使います。Clash や PAC の設定は両方に影響し得ます。
  • サインイン画面のプロキシは HKU\.DEFAULT:ここに AutoConfigURL/ProxyEnable/ProxyServer が残っていると、ログイン前の通信が詰みます。
  • ドライブレターは WinRE でずれる:回復環境では Windows のシステムドライブが C: ではないことが珍しくありません。bcdedit で osdevice を確認してから作業しましょう。

最短復旧フロー(全体像)

状況推奨アクション期待される結果
PIN リセット画面に行くが「ネットに接続できません」WinRE から オフラインでプロキシを解除(HKU\.DEFAULT と WinHTTP を初期化)サインイン画面が通信できるようになり、PIN の再設定が可能
パスワードでログインしたいが PIN しか出ないWinRE で DevicePasswordLessBuildVersion を 0 に変更 → セーフモードで パスワードサインインOS に入って GUI で確実にプロキシ設定を戻せる
回復環境で netsh winhttp reset proxy が失敗レジストリの WinHttpSettings を直接削除再起動後の WinHTTP が「直結(Direct)」に戻る

手順詳細(安全・再現性重視)

WinRE の起動とシステムドライブの特定

  1. サインイン画面右下の電源アイコンから Shift を押しながら「再起動」。
  2. 「トラブルシューティング」→「詳細オプション」→「コマンド プロンプト」。
  3. 以下を実行してシステムパーティション(osdevice)を確認します。 bcdedit 出力中の osdevice に表示されたドライブ(例:partition=F:)が以降の Windows フォルダーのあるドライブ です。

オフラインで「サインイン画面のプロキシ」を解除する(レジストリ)

目的: サインイン画面が使う HKU\.DEFAULT の WinINet プロキシを無効化し、さらにシステムの WinHTTP プロキシも初期化します。GUI が使えないため、回復環境からハイブを読み込んで編集します。

方法A:レジストリエディター(GUI)での編集

  1. WinRE のコマンドプロンプトで regedit と入力して起動。
  2. HKEY_LOCAL_MACHINE を選択 → 「ファイル」→「ハイブの読み込み」。
  3. 以下を順に読み込みます(F: はあなたの環境のドライブに置き換え)。
    • F:\Windows\System32\config\DEFAULT(名前は TEMP_DEFAULT など任意)
    • F:\Windows\System32\config\SOFTWARE(名前は TEMP_SOFT など任意)
  4. まず TEMP_DEFAULT(= HKU\.DEFAULT)側を編集:
    • キー:TEMP_DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings
    • 以下を確認・変更:
      • ProxyEnable(REG_DWORD)→ 0
      • ProxyServer(REG_SZ)→ 空(存在すれば削除)
      • ProxyOverride(REG_SZ)→ 空(存在すれば削除)
      • AutoConfigURL(REG_SZ)→ 空(存在すれば削除)
      • AutoDetect(REG_DWORD)→ 0(自動検出無効)
    • 必要に応じて、配下の Connections サブキー内の DefaultConnectionSettings / SavedLegacySettings が残っている場合は一度削除(再起動後に再生成されます)。
  5. 次に TEMP_SOFT 側を編集(WinHTTP の初期化):
    • キー:TEMP_SOFT\Microsoft\Windows\CurrentVersion\Internet Settings\Connections
    • 値:WinHttpSettings(REG_BINARY)→ 削除(あれば)。
  6. 編集が済んだら、「ファイル」→「ハイブのアンロード」で TEMP_DEFAULT と TEMP_SOFT を順にアンロード。
  7. WinRE を閉じて 再起動。

方法B:コマンドで一括編集(正確・高速)

GUI よりも確実に作業したい場合は以下。F: はあなたの環境に合わせてください。

F:
reg load HKLM\TEMP_DEFAULT F:\Windows\System32\config\DEFAULT
reg load HKLM\TEMP_SOFT    F:\Windows\System32\config\SOFTWARE

:: サインイン画面(HKU.DEFAULT)の WinINet プロキシを無効化
reg add "HKLM\TEMP_DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyEnable   /t REG_DWORD /d 0 /f
reg delete "HKLM\TEMP_DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyServer    /f
reg delete "HKLM\TEMP_DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v ProxyOverride  /f
reg delete "HKLM\TEMP_DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v AutoConfigURL  /f
reg add "HKLM\TEMP_DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings" /v AutoDetect   /t REG_DWORD /d 0 /f
reg delete "HKLM\TEMP_DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections" /v DefaultConnectionSettings /f
reg delete "HKLM\TEMP_DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections" /v SavedLegacySettings /f

:: システムの WinHTTP プロキシを初期化(netsh 代替)
reg delete "HKLM\TEMP_SOFT\Microsoft\Windows\CurrentVersion\Internet Settings\Connections" /v WinHttpSettings /f

reg unload HKLM\TEMP_DEFAULT
reg unload HKLM\TEMP_SOFT
wpeutil reboot

再起動後の確認: サインイン画面右下のネットワークアイコンから有線/無線の接続を確認し、「PIN を忘れた場合」がネットワークエラーなく進めるかをテストします。

パスワードで入れる状態に切り替える(PIN 要件の一時停止)

PIN 認証の画面しか出ず、パスワードサインインが選べない端末では、Windows Hello(Passwordless)を一時的に無効化し、パスワードでログインできるようにします。これは「PIN をバイパスする手口」ではなく、パスワードを知っている正規ユーザーがログイン手段を戻すための設定です。

  1. 再び WinRE のコマンドプロンプトから regedit を起動。
  2. HKEY_LOCAL_MACHINE を選択 → 「ファイル」→「ハイブの読み込み」。
  3. F:\Windows\System32\config\SOFTWARE を TEMP_SOFT などで読み込み。
  4. キー:TEMP_SOFT\Microsoft\Windows NT\CurrentVersion\PasswordLess\Device
  5. 値:DevicePasswordLessBuildVersion(REG_DWORD)を 2 → 0 に変更。
  6. ハイブをアンロード → 再起動。

その後、セーフモード(ネットワークあり)で起動すると、Windows Hello が使えないため パスワードサインインが選べます。WinRE →「詳細オプション」→「スタートアップ設定」→再起動→「5」を押下で入れます。

重要なセキュリティ注意:ログオン画面での不正な権限昇格や認証回避につながるテクニック(例:特定のバイナリ差し替えでコマンドを起動する方法)は、セキュリティ上の理由から本記事では扱いません。正規の所有者が自身の資格情報(パスワード)で復旧する安全な手順のみを解説しています。

OS に入れたら最初にやる「完全復旧」

以下は通常モード/セーフモードのいずれでも実施できますが、通常モードでの実施を推奨します。

コマンドで初期化(確実)

:: 管理者 PowerShell または 管理者 CMD
netsh winhttp reset proxy
netsh winsock reset
ipconfig /flushdns

GUI での確認

  1. 「設定」→「ネットワークとインターネット」→「プロキシ」。
  2. 「自動プロキシ設定」は 自動検出オフ / セットアップスクリプト(PAC)オフ。
  3. 「手動プロキシ」は オフ。

Clash Verge の後始末(残留設定の戻し方)

  1. Clash Verge を起動し、「System Proxy」「TUN」「Service Mode」「Loopback」 等、ネットワーク関連のトグルを一度 オン→オフ に切り替え。
  2. 3分ほど待機してアプリを終了(サービスや PAC の解放のため)。
  3. Edge / Microsoft Store / netsh winhttp show proxy で直結(Direct)になっているか確認。

再発防止の実践テクニック

「起動時にプロキシを必ず解除」スクリプト

ログオン時にプロキシをリセットする PowerShell をタスクスケジューラに登録しておくと、Clash 側の復元漏れでも復旧が容易です。

# ResetProxiesOnLogon.ps1
# 1) ユーザーの WinINet を解除
Set-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name ProxyEnable -Type DWord -Value 0
Remove-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name ProxyServer    -ErrorAction SilentlyContinue
Remove-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name ProxyOverride  -ErrorAction SilentlyContinue
Remove-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name AutoConfigURL  -ErrorAction SilentlyContinue
Set-ItemProperty -Path "HKCU:\Software\Microsoft\Windows\CurrentVersion\Internet Settings" -Name AutoDetect -Type DWord -Value 0

# 2) システムの WinHTTP を直結へ

Start-Process -FilePath "netsh" -ArgumentList "winhttp reset proxy" -WindowStyle Hidden -Wait

# 3) ネットワークの後始末

Start-Process -FilePath "ipconfig" -ArgumentList "/flushdns" -WindowStyle Hidden -Wait

タスクスケジューラで「ユーザーがログオンしたとき」「最上位の特権で実行」を指定して登録しておきます。

グループポリシー・レジストリの見直し

項目キー/設定推奨
Passwordless の既定HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\PasswordLess\Device\DevicePasswordLessBuildVersion通常は 2(Windows Hello 利用)。復旧目的で 0 にした場合は、復旧後に 2 に戻す。
全ユーザーへ同一プロキシを強制するポリシーHKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\ProxySettingsPerUser既定は 1(ユーザー単位)。0 だと強制になるため、意図せず残り続ける場合は見直す。
WinHTTP の残骸HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\Connections\WinHttpSettings存在しない(直結)。残っていたら削除→netsh winhttp show proxy で検証。

トラブル時のチェックリスト

  • ドライブレターの取り違え:bcdedit の osdevice を必ず確認。OS が C: と限らない。
  • Wi‑Fi 接続の前にプロキシ解除:サインイン画面の Wi‑Fi を切替えるだけでは解決しないことがあります。HKU\.DEFAULT のプロキシ解除が本丸。
  • Clash を終了しただけでは不十分:AutoConfigURL(PAC)や WinHTTP の設定はアプリ終了後も残ります。必ず WinINet + WinHTTP の両方を初期化。
  • 企業ポリシー配布:ドメイン参加端末ではポリシーがプロキシを再配布する場合あり。管理者に確認。

安全性に関する補足

本記事は、正当な所有者が自端末を復旧することを前提とし、認証回避や権限昇格に悪用され得る手口の詳細は意図的に掲載していません。公開環境での再現性とセキュリティを両立するため、HKU\.DEFAULT のプロキシ解除とWindows Hello 要件の一時緩和(パスワードの提示を前提)という、正攻法のみに限定しています。復旧後は DevicePasswordLessBuildVersion を 2 に戻し、PIN を再登録してから運用に戻してください。

復旧後の最終チェック(ベリファイ)

  1. netsh winhttp show proxy が Direct access (no proxy server) である。
  2. Edge/ブラウザで Microsoft アカウントのサインインが正常完了する。
  3. 「設定」→「アカウント」→「サインイン オプション」で PIN を再作成できる。
  4. Clash Verge を起動しても、終了時にシステムプロキシがきちんとオフに戻る。

まとめ

「Clash のシステムプロキシの残骸が原因で Windows 11 の PIN リセットもログインもできない」という状況は、サインイン画面(HKU\.DEFAULT)と WinHTTP の両方のプロキシをオフにすることで解消できます。WinRE からハイブを読み込んでオフライン編集する方法は、OS を初期化せずに復旧でき、かつ安全です。加えて、必要に応じて Windows Hello を一時的に無効にしてパスワードサインインを許可すれば、GUI での復旧がさらに確実になります。最後に、ログオンスクリプトでプロキシを自動解除する等の再発防止策を組み合わせれば、次回以降のトラブルも最小限に抑えられます。

クイックリファレンス(コマンド・キー一覧)

目的手段要点
WinRE で OS ドライブ特定bcdeditosdevice のドライブ(例:F:)を控える
HKU\.DEFAULT のプロキシ解除DEFAULT ハイブを読み込み、ProxyEnable=0/AutoConfigURL 削除キー:...\Internet Settings(AutoDetect=0 も推奨)
WinHTTP の初期化WinHttpSettings を削除キー:HKLM\...\Internet Settings\Connections
Passwordless の一時停止DevicePasswordLessBuildVersion=0キー:HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\PasswordLess\Device
ログオン後の後片付けnetsh winhttp reset proxy / netsh winsock reset / ipconfig /flushdnsClash のトグルをオン→オフし、完全解除を確認

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次