[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/bendybear-shellcode-blacktech/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/bendybear-shellcode-blacktech/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# BendyBear: サイバースパイグループBlackTechとリンクされた新しい中国のシェルコード

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 6 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Mike Harbison](https://unit42.paloaltonetworks.com/ja/author/mike-harbison/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年2月9日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [BendyBear](https://unit42.paloaltonetworks.com/ja/tag/bendybear-ja/)
  * [BlackTech](https://unit42.paloaltonetworks.com/ja/tag/blacktech-ja/)
  * [DbgPrint](https://unit42.paloaltonetworks.com/ja/tag/dbgprint-ja/)
  * [Manga Taurus](https://unit42.paloaltonetworks.com/ja/tag/manga-taurus-ja/)
  * [Shellcode](https://unit42.paloaltonetworks.com/ja/tag/shellcode-ja/)
  * [TaiDoor](https://unit42.paloaltonetworks.com/ja/tag/taidoor-ja/)
  * [WaterBear](https://unit42.paloaltonetworks.com/ja/tag/waterbear-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/bendybear-shellcode-blacktech/?pdf=download&lg=ja&_wpnonce=21f1e90c03 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/bendybear-shellcode-blacktech/?pdf=print&lg=ja&_wpnonce=21f1e90c03 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=BendyBear:%20サイバースパイグループBlackTechとリンクされた新しい中国のシェルコード&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbendybear-shellcode-blacktech%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbendybear-shellcode-blacktech%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbendybear-shellcode-blacktech%2F&title=BendyBear:%20サイバースパイグループBlackTechとリンクされた新しい中国のシェルコード "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbendybear-shellcode-blacktech%2F&text=BendyBear:%20サイバースパイグループBlackTechとリンクされた新しい中国のシェルコード "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbendybear-shellcode-blacktech%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=BendyBear:%20サイバースパイグループBlackTechとリンクされた新しい中国のシェルコード%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fbendybear-shellcode-blacktech%2F "Share in Mastodon")

## 概要

非常に順応性が高く、高度に洗練された、10,000バイトを超えるマシンコード。それがパロアルトネットワークス脅威インテリジェンスリサーチチーム Unit 42のリサーチャーがこのファイルの「熊（Bear）」のコード分析中に遭遇したものです。そのコードの動作と機能は、早ければ2009年にはアクティブだったWaterBearマルウェアファミリのそれと強く相関しています。[Trend Micro](https://www.trendmicro.com/en_us/research/19/l/waterbear-is-back-uses-api-hooking-to-evade-security-product-detection.html)、[TeamT5](https://blogs.jpcert.or.jp/ja/2020/02/japan-security-analyst-conference-2020-1.html)による分析で、WaterBearは多面的なステージ2インプラントであり、ファイル転送、シェルアクセス、画面キャプチャそのほか多様な機能があることが明らかになりました。本マルウェアはサイバースパイグループ[BlackTech](https://www.taiwannews.com.tw/en/news/3991160)と関連付けられています。BlackTechは脅威リサーチコミュニティの多くが中国政府と関係していると評価しているグループで、最近行われた複数の対東アジア政府攻撃に責任があると考えられています。このWaterBearとの類似性やコードのポリモーフィック性能から、Unit 42 ではこの新しい中国のシェルコードを「BendyBear」と呼んでいます。BendyBearは、2020年に高度で持続的な脅威攻撃者（APT）が採用したシェルコードサンプルのなかでも、最も洗練され、設計が巧みで、検出困難、という点で際立った存在といえます。

BendyBearは、ステージ0インプラントのためのx64シェルコードで、その唯一の機能はコマンド\&コントロール（C2）サーバーからより堅牢なインプラントをダウンロードすることであることが特定されています。なお「シェルコード」は、その名に「シェル」こそつきますが、実際にコマンド シェルを生成するかどうかに関係なく、エクスプロイト直後に標的にロードされる小さなコードのかたまりを説明するさいに使われます。10,000バイト以上もあるBendyBearは、通常のものより著しく大きく、このサイズを活かし、変更されたRC4暗号や署名ブロック検証、ポリモーフィックコードなど、高度な機能と分析防止技術を実装しています。

本稿で分析したサンプルは、2020年8月に[台湾法務部](https://www.taiwannews.com.tw/en/news/3991160)調査局が公開した、悪意のあるC2ドメインとのつながりにより識別されました。なおこのサンプルは、エクスプロイト ベクトルや潜在的被害者、使用目的に関しての追加的情報のない状態で見つかったものです。

パロアルトネットワークス製品をご利用のお客様は本稿で概説されている攻撃から[NGFW](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)、[DNSセキュリティ](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/dns-security)、[URL フィルタリング](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/web-security)、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)のセキュリティサブスクリプション、[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)により保護されています。

## ほかに類を見ないシェルコード

マクロなレベルでこのサンプルは次の点がユニークであることがわかりました。

* 変更されたRC4暗号によるチャンクをペイロードとして送信します。これにより単一のRC4キーでペイロード全体を復号されることがなくなりネットワーク通信の暗号強度が増します。
* 自身がデバッグにおかれている兆候がないかどうか環境を明示的にチェックしてサイバーセキュリティ分析から逃れようとします。
* Windows 10上でデフォルトで有効の既存Windowsレジストリ キーを利用して設定データを保存します。
* C2サーバーへの接続を試みるたびにホストのDNSキャッシュをクリアするので、ホストは毎回、悪意のあるC2ドメインの現在のIPアドレスを解決する必要があります。
* C2サーバーへの接続ごとに一意なセッション キーを生成します。
* よく利用されるポート番号 (443) 経由でC2サーバーに接続することで、接続プロトコルを隠し、通常のネットワーク トラフィック内に紛れ込もうとします。
* ポリモーフィック コードを採用してコード実行中にランタイム フットプリントを変更することで、メモリ分析を阻止し、シグネチャ判定を回避します。
* 検出回避のため、必要に応じてランタイム中にファンクション ブロック（コード ブロック）を暗号化または復号します。
* 位置独立コード（PIC）を使用して静的分析ツールを回避します。

次のセクションではこれら各機能の詳細な技術的詳細を示します。

## 技術的詳細

#### **シェルコードの実行**

このシェルコード（SHA256値: 64CC899EC85F612270FCFB120A4C80D52D78E68B05CAF1014D2FE06522F1E2D0）は、C2サーバーからインプラントをダウンロードする機能を持つステージャないしダウンローダと見なされています。実行中、同コードはバイト ランダム化を使用してその動作がわかりにくいようにします。そのために、ホストの現在の時刻を疑似乱数ジェネレータの初期化シードとして出力結果に追加の演算を行い、得られた値でそれまでに実行されたコード ブロックを上書きします。このバイト操作が同コードで観測された最初の分析防止技法です。というのもメモリ セグメントをダンプしようとすれば、演算結果が不正ないし不正確になるからです。図1は、ランタイムの実行前と実行中のシェルコードのメイン エントリ ポイントのサンプルを示しています。

[![このスクリーンショットでは、左側に元のエントリポイント（ランタイム実行前）、右側に変更されたエントリポイント（ランタイム実行中）を示すことで、バイト操作の効果を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-15-jp.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-15-jp.png) 図1 変更されたシェルコード ランタイムのサンプル

シェルコードそれ自体には実行機能がないので、実行にはメモリ内に実行環境を割り当ててくれるWindowsローダが必要です。分析時点ではシェルコード用のローダが特定されていませんでしたので、ランタイム実行中にコードを調査するためのカスタム ローダを作成したのですが、その後、同サンプルから特定されたアトリビュートによりWaterBearのシェルコードが埋め込まれた古いインストーラがいくつか見つかりました。これらのローダの詳細は、本稿巻末「付録」セクションの「x86 WaterBearローダ」に記載しておきますのでそちらを参照してください。

さて、このシェルコードは、標的のProcess Environment Block（PEB）を見つけるところから始まり、それがいまデバッグ環境下にあるかどうかを確認します。ただしこのコードはPEBから「BeingDebugged」と「BitField」の両方の値を取得するように記述されているため、結果的にデバッガのチェックが機能しないコード ロジックになってしまっています。このため、たとえデバッガが接続されていても、このシェルコードでは常にデバッグ環境の認識に失敗します。このルーチンは、whileループ内で52回実行されます。

次に、シェルコードはPEBのローダ モジュール リストをイテレートし、Kernel32.dllのベース アドレスを探します。これはシェルコードにはよくある動作です。シェルコードの実行に必要となる依存関係ファイルを解決するには、Kernel32.dllのベース アドレスが必要だからです。このベース アドレスを使用してシェルコードは依存モジュールをロードし、標準的なシェルコードのAPI名ハッシュ化を使用して、必要なWindowsアプリケーション プログラミング インタフェース（Windows API）呼び出しを解決します。次のモジュールがロードされます。

* Advapi32.dll
* Kernel32.dll
* Msvcrt.dll
* User32.dll
* Ws2\_32.dll

初期化処理を終了すると、シェルコードは自身のmain関数に移ります。これは以下のキーで標的のレジストリにクエリを発行することから始まります。

* HKEY\_CURRENT\_USER\\Console\\QuickEdit

Windows コマンド プロンプトは、このレジストリキーでクイック編集モードを有効にしています。クイック編集モードを使うことで、コマンド プロンプトからクリップボードにコピー\&ペーストをすることができます。デフォルトでは、このキーにはREG\_DWORDが1つ含まれていて、有効の場合は1、無効の場合は0の32ビット数値が設定されています。BendyBearはこの値を読み取って、値に1000を掛け、得られた結果に対して次の計算を実行します。

「結果が1,000未満か3,300,000を超える場合、シェルコードの設定（QuickEdit）を4,000（0xFA0）とし、それ以外の場合は計算結果どおりの値とする」

図2のシェルコード配置構造で水色で強調表示した値を参照してください。

このチェックはシェルコード実行のたびに実行されます。このキーを利用する意図ですが、シェルコードローダにより（0または1以外の）値を書き込んで、シェルコードがそれを設定取得に利用しているものとして説明できます。

この後、内部の配置構造（1,152バイト）が復号されます。図2にそのサンプルを示します。

![ここで例示するようにBendyBearは内部の配置構造（1,152バイト）を復号します。さまざまな色のハイライトは、配置構造の分解に役立ちます。蛍光グリーンはシェルコード全体の値のXORに使用されるキー、水色はホストのクイック編集レジストリキーから計算されたバイト、オレンジはシェルコードバージョンを表す4バイト、ピンクはC2ドメインを表す17バイト、マゼンタは標的となるC2ポートを表す2バイト、明るい黄色はシェルコードで使用される解決済みの関数ポインタ、濃いシアンは関数ポインタサイズを表す112バイトでこれをファンクションブロックの暗号化または復号に使用します。濃い赤は、シェルコードで使用される解決済みのWindows API関数を表す289バイトです。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-16.png) 図2 シェルコードの配置構造

図2に示した配置構造の内訳は、上から下の順に以下の内容となっています。

* 蛍光グリーンで表示したのがシェルコード全体で値のXORに使用される2つの16バイトのキーです。  
  7D 38 BA FD E1 C8 D2 DF B6 EE 33 F9 14 BF 52 96  
  71 17 DF E4 AE 3B A9 F2 D5 3D 75 CC D3 0D 57 72
* 水色で表示したのがホストのクイック編集レジストリキーから計算された2バイトです。  
  E8 03
* オレンジ色で表示したのがシェルコードのバージョンを表す4バイトです。  
  30 2E 32 34 (0.24)
* ピンクで表示したのがC2ドメインを表す17バイトです。NULLを含む値のデコードのためビット単位NOT（符号なしバイト）を実行します。  
  88 98 CE D1 96 91 94 9A 8C 93 96 89 9A D1 9C 90 92
* 濃い緑色で表示したのがパターン除去に使用される103バイトです。0xFFとのXORを行ってNULL値にします。  
  FF FF FF FF FF FF FF FF FF FF FF...
* マゼンタで表示したのが標的となるC2ポートを表す2バイトです。  
  BB 01
* 明るい黄色で表示したのがシェルコードで使用される解決された関数ポインタです。  
  92 13 73 33 37 02
* 濃いシアンは関数ポインタサイズを表す112バイトで、これがファンクションブロックの暗号化または復号に使用されます。  
  EE 01
* 濃い赤で表示したのがシェルコードで使用される解決されたWindows API関数を表す289バイトです。  
  A0 2E 52 CC FC 7F 00 00...

## ネットワーク通信

[![ステージャの通信フロー: ステージャがリクエスト パケットを生成し、C2サーバーがプレセッション キーとチャレンジ レスポンスを計算し、C2サーバーが暗号化されたチャンク ペイロードを返し、ステージャはチャレンジ レスポンスを検証してペイロードを復号し、メモリ内で実行する](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-17-jp.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-17-jp.png) 図3 ステージャの通信フロー

C2サーバーとの通信前にシェルコードは次のステップを実行してホストのDNSキャッシュをフラッシュします。

1. モジュールdnsapi.dllをロードする
2. DnsFlushResolverCache APIを呼び出す

このAPIが呼び出されると、対象C2サーバーだけでなく解決されたすべてのドメインがホストのDNSキャッシュからクリアされます。これにより、ホストがC2ドメインに関連付けられた現在のIPを解決し、ネットワーク インフラストラクチャが危殆化したり使用できなくなったりしても通信を維持できるようにしています。これはまた開発者が当該ドメインを所有しておりIPを更新できるということも意味しています。

ステージャは、C2サーバーに送信する10バイトのデータを計算することから始めます。これらの10バイトがチャレンジ リクエスト パケットとなります。ステージャはチャレンジ リクエストをC2に送信しチャレンジ レスポンスを待ちます。チャレンジ レスポンス受信後、これを適切に復号し、ステージャは特定オフセットにあるマジック バイト（シグネチャ バイト）をチェックします。このチェックに失敗するとネットワーク接続は中止されます。このチェックにより目的のC2サーバーとの通信の信頼性を確認してからペイロードのダウンロードを開始します。

#### I. **ステージャがチャレンジ リクエスト パケットを生成**

ステージャは、C2への情報を含む10バイトのチャレンジ リクエストを計算し、次に受信すべきデータ（セッション キー）のサイズを含めます。チャレンジ リクエストとセッション キーは同時にC2に送信されます。リクエストはたとえば次のようになります:

26BCFCCE738A211F3763

#### II. **C2サーバーがチャレンジ リクエスト パケットを復号**

C2は、次のステップでチャレンジ リクエスト パケットを復号します。

1. 最初のバイトを2番目のバイトとXOR、2番目のバイトを3番目のバイトとXOR...というぐあいでこれをバイト10まで続けます。その後、以下を行います:

A. バイト7を (バイト7とバイト3のXOR) の結果から更新  
B. バイト2を (バイト2とバイト0のXOR) の結果から更新  
C. バイト8を (バイト8とバイト0のXOR) の結果から更新  
D. バイト9を (バイト9とバイト5のXOR) の結果から更新

2. 最終的な値がキー0x3FDA5F9AD85D50C77E6AとXORされます。

チャレンジ リクエストは次のようにして復号されます (16進バイト表記)。

[![C2はチャレンジリクエストパケットを復号し、次のコンポーネントを生成する: GetTickCount、Fixed Signature、GetTickCount、Fixed Value、GetTickCount、Data Size littleEndian。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-18-jp.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-18-jp.png) 図4 復号されたリクエスト チャレンジ

復号されたリクエスト パケットの最後の4バイトは、C2サーバーに対し、この後に期待しているネットワーク トラフィックのサイズを通知します。上に示したように、この値は0x20、つまり32バイトです。この32バイトはC2サーバーの使うセッションキーを表し、これがC2サーバーのチャレンジ レスポンスとペイロードを暗号化します。

C2サーバーが受信したセッションキーの例:

セッション キー 1--\> 8C931D4F764B0661C26D77239EB454CA

セッション キー 2--\> 7A4DD0AA6C3F37CDBDAFA4CBD6B27697

リクエスト パケットとセッション キーは、それぞれのビーコンごとに計算されるので常に一意になります。

#### **III. C2がステージャを認証**

C2は、セッションキーを使用してRC4のステートボックス（sbox、Sボックス）を作り、このセッションキーを暗号化と復号のXORキーとしても使用します。

*\*注: セッションキー2の用途はまだよくわかっていません。ステージャとの通信に使用されているようには見えません。*

1. プレセッション キーは、セッション キー1 (最初の16バイト) を使用して次のように計算されます。

プレセッション キー = セッション キー 1 XOR 0X6162636465666768696A6B6C6D6E6F00

2. ステップ1で計算したプレセッション キーを使って、C2サーバーがRC4の鍵スケジューリング アルゴリズム（KSA）を構成します。この計算は次のように行われます。

a. 以下に示す関数に、以下の入力を与えてRC4のKSAを構成します。

data = 16バイトのキー 0x0C2F65194FF37B2D63D34635C7B205E4  
key = ステップ1で計算した16バイトのプレセッション キー

RC4（変更済み）KSAルーチンの例:

Python  
def rc4\_KSA(data, key): x = 0 box = range(258) box\[256\] = 0 box\[257\] = 0 for i in range(256): x = (x + box\[i\] + ord(key\[i % len(key)\])) % 256 box\[i\], box\[x\] = box\[x\],box\[i\] return box

|-------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | def rc4\_KSA(data, key): x = 0 box = range(258) box\[256\] = 0 box\[257\] = 0 for i in range(256): x = (x + box\[i\] + ord(key\[i % len(key)\])) % 256 box\[i\], box\[x\] = box\[x\],box\[i\] return box |

*\* KSAルーチンの入力パラメータ「data」は、蛍光グリーンで示した2つの16バイトキー(※)のXOR結果であることに注意。※ 図2のシェルコード配置構造参照。*

3. 図5に示す16進値を使用し、10バイトのサーバー チャレンジ レスポンス ヘッダを作成します。

[![サーバー コマンド チャレンジ ヘッダは、ランダム値（赤で表示）、固定の署名（緑）、ランダム値（水色）、コマンド（青）、ランダム値（灰色）、およびヘッダ サイズのリトル エンディアン（オレンジ）で構成されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-19-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-19-jp.png) 図5 サーバー コマンド チャレンジ ヘッダ

4. ステップ3のサーバー チャレンジ レスポンス ヘッダを暗号化します。

a. 10バイトのサーバー チャレンジをキー0x33836E6B3FAA6AC464DAとXORして以下を実行します:

i. バイト7を (バイト7とバイト3のXOR) の結果から更新  
ii. バイト2を (バイト2とバイト0のXOR) の結果から更新  
iii. バイト8を (バイト8とバイト0のXOR) の結果から更新  
iv. バイト9を (バイト9とバイト5のXOR) の結果から更新

b. 暗号化されたサーバー チャレンジ レスポンス ヘッダ = ステップ 4(a) の結果

5. 最終的な認証キーを計算します。

a. 以下の値をXOR:

i. 0x0C2F65194FF37B2D63D34635C7B205E4  
ii. ステップ1、つまりプレセッション キーから計算された値

*\*注: ステップ 5(a)(i)の16バイト値は、ステップ2のKSAアルゴリズムで使用されたものと同じ入力パラメータです。ステージャはC2からこのキーを期待しており、それが得られなければセッションを中止します。*

ステップ4と5で生成された値でサーバー チャレンジ レスポンスは完結します。この時点で、C2はサーバー チャレンジ レスポンスをステージャに送り、認証プロセスを完了します。

#### **IV. C2がペイロードを暗号化して送信**

次にC2はステージャにコマンドを送信する準備をします。BendyBearは、ペイロードのダウンロードという1種類のコマンドのみをサポートしています。

1. 図6に示した16進値を使い、10バイトのコマンドヘッダを作成します。

[![更新されたサーバー コマンド チャレンジ ヘッダは、ランダム値（赤で表示）、固定署名（黄と緑）、ランダム値（水色）、コマンド（青）、ランダム値（灰色）、ヘッダ サイズのリトル エンディアン（オレンジ）で構成されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-20-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-20-jp.png) 図6 更新されたサーバー コマンド チャレンジ ヘッダ

ヘッダへの唯一の変更は、固定のシグネチャ値が0x40から0x43になったことです。

2. ステップ1のコマンド ヘッダを暗号化します。

以下は、使用できる変更されたRC4ルーチンの例です。1つ目の引数boxはステップIII(2)で計算したSボックス、2つ目の引数dataはステップ1で得たコマンド ヘッダです。  
Python  
def rc4\_Mod\_Crypt(box, data): x = box\[256\] y = box\[257\] c = 0 out = \[\] for char in data: x = (x + 1) % 256 y = (y + box\[x\]) % 256 box\[x\], box\[y\] = box\[y\],box\[x\] z = ( (box\[x\] + box\[y\] )\&0xff ) % 256 al = rol( box\[z\],4,8 ) out.append( chr( ord( data\[c\] ) ^ al )) box\[z\] = al c+=1 box\[256\] = x box\[257\] = y return ".join(out)

|-------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 | def rc4\_Mod\_Crypt(box, data): x = box\[256\] y = box\[257\] c = 0 out = \[\] for char in data: x = (x + 1) % 256 y = (y + box\[x\]) % 256 box\[x\], box\[y\] = box\[y\],box\[x\] z = ( (box\[x\] + box\[y\] )\&0xff ) % 256 al = rol( box\[z\],4,8 ) out.append( chr( ord( data\[c\] ) ^ al )) box\[z\] = al c+=1 box\[256\] = x box\[257\] = y return ".join(out) |

3. ペイロード サイズを取得し、ステップ2と同じRC4アルゴリズムでその値を暗号化します。ペイロード サイズは復号したペイロード サイズの合計である必要があります。

4. ペイロードを暗号化しチャンクでステージャに送信します。

a. ペイロードから4,086バイト分読み取ります。これがステージャの受け入れる最大チャンク サイズです。

b. コマンド ヘッダを作成し (上記ステップ1)、以下のフィールドを更新します:

i. ヘッダ サイズ = ペイロード チャンク サイズ

ii. コマンド = 1

c. 更新した10バイトのコマンド ヘッダをステージャに送信します。

d. 暗号化されたペイロード チャンクを送信します。

e. ペイロードが送信され終わるまで手順aからdを繰り返します。

図7は、ステージャに送信されるペイロード チャンクの例を1つ示したものです。

[![BendyBearの調査から得られた暗号化されたペイロード ヘッダとデータ。カラーコード: レスポンス ヘッダ 10バイト（紫）。復号化されたペイロードサイズ（薄緑）。暗号化されたペイロードチャンク（灰色）。コマンド ヘッダ（水色）。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-21-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-21-jp.png) 図7 暗号化されたペイロード ヘッダとデータ

各チャンクを受信すると、ステージャはコマンド ヘッダを取り除いてメモリ内のペイロード チャンクを復号します。

## ペイロード のインメモリ ローディング

ペイロードがすべて復号されると、ステージャはいくつか基本的なチェックを実行し、ペイロードがWindows実行可能ファイルに準拠していることを確認します。ステージャはDOSとPEヘッダを検証し、ペイロードがDLLであることを検証します。次にダイレクトメモリがペイロードをロードし、そのエントリポイント (AddressOfEntryPoint) を呼び出します。ペイロードのダイレクト メモリ ロードは、Windows PE ローダであるLoadLibraryをエミュレートします。その結果、PEBのLDR\_DATA\_TABLE\_ENTRYメタデータ構造体は作成されず、シェルコードを実行しているプロセスのPEBには、ホスト上で実行されている不正モジュールの検出に使われるDLLのロード記録が残りません。これはシェルコードをロードしたプロセス内でWinDbgの!addressコマンドを実行することで確認できます。図8にサンプルを示します。

![BendyBearのシェルコードを実行しているプロセスのPEBには、ホスト上で実行されている不正モジュールの検出に使えるDLLのロード記録が残りません。ここで図示したように、これはシェルコードをロードしたプロセス内でWinDbgの!addressコマンドを実行することで確認できます。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/Screen-Shot-2021-02-05-at-6.41.06-PM.png) 図8 ダイレクト インメモリ ローディングが行われたDLLのアーティファクト

インメモリのアーティファクト:

* TypeはMEM\_PRIVATEになっていますが、これはロードしたプロセスに対してプライベートなメモリページであることを意味しています。Windowsプラットフォームの場合、通常はDLLがMEM\_IMAGEとしてロードされます。これにより異なるプロセスとの間でDLLを共有し、メモリ スペースを節約できるようにしています。
* ProtectionはPAGE\_EXECUTE\_READWRITE(RWX)になっていますが、これはその領域がMZヘッダを含むメモリ領域で書き込み可能・実行可能であることを意味しています。このMZヘッダがインメモリ ローディングしたDLLです。

図8に示すように、WinDbgの!address コマンドの出力で異常のあるエントリが見つかります。モジュールの0x7ff4c2450000 のメモリアドレスは、プライベートのメモリ割り当てと、ProtectionがRWXに設定されていることと、UsageにMZヘッダを含むことによる結果です。

## x64 シェルコードの振る舞い

次の表に、BendyBearの主な動作を示します。

|-------------------------------------------------------------------------------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------|
| **行動アーティファクト**                                                                                        | **ATT\&CK ID**                                                                                                                              |
| レジストリのクエリ  HKEY\_CURRENT\_USER\\Console\\QuickEdit                                                | [T1012: Query Registry （レジストリのクエリ）](https://attack.mitre.org/techniques/T1012/)                                                             |
| コマンド\&コントロール                                                                                          | [T1573.002: Encrypted Channel: Asymmetric Cryptography（暗号化されたチャネル: 非対称暗号）](https://attack.mitre.org/techniques/T1573/002/)                  |
| リモートホストからのペイロード転送                                                                                     | [T1105: Ingress Tool Transfer（内部へのツール転送）](https://attack.mitre.org/techniques/T1105/)                                                       |
| 変更されたRC4暗号チャンク内のペイロード                                                                                 | [T1027.002: Obfuscated Files or Information: Software Packing（難読化されたファイルまたは情報: ソフトウェアのパック）](https://attack.mitre.org/techniques/T1027/002/) |
| シェルコードがC2サーバー接続前にWindows APIのkernel32!GetTickCountKernel32を最大65回呼び出す。ファンクション ブロックを暗号化ないし復号するために使用される。 | [T1497.003: Time Based Evasion（時間ベースの回避）](https://attack.mitre.org/techniques/T1497/003/)                                                   |
| ダイナミックDLLのインポートとAPIルックアップ                                                                             | [T1106 Native API（ネイティブAPI）](https://attack.mitre.org/techniques/T1106/)                                                                    |
| Process Environment Block (PEB) を取得し、IsDebuggerフラグをチェックするシェルコードを52回イテレートする                            | [T1082: System Information Discovery（システム情報の探索）](https://attack.mitre.org/techniques/T1082/)                                                |
| C2サーバー接続前のmsvcrt!timeを8回呼び出す                                                                                                                                                                                                                       ||
| API DNSAPI!DnsFlushResolverCache経由でホストのDNSキャッシュをクリアする                                                                                                                                                                                              ||
| PEBの\_LDR\_DATA\_TABLE\_ENTRYメタデータ構造体は作成されず、シェルコードを実行しているプロセスのPEBには、ホスト上で実行されている不正モジュールの検出に使われるDLLのロード記録が残らない                                                                                                                                          ||
| ロードされたペイロード モジュール (DLL) のタイプがMEM\_PRIVATE                                                                                                                                                                                                           ||

^*表1 実行されるx64シェルコードコマンド*^

#### **BendyBearとWaterBearの比較**

|-----------------------|-----------------------------------------------------------------------------------------------|-----------------------------------------------------------------------------------------------|
| **アトリビュート**           | **WaterBear**                                                                                 | **BendyBear**                                                                                 |
| ファイルタイプ               | EXE/DLL                                                                                       | シェルコード                                                                                        |
| インプラントの種類             | ステージ2                                                                                         | ステージ0                                                                                         |
| RC4の変更                | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-22.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-23.png) |
| 追加の暗号化                | 不明                                                                                            | 追加でXORを計算                                                                                     |
| 16バイトのXORキー           | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-24.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-25.png) |
| C2通信における認証            | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-26.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-27.png) |
| シグネチャ検証マジック バイト       | 1F 40  1F 43                                                                            | 1F 40  1F 43                                                                            |
| ペイロードのチャンク化           | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-28.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-29.png) |
| ポリモーフィックコード           | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-30.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-31.png) |
| インメモリ ローディング          | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-32.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-33.png) |
| PEB デバッガ チェック         | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-34.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-35.png) |
| パターン除去                | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-36.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-37.png) |
| 関数ルーチンの暗号化/復号         | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-38.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-39.png) |
| APIフック                | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-40.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-41.png) |
| プロセスの隠蔽               | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-42.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-43.png) |
| ネットワーク トラフィック フィルタリング | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-44.png) | ![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-45.png) |

^*表2 BendyBearとWaterBearの比較*^

**ファイルの種類**: WaterBearはスタンドアロンPE/EXE。BendyBearはローダまたはコード インジェクションを必要とするx64シェルコード。

**インプラントタイプ**: WaterBearは多くの機能を備えたステージ2インプラントで、BendyBearはステージ0のダウンローダ。

**変更されたRC4暗号**: WaterBearもBendyBearも変更されたRC4を使用するが、実装は多少異なる。WaterBearは、鍵スケジューリング アルゴリズム部でサイズ256のRC4 Sボックスを使ってバイトシフトと加算を行う。BendyBearは鍵スケジューリング アルゴリズム部でサイズ258のRC4 Sボックスを使用してXORを実行する。

**追加の暗号化**: どちらも暗号化によりアーティファクトを隠蔽するが、BendyBearの方には追加のXOR暗号化ステップが含まれている。

**16バイトのXORキー** : どちらも同じ16バイトのXORキー0x6162636465666768696A6B6C6D6E6f00でプレセッション キーを生成する。

**C2通信における認証**: WaterBearもBendyBearも10バイトの初期チャレンジ リクエストを送信し、その後で32バイトのセッション キーを送信する。

**シグネチャ検証マジックバイト**: WaterBearもBendyBearも同一の合致するマジックバイト検証値を使う。

**ペイロードのチャンク化**: WaterBearもBendyBearもペイロードが暗号化されたチャンクで送信されることを想定している。

**ポリモーフィックコード**: WaterBearもBendyBearもランダムバイトによるランタイム実行中のコード操作を採用している。

**インメモリ ローディング**: WaterBearもBendyBearもペイロードのインメモリ ローディングをサポートしている。

**PEB デバッガチェック**: WaterBearもBendyBearもコードがデバッグ環境下におかれているかどうかを確認する。

**パターン除去**: WaterBearもBendyBearも使用時に復号した文字列を再暗号化する。

**関数ルーチンの暗号化/復号**: WaterBearもBendyBearもランタイム関数のアドレスを難読化する。

**APIフック**: WaterBearの亜種はAPIフックを実装しているがBendyBearでは実装していない。

**プロセス隠蔽**: WaterBearの亜種は、APIフック経由でプロセスを隠蔽可能だがBendyBearはこの機能をサポートしていない。

**ネットワーク トラフィック フィルタリング**: WaterBearの亜種はAPIフック経由でネットワーク トラフィックをフィルタリングまたは隠蔽できるがBendyBearはこの機能をサポートしていない。

## 結論

BendyBearのシェルコードには、シェルコードではあまり見かけない高度な機能が含まれています。分析防止技術やシグネチャ防止検証の使用は、開発者がステルス化や検出の回避に関心があることを示しています。さらに、カスタム暗号化ルーチンやバイト操作を利用していることからは、高度な技術力がうかがわれます。

パロアルトネットワークスのお客様は、次の方法で本稿で概説した攻撃から保護されています。

* このシェルコードで使用されているC2ドメインは、[DNSセキュリティ](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/dns-security)、[URLフィルタリング](https://docs.paloaltonetworks.com/pan-os/10-0/pan-os-admin/url-filtering/url-filtering-overview.html)、[NFGW](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)の[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)セキュリティ サブスクリプションによりマルウェアと分類されます。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)はシェルコードを実行中に識別してブロックします。
* [App-ID](https://www.paloaltonetworks.jp/technologies/app-id)(NGFWのトラフィック分類システム) は、どのようなポート番号、プロトコル、暗号化 (SSH/SSL)、その他回避戦術が使われていても当該アプリケーションを識別します。このシェルコードは443/tcp経由で、正規のSSLその他の既知アプリケーションに準拠していないトラフィックで通信しようとします。ベストプラクティスとしてセキュリティ ポリシーで不明なアウトバウンドTCPトラフィックをブロックすることをお勧めします。

## IoC

#### **シェルコードのサンプル**

x64 --（バージョン0.24）  
64CC899EC85F612270FCFB120A4C80D52D78E68B05CAF1014D2FE06522F1E2D0 wg1.inkeslive\[.\]com

x86 --（バージョン0.1）  
49901034216a16cfd05c613f438eccee4a7bf6079a7988b3e7094d9498379558 web2008.rutentw\[.\]com

#### **x86 WaterBearローダ**

次の実行可能ファイルが、古いWaterBearのx86シェルコードを含むローダ/インジェクタとして識別されています。このシェルコードのコードは、49901034216...で始まるバージョン 0.1のx86サンプルのものと同一です。

5d1414b47d88e95ae6612d3fc211c29b35cc5db4a8a992f5e27cff5203ebf44b  
9880ba4f93cade2f6bbb4cc8efdcf087e8ac51b5c209ee32ad8134eb87ef70e1  
682122f34027e3f8025928d446989b02952449f5e5930c2670f8f789f41573ff  
2a09ec2d6edadd06e18c841e0ed794ba3eeb21818476f75ccc0e5d40e08eac80  
76ef704d21fbaaceca8a131429ccfb9f5de3d8f43a160ddd281ffeafc391eb98

## 追加資料

[台湾英文新聞 Taiwan News](https://www.taiwannews.com.tw/en/news/3991160): Taiwan urges blocking 11 China-linked phishing domains（台湾、中国とリンクする11のフィッシングドメインのブロックを強く推奨）  
[iThomeニュース](https://www.ithome.com.tw/news/139504): 調查局首度揭露國內政府委外廠商成資安破口的現況，近期至少10個公家單位與4家資訊服務供應商遇害（複数の台湾政府機関ハッキング事件に関連した台湾法務部調査局の最近の調査）  
[TeamT5](https://jsac.jpcert.or.jp/archive/2020/pdf/JSAC2020_2_ycy-aragorn_en.pdf): Evil Hidden in Shellcode: The Evolution of malware DbgPrint.（シェルコードに隠された悪: マルウェア DbgPrintの進化）  
[TrendMicro](https://www.trendmicro.com/en_us/research/19/l/waterbear-is-back-uses-api-hooking-to-evade-security-product-detection.html): WaterBear Returns, Uses API Hooking to Evade Security.（WaterBear再び: APIフックでセキュリティ回避）  
[TrendMicro](https://www.trendmicro.com/en_us/research/17/f/following-trail-blacktech-cyber-espionage-campaigns.html): The Trail of BlackTech's Cyber Espionage Campaigns.（BlackTechのサイバースパイキャンペーンを追う）  
[CryCraft Technology Corp](https://medium.com/cycraft/taiwan-government-targeted-by-multiple-cyberattacks-in-april-2020-1980acde92b0) -- Taiwan Government Targeted by Multiple Cyberattacks in April 2020 Part 1: Waterbear Malware（2020年4月 台湾政府が複数のサイバー攻撃の標的に。パート1: WaterBearマルウェア）  
[JPCERT/CC Eyes](https://blogs.jpcert.or.jp/en/2020/11/elf-plead.html) -- ELF\_PLEAD -- Linux Malware Used by BlackTech（BlackTechの使うLinuxマルウェアELF\_PLEAD）

## 付録

#### **シェルコードの概念実証 (PoC)**

ステージャにリクエストを提供し、メッセージ ボックスを表示するペイロード (DLL) を送信するモック用C2サーバー:

|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| python.exe U42ETHOS\_C2.py -l 8080 -p c:\\temp\\DLLSample.dll  \[+\] Started U42ETHOS\_C2.py ver 1.0.0 waiting for connection on TCP port 8080 \[!\] Using payload file c:\\temp\\DLLSample.dll \[!\] Received new connection from: ('192.168.163.138', 49918) \[-\] Received Encrypted challenge Request Packet--\> 40da9a64bf3992d39db6 \[-\] Decrypted challenge Request packet--\> 46401f8c032320000000 \[+\] Session key 1--\> 9816f78b57fff54efb5419202d81a729 \[+\] Session key 2--\> 6ec83a6e4d8bc4e28496cac865878574 \[+\] Computed PreSessionKey--\> f97494ef32999226923e724c40efc829 \[+\] Challenge command--\> a3601149a495d02598b7 \[-\] Challenge key is--\> f55bf1f67d6ae90bf1ed3479875dcdcd \[+\] Payload Size is 00920100 \[!\] Payload sent to stager. Check if executed |

*^図9 Unit 42によるモック用C2サーバー^*

![BendyBearのサンプル ステージャにテスト用DLLをインメモリローディングさせたところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-46.png) 図10 ステージャのインメモリ ローディング テスト用DLLの例

図9は、ステージャと対話するために私たちが作成したPythonのモック用C2サーバーです。8080/tcpでリッスンするように構成してあり、ペイロードはテスト用DLLで、このテスト用DLLがcalc.exeを起動し、メッセージボックス (Hello, Implant) を表示します。図10は、カスタム ローダを介してインメモリでシェルコードを実行しているWindows10ホストです。シェルコードがモック用C2サーバーと通信するように構成しておきました。

#### **上記ペイロードのネットワークトラフィック（後半省略）**

![図11 ネットワーク トラフィック キャプチャのサンプル](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/02/word-image-47.png) 図11 ネットワーク トラフィック キャプチャのサンプル
トップに戻る

### タグ

* [BendyBear](https://unit42.paloaltonetworks.com/ja/tag/bendybear-ja/ "BendyBear")
* [BlackTech](https://unit42.paloaltonetworks.com/ja/tag/blacktech-ja/ "BlackTech")
* [DbgPrint](https://unit42.paloaltonetworks.com/ja/tag/dbgprint-ja/ "DbgPrint")
* [Manga Taurus](https://unit42.paloaltonetworks.com/ja/tag/manga-taurus-ja/ "Manga Taurus")
* [Shellcode](https://unit42.paloaltonetworks.com/ja/tag/shellcode-ja/ "shellcode")
* [TaiDoor](https://unit42.paloaltonetworks.com/ja/tag/taidoor-ja/ "TaiDoor")
* [WaterBear](https://unit42.paloaltonetworks.com/ja/tag/waterbear-ja/ "WaterBear")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:WordPressファイルマネージャRCE脆弱性（CVE-2020-25213）に対して実際に見られたエクスプロイト](https://unit42.paloaltonetworks.com/ja/cve-2020-25213/ "WordPressファイルマネージャRCE脆弱性（CVE-2020-25213）に対して実際に見られたエクスプロイト")

### 目次

* 

### 関連記事

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
