Windows Defender(Microsoft Defender ウイルス対策)は、Windows OSに標準で搭載されている強力なセキュリティツールです。

日々の運用の中で、ウイルスやマルウェアの検知通知を受け取った際、その詳細を正確に把握することは組織のセキュリティ維持において極めて重要です。

Windows Defenderは、検知した脅威の履歴や実行したアクションを「イベントログ」として詳細に記録しています。

この記事では、イベントログを活用して脅威の発生源や影響範囲を特定するための具体的な手順について詳しく解説します。

Windows Defenderのログ分析がセキュリティ対策に不可欠な理由

セキュリティ担当者にとって、単に「ウイルスを駆除した」という通知だけでは不十分な場合があります。

どこからファイルが侵入したのか、どのような権限で実行されようとしたのかを追跡しなければ、根本的な対策を講じることができないからです。

Windows Defenderのイベントログには、検知された脅威の名前、ファイルパス、実行されたアクション、そしてユーザー情報が含まれています。

これらの情報を分析することで、インシデントの全容解明と再発防止策の立案が可能になります。

また、ログは改ざんが困難な形式で保存されるため、フォレンジック調査においても信頼性の高い情報源となります。

イベントビューアーでWindows Defenderのログを確認する方法

Windows Defenderの動作ログを確認するには、Windows標準の管理ツールである「イベントビューアー」を使用します。

ログの保存場所(パス)へのアクセス

まず、スタートメニューから「イベントビューアー」を検索して起動します。

コンソールツリー(左側のペイン)を展開し、以下のパスを順番に辿ってください。

[アプリケーションとサービス ログ] > [Microsoft] > [Windows] > [Windows Defender]

この配下にある「Operational」という項目を選択すると、Windows Defenderに関連するすべてのイベントログが表示されます。

ここには、スキャンの開始や終了、定義ファイルの更新、そして最も重要な脅威の検知情報が記録されています。

分析時に注目すべき主要なイベントID一覧

イベントログには膨大なデータが含まれるため、特定の事象を特定するためには「イベントID」を活用することが効率的です。

Windows Defenderで特に重要視されるイベントIDを、以下の表にまとめました。

イベントID内容分析上の重要度
1006マルウェアや不要な可能性のあるソフトウェアの検知最高
1007検知された脅威に対するアクション(隔離・削除など)の実行高
1116脅威の検知に成功したが、アクションが必要な状態高
1117脅威に対するアクションが正常に完了中
1119修復に失敗した(再起動などの追加操作が必要)最高
2000スキャンの開始低
2002定義ファイルの更新完了中

脅威検知に関連するイベントIDの詳細

最も注意を払うべきは、ID 1006 です。

このイベントが生成されたとき、Windows Defenderはシステム内に不審なファイルや動作を発見したことを意味します。

ログの詳細タブを確認すると、検知された脅威の名前(例:Trojan:Win32/Wacatac.B!ml)が具体的に記載されています。

また、ID 1119 が記録されている場合は注意が必要です。

これは自動的な修復が失敗したことを示しており、管理者が手動で隔離・削除を行うか、システムのフルスキャンを実行する必要があるサインです。

運用管理に役立つイベントID

定期スキャンが正常に行われているかを確認するには、ID 2001 (スキャンの完了)をチェックします。

もしスキャンが頻繁に中断されている場合は、システムのパフォーマンス不足や他のソフトウェアとの競合が疑われます。

ID 2002 は、定義ファイルが最新の状態に保たれているかを証明するために役立ちます。

ログを効率的に分析するためのフィルタリング手順

イベントログの数は非常に多いため、手動でスクロールして探すのは非効率的です。

イベントビューアーの「現在のログをフィルター」機能を使用しましょう。

特定のイベントIDで絞り込む

右側の操作ペインにある「現在のログをフィルター」をクリックします。

「すべてのイベント ID」となっているフィールドに、確認したいID(例:1116,1117)を入力します。

これにより、実際に脅威が検出され、どのような処置が行われたかのログだけを抽出できます。

不審な動きがあった日時が判明している場合は、ログの日時フィルターを併用することで、さらに精度を高めることができます。

カスタムビューの作成

頻繁にログを確認する場合は、「カスタムビュー」を作成しておくことをお勧めします。

一度フィルター条件を設定し、「フィルターをカスタムビューに保存」を選択することで、次回以降はワンクリックで特定のログのみを表示できるようになります。

PowerShellを使用したログの抽出と分析

大規模な環境や自動化を検討している場合は、PowerShellを使用したログ抽出が非常に強力です。

Get-WinEventコマンドレットを使用することで、特定の条件に合致するログを素早く取得できます。

PowerShell
# 過去24時間以内に検知された脅威(イベントID: 1116, 1117)を取得する
$startTime = (Get-Date).AddDays(-1)
Get-WinEvent -FilterHashtable @{
    LogName = 'Microsoft-Windows-Windows-Defender/Operational'
    Id = 1116, 1117
    StartTime = $startTime
} | Select-Object TimeCreated, Id, Message | Format-Table -AutoSize

上記のスクリプトを実行すると、以下のような形式で結果が出力されます。

実行結果
TimeCreated           Id Message
-----------           -- -------
2024/05/20 14:30:22 1117 Windows Defender ウイルス対策により、脅威を阻止するアクションが実行されました...
2024/05/20 14:28:10 1116 Windows Defender ウイルス対策により、マルウェアまたはその他の望ましくない可能性のあるソフトウェアが検出されました...

このようにPowerShellを活用すれば、複数の端末からログを収集して一括で分析することも容易になります。

ログから得られた情報の解読と対処

ログを見つけたら、次にその中身を詳細に読み解く必要があります。

検知されたパスとファイル名の確認

ログの「全般」タブ、または「詳細」タブのXML表示を確認してください。

Path 項目には、脅威が発見された場所がフルパスで記載されています。

もしパスが C:\Users\[ユーザー名]\AppData\Local\Temp\ などの一時フォルダであれば、Webブラウザ経由でのダウンロードや、メールの添付ファイルが原因である可能性が高まります。

一方で、C:\Windows\System32\ などのシステム領域で検知された場合は、より深刻な侵害(権限昇格攻撃など)が発生している可能性があるため、ネットワークからの隔離など迅速な初動対応が求められます。

脅威レベルの判断

Windows Defenderのログには、脅威レベル(Severe, High, Moderate, Low)も記録されています。

Severe(重大) や High(高) が記録されている場合は、即座に詳細調査を開始してください。

検知された「脅威名」をMicrosoftの「Security Intelligence」サイトなどで検索すると、その脅威がどのような振る舞いをするのか、具体的な情報を得ることができます。

インシデントレスポンスへの応用

イベントログの分析は、単なる事後確認ではなく、将来の攻撃を防ぐための「ヒント」の宝庫です。

特定のユーザー名が繰り返しログに登場する場合、そのユーザーのセキュリティ意識の欠如や、端末が既に別の経路で侵害されている可能性が考えられます。

また、特定のファイル名が複数の端末で同時に検知されているなら、それは組織全体を狙った標的型攻撃の一部かもしれません。

ログを定期的にモニタリングし、普段とは異なるパターンを早期に発見することが、被害を最小限に抑える鍵となります。

まとめ

Windows Defenderのイベントログは、Windows OSのセキュリティ状態を詳細に把握するための最も身近で強力なツールです。

イベントビューアーを活用して、主要なイベントIDをフィルタリングすることで、複雑なログの中から必要な情報を迅速に抽出できるようになります。

特に、検知時のファイルパスや脅威名を正しく読み解くことで、攻撃の入り口を特定し、適切な再発防止策を講じることが可能になります。

PowerShellなどの自動化手法も取り入れながら、日々のセキュリティ運用にイベントログ分析を組み込んでみてください。

継続的なログ監視と迅速な分析体制を構築することが、組織のサイバーレジリエンスを高める第一歩となります。