パソコンがハッキングされたか確認する方法(2026年)
簡潔な回答: 管理者としてコマンドプロンプトを開き netstat -ano | findstr ESTABLISHED を実行。見覚えのないIPアドレスへの接続を探す(特にポート4444、5555、8080、5900)。PIDをタスクマネージャーの詳細タブで照合し、プロセス名が偽物またはファイルがSystem32ではなくAppData/Tempにある場合、誰かがリモートアクセスしている可能性がある。
マウスが動いた。触っていないのに。これが「今まさに誰かがあなたのマシンにいる」ことを意味する唯一の兆候だ——そして最もまれな兆候でもある。ほとんどの場合、兆候はもっと静かだ。
何かおかしいと感じてここに来たなら、最も手っ取り早いのはコマンドプロンプトを開いてnetstat -anoと打つこと。このコマンド一つで、パソコンが持つすべてのアクティブなネットワーク接続が表示される。全部理解する必要はない——スクロールして、見覚えのないIPアドレスへのESTABLISHED接続を探す。特にポート80や443以外。ポート4444と5555はMetasploitのデフォルト。ポート8080はRATによく悪用される。深夜2時に何もしていないのに変なところへトラフィックが出ていたら、Windows Updateじゃない。
netstatが本当に教えてくれること
元カノにノートPCに何か仕込まれたと確信している男から電話があった。どうして分かるのかは言わず、ただ「誰かに見られている気がする」と繰り返すだけ。netstat -anoを開いたら案の定、住宅用IPアドレスへのESTABLISHED接続がポート5900にあった——VNCだ。リモートデスクトップツールが動いていて、彼がインストールしたものではなかった。PIDは7384。タスクマネージャーでPID 7384を探すと「WinUpdate64.exe」という名前でAppData\Local\Tempフォルダにいた。本物のWindows UpdateはTempディレクトリに実行ファイルを置かないし、VNCを使わない。
その接続は何週間もアクティブだった。netstatがなければ絶対に見つからなかっただろう。CPU使用率0.2%程度でウィンドウも表示されていなかったから。
実行方法:cmdを管理者として開き、netstat -ano | findstr ESTABLISHEDと入力してノイズをフィルタ。こんなリストが出る:
TCP 192.168.1.5:49832 185.143.xx.xx:443 ESTABLISHED 1284
TCP 192.168.1.5:50111 44.238.xx.xx:8080 ESTABLISHED 7384
最後の数字がPID。タスクマネージャーの詳細タブでPIDでソートして照合。プロセス名が偽物っぽい、またはファイルが変な場所にある場合、それが答えだ。不審なIPアドレスはVirusTotalに貼り付けて確認することもできる——90以上のセキュリティベンダーとコミュニティレポートで照合してくれる。
「ハッキングされた?」系のガイドを読むと、大抵「パソコンが遅くないか確認しろ」と書いてある。遅いパソコンはハッキングされたパソコンではない。ゴミが多すぎるパソコン、死にかけのHDD、タブ47個のChromeだ。ハッキングを本気で心配して電話してくる人のうち、実際にハッキングされていたのはおそらく10人中3人。残りは「ハッキング」とは言えないマルウェアか、何も問題がないかのどちらか。
不正アクセスを本当に示すもの
マシンにいるハッカーとマシンにいるウイルスは違う。ウイルスが欲しいのはCPUかクリック。侵入した人間が欲しいのはファイル、パスワード、ウェブカメラだ。兆候が違う。
ビデオ通話中でないのにウェブカメラのランプが点灯。 どこでも言及されているので手短に——ランプが点いて何も動いていなさそうなら、タスクマネージャーを開いてGPUでソートし、カメラにアクセスしているものを探す。正規アプリ(Zoom、Teams、Discord)はシステムトレイに表示される。カメラにアクセスしているプロセスが聞いたこともないものなら、プロセスを終了してスキャン。
触っていないアカウントのパスワードが変更された。 「パスワード忘れ」じゃなく、文字通りGmailにログインできず、回復用メールを確認したら知らないものに変わっている。キーロガーが認証情報をキャプチャした可能性がある。イベントビューアーを確認——eventvwr.msc、Windowsログ > セキュリティ、イベントID 4624(ログオンイベント)でフィルタ。午前4時に身に覚えのないログオンタイプがあれば問題。
パソコンに見知らぬユーザーアカウントがある。 cmdを開いてnet userと入力。作った覚えのないアカウント——特に「admin2」や「support」のような汎用的な名前——があれば、誰かまたは何かが追加した。マルウェアは通常ユーザーアカウントを作らない。人間が作る。
アンチウイルスがオフで再度オンにできない。 Defenderを一時的に無効にするものは多い——ゲームブースター、VPNソフト、悪いアップデート。だがWindowsセキュリティでリアルタイム保護のトグルがグレーアウトしていたり、オンにしても5分で勝手にオフに戻るなら、何かがその設定の制御権をめぐって能動的に戦っている。
イベントビューアー——誰も確認しないが確認すべき
イベントビューアーはPCのブラックボックスだが誰も読まない。読まなくていい。確認すべきことは一つだけ:
eventvwr.mscを開き、Windowsログ > セキュリティへ。右の「現在のログをフィルタ」をクリックし、イベントIDフィールドに4625と入力。これでログイン失敗を表示。通常の家庭用PCではほぼゼロのはず。同一ソースから数時間で数百の4625イベントがあれば、何かがブルートフォースしている。FBIのIC3レポートはこれを全国的に追跡している——リモートアクセス詐欺は最も急速に増加している苦情カテゴリの一つだ。
イベントID 4720も確認——「ユーザーアカウント作成」だ。自分で新しいアカウントを作っていないのにこのイベントがあれば、まあ。
去年、夜中にランダムな時間にスリープから勝手に復帰するノートPCの顧客がいた。朝下に降りると画面が点いている。調べると、誰かがタスクスケジューラに見えるタスクを設定していた。午前3時にマシンを起こし、PowerShellスクリプトでドキュメントフォルダをクラウドストレージのエンドポイントに送信し、マシンをスリープに戻す。イベントビューアーに全タイムラインが残っていた。タスクは彼女が異変に気づく3週間前に作成されていた。アップロード帯域が急増してISPから使用量警告が来たことで発覚した。
実際にはハッキングではない場合
この部分について正直に書きたい。多くのガイドが省くから。
ブラウザのポップアップ広告はハッキングではない。それはアドウェアかブラウザハイジャッカーで、うっとうしいが誰もパソコンの「中にいる」わけではない。ISPやサポート詐欺が「あなたのコンピュータは侵害されました」と言うのはほぼ偽物。Windows Update後のランダムな遅延はWindowsがWindowsしているだけ。
これらの確認がすべてクリーンなら——netstatに異常なし、イベントビューアー正常、タスクマネージャーのプロセスすべて正当、不明なユーザーアカウントなし——おそらくハッキングされていない。ドライバの不具合やアップデートの失敗でパソコンが変な動きをすることはある。私は週のかなりの時間を、大丈夫だと確信していた人に「マシンは問題ない」と伝えることに費やしている。
確認がクリーンでない場合、またはnetstatやイベントビューアーで確信の持てないものを見つけた場合、次のステップはセーフモードから適切なマルウェアスキャンを実行すること——マルウェア除去ガイドで手順を解説している。重要なのは、本当の侵入か誤報かが分かったこと。その区別は対応が完全に異なるから重要だ。
RATやアクティブなリモートアクセスが関わる場合——誰かが文字通りマシンにいる——まずインターネットを切断。LANケーブルを抜くかWiFiをオフに。他の何よりも先にやる。その後、誰かに見られることなく次のステップを考えればいい。
よくある質問
ハッキングとウイルス感染の違いは?
ウイルスはCPUサイクルや広告クリックを狙う自動プログラムで、背後に人間は不要。ハッキングは人間がRAT(リモートアクセス型トロイの木馬)や盗んだ認証情報を使い、能動的にマシンへアクセスしている状態。兆候が違う:ウイルスは遅延やポップアップ、ハッカーはユーザーアカウント作成・パスワード変更・異常ポートへの接続。netstat -anoでポート4444、5555、5900へのESTABLISHED接続があれば、汎用マルウェアではなくリモートアクセスツールの兆候。
気づかないうちにパソコンをハッキングされることはある?
ある。想像以上に多い。RATは見えないよう設計されている。CPU使用率は最小限、ウィンドウは表示せず、正規のWindowsプロセスに偽装する。実際に見つけた例:WinUpdate64.exeという名前でCPU 0.2%、AppData/Local/Tempに潜伏。サイレント侵入を検出する唯一の確実な方法は、netstat -anoでネットワーク接続を確認し、イベントビューアーのログイン履歴でパソコンを使っていない時間帯の活動を調べること。
イベントビューアーでハッキングの兆候を調べるには?
eventvwr.mscを開き、Windowsログ→セキュリティへ。イベントID 4625(ログイン失敗)と4720(ユーザーアカウント作成)でフィルタ。通常の家庭用PCでは4625イベントはほぼゼロのはず。同一ソースから数時間で数百の失敗イベントがあれば、ブルートフォース攻撃の可能性。イベントID 4720が存在し自分でアカウントを作っていなければ、不正アクセスの強い兆候。
ハッキングされたと思ったらまず何をすべき?
すぐにインターネットを切断。LANケーブルを抜くかWiFiをオフに。攻撃者があなたの対応を見る前にアクセスを遮断する。次に切断したマシンでnetstat、イベントビューアー、タスクマネージャーを確認。不正アクセスを確認したら、別のデバイスで全パスワードを変更、セーフモードでフルマルウェアスキャン、net userコマンドで不明なユーザーアカウントを確認。RATやアクティブなリモートアクセスの場合、攻撃者が複数の永続化メカニズムを仕込んでいる可能性があるため、プロの除去の方が安全。
パソコンはハッキングされた?それとも遅いだけ?
ほぼ確実に遅いだけ。ハッキングされたと確信して問い合わせてくる人の約7割は、一般的なマルウェア(実際の人間ではない)か、何も問題がない。パソコンの経年劣化、スタートアップ過多、HDDの故障が原因。ハッキングされたPCは通常遅く感じない。攻撃者は隠れたいから。本当の兆候はnetstatの接続、イベントビューアーのログ、不明なユーザーアカウントにあり、パフォーマンスではない。