Windowsレジストリとは?構造・regeditの使い方・バックアップ・マルウェアとの関係|サイバーセキュリティ.com

Windowsレジストリとは?構造・regeditの使い方・バックアップ・マルウェアとの関係



「PCが急に遅くなった」「マルウェアを削除しても症状が消えない」「Windowsの設定を細かくカスタマイズしたい」——こうした場面で登場するのが「レジストリ」です。

Windowsレジストリとは、WindowsのOSやアプリケーションの設定・構成情報を一元管理する階層型のデータベースです。Windowsが起動するたびに参照され、ハードウェア・ソフトウェア・ユーザー設定などの情報が格納されています。

本記事では、レジストリの定義・構造(5つのルートキー)・レジストリエディタの使い方・バックアップ・復元方法・クリーンアップ時の注意点・セキュリティリスク・マルウェアとの関係・FAQまで初心者にもわかりやすく徹底解説します。

Windowsレジストリとは?

Windowsレジストリ(Windows Registry)とは、Windowsのオペレーティングシステム・インストールされたアプリケーション・ユーザー設定・ハードウェア情報を一元的に管理する階層型のデータベースです。

Windowsが起動・動作する際に参照され、アプリの設定、デバイス情報、ユーザーごとの環境設定など、さまざまな情報を管理しています。

「Windowsの設定手帳」のたとえ
レジストリはWindowsの「設定手帳」のようなものです。「このアプリはどこにインストールされているか」「デスクトップの壁紙は何か」「Windowsの起動時に自動で開くアプリは何か」「このユーザーの言語設定は日本語か」など、さまざまな設定情報がこの手帳に書かれています。手帳の内容が壊れたり、悪意ある情報が書き込まれたりすると、Windowsが正常に動かなくなることがあります。

レジストリに格納される情報

  • OS設定:Windowsの言語・タイムゾーン・起動設定・セキュリティポリシー
  • ハードウェア情報:接続されているデバイス・ドライバーの設定・プラグアンドプレイ情報
  • アプリケーション設定:インストールされたアプリの設定・インストール先のパス・ファイルの関連付け
  • ユーザー設定:デスクトップの壁紙・スクリーンセーバー・フォントサイズ・ユーザーごとのアプリ設定
  • スタートアップ情報:Windows起動時に自動実行されるプログラムの情報

レジストリの歴史

Windows 3.1以前は、アプリケーションの設定情報はINIファイル(.ini)という個別のテキストファイルで管理されていました。しかし、アプリが増えるほどINIファイルが各所に分散し、管理が煩雑になる問題がありました。

その後、Windows 95でレジストリが本格的に導入され、OSやアプリの設定情報を一元的に管理できるようになりました。

レジストリの構造:ハイブ・キー・値

レジストリは、エクスプローラーのフォルダ構造に似た階層構造(ツリー構造)を持っています。

レジストリの3つの構成要素

要素 説明 例え
ハイブ(Hive) レジストリの大きなまとまり。物理的なファイルとして保存されるものもある ファイルキャビネット
キー(Key) ハイブの中にある階層構造のフォルダ。サブキーを持てる キャビネットの引き出し・フォルダ
値(Value) キーの中に格納される実際のデータ。名前・データ型・データで構成される フォルダの中のファイル

値のデータ型

データ型 説明 用途の例
REG_SZ 文字列 ファイルパス・アプリ名・設定値の文字列
REG_DWORD 32ビットの数値 有効/無効(0か1)・数値設定
REG_QWORD 64ビットの数値 大きな数値を扱う設定
REG_BINARY バイナリデータ ハードウェア設定・セキュリティ関連情報
REG_MULTI_SZ 複数の文字列 複数の値を持つ設定
REG_EXPAND_SZ 環境変数を含む文字列 %SystemRoot%などの変数を含むパス

レジストリの5つのルートキー(ハイブ)

レジストリは、主に5つのルートキー(ハイブ)から構成されています。それぞれ異なる情報を管理しています。

①HKEY_LOCAL_MACHINE(HKLM)

PCにインストールされたハードウェア・ソフトウェア・OSの設定を格納します。すべてのユーザーに共通する設定が含まれます。レジストリの中でも特に重要なルートキーの一つです。

  • HKLM\SOFTWARE:インストールされたアプリケーションの設定
  • HKLM\SYSTEM:ドライバー・システムサービスの設定
  • HKLM\HARDWARE:接続されたハードウェアの情報

②HKEY_CURRENT_USER(HKCU)

現在ログインしているユーザーの設定を格納します。デスクトップの壁紙、スクリーンセーバー、ユーザーごとのアプリ設定などが含まれます。HKEY_USERS内の現在のユーザーサブキーへのショートカットのような役割を持ちます。

③HKEY_CLASSES_ROOT(HKCR)

ファイルの拡張子とアプリケーションの関連付け情報を格納します。「.docxファイルをWordで開く」「.jpgファイルをフォトアプリで開く」といった情報がここで管理されています。

④HKEY_USERS(HKU)

PCに登録されているユーザーごとの設定を格納します。各ユーザーのSID(セキュリティ識別子)をキー名として、ユーザーごとの設定が管理されています。

⑤HKEY_CURRENT_CONFIG(HKCC)

現在使用されているハードウェアプロファイルの情報を格納します。主にドライバーの設定やディスプレイ情報などが含まれます。

レジストリエディタ(regedit)の使い方

レジストリは、レジストリエディタ(regedit.exe)というWindows標準ツールを使って表示・編集できます。

レジストリ編集前の重要な注意事項
レジストリの誤った編集は、Windowsが起動しなくなる、アプリが動作しなくなる、設定が壊れるなどの深刻な問題を引き起こす可能性があります。必ず編集前にバックアップを取り、内容を理解できない項目は変更しないでください。

レジストリエディタの起動方法

  1. 「Windows + R」を押して「ファイル名を指定して実行」を開く
  2. 「regedit」と入力してEnterを押す
  3. ユーザーアカウント制御(UAC)の確認ダイアログが表示されたら「はい」をクリックする

特定のキーに素早く移動する方法

  • Ctrl+F:キー・値・データの検索ダイアログを開く
  • アドレスバーに直接パスを入力:Windows 10以降では「HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft」のようにアドレスバーへ直接入力して移動できます

レジストリのバックアップと復元方法

レジストリのバックアップ方法

レジストリを編集する前には、必ずバックアップを取ってください。特に手動でキーや値を変更する場合、事前のバックアップが重要です。

方法①:特定のキーをエクスポートする(部分バックアップ)

  1. レジストリエディタでバックアップしたいキーを右クリックする
  2. 「エクスポート」を選択する
  3. 保存先とファイル名を指定して「保存」をクリックする
  4. .regファイルとして保存される

方法②:レジストリ全体をエクスポートする

  1. レジストリエディタで「ファイル」→「エクスポート」を選択する
  2. 「エクスポート範囲」で「すべて」を選択する
  3. 保存先とファイル名を指定して「保存」をクリックする
注意
「すべて」をエクスポートしても、Windowsの状態を完全に戻せる万能バックアップではありません。重要な変更前には、対象キーのエクスポートに加えて、システムの復元ポイントやイメージバックアップも検討してください。

レジストリの復元方法

方法①:エクスポートしたファイルからインポートする

  1. 保存した.regファイルをダブルクリックする
  2. 「このキーとその値をレジストリに追加しますか?」という確認画面で「はい」をクリックする
注意
.regファイルをインポートすると、現在のレジストリに内容が追加・上書きされます。信頼できない.regファイルは絶対に実行しないでください。

方法②:システムの復元ポイントから復元する

  1. 「スタート」→「設定」→「システム」→「回復」を開く
  2. 「システムの復元」を選択する
  3. 問題が発生する前の復元ポイントを選択する
  4. 画面の指示に従って復元を実行する
Windowsが起動しない場合の復元方法
Windows自体が起動しなくなった場合は、インストールメディアまたは「詳細スタートアップオプション」から「スタートアップ修復」や「システムの復元」を実行します。操作に不安がある場合は、専門家やIT管理者に相談してください。

レジストリのクリーンアップ

レジストリが肥大化する原因

アプリをアンインストールした際に残る設定情報、使われなくなった拡張子の関連付け、削除されたハードウェアのドライバー情報などが積み重なると、レジストリに不要なエントリが増えることがあります。

ただし、現代のWindowsでは、不要なレジストリエントリが少し残っているだけでPCが大幅に遅くなるケースは多くありません。PCが重い場合は、レジストリよりもスタートアップアプリ、ストレージ空き容量、メモリ不足、マルウェア、バックグラウンドアプリなどを先に確認することが重要です。

手動でのクリーンアップ(上級者向け)

レジストリエディタで不要なキーを直接削除する方法です。ただし、誤って必要なキーを削除すると、アプリやWindowsが正常に動作しなくなる可能性があります。

専門知識がない場合は、手動でのクリーンアップは避けることをおすすめします。実施する場合は、必ず対象キーをエクスポートしてバックアップを取ってください。

レジストリクリーナーツールの注意点

レジストリクリーナーは、不要なレジストリエントリを検出・削除するとうたうツールです。しかし、必ずしもPCの高速化につながるわけではありません。誤って必要なエントリを削除すると、アプリやWindowsの動作に問題が起きる可能性があります。

初心者は無理に使わない
PCの動作が遅い場合は、レジストリクリーナーよりも、スタートアップアプリの整理、不要ファイルの削除、ストレージ空き容量の確保、マルウェアスキャン、メモリやSSDの見直しを優先してください。

マルウェアとレジストリの関係

レジストリは、マルウェアによって悪用されることがあります。特に、Windows起動時に自動実行される設定や、セキュリティ設定を変更する目的でレジストリが狙われます。

スタートアップへの登録(自動起動の維持)

マルウェアがよく使う手口の一つです。以下のようなキーに不審な実行ファイルのパスを登録することで、Windows起動のたびに自動的に実行される状態を作ります。

HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce

ファイルの関連付けの書き換え

HKEY_CLASSES_ROOT内のファイル関連付けを変更することで、特定のファイルを開いた際に不審なプログラムが実行されるように仕組む場合があります。

セキュリティ設定の無効化

マルウェアがWindows DefenderやUAC(ユーザーアカウント制御)などに関連する設定を変更し、セキュリティ保護を弱めようとする場合があります。

情報の隠蔽・永続化

レジストリの深い階層や見つけにくい場所に悪意ある設定を残し、削除されにくくする場合があります。こうした仕組みにより、再起動後もマルウェアが復活することがあります。

マルウェアのレジストリ悪用を検知・対処するには

  • タスクマネージャーのスタートアップタブを確認する:見覚えのないスタートアップ項目がないか確認する
  • Autoruns(Sysinternals)を使う:Microsoftが提供する無料ツールで、自動起動に登録されているプログラムを詳細に確認できる
  • Windows Defenderでフルスキャンを実行する
  • 信頼できるマルウェア対策ツールでスキャンする
  • 不審な項目を自己判断で削除しない:必要なシステム項目を削除すると、Windowsやアプリに不具合が起きる可能性があります

レジストリのセキュリティリスクと対策

主なセキュリティリスク

リスク 内容 対策
マルウェアによる悪用 スタートアップ登録・セキュリティ設定の無効化 Windows Defenderの有効化・定期スキャン・Autorunsでの確認
誤編集によるシステム障害 不正確な編集によりWindowsやアプリが正常に動作しなくなる 編集前に必ずバックアップを取る
不正アクセスによる改ざん 管理者権限を悪用してレジストリが変更される UACの有効化・管理者権限の適切な管理
情報漏洩 アプリの設定情報や認証情報に関連するデータが保存されている場合がある 不要な情報の削除・適切な権限設定・認証情報の安全な管理

レジストリのセキュリティを高める設定

  • リモートレジストリサービスを確認する:個人PCでは通常無効化を検討できます。企業PCでは管理用途で使われる場合があるため、自己判断で変更せずIT管理者に確認してください
  • UAC(ユーザーアカウント制御)を有効にする:レジストリの変更時に管理者権限の確認を求めることで、不正な変更を防ぎやすくなります
  • 定期的なバックアップ:重要な変更前には、対象キーのエクスポートやシステムの復元ポイントを作成します
  • 管理者権限を必要最小限にする:普段使いのアカウントに過剰な権限を与えないことで、誤操作やマルウェアによる変更リスクを下げられます
復元ポイントについて
Windowsでは、環境によって復元ポイントが自動作成される場合があります。ただし、設定が無効になっていることもあるため、重要な変更前には手動で復元ポイントを作成しておくと安心です。

レジストリに関連する被害・注意事例2選

事例1:マルウェアによるレジストリ改変・自動起動の悪用

マルウェアは、Windows起動時に自動実行されるように、レジストリのスタートアップ関連キーを悪用することがあります。たとえば「HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run」や「HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run」などに不審な実行ファイルを登録することで、PCを再起動してもマルウェアが再び起動する状態を作ります。

サイバーセキュリティ.comの記事でも、マルウェア感染時にはOSをセーフモードで起動し、マルウェアの動作を制限したうえで駆除作業を行う方法が説明されています。レジストリに登録された自動起動設定が残っていると、表面上は削除できたように見えても、再起動後に不審なプロセスが復活する可能性があります。

対策としては、Windows Defenderなどでフルスキャンを実行し、Microsoft SysinternalsのAutorunsなどを使ってスタートアップ登録を確認することが有効です。見覚えのないエントリを見つけても、自己判断で削除する前に、ファイルの場所や発行元を確認しましょう。

事例2:レジストリ破損・誤編集によるWindows起動障害

レジストリはWindowsの動作に深く関わる重要なデータベースです。誤って重要なキーを削除したり、根拠のない高速化設定を反映したりすると、アプリが起動しない、ユーザープロファイルが読み込めない、最悪の場合はWindowsが正常に起動しないといったトラブルにつながることがあります。

サイバーセキュリティ.comの記事でも、レジストリとはWindowsの構成情報を管理するデータベースであり、レジストリ破損や誤操作が起動トラブルやエラーの原因になる場合があると説明されています。特に、バックアップを取らずにレジストリを編集すると、問題発生時に元の状態へ戻せなくなるリスクがあります。

レジストリを編集する場合は、作業前に対象キーをエクスポートし、必要に応じてシステムの復元ポイントを作成してください。PCの高速化を目的にレジストリをむやみに削除するより、スタートアップアプリの整理、不要ファイルの削除、Windows Update、ストレージやメモリの見直しを優先する方が安全です。

参考:「レジストリエラー」とは?原因からデータ消失時の対応まで徹底解説|サイバーセキュリティ.com
参考:「構成レジストリデータベースが壊れています」エラーの原因と対処法とは?|サイバーセキュリティ.com

よくある質問(FAQ)

Q. レジストリを削除するとどうなりますか?

削除する場所によって影響が異なります。特定のアプリケーションのキーを削除すると、そのアプリが正常に動作しなくなることがあります。HKLM\SYSTEMやHKLM\SOFTWAREなどの重要なキーを削除すると、Windowsが起動しなくなる場合もあります。レジストリの削除は、必ずバックアップを取った上で、内容を理解してから行ってください。

Q. レジストリのクリーンアップでPCは速くなりますか?

効果は限定的です。現代のPCでは、レジストリのクリーンアップだけで大きな速度改善を体感できるケースは多くありません。PCの速度改善には、スタートアップアプリの整理、不要ファイルの削除、ストレージ空き容量の確保、SSDへの換装、メモリ増設、マルウェアスキャンなどの方が効果的な場合があります。

Q. レジストリエディタはどこにありますか?

「Windows + R」→「regedit」と入力してEnterを押すと起動できます。または「スタート」メニューの検索バーに「regedit」と入力して起動することもできます。管理者権限が必要なため、UACの確認ダイアログが表示されたら「はい」をクリックしてください。

Q. レジストリのバックアップはどのくらいの頻度で取るべきですか?

少なくとも、レジストリを手動編集する前や、重要な設定変更を行う前にはバックアップを取ることをおすすめします。対象キーのエクスポートに加えて、システムの復元ポイントを作成しておくと安心です。

Windowsでは環境によって復元ポイントが自動作成される場合がありますが、無効になっていることもあるため、重要な作業前には手動で確認しましょう。

Q. マルウェア感染後にレジストリをチェックするには?

まずWindows Defenderまたは信頼できるマルウェア対策ソフトでフルスキャンを実行してください。そのうえで、Microsoft SysinternalsのAutorunsツールを使うと、スタートアップに登録されているプログラムを詳しく確認できます。

HKCU/HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Runなどに見覚えのないエントリがないか確認します。ただし、判断が難しい項目を自己判断で削除するのは避けましょう。

まとめ

Windowsレジストリは、OS・ハードウェア・アプリケーション・ユーザー設定などを一元管理する階層型のデータベースです。HKEY_LOCAL_MACHINE、HKEY_CURRENT_USER、HKEY_CLASSES_ROOT、HKEY_USERS、HKEY_CURRENT_CONFIGの5つのルートキーを中心に構成され、Windowsの起動や動作に深く関わっています。

レジストリエディタ(regedit)で内容を確認・編集できますが、誤った編集はWindowsの起動障害やアプリの不具合につながる可能性があります。編集前には対象キーのエクスポートやシステムの復元ポイントを作成し、理解できない項目は変更しないことが重要です。

マルウェアは、レジストリのスタートアップキーに自身を登録して自動起動を維持したり、セキュリティ設定を変更したりすることがあります。タスクマネージャーやAutorunsでスタートアップ項目を確認し、Windows Defenderなどで定期的にスキャンすることが有効です。レジストリクリーナーの使用や手動削除は慎重に行い、PCの高速化を目的とする場合は、まずスタートアップ整理・不要ファイル削除・ストレージやメモリの見直しを優先しましょう。

SNSでもご購読できます。