MENU
カテゴリー

一晩で8回のブルースクリーン地獄!真犯人はセキュリティソフトのドライバだった話

一晩で8回のブルースクリーン地獄!真犯人はセキュリティソフトのドライバだった話

どうもこんにちは、微ブログの私です。

これまで当ブログでは、PCの故障とかそれに対する事前準備についての記事をいくつか公開してきましたが、ついにその時がやってきてしまいました。

え、何の日が来たのかって?

そうです、私のPCがぶっ壊れる順番が回ってきたんですよー!!泣

まず聞いてほしいんですけど、PCが壊れるときって、だいたい静かに壊れるじゃないですか。動きが遅くなるとか、たまにフリーズするとか。じわじわ来るから「まだいけるやろ…」って感じで、なんとなく騙し騙し使ってしまう。

2026年8月9日の夜、うちのメインPCはそういう壊れ方をしませんでした。3時間25分のあいだに、ブルースクリーンを8回。”派手に逝った”ワケです。(おーい!)

しかも厄介なことに、起動はするんですよ。Windowsは普通に立ち上がって、デスクトップも壁紙も出る。「お、今回はいけるかも」と思った1〜3分後に画面が真っ青になって、勝手に再起動。これを8回も、ですよ奥さん!

その真犯人はなんと、PCを守るために毎年お金を払っていたセキュリティソフトのドライバでした。

この記事は、その一晩の私自身の奮闘記録です。同じ症状で検索してここにたどり着いた人が、私より早く抜け出せるように。やったこと、通用しなかったこと、そして完全に無駄だったことを全部書きます。とくに最後のやつをじっくりと!

環境はWindows 10 22H2のデスクトップ。数日前にCドライブを2TBのM.2 SSDへクローン換装したばかりでした。この「数日前の換装」が、後半で二度も物語に絡んできます。

目次

起動はする。ただし1〜3分だけ

最初のクラッシュは18時29分。停止コードは SYSTEM_SERVICE_EXCEPTION、失敗した内容は nllSnx.sys…!? なんやこれ… 全然見覚えのないファイル名やん…(画像はスマホカメラで撮ったやつ)

停止コードSYSTEM_SERVICE_EXCEPTION、失敗した内容nllSnx.sysと表示されたWindows 10のブルースクリーン
この画面をこの晩だけで8回拝みました

後日イベントログを掘り起こして、その晩の全記録を復元。起動時刻とクラッシュ時刻を並べるとこうなります。

起動クラッシュ持ちこたえた時間
18:28:4318:29:561分13秒
18:33:3018:36:323分02秒
18:39:4918:42:372分48秒
18:45:1618:48:263分10秒
18:58:3219:00:432分11秒
19:38:0619:39:161分10秒
21:05:3821:06:491分11秒
21:30:0721:32:282分21秒

8回とも同じ停止コード、同じパラメータでした。最短1分10秒、最長でも3分10秒。作業を始める前に落ちちゃう。

この「起動はする」というのが、思っていた以上にタチが悪いんですよ。まったく起動しなければあきらめて修復モードに行くわけですけど、下手にデスクトップまでたどり着くもんだから毎回期待しちゃうわけですよ。壁紙が見えた瞬間の、あの「お!(今回はイケるか?)」という気持ち。それを8回味わって、8回とも裏切られました。(絶望)

症状には奇妙なおまけも付いていました。スタートアップに登録していたアプリの大半が、起動してこない。タスクマネージャーは開けたので常駐アプリをひとつ止めてみましたが、まったくの見当違いでした。このアプリが立ち上がらない症状、あとで真犯人とつながっていきます。

デスクトップが出た1分後に落ちる、期待と絶望のループ

nllSnx.sys? なんやこれ、から始まった犯人探し

ブルースクリーンが親切にファイル名を教えてくれました。nllSnx.sys。読み方すら分からねえ… 停止コードの部分を拡大するとこうです。

ブルースクリーンの停止コードSYSTEM_SERVICE_EXCEPTIONと失敗した内容nllSnx.sysの表示部分
この2行が手がかりのすべてだった

で、ここで詰まる。ドライバの署名を確認したら、発行元が「Microsoft Windows Hardware Compatibility Publisher」。マイクロソフトの名前しか出てこないんですな。

よっしー

じゃあマイクロソフトが犯人だってのか?

って思うじゃないですか。それが違うんですよ。これはアテステーション署名といって、マイクロソフトが代理で署名する仕組みなんですよ。だから証明書を見ても、実際に作った会社が分からない。ドライバの身元を隠すつもりはないんでしょうけど、追いかける側からするとなかなかの”壁”です。

決め手はファイルの詳細情報のほうにありました。

Get-Item C:WindowsSystem32driversnllSnx.sys | Select-Object -ExpandProperty VersionInfo

FileDescription の欄に「Gen Virtualization Driver」。Gen Digital、これってつまりノートンの開発元。守ってもらうために毎年お金を払っている相手の名前が、まさかのここで出てくるっていう。

ここまで来たら、ファイル名でそのまま検索してみます。どーせ何も出てこんやろ… って思いながらね。

…え、出てきた! ノートン公式コミュニティに「BSOD in nllsnx.sys」というスレッドが立っていて、同じファイル名でブルースクリーンになった人たちが書き込んでいるやないかい。しかも1件や2件ではない。Windowsの新しいビルドとの組み合わせで落ちるっていう別スレッドまである。

こいつが真犯人やったんかーい!!!!

私の環境だけがおかしいのか、それとも製品側の問題なのか。この切り分けができると、対処の方針がまるっきり変わりますよね。前者なら再インストールやクリーンアップで直る見込みがありますけど、後者なら「消す」以外の道がほとんどないからです。

そしてこのドライバ、サービスの定義を見るとファイルシステムドライバでブート起動、グループは「FSFilter Virtualization」、FltMgrに依存。つまりミニフィルタドライバです。この属性が、このあと延々と私を苦しめることになる…!

無効化は成功する。それでも読み込まれる

犯人が分かれば話は早い。起動しないようにすればいいだけやん、と。

sc.exe config nllSnx start=disabled

[SC] ChangeServiceConfig SUCCESS。再起動後に確認しても、START_TYPE は 4(DISABLED)のまま維持されています。設定はきれいに通っている。

それでもブルースクリーンは出ました。

理由は、ミニフィルタドライバの読み込まれ方にあります。普通のドライバはサービスのスタート種別に従って起動しますが、ミニフィルタはフィルタマネージャ(FltMgr)を通じて、アプリ側から動的に読み込むことができるんですよ。セキュリティソフト本体のサービスが読み込み用のAPIを叩けば、スタート種別が無効だろうと関係なく入ってきます。

「無効にしたのに動いている」ときは、そのドライバがミニフィルタかどうかを疑ってください。一覧はこれで出ます。

fltmc filters

退避すると直る。でも数時間で生き返ってくる

設定で止められないなら、ファイルごと消してしまえばいい。そう考えて削除を試みたら、これは拒否されました。管理者権限で叩いてもこの調子です。

管理者PowerShellでセキュリティソフトのドライバを削除しようとしてアクセスが拒否された画面
管理者権限でもお断り。自己保護がしっかり仕事をしています

削除は通らない。ところがリネームは通りました。拡張子を変えて退避した状態で再起動すると、ブルースクリーンがぴたりと止まったんです。おまけに、立ち上がらなくなっていたスタートアップアプリ群がまとめて復活しました。仮想化ドライバがアプリの起動に割り込んでいた、と考えると筋が通ります。

解決や。そう思いました。ええ、その日の夜まではね。

数時間後に確認すると、退避したはずのファイルが元の場所に戻っていました。しかも復活したファイルのSHA256は、退避しておいたものと完全に一致。同じ問題バージョンです。ついでに無効化しておいたサービスのスタート種別も、しっかりブート起動に戻されていました。

セキュリティソフトの自己修復機能ですな。改ざんされたら直す、という本来まったく正しい動作なんですが、このときばかりは時限爆弾の再セットにしか見えませんでした。

覚えておいてほしいのは、手動でのファイル退避は時間稼ぎにしかならないということ。寝て起きたら元通りです。

改ざん防止を切ろうとしたら、画面が真っ白になった

自己修復を止めるには、改ざん防止(タンパープロテクション)を無効にする必要があります。設定画面を開きました。

ウィンドウは開く。ただ、中身が真っ白。ボタンもタブも文字もない、ただの白い長方形が表示されているだけ。

この手の白画面はUIプロセスの再起動で直ることが多いので、プロセスを落としにいきました。UI関連のプロセスが5つ動いていたので、順番に終了を試みます。

5つとも「アクセスが拒否されました」。

自己保護はファイルだけでなく、プロセスの終了までブロックしてくるわけです。そして改ざん防止のスイッチは設定画面の中にしか存在しません。コマンドやレジストリから正規に切る手段は用意されていない。

UIが死んでいる。UIからしか切れない。あれ? これって詰んだのでは…?

改ざん防止を切ろうとしたら、画面が真っ白になった

セーフモードが安全かどうかは、レジストリで先に分かる

しかし取り乱したらそこで試合終了。 ここは一旦深呼吸して、逃げ道を先に確保することに。

セーフモードなら問題のドライバは読み込まれないんじゃないか。これ、勘に頼らなくても事前に確認できるんですよ。セーフモードで読み込まれるドライバとサービスは、レジストリに一覧で書いてあるからです。

HKLMSYSTEMCurrentControlSetControlSafeBootMinimal
HKLMSYSTEMCurrentControlSetControlSafeBootNetwork

ここに載っていなければ、セーフモードでは読み込まれません。調べた結果、問題のドライバは登録なし。つまりセーフモードなら落ちない。一方で自己保護のドライバのほうは登録ありだったので、セーフモードでも削除は防がれる可能性が残る、というそんな状況です。

この5分ほどの調べものが、最終的に私を救ってくれる。ただ、そのことに気づくのは3時間後なんですけどね。

公式の削除ツールは、改ざん防止が有効なままでも動く

UIが壊れている以上、製品ごと入れ直すしかない。ここで役に立ったのが、メーカーが配布している専用の削除ツールでした。

自社の署名済みツールなので、自己保護に阻まれないんですね。改ざん防止を切れなくても実行できる。壊れたUIを直す手段も、結局はこれでした。

アンインストールが終わると、再起動を促す画面になります。

セキュリティソフトの削除ツールでアンインストールが完了し再起動を促している画面
※ここで素直に再起動を押してはいけません


そしてここがひと手間かけてほしいところ。再起動を押す前に、ドライバのファイルとサービスキーの両方が消えたかを自分の目で確認する。片方でも残っていると、次の起動でまた同じ青い画面とご対面(絶望)ってなりますから!

Test-Path C:WindowsSystem32driversnllSnx.sys
Test-Path HKLM:SYSTEMCurrentControlSetServicesnllSnx

両方 False を確認して再起動。ツールは自動で再インストールに進み、20時37分に完了しました。真っ白だったUIも、新デザインの画面で正常に表示されるように。ここまでは順調ですな。

セキュリティソフトを削除ツールから再インストールしているようこそ画面
きれいな状態から入れ直したんだから、さすがに直っているはず


で、入ったドライバを確認して固まる。バージョン 26.7.1005.0。退避してあったファイルとSHA256が完全一致。ブルースクリーンを起こしたバイナリそのものが、現行の最新版として配信されているやないか!

念のため定義更新も回してみる。

セキュリティソフトの定義更新を実行しても新しい更新が見つからなかった画面
「更新が見つかりませんでした」。修正版はまだ来ていない、という意味です

クリーンな再インストールでUIは直りました。そして時限爆弾は、元の場所にきれいに戻りました。

振り出しに戻る……

最後の望みは、1分11秒で消えた

しかしこの時点で、望みはまだひとつ残っていました。「前回落ちたのはドライバ単体のせいじゃなく、壊れていた内部データとの組み合わせが原因で、まっさらな状態なら同じドライバでも落ちないのでは」という筋。

確かめるには再起動するしかない! 起動しなくなる可能性もあるから、スマホから見られる復旧手順のメモを用意してから、21時5分に再起動…!

21時6分49秒、ブルースクリーン。1分11秒でした。

これで真因が確定します。壊れた環境との組み合わせなんかではなく、このバージョンのドライバそのもの。淡い期待は1分ちょいで蒸発。

深夜のWinRE、あの作業は全部空振りでした

さて、ここからがこの記事でいちばん読んでほしいところです。私が1時間近くかけてやったことが、まるごと無意味だった話をします。

Windowsが動いている状態ではファイルを消せない。ならばWindowsが動いていない場所から消せばいい。回復環境(WinRE)のコマンドプロンプトですな。ここは別のOSで動いているので、自己保護も自己修復も動かない。理屈のうえでは完璧な作戦… だったはず。

Windows回復環境の詳細オプション画面でコマンドプロンプトのタイルが表示されている
最後の手段としてのコマンドプロンプト

つまずき1: キーボードが日本語配列になる

コマンドプロンプトを開いた瞬間、最初の壁がこれ。私は英語配列のキーボードを使っているんですが、日本語版WindowsのWinREでは、キーボードが日本語配列として扱われるんですよ。

パスの区切りである「」が打てない。ワイルドカードの「*」も打てない。どこにあるのかも分からない。深夜0時も近づいてこようかってときに、記号を求めてキーを1つずつ叩いて探すアラフォーおやじの図が完成です。

よっしー

え… バックスラッシュちゃんどこ…?

ここで得た教訓がひとつあります。緊急時用に、PC購入時に付いてくる標準的なキーボード(有線のやつ)を1本だけ取っておくこと。私の手元にあった有線のみのやつはKinesis Advantage2という、かなり特殊な形状のものだけでした。

普段はめちゃ快適なんですけどね、配列が入れ替わる非常時には完全にこれが裏目に出るんですな。付属キーボードはメルカリに出しても二束三文なので、押し入れに転がしておくほうが価値がありますよ。

つまずき2: Cドライブにシステムが無い

苦労して打ち込んだコマンドで C:Windows を見にいくと、そこにシステムがない。WinREではドライブ文字が普段と変わるためです。

D:を見て、E:を見て、ようやくWindowsフォルダを見つけました。ボリュームラベルも「Windows」。ここやな、と目的のファイルを確認します。

WinREのコマンドプロンプトでdirを実行しドライバファイルの日付とサイズを確認している画面
見つけた、と思った画面。よく見ると日付がおかしいんですが、深夜の私は気づきません

ファイルはありました。リネームして退避し、意気揚々と再起動します。

21時30分7秒に起動、21時32分28秒にブルースクリーン。

種明かし: 隣のSSDを掃除していた

後日、写真に写っていた情報を実機と突き合わせて分かりました。実はあのとき私が作業していた「E:」は、数日前に交換したばかりの、古いほうのSSDだったということ。そうです。M.2スロット2に挿したまま残していた、前のシステムドライブ…!

証拠は画面の中にありました。ファイルの日付が2026年7月14日、サイズが887,904バイト。ところが稼働中のドライブに入っていた問題のバージョンは、8月5日付の857,184バイト。日付もサイズも別物。ボリュームシリアル番号を照合したら、一致したのは現在も残してある旧SSDのほうでした。

深夜に記号の位置を手探りしながら打ち込んだあの作業、要するに使っていないドライブの掃除だったわけです。再起動して2分21秒で落ちたのも当然ですな!

WinREで作業するときは、ボリュームラベルを信用しないようにしましょう。ラベルなんてクローンすれば同じになるので。ファイルの日付とサイズが、自分の知っている値と合っているか。そこを確かめてから手を下すべきでした。

コマンドを打つ本人の背後で、触られていないもう1台のSSDにスポットライトが当たっている

セーフモードなら、3分で終わりました

WinREを諦めました。そこで思い出したのが、3時間前に調べておいたセーフモードの件。問題のドライバはセーフモードでは読み込まれない、と確認済み。

サインイン画面でShiftキーを押しながら再起動を選び → トラブルシューティング → 詳細オプション → スタートアップ設定と進んでセーフモードで起動します。

セーフモードのいいところは、普段どおりのキーボード配列で、普段どおりのシェルが使えること。 いつもの環境のありがたみが身にしみるぜ~!

さて、管理者PowerShellを開いて、目的のフォルダを確認。

cd C:WindowsSystem32drivers
dir nl*.sys
ren nllSnx.sys nllSnx.sys.bad2

今度は日付もサイズも、自分が追いかけていたものと一致しました。リネームして通常起動に戻す。

21時46分、起動。落ちない! この晩はじめて、PCが3分以上生きていた瞬間。感動!

WinREで1時間粘るより、セーフモードで3分。そのドライバがセーフモードで読み込まれないことさえ先に確認できていれば、こちらを選ぶべきでした。

結末:削除のみを選んで、Defenderに任せた

とはいえ、リネームは対症療法にすぎない。自己修復でまた戻ってくるのも時間の問題。根本的に決着をつけるため、削除ツールをもう一度実行しました。

このツール、最後に3つの選択肢を出してくるんですよ。

セキュリティソフトの削除ツールで削除して再インストール・削除のみ・セーフモードで再起動の3択が表示された画面
この晩の結論。真ん中の「削除のみ」を選びました

入れ直せば同じバージョンが降ってくることは、すでに身をもって実証済み。だったら入れないほうがいい。ここは思い切って「削除のみ」を選びました。

ドライバが1本残らず消えていること、そしてWindows Defenderがちゃんと引き継いで動いていることを確認します。

PowerShellでセキュリティソフトのドライバ不在とWindows Defenderのリアルタイム保護有効を確認した画面
ドライバは1本も残っていない。Defenderのリアルタイム保護も有効です

21時55分の起動を最後に、クラッシュはゼロに。最初のブルースクリーンから3時間25分。まったく長い夜だったぜ…

現在はWindows Defenderで運用しています。せっかくなんで、PUA保護とネットワーク保護も有効にしておきました。

Set-MpPreference -PUAProtection 1
Set-MpPreference -EnableNetworkProtection Enabled

返金は、22日足りなかった…

使わなくなった製品(Norton)の残り期間はどうなるのか。これ気になる人も多いと思うので調べました。ええ、結果はなかなか厳しいものでしたけどね。

年間ライセンスの返金保証は、購入日または更新日から60日以内。日割りでの返金規定は、ケベック州やドイツ、オランダ、英国など一部地域にしかなく、日本向けには明記されていない、だと…

私の更新日は2026年5月19日。60日の期限は7月18日でした。ブルースクリーンが起きたのは8月9日、購入から82日目。22日足りない…

結果として、使いもしない9か月分が2027年5月まで宙に浮いている状態。授業料としてはなかなかの額ですな。

ここから引き出せる実用的な話をひとつ。使わないと決めたなら、自動更新の停止だけは今すぐやっておいてください。放置すると次の更新日にまた1年分課金されます。返金できなかった側の人間としては、これ以上の出費だけは全力で止めにいきたいところです。いや、まじで。

私を惑わせたSSDが、私を助けてくれた話

最後に、この話にはもうひとつオチがあります。

実はこの2日前、私は別のやらかしをしていました。アプリのアンインストール作業中の操作ミスで、自分のアカウントのレジストリを丸ごと消し飛ばしていたんです。復旧はしたものの、テーマ、壁紙、タスクバーのピン留め、スタートアップ登録といった設定が道連れになりました。

この設定の復元、結局できませんでした。バックアップの取り方が悪かったんですな。

救ってくれたのは、その数日前にクローン換装で外した古いほうのSSD。中身をそのまま残してM.2スロット2に挿しっぱなしにしてあったので、そこから設定をちょこちょこ引っ張り出して復元しています。

(使用率100%を越えたオンボロSSDくんが今では後光が差して見える…ッ!!)

ところで換装したときの記事に、私はこう書いていました。

寿命超過の旧Micronは、しばらく中身そのままの保険として温存して、新環境が安定したらフォーマットしてデータ用に再利用する予定。

この「保険」が、数日後にガチで見事に保険になったというわけですな。いや、書いた本人がいちばん驚いていますから。笑

そして同じSSDが、深夜のWinREで私を1時間迷わせた張本人でもあるわけです。混乱の元凶と恩人が同じドライブ。なんとも締まらない結末ですが、これがこの一晩の顛末でした。

電化ねこ

古いドライブ、すぐフォーマットしなくてよかったやん…

同じ地獄に落ちないための11の教訓

なんでもないようなことが~ しあわせだあったとおも~う~♪

そんなこんなで、今は何気ない日常に感謝し、不具合のないPCライフを満喫している私。

長くなったので、この一晩で学んだ11の教訓。もしここまで読んでくれたあなたにひとつでも刺されば、私の3時間25分も報われるというものです。(文字多くて読みづらいですけど)

  • 「起動はするが数分で落ちる」はドライバを疑う。起動しない場合より油断しやすく、原因究明が遅れる
  • 停止コードに出るファイル名は、署名を見ても開発元が分からないことがある。アテステーション署名だとマイクロソフトの名前しか出ない。FileDescriptionを見る
  • スタート種別を無効にしても止まらないドライバがある。ミニフィルタはフィルタマネージャ経由で動的に読み込まれる
  • セキュリティソフトのドライバは、退避しても自己修復で戻ってくる。ファイルもレジストリの設定値も数時間で元通り
  • 自己保護はプロセスの終了までブロックする。UIが壊れたときの定番の対処が通用しない
  • セーフモードで読み込まれるかどうかは、SafeBootキーで事前に確認できる。勘で試す必要はない
  • 改ざん防止で詰んだら、メーカー公式の削除ツールを使う。自社署名なので自己保護に阻まれない
  • 再起動を押す前に、ファイルとサービスキーの両方が消えたか確認する。片方残っていると同じ画面に戻る
  • WinREではドライブ文字が変わる。ボリュームラベルは当てにならないので、ファイルの日付とサイズで本物か確かめる
  • WinREのコマンドプロンプトは日本語配列になる。英語配列を使っているなら、セーフモードで管理者PowerShellを使うほうが速い
  • 緊急時用のキーボードを1本置いておく。PC購入時に付属する標準的なもので十分。特殊な配列しか持っていないと非常時に泣く

最後に、公平を期すために書いておきますけど、この記事は特定のセキュリティソフトを「危険だ」と断じるものではありません。事実として言えるのは、26.7.1005.0という特定バージョンのドライバが私固有の環境でブルースクリーンを起こし、削除によって解消した。ただそれだけのこと…

同じ製品を何事もなく使っている人のほうが圧倒的に多いはずだし、修正版が出れば戻す選択肢もあります。

ただ、その修正版が来るまでのあいだ、うちのPCはWindows Defenderに守ってもらうことにしました。ブルースクリーン8回と引き換えに得た教訓としては、まずまずの授業料だったと思うことにします。返金はできませんでしたけどね。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

コメント

コメントする

目次