PCが乗っ取られた症状は?危険な兆候・確認方法・最初にすること【Windows 11】

「マウスが勝手に動く」「知らないアプリがある」「ウイルス警告が消えない」。一つの症状だけで乗っ取りとは断定できません。Windows 11の個人用PCを中心に、何が起きたかと確認記録を照合します。会社・学校のPCは管理担当者へ連絡してください。

保存した記事を見る →
ログイン不要。このブラウザだけに保存されます。

最初に確かめる

結論

PCが乗っ取られた可能性を疑う兆候は、許可していない遠隔操作、身に覚えのない成功したログインや送信、勝手なセキュリティ設定の変更などです。PCが重い・カーソルが動く・警告が出るだけでは確定できません。第三者が操作中、または不審な相手に遠隔操作を許可した場合は、先にそのPCのネット接続を切り、安全な別端末からアカウントを保護します。

  1. 第三者の操作・遠隔操作の許可があった → LANを抜きWi-Fiをオフ。操作と時刻を記録
  2. 不審なログイン・送信・決済がある → 安全な別端末から公式サービスで確認・保護
  3. 警告表示だけ/重いだけ → 下の判断表で、詐欺画面・機器の不調・感染の確認先を分ける

PCの乗っ取りを疑う5つの兆候と、断定できない症状

次の兆候があれば、単なる動作不良として放置せず、操作・アカウント・保護設定の記録を確認します。兆候の数を数えて感染判定するチェックリストではありません。

  1. 許可していない操作が続く:文字入力、アプリの起動、送信などが勝手に行われる。カーソルの動きだけとは分け、不審なら先にネットを切ります。
  2. 不審な相手に遠隔操作を許可した:電話の相手に接続番号を渡したり、操作を承認したりした。正規ソフトでも悪用されるため、ウイルス検出がないことだけでは安全と判断できません。
  3. 身に覚えのないログイン成功・送信・購入がある:公式サービスの履歴で、日時と操作を照合します。アカウント侵害の兆候ですが、これだけでPC感染とは確定できません。
  4. 保護設定や復旧先が勝手に変わった:セキュリティ機能の無効化、知らない復旧メールなど、自分の操作や管理者の設定で説明できない変更を確認します。
  5. ファイルが使えなくなり、身代金を要求された:ランサムウェア被害を疑う状態です。接続と保存機器を切り離し、管理者・警察・専門窓口へ相談します。

一方、PCが重い、ファンが回る、カーソルだけ動く、ブラウザに感染警告が出る、といった症状だけでは乗っ取りと断定できません。また、目立った症状がないことやスキャンの検出なしも、侵害がない証明にはなりません。下の表で確認先を選んでください。

判断の根拠となる公式資料:

症状別の判断表

今の症状に近い行から始めてください。1回に変える設定は1つだけにすると、何が効いたか分かります。

起きていること比べる結果進む先
触っていないのに文字入力・アプリ操作・送信が続く自分や家族の遠隔サポートではないか。不審なら検査より先に接続を切るSTEP 1
電話の相手に遠隔操作の番号・承認を渡した相手が操作した内容・入れたソフト・時刻を記録。アプリ削除だけで安全としないSTEP 1
知らない成功したログイン/送信/購入があるメールのリンクではなく公式サイトから履歴を確認。PC感染とアカウント侵害を区別STEP 2
「感染した・電話して」と画面や音声が出るブラウザ内の表示か、Windows セキュリティの検知か。番号へ電話しないSTEP 3
知らない遠隔操作アプリ・拡張機能がある導入日時・提供元・管理者の導入かを確認。名前だけで悪意を断定しないSTEP 4
PCが重い・ファンが回る・マウスだけ動く更新・高負荷・入力機器でも起こる。不審な操作やログインが伴うか確認STEP 5
Defenderで脅威検出/保護が勝手に無効化された脅威名・対象・日時・対処状況を記録。管理PCや他社製品の管理状態も確認STEP 6
ファイルが暗号化され身代金を要求された接続と外付けドライブを切り離し、会社の管理者または専門窓口へ。支払い・削除を急がないSTEP 7

画面を見ながら順番に確認する

同じ問題の続きから

記録はこのブラウザ内だけに保存し、自動送信しません。大切な記録はマイページでバックアップしてください。PC設定を自動操作することはありません。

STEP 1|不審な遠隔操作があるなら先にネット接続を切る

  1. 有線LANケーブルをPCから抜く。Wi-FiはWindows+Aのクイック設定、または設定→ネットワークとインターネット→Wi-Fiでオフにする。有線と無線の両方を使っている場合は両方を切る。
  2. 画面・発生時刻・相手の連絡先・インストールした名前を、可能ならスマートフォンで撮影する。撮影のために切断を遅らせない。パスワードや認証コードは写さない。
  3. そのPCでメール・銀行・Steamなどへ新たにログインしない。別の信頼できる端末と回線からSTEP 2へ進む。
  4. 会社・学校のPCはネット切断後に管理担当者へ連絡。自己判断でアプリ削除・初期化・ログ消去をせず、端末を調査のために保全する。

表示された結果と次の行動

表示された状態分かること次の行動
切断すると操作が止まったネット接続との関係を疑う材料。遠隔操作の確定や被害範囲の証明にはならない再接続して試さず、アカウント保護と導入アプリの確認へ。
切断してもカーソルだけ動く入力機器の不調やPC内の処理も候補。切断はマルウェア除去ではないSTEP 5で機器を確認。ただし不審な相手へ許可済みならSTEP 7も必要。
切断操作ができない/ファイル被害が進む通常の設定画面で対処を続けられない別端末から管理者・専門窓口へ連絡。個人PCで他に停止手段がなければ電源を切る判断も必要だが、未保存データや調査記録を失う可能性がある。
正常な結果・分かったこと
疑わしいPCをネットワークから切り離し、別端末から必要な連絡ができる状態になる。
変わらない・異常な場合
接続が切れたことだけで、データ流出やアカウント侵害がなかったとは判断できない。
元に戻す方法
安全確認・復旧の方針が決まるまで再接続しない。遠隔操作の承認を相手へもう一度渡さない。

STEP 2|安全な別端末からアカウントの履歴と復旧先を確認する

  1. 普段利用するスマートフォンなど、侵害が疑われない端末を使う。警告メール内のリンクではなく、公式アプリ・自分のブックマークから対象サービスを開く。
  2. Microsoftアカウントは公式アカウント画面→セキュリティ→サインインのアクティビティを確認。日時・成功か失敗か・端末・操作内容を自分の利用と照合する。場所の表示だけで不正と確定しない。
  3. 身に覚えのない成功したログイン・変更・送信がある場合は、サービスの公式復旧手順に従い、使い回していないパスワードへ変更。復旧メール・電話番号・多要素認証の設定も確認する。メールの転送設定や接続アプリに知らないものがないか確認する。
  4. サービスが提供する全端末からのサインアウト/セッション解除も行う。Microsoftの全体サインアウトは反映まで最大24時間で、Xbox本体は対象外。ログインできない場合は公式のアカウント回復窓口を使う。
  5. 決済・銀行の不正利用がある場合は、カード裏面や公式アプリで確認した連絡先へ直ちに相談する。パスワード変更だけで決済が取り消されるわけではない。

表示された結果と次の行動

表示された状態分かること次の行動
知らない場所からの失敗したログインだけ侵入を試みられた記録と、侵入に成功した記録は異なる成功・設定変更・不正操作がないか確認し、使い回しをやめ多要素認証を設定。
知らない成功したログイン・復旧先の変更アカウント侵害の疑いが強い。PC感染の有無は別に調べる必要がある公式回復・パスワード変更・セッション解除を行い、STEP 4・6でPCも確認。
場所は違うが日時・端末・操作は自分と一致回線やIPアドレスによる位置推定のずれも候補場所だけで乗っ取りと決めず、他の変更や送信と照合する。
正常な結果・分かったこと
知らない復旧先やセッションを確認し、公式の保護・復旧手順を進められる。
変わらない・異常な場合
パスワード変更後も不審な送信が続くなら、転送・接続アプリ・残るセッションを公式サポートと確認する。
元に戻す方法
漏えいが疑われる元のパスワードへ戻さない。新しいパスワードや回復コードは疑わしいPCへ保存しない。

STEP 3|ブラウザの偽警告と本物の検知を分ける

  1. 「電話しないと壊れる」「今すぐ料金を払う」などの画面に従わない。実在企業のロゴや警告音だけでは正規の警告と判断できない。
  2. 遠隔操作・アプリ導入・認証情報入力をしていない場合は、Ctrl+Shift+Escでタスクマネージャーを開き、表示しているブラウザだけを選んで「タスクの終了」。未保存のブラウザ作業は失われる。
  3. ブラウザを開き直す時は警告が出ていたタブを復元しない。通知が繰り返す場合はブラウザのサイト通知の許可と拡張機能を確認する。
  4. 既に相手へ遠隔操作を許可した場合は、画面を閉じるだけで終えずSTEP 1・2・7へ。パスワードを入力した場合はSTEP 2も行う。
  5. 本物の検知か確かめるには、警告画面のボタンではなくスタートから「Windows セキュリティ」を開き、保護の履歴を確認する。
正常な結果・分かったこと
ブラウザ終了で警告が消えれば、その表示を止められた。警告を見ただけでPCが乗っ取られたと確定するわけではない。
変わらない・異常な場合
ブラウザ外でも異常が続く、ソフトを導入した、遠隔操作や支払いをした場合は、該当する手順と相談へ進む。
元に戻す方法
不審なタブを再表示したり、取り消した不審なサイトの通知許可を戻したりしない。

STEP 4|遠隔操作ソフト・拡張機能の導入経緯を確認する

  1. 設定→アプリ→インストールされているアプリで名前・発行元・日付を控える。日付は更新でも変わるため、導入の証拠と決めつけない。家族の正規サポートや管理者の導入だったか確認する。
  2. ブラウザのメニューから「拡張機能」を開き、覚えのない追加とその権限を確認する。個人PCなら不審な拡張機能の名前を記録して無効化し、公式の削除方法を確認する。
  3. 個人PCで不審な相手に入れさせられた遠隔操作ソフトを特定できたら、記録後にインストールされているアプリの「…」→アンインストール。会社PCは管理者に任せる。
  4. アプリ一覧にない実行形式もあるため、「見つからない=入っていない」とは判断しない。正規の遠隔操作ソフトは悪用されてもウイルス検査で駆除されない場合がある。
正常な結果・分かったこと
誰が何の目的で導入したかと、不審な相手へアクセスを渡したかを整理できる。
変わらない・異常な場合
操作された内容を把握できない、ソフト名が分からない場合は、削除を繰り返さずSTEP 7へ。
元に戻す方法
業務用・正規サポート用のソフトを誤って無効にした場合は管理者へ確認。悪用されたソフトの接続設定や承認は復活させない。

STEP 5|重さ・カーソルの動きだけなら機器や通常処理も比較する

  1. 不審な相手へ遠隔操作を許可した事実がある場合は、この比較で安心せずSTEP 7へ進む。単にカーソルが動く場合だけ、外付けマウス・コントローラーを一つずつ外し、改善するか確認する。
  2. Ctrl+Shift+Esc→プロセスでCPU・メモリ・ディスクの使用率を確認。Windows Update、ゲーム、バックアップなど自分の処理と照合する。知らない名前や使用率の高さだけでウイルスと決めず、システムファイルを削除しない。
  3. 「重いだけ」「機器を外すと止まる」と、文字入力・送信・設定変更まで勝手に行われる状態を区別する。後者ならSTEP 1へ戻る。
  4. 不審なダウンロードを実行した、他にも変化がある場合はSTEP 6でスキャンする。機器由来の症状が改善しても、別の不審なログインはSTEP 2で確認する。
正常な結果・分かったこと
機器を外すと止まる、更新終了後に負荷が下がるなど、通常の不具合との関係を確認できる。
変わらない・異常な場合
比較しても原因が分からない場合は、症状・日時・直前の変更を残してスキャンまたはPCメーカーへの相談へ。
元に戻す方法
原因を確認できた入力機器だけ必要に応じて再接続する。不審な操作が続くPCのネット接続は戻さない。

STEP 6|Windowsのフルスキャン・オフラインスキャンと結果を確認する

  1. 個人PCの確認手順です。組織のPCや証拠保全が必要な場合は管理者の指示を優先。スタート→Windows セキュリティ→ウイルスと脅威の防止→スキャンのオプションを開く。
  2. 「フル スキャン」→今すぐスキャンで完了を確認する。脅威名・対象・日時・対処状態を保管する。疑わしいPCを定義更新のためだけに安易に再接続せず、更新できない場合は公式サポートへ相談する。
  3. オフラインスキャンの前に作業を保存する。システムドライブでBitLockerが有効な場合、Microsoftは保護の一時停止を案内している。一時停止しないと再起動時に回復キーを求められる場合があるため、回復キーを確保し、下記のMicrosoft公式手順と保護を再開する方法を確認する。管理対象PCや手順が分からない場合は自分で保護を変更せず、管理者・サポートへ相談する。準備できた場合だけ「Microsoft Defender オフライン スキャン」を実行し、再起動後にWindows セキュリティ→保護の履歴で結果を確認する。
  4. 「対処が必要」なら推奨の検疫・削除を進める。安全と確認できない項目で「デバイスで許可」や復元を選ばない。保護履歴は長期保存されないため相談用の記録を早めに残す。
  5. 他社のウイルス対策が管理していて同じ項目がない場合は、その製品の公式スキャン手順を使う。設定で管理されている・機能を開けない場合は、無理に保護を解除せず管理者や製品サポートへ。

表示された結果と次の行動

表示された状態分かること次の行動
対処が必要/対処に失敗脅威への処理が完了していないネット切断を維持し、表示された推奨処理・製品サポートへ。
検疫済み/削除済み検知した対象は処理された。過去の流出や別の侵害を否定するものではないアカウント保護を確認。遠隔操作済みならSTEP 7で復旧を相談。
検出なし/履歴に項目なし検知されなかったという結果。正規遠隔操作ソフトの悪用などは別の確認が必要遠隔操作・不審なログイン・被害の事実があればSTEP 2・4・7へ。
正常な結果・分かったこと
検査の完了と検知した対象の対処状態を確認できる。
変わらない・異常な場合
同じ脅威が再発・対処失敗・保護の無効化が続く場合は復旧相談へ。オフラインスキャンを選んでも開始しない場合は、Defenderが主な対策ソフトか、回復環境が有効かなどの条件を公式案内やサポートで確認します。自己流のレジストリ変更はしません。
元に戻す方法
検疫・削除した疑わしいファイルを動作確認のために戻さない。保護機能やファイアウォールを無効にして検査を進めない。

STEP 7|遠隔操作済み・暗号化・被害ありなら復旧と相談を決める

  1. 会社・学校のPCは管理担当者へ、個人PCはIPAの情報セキュリティ安心相談窓口やPCメーカーへ連絡する。遠隔操作の範囲が分からないときは、アンインストールや検出なしだけで利用再開しない。
  2. IPAはサポート詐欺で遠隔操作された場合にシステムの復元、実行できない場合に初期化を案内している。復元や初期化はデータ・アプリ・証拠に影響するため、公式手順とメーカーで方法を確認し、会社PCは調査前に実施しない。
  3. 再インストールを検討するなら、必要な文書・写真とBitLocker回復キーを保全し、感染の可能性がある実行ファイルや不明なアプリをまとめて戻さない。復旧に使うメディアは信頼できる端末から公式提供のものを作成する。
  4. 暗号化や身代金要求がある場合は外付け保存機器も切り離す。復元可能なバックアップを保護し、身代金の支払い・暗号化ファイルの削除・復号ツールの実行を自己判断で急がない。警察・専門窓口へ状況を伝える。
  5. 不正送金・詐欺被害は決済事業者と警察へ連絡。相手の連絡先、支払い記録、画面、日時、導入ソフト、試した結果を渡す。パスワードや認証コードを相談相手に送らない。
正常な結果・分かったこと
端末の復旧とアカウント・金銭被害への対応を分け、適切な窓口へ必要な事実を伝えられる。
変わらない・異常な場合
初期化しても盗まれたデータや不正決済は元に戻らない。アカウント復旧・被害相談も継続する。
元に戻す方法
初期化や再インストールは簡単に戻せない。必要なデータ・回復キー・調査記録を確認してから実施する。

改善しなかった場合

相談メモは「発生日時/勝手に行われた操作/遠隔操作を許可したか/入れたソフト/成功・失敗のログイン記録/検知名と対処状態/支払い・ファイル被害」の7項目で整理してください。この記事は兆候と初動を確認するガイドで、感染の有無や流出範囲を確定する調査ではありません。証拠画像・ログをSNSへ公開する前に、氏名・メール・PC名・認証情報を含まないか確認してください。

よくある質問

マウスが勝手に動いたらPCが乗っ取られた症状ですか?

入力機器の不調でも起こるため、カーソルの動きだけでは確定できません。文字入力・アプリ操作・送信も勝手に続く、不審な相手に遠隔操作を許可した、といった事実があれば先にネット接続を切ります。

PCが乗っ取られていないか無料で確認できますか?

Windows セキュリティのスキャン、保護の履歴、利用サービスのログイン履歴で確認できる範囲があります。ただし検出なしでも、正規の遠隔操作ソフトの悪用やアカウントの不正利用までは否定できません。

ウイルス警告を見ただけで乗っ取られますか?

偽警告は感染していなくても表示されます。表示だけで侵害とは断定できません。ソフト実行・遠隔操作の許可・パスワード入力をしたかを区別し、実際に行った操作に応じて対処してください。

Microsoftアカウントの不審なログインはPC感染の証拠ですか?

アカウント侵害とPC感染は別です。パスワードの使い回しやフィッシングでも不正アクセスは起こり得ます。成功したログインと操作内容を確認し、別の安全な端末から保護・復旧を進めます。

ネットを切れば完全に安全になりますか?

通信を止める初動にはなりますが、既に盗まれた情報は戻らず、PC内の不審なソフトも削除されません。別端末からのアカウント保護と、端末の確認・復旧を続けてください。

乗っ取りが疑われたら必ず初期化しますか?

重いだけ・警告表示だけで一律に初期化はしません。ただし不審な相手に遠隔操作を許可して影響を把握できない場合、IPAは復元や初期化を案内しています。証拠保全とデータへの影響を確認して公式窓口と方法を決めます。

参考情報・公式出典

Microsoftの公開手順を確認し、判断表と比較方法はゲムなおで整理しました。機器固有の症状は各製造元の案内も確認してください。記載した正常・異常の例は切り分けの目安であり、全機器の実機検証結果ではありません。

IPA:ランサムウェア対策(暗号化・身代金要求と相談)警察庁:サポート詐欺対策(切断・被害時の対処・相談)IPA:遠隔操作ソフトを悪用される手口に気をつけて(正規ソフトと検知の限界)IPA:偽のウイルス感染警告・遠隔操作後の復元と初期化Microsoft:ウイルスと脅威の防止・スキャンの種類Microsoft Learn:DefenderオフラインスキャンMicrosoft:Windows セキュリティの保護履歴Microsoft:最近のアクティビティの見方Microsoft:すべての場所からサインアウトMicrosoft:侵害されたアカウントの回復Microsoft:Windowsの回復オプション