「ウイルスに感染した」などの偽警告から電話をかけ、AnyDeskやTeamViewer等で遠隔操作を許してしまった
- サービス
- 遠隔操作詐欺後 PC安全診断
- 主な内容
- 遠隔操作ソフトの実行・接続痕跡の確認、指定時間内に導入・実行されたプログラム候補の確認、サービス・タスク・自動起動・WMI等の永続化確認、Defender無効化・除外追加・防御回避の確認
- 料金
- 複数プランあり
- 訪問地域
- 東京都23区・横浜市・川崎市
DELIVERY
対応方法
PROBLEM
こんなことで
困っていませんか?
相手がPCを操作している間に、何かインストールされたのではないか不安
遠隔操作ソフトを削除したが、それだけで安全なのか判断できない
銀行・カード・メール・Microsoft / Googleアカウント等を操作された可能性がある
PCを初期化すべきか、調査してそのまま使えるか判断したい
遠隔操作された日時は分かるが、その時間に何が起きたか確認したい
PRICE
料金について
作業前に料金条件を確認します。複数台・大量データ・特殊な環境・追加作業がある場合は事前に範囲を整理します。
証拠ベースPC安全診断
IncidentCheckでWindowsに残る記録を読み取り専用で収集し、遠隔操作後に不審な変更・導入がないかを確認します。
クリーンインストール追加作業
診断結果や証拠不足から、既存環境を信用して使い続けるべきでないと判断した場合の再構築作業です。
- 診断するPCの台数
- 遠隔操作された日時・調査期間が特定できるか
- 主要Windowsログの保持状況
- 追加のデータ保全・確認作業の有無
- クリーンインストール後に必要な追加アプリ・データ移行の範囲
IncidentCheckはWindowsに残る記録を読み取り専用で確認する初動調査ツールです。SAFEは「取得できた証拠の範囲で重大な不審痕跡が見つからなかった」という意味で、侵害が絶対になかったことを保証するものではありません。
自分の料金を確認するSERVICE SCOPE
対応できること
実際の環境を確認し、必要な項目を組み合わせて対応します。
遠隔操作ソフトの実行・接続痕跡の確認
指定時間内に導入・実行されたプログラム候補の確認
サービス・タスク・自動起動・WMI等の永続化確認
Defender無効化・除外追加・防御回避の確認
Windowsアカウント・管理者グループ変更の確認
監視・キーロガー関連ソフト・プロセス・ドライバの確認
ブラウザ拡張・現在の外部TCP接続の確認
Windowsイベントログ消去・証拠不足の確認
総合評価レポートと分かりやすい調査結果の説明
必要と判断した場合のWindowsクリーンインストール
DETAIL
このサービスで確認するポイント
サービス固有の確認項目を、実際の作業単位で整理します。
遠隔操作
- AnyDesk
- TeamViewer
- RustDesk
- Quick Assist
- その他主要リモートツール
- RDP / Terminal Services
プログラム導入・実行
- Windows Installer
- Security 4688
- PowerShell
- EXE / script
- Prefetch
- Program Files
永続化・防御回避
- サービス
- タスクスケジューラ
- Startup
- WMI
- IFEO / Winlogon / AppInit
- Defender設定・除外
現在の状態
- 実行中プロセス
- 外部TCP接続
- ドライバ
- ブラウザ拡張
- 監視・キーロガー関連
- ローカルアカウント
FIRST RESPONSE
診断前に、証拠を消さないことが重要です
遠隔操作ソフトや不審ファイルを先に削除すると、何が起きたかを確認する材料まで失うことがあります。
現在も不審な操作が続くならネットワークを切る
Wi-Fiを切る、LANケーブルを抜くなどで外部との通信を止めます。PCの電源を切るかは状況により判断します。
遠隔操作ソフトを先に削除しない
接続ログや実行痕跡が調査材料になるため、診断前のアンインストールやログ削除は避けます。
日時と相手の操作をメモする
電話した時刻、遠隔操作を許可した時間帯、使ったソフト名、入力した情報、送金やカード利用の有無を分かる範囲で残します。
金融・認証情報はPC診断とは別に対処する
銀行・カード情報や重要なパスワードを相手へ伝えた場合は、信頼できる別端末から関係先への連絡・認証情報変更を進めます。
ASSESSMENT
4段階で「何が分かったか」を説明します
単純な点数だけで安全・危険を決めず、肯定的証拠と証拠不足を分けて説明します。
SAFE
取得できた証拠の範囲で重大な不審痕跡が見つからない状態。侵害が絶対になかったことを証明する判定ではありません。
CAUTION
遠隔操作や重要な変更など調査価値のある事実はあるものの、不正プログラム導入まで断定できない状態です。
DANGER
マルウェア検知、不審な実行・永続化、遠隔操作とペイロード活動の相関など、肯定的な侵害証拠がある状態です。
UNKNOWN
重要ログの無効化・保持不足などにより、否定的判断に必要な証拠が足りない状態です。
CLEAN INSTALL
最悪の場合は、Windowsをクリーンインストールします
既存環境を信用して使い続けることが適切でない場合は、調査結果を説明したうえで再構築へ進みます。
必要な場合のみ +30,000円
診断19,800円に追加してWindowsを消去・再インストールします。Windows Update、主要ドライバ、標準セキュリティ設定まで再構築し、診断との合計は49,800円です。
データは先に扱いを決める
文書・写真等の必要データは状態を確認して退避方針を決めます。実行ファイルやスクリプト等は安易に元環境から戻しません。
漏えいした認証情報は初期化だけでは戻らない
パスワード、カード情報、銀行情報等が第三者へ渡った可能性がある場合は、PC再構築とは別に各サービス側で対処が必要です。
BEFORE YOU DECIDE
料金と作業範囲を左右するポイント
事前に分かっていると、作業範囲と料金を整理しやすい項目です。できないことも先に明確にします。
PRICE FACTORS
料金が変わる主な条件
- 診断するPCの台数
- 遠隔操作された日時・調査期間が特定できるか
- 主要Windowsログの保持状況
- 追加のデータ保全・確認作業の有無
- クリーンインストール後に必要な追加アプリ・データ移行の範囲
BOUNDARY
このサービスで約束しないこと
- 侵害や情報漏えいが絶対になかったという保証
- 削除・上書き済みでWindows上に残っていない証拠の完全復元
- 銀行・カード会社・Microsoft・Google等、第三者サービス側の不正利用調査
- 警察・裁判等に提出する正式なデジタルフォレンジック鑑定書
- クリーンインストールによって既に漏えいしたパスワードや金融情報を無効化すること
COMMON PITFALLS
よくある失敗・注意点
遠隔操作ソフトを消せば終わり、ではありません
遠隔操作中に別のプログラム、サービス、タスク、アカウント変更等が行われていないかを分けて確認します。
「ウイルスが出なかった」だけでは判断しません
Defender検知だけでなく、実行・永続化・アカウント・ログ消去・監視ツール等を横断して確認します。
ログが無いことを安全の証拠にしません
監査が無効だった、ログが上書きされた等の場合はUNKNOWNとして限界を明示します。
FLOW
相談から
完了まで
内容が整理できていなくても、確認しながら作業範囲を決めます。
- 01
状況確認
偽警告を見た日時、遠隔操作の時間帯、使用したソフト、相手が行った操作を確認します。
- 02
証拠保全・IncidentCheck実行
主要イベントログを先に保全し、Windows上の証拠を読み取り専用で収集します。
- 03
相関・証拠範囲の確認
遠隔操作と不審な実行・永続化・防御回避の時間的な関係、ログ保持範囲を確認します。
- 04
結果説明
SAFE / CAUTION / DANGER / UNKNOWNと、その根拠・限界を分かりやすく説明します。
- 05
必要な復旧だけ実施
そのまま利用、追加確認、認証情報変更、または必要な場合のみ追加30,000円のクリーンインストール等から必要な対応を決めます。
REQUEST EXAMPLES
よくある
対応例
実際に想定される相談内容を「対応例」として、確認ポイントと作業範囲が分かる形で掲載します。
- 相談・課題
- Web閲覧中に「ウイルス感染」の警告が出て電話し、案内されたAnyDeskでPCを操作させてしまった
- 対応
- 遠隔操作ソフトの実行・接続痕跡の確認 / 指定時間内に導入・実行されたプログラム候補の確認 / サービス・タスク・自動起動・WMI等の永続化確認 / Defender無効化・除外追加・防御回避の確認
- 対応方針
- 現在の環境と目的を確認し、必要な作業範囲を整理して対応します。
- 相談・課題
- 相手がコマンド画面や設定画面を操作していたが、何を変更されたのか分からない
- 対応
- 遠隔操作ソフトの実行・接続痕跡の確認 / 指定時間内に導入・実行されたプログラム候補の確認 / サービス・タスク・自動起動・WMI等の永続化確認 / Defender無効化・除外追加・防御回避の確認
- 対応方針
- 現在の環境と目的を確認し、必要な作業範囲を整理して対応します。
- 相談・課題
- TeamViewerを削除したものの、裏で別のプログラムを入れられていないか確認したい
- 対応
- 遠隔操作ソフトの実行・接続痕跡の確認 / 指定時間内に導入・実行されたプログラム候補の確認 / サービス・タスク・自動起動・WMI等の永続化確認 / Defender無効化・除外追加・防御回避の確認
- 対応方針
- 現在の環境と目的を確認し、必要な作業範囲を整理して対応します。
WHY SANZOUDO
このサービスで
重視すること
いきなり初期化しない
まず読み取り専用で証拠を保全・確認し、何が分かるかを整理してから復旧方針を決めます。
「何も見つからない」と「安全」を分ける
重要ログが無効・上書き済みなど証拠が不足する場合はUNKNOWNとして扱い、根拠なく安全と断定しません。
必要な場合だけ再構築
侵害の肯定的証拠、強い不審痕跡、または重要な証拠不足があり既存環境を信用できない場合にクリーンインストールを検討します。
BEFORE REQUEST
ご依頼前に確認すること
- 遠隔操作を許可したおおよその日時を確認します
- AnyDesk、TeamViewer、RustDesk、Quick Assist等、分かる範囲で使用ソフトを確認します
- 診断前に遠隔操作ソフトやログを削除していないか確認します
- 銀行・カード・メール・Microsoft / Google等の認証情報を入力・提示したか確認します
- 重要データがある場合は、初期化前の保全方針を確認します
FAQ
よくある質問
実際の相談や作業前の判断で必要な内容だけを掲載します。
遠隔操作を許可したら、必ずPCを初期化した方がよいですか?
必ずとは限りません。まず残っている証拠を確認し、不審なプログラム導入や永続化、防御回避、証拠不足の程度を整理してから判断します。
SAFEなら100%安全という意味ですか?
いいえ。SAFEは取得できた証拠の範囲で重大な不審痕跡が見つからなかったという意味です。ログが残っていない行為まで「なかった」と証明するものではありません。
診断のためにまた遠隔操作ソフトを入れますか?
原則として訪問で診断します。遠隔操作詐欺の直後に、別の遠隔操作ソフトを新たに導入することを基本運用にはしません。
クリーンインストールはいくらですか?
PC安全診断は19,800円です。診断後、クリーンインストールが必要な場合のみ30,000円を追加するため、診断からクリーンインストールまでの合計は49,800円です。追加アプリの再設定や特殊なデータ移行がある場合は、追加範囲を事前に確認します。
銀行やカード情報を相手に見られた可能性があります。PCを初期化すれば大丈夫ですか?
PCの初期化だけでは、既に第三者へ渡った認証情報やカード情報は無効になりません。関係する金融機関・カード会社への連絡や、信頼できる別端末からのパスワード変更等を並行して行う必要があります。
警察へ提出するフォレンジック鑑定もできますか?
このサービスは初動調査と復旧判断を目的としたものです。法的証拠能力を前提とする正式なデジタルフォレンジック鑑定が必要な場合は専門事業者の領域として切り分けます。
SANZOUDO / SIX DOMAINS
三蔵堂の6つの専門領域
このサービス以外の課題も、ITエンジニアリングを含む6つの専門領域から適切な窓口を選べます。
CONTACT
遠隔操作詐欺後 PC安全診断について相談する
状況を確認し、必要な作業範囲と料金条件を整理してご案内します。