この記事の目的:偽のセキュリティ警告やテクニカルサポート詐欺で第三者にPCを遠隔操作された後、「遠隔操作ソフトを消せば終わり」「すぐ初期化すればよい」と単純化せず、被害拡大の停止、証拠保全、認証情報への対処、PCの安全判断を分けて進めます。
まず、相手との接続を終わらせる
不審な遠隔操作が続いている場合は、相手との通信を止めることを優先します。Wi-Fiを切る、LANケーブルを抜くなど、外部との接続を遮断します。MicrosoftもQuick Assistなどの遠隔支援は信頼できる相手にだけ許可するよう案内しています。
調査前に証拠を消さない
遠隔操作アプリ、イベントログ、不審ファイル、ブラウザー履歴などは、何が起きたかを確認する材料になります。慌ててアプリを削除したりログを消したりすると、後から確認できる範囲まで狭くなることがあります。遠隔操作された日時、使われたソフト名、相手が開いた画面、入力・送信した情報を分かる範囲で記録します。
PCの調査と、漏えいした情報への対処は別です
パスワード、カード情報、銀行情報、メール認証情報などを相手に見せたり入力した可能性がある場合、PCを初期化しても第三者へ渡った情報自体は無効になりません。信頼できる別端末から関係サービスのパスワード変更、セッション確認、金融機関やカード会社への連絡などを進めます。
「ウイルスが見つからない」だけでは安全判断にならない
Microsoft Defenderなどのマルウェアスキャンは重要ですが、遠隔操作中に行われた変更はマルウェア検知だけでは説明できない場合があります。遠隔操作ソフトの痕跡、プログラム実行、サービス、タスク、自動起動、アカウント変更、防御設定、ログ保持状況などを組み合わせて確認します。
何も見つからないことと、安全が証明されたことは違う
必要なログが残っていない、監査が無効だった、保存期間を超えて上書きされたなど、否定的判断に必要な材料が不足することがあります。その場合は「不審な証拠が見つからなかった」と「侵害がなかったことを確認できた」を区別します。証拠不足が大きい場合は、既存環境を信用して使い続けるか、再構築するかを別途判断します。
初期化・クリーンインストールを検討する場面
不審なプログラム実行や永続化など肯定的な侵害証拠がある場合、重要な防御設定の改変がある場合、または重要な証拠が不足し既存環境を信用できない場合は、Windowsのクリーンインストールを選択肢にします。初期化を先に行うのではなく、必要なデータの扱いと調査可能性を確認してから進めます。
三蔵堂での確認方針
三蔵堂ITエンジニアリングでは、遠隔操作詐欺後のPCについて、Windowsに残る記録を読み取り専用で収集し、遠隔操作・実行・永続化・防御回避・アカウント変更・証拠不足を分けて確認します。取得できた証拠の範囲と限界を説明し、必要性が高い場合だけ再構築へ進みます。