不正ログインを無料で確認する方法|Windowsで今すぐできるスキャン・チェック手順

2026年8月公開 / 2026年10月更新株式会社アプリップリ編集部

Windowsのログインまわりのソフトを開発・提供している会社が、中小企業の情シス・総務担当の方に向けて書いています。

この記事の要点

  • ✓Windowsなら、管理者のPowerShellでコマンドを3つ実行するだけで、直近7日の不審なログオンを洗い出せます
  • ✓見るのは失敗より成功です。深夜・休日の成功、社外のIPアドレスからの成功が最初の確認対象です
  • ✓何も出なくても「侵入されていない」証明にはなりません。ログが残っている期間を先に確かめます
目次(タップで開く)

    不正ログインは、社内で最も気づかれにくい侵入の形です。攻撃者が正しいIDとパスワードを手に入れて入ってきた場合、システムから見れば正当な利用者のログインであり、エラーも警告も出ません。この記事では、不正ログインを無料で確認する方法から順に、費用をかけずに今すぐできる3つの手順、環境別にどこを開けばよいか、そして確認を継続的な運用にするところまでを整理します。製品の導入や見積もりは必要ありません。侵入の手口そのものについては不正アクセスの基本で解説しています。

    無料でできる不正ログインの確認方法

    不正ログインの確認は、費用をかけずに始められます。専用の監視製品を導入しなくても、WindowsやMicrosoft 365に最初から備わっている機能で、いつ・どこから・誰がログインしたかは確認できます。まず無料でできる3つを、着手しやすい順に整理します。

    やることかかる時間分かること
    ログイン履歴を自分で見る
    OS・サービスの標準機能
    30分〜実際に起きたログインの記録。過去に不審なアクセスがあったかどうか
    サインイン通知を有効にする
    設定を変えるだけ
    10分これから起きる不審なログイン。過去にさかのぼることはできません
    いまの運用を棚卸しする
    当サイトの無料棚卸し
    3分ログインまわりで何が手つかずのまま残っているか。ログは見ません

    ここは正確に書いておきます。3つ目の確認方法は、自社のログを読み取って侵入を検出するものではありません。パスワードの運用や認証の設定を答えていただき、不正ログインを受けやすい状態になっていないかを判定するものです。すでに侵入されたかどうかを調べたい場合は、1つ目のログ確認が答えになります。目的に応じて選んでください。

    なお、無料の「不正ログインスキャン」を掲げる外部サービスに社内の認証情報を渡すのは避けてください。確認のために管理者権限やパスワードの入力を求めるものは、それ自体が侵入経路になり得ます。自社の管理画面の中で完結する方法から始めるのが安全です。

    不正アクセスされたかを調べる手順(5ステップ)

    「調べる」と決めたら、見る順番を固定してください。思いついた場所から開いていくと、痕跡が残っている場所を飛ばしたまま「特に何もなかった」と結論づけてしまいます。次の順で進めます。

    1. ログが残っている期間を先に確認する — ここを最初にやります。調べたい期間の記録がすでに上書きされていれば、以降の作業は無意味になります。Windowsのイベントログは日数ではなくサイズで消えるため、イベントビューアーのログ保存期間を確認・変更する手順で、いつまで遡れるかを確かめてください。
    2. ログオン成功の記録を時間帯で絞る — 失敗ではなく成功を見ます。深夜・休日・長期休暇中など、誰も使っていないはずの時間帯にログオンが成立していないかを探します。手順はWindowsのログイン履歴を確認する方法にまとめています。
    3. 接続元を見る — 社内にない端末名、見覚えのないIPアドレス、国外からのアクセスがないかを確認します。Microsoft 365側はEntra IDのサインインログを確認する手順で、場所と端末まで確認できます。
    4. ロックアウトの記録を突き合わせる — ロックアウトは、試行が実際にあった証拠です。発生源が社内の端末でない場合、外部から試されています。イベントID 4740 の見方はWindowsのロックアウトを解除する方法で扱っています。
    5. アクセスされたファイルを確認する — ログオンだけでは被害範囲が分かりません。共有フォルダの記録があれば、何が開かれたかまで追えます(共有フォルダのアクセス履歴を記録する手順)。

    ここまでやって何も出てこなかった場合でも、「侵入されていない」ことの証明にはなりません。記録が取られていない経路、保存期間を過ぎた期間、そもそも監査が有効でなかった項目は、調べようがないためです。調査で分かるのは「残っている記録の中に痕跡があるか」までです。

    Windowsで今すぐできる確認(コマンド3つ)

    画面を1件ずつ見ていくより、コマンドで絞り込む方が早く確実です。次の3つは、Windows PC・サーバーのどちらでも、追加のソフトなしで実行できます。スタートボタンを右クリックし、「ターミナル(管理者)」または「Windows PowerShell(管理者)」を開いてから貼り付けてください。管理者で開かないとセキュリティログが読めず、エラーになります。

    1. 直近7日に成立したネットワーク・リモートからのログオン

    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddDays(-7)} |
      Where-Object { $_.Properties[8].Value -in 3,10 } |
      Select-Object TimeCreated,
        @{n='ユーザー';e={$_.Properties[5].Value}},
        @{n='種類';e={$_.Properties[8].Value}},
        @{n='接続元IP';e={$_.Properties[18].Value}}

    種類が10ならリモートデスクトップ、3なら共有フォルダなどネットワーク経由のログオンです。接続元IPに社内で使っていない番号がないか、使うはずのないユーザー名がないかを見ます。

    2. 深夜・早朝(22時〜7時)に成立したログオン

    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4624; StartTime=(Get-Date).AddDays(-7)} |
      Where-Object { $_.TimeCreated.Hour -ge 22 -or $_.TimeCreated.Hour -lt 7 } |
      Where-Object { $_.Properties[8].Value -in 2,3,10,11 -and $_.Properties[5].Value -notlike '*$' } |
      Select-Object TimeCreated, @{n='ユーザー';e={$_.Properties[5].Value}}, @{n='種類';e={$_.Properties[8].Value}}

    システム自身のログオン(SYSTEM)と、末尾が$のコンピューターアカウントは除いています。誰も働いていない時間に人のアカウントで成立したログオンが、最も確認すべき記録です。

    3. ログオンに失敗した回数を接続元ごとに数える

    Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddDays(-7)} |
      Group-Object { $_.Properties[19].Value } |
      Sort-Object Count -Descending |
      Select-Object -First 10 Count, Name

    同じ接続元から数十回以上の失敗が並んでいれば、パスワードを試されています。社外のIPアドレスがここに出てくる場合は、リモートデスクトップなどの入口がインターネットに見えている可能性があります。次に、そのIPから成功したログオンがないかを1のコマンドで探してください。失敗だけで終わっていれば入られてはいませんが、成功が1件でもあれば調査の対象です。

    「イベントが見つかりません」と出たとき

    指定した期間に記録が1件もないという意味です。ログの保存期間が短く既に消えているか、監査が有効になっていない可能性があります。ログの保存期間を確認する手順で、いつまで遡れるかを先に確かめてください。

    ドメイン環境では、ユーザーのログオンの多くはドメインコントローラー側に記録されます。社内全体を見たい場合は、各PCではなくドメインコントローラーで同じコマンドを実行してください。画面で確認したい場合の手順はWindowsのログイン履歴を確認する方法にまとめています。

    なぜ不正ログインは気づかれないのか

    不正ログインが見つけにくい理由は、技術的な巧妙さではなく、それが正規の手続きを通っている点にあります。盗まれたIDとパスワードで入られた場合、認証は「成功」として記録されます。ログを見ても、通常の業務アクセスと形式上の違いがありません。

    また、ウイルスファイルの実行を伴わない侵入では、ウイルス対策ソフトの検知対象にもなりません。ファイルを置かず、既にある機能をそのまま使って情報を閲覧・持ち出す動きは、マルウェアの痕跡を探す仕組みでは捉えられないことがあります。パスワードが漏れた場合に何が起こりうるかはパスワード漏洩の影響で扱っています。

    兆候として現れうるもの

    見分けがつきにくいとはいえ、痕跡がまったく残らないわけではありません。次のような点は、確認する価値のある兆候です。

    • 普段使われない時間帯や場所からのログイン — 深夜や休日、業務で使わない地域からのアクセス
    • 同一アカウントの同時ログイン — 同じIDが別の端末から並行して使われている状態
    • 失敗が続いた後の成功 — 認証失敗が連続したうえで成功しているパターン
    • 退職者や休職者のアカウントの利用 — 使われるはずのないアカウントに動きがある
    • 管理者権限の操作が普段と違う — 権限付与や設定変更が通常の運用時間外に行われている
    • 設定やメール転送ルールが勝手に変わっている — 情報を継続的に外へ流す目的で変更されることがあります
    • 利用者が身に覚えのないログイン通知を受け取っている — 本人が心当たりのない通知は重要な手がかりです

    いずれも単独では断定できませんが、複数が重なる場合は詳しく見る対象になります。特に管理者権限のアカウントについては権限管理の考え方も合わせて確認してください。

    確認するときに見る観点

    不正アクセスの確認で押さえる観点は、いつ・誰が・どこから・何に対して操作し、それが成功したのか失敗したのか、という5点です。使っているOSやサービスによって画面名や操作は異なるため、どこを開くかではなく、この5点が読み取れるかどうかを基準にしてください。

    現実には、すべてのログを毎回見ることはできません。優先順位をつけて、管理者権限を持つアカウントと社外からのアクセスに絞って見るのが実務的です。この2つは、侵入された場合の影響が大きく、かつ件数が限られているため確認が続けやすい範囲です。棚卸しの対象となるアカウントの整理はID棚卸しの進め方を参照してください。なお、そもそも何を記録として残すか、どの期間保存するかというログ設計はアクセスログ監査の担当範囲です。

    確認を仕組みにする

    一度確認しただけでは意味がありません。誰がいつ確認するかを決め、確認した事実を記録として残すところまでを運用に組み込みます。担当者と頻度が決まっていないと、確認は忙しい時期に真っ先に止まります。

    あわせて用意しておきたいのが、利用者からの報告を受け付ける窓口です。「身に覚えのないログイン通知が来た」という報告は、管理者側のログ確認より早く異常を捉えることがあります。報告先をどこにするか、報告があったときに誰が何を確認するかを事前に決めておけば、報告が放置されずに済みます。

    見つけた場合にまず何をするか

    兆候が見つかった段階では、まず該当アカウントのアクセスを止め、パスワードと認証情報を変更します。そのうえで、そのアカウントで何が閲覧・操作できたのかという影響範囲の確認に進みます。判断に迷う場合も、アクセスを止める判断は先に行って構いません。

    漏洩が確認された後の初動対応の詳細な手順はパスワード漏洩の影響と対応で扱っています。

    環境別に、どこを開いて確認するか

    観点が分かっても、実際にどの画面を開けばよいのかが分からないと確認は始まりません。使っている環境ごとに、記録が残っている場所は決まっています。

    確認したい対象開く場所
    Windows PC・サーバーへのログインイベントビューアーのセキュリティログ。手順はWindowsのログイン履歴を確認する手順
    Microsoft 365・クラウドサービスEntra ID のサインインログ。手順はサインインログを確認する手順
    共有フォルダ・ファイルサーバー監査ポリシーの設定が前提。共有フォルダのアクセス履歴
    ログインの失敗が続いているロックアウトの発生元を特定する。アカウントロックの原因を調べる手順

    調査を始める前に、記録が残っているかどうかを先に確かめてください。既定の設定では古い記録から上書きされていきますし、共有フォルダのアクセス履歴は設定していなければそもそも残りません。「調べたが何も出なかった」と「記録が残っていなかった」は別の話です。後者だった場合、まず取るべき対応は調査ではなく記録の設定です。

    身に覚えのないログイン通知が来たとき

    利用者から「ログインしたという通知が届いたが、自分ではない」という報告が上がることがあります。管理者がログを見るより早く異常を捉えられる経路なので、報告があった時点で次の順序で確認します。

    1. その通知が本物かを確かめます。通知を装ってパスワードを入力させる手口があります。通知メールのリンクからではなく、いつも使っている方法でサービスを開いてください
    2. 本物であれば、サインインの記録で日時・場所・端末を確認します。本人の別端末や、通信環境の切り替えによる表示の可能性も先に潰します
    3. 本人の操作でないと判断できたら、先にパスワードを変更してサインインを止めます。調査は止めたあとで構いません
    4. 同じパスワードを他でも使っていないかを確認します。1か所で漏れた認証情報は、他のサービスでそのまま試されます

    通知が来ていないことは、何も起きていないことの証明にはなりません。通知は設定されている場合にのみ届きますし、攻撃者が通知の設定を変更していることもあります。報告がないからといって、定期的な確認を省略しないでください。

    確認だけでは足りないこと

    気づく仕組みは、被害を小さくするためのものです。確認の頻度を上げても、侵入そのものが減るわけではありません。パスワードだけで入れる入口が残っている限り、同じことは繰り返されます。

    そのため、確認の運用と並行して、入口を塞ぐ対策を進める必要があります。多要素認証の導入はWindows OSログインの2要素認証、対策全体の組み立ては不正アクセス対策で整理しています。検知する仕組みと事前に弱点を潰す診断の役割の違いについては検知システムと予防診断の違いを参照してください。

    いまの運用を棚卸ししてみる

    ログイン状況の確認が運用として回っているか、入口側の対策がどこまで進んでいるかは、組織ごとに状況が異なります。applippliの無料棚卸しでは、10問・約3分で、自社の認証・アカウント管理の対応状況を「解決済み/一部解決/人手で対応/未解決」に仕分けた一覧にできます。

    この記事を社内で共有する

    確認の手順は分かりました。ただ、毎回人が確かめる運用は続きません。気づく仕組みがどこで欠けているかを10問で一覧にできます。

    入力必須の項目はありません。会社名も任意、会員登録も不要で、電話番号もお伺いしません。

    この記事を書いた会社

    株式会社アプリップリ / アプリップリキー

    アプリップリキーは、Windowsのログインをスマートフォンのワンタッチにする国産ソフトです。パスワードを覚えて打つ運用をなくし、誰がいつPCを使ったかを記録に残します。

    製品サイトを見る
    © 2026 株式会社アプリップリ