[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/cobalt-strike-malleable-c2-profile/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cobalt-strike-malleable-c2-profile/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Cobalt Strike解析\&チュートリアル: Malleable C2プロファイルでCobalt Strike検出が難しくなる理由

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Yanhui Jia](https://unit42.paloaltonetworks.com/ja/author/yanhui-jia/)
  * [Durgesh Sangvikar](https://unit42.paloaltonetworks.com/ja/author/durgesh-sangvikar/)
  * [Siddhart Shibiraj](https://unit42.paloaltonetworks.com/ja/author/siddhart-shibiraj/)
  * [Chris Navarrete](https://unit42.paloaltonetworks.com/ja/author/chris-navarrete/)
  * [Yu Fu](https://unit42.paloaltonetworks.com/ja/author/yu-fu/)
  * [Andrew Guan](https://unit42.paloaltonetworks.com/ja/author/andrew-guan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年3月16日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/)
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/)
  * [Cobalt Strike Series](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-series-ja/)
  * [Malleable C2 profile](https://unit42.paloaltonetworks.com/ja/tag/malleable-c2-profile-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/cobalt-strike-malleable-c2-profile/?pdf=download&lg=ja&_wpnonce=92524fc9d4 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/cobalt-strike-malleable-c2-profile/?pdf=print&lg=ja&_wpnonce=92524fc9d4 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Cobalt%20Strike解析&チュートリアル:%20Malleable%20C2プロファイルでCobalt%20Strike検出が難しくなる理由&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-malleable-c2-profile%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-malleable-c2-profile%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-malleable-c2-profile%2F&title=Cobalt%20Strike解析&チュートリアル:%20Malleable%20C2プロファイルでCobalt%20Strike検出が難しくなる理由 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-malleable-c2-profile%2F&text=Cobalt%20Strike解析&チュートリアル:%20Malleable%20C2プロファイルでCobalt%20Strike検出が難しくなる理由 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-malleable-c2-profile%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Cobalt%20Strike解析&チュートリアル:%20Malleable%20C2プロファイルでCobalt%20Strike検出が難しくなる理由%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-malleable-c2-profile%2F "Share in Mastodon")

## **概要**

Cobalt Strikeは商用の脅威エミュレーションソフトウェアで、ネットワークに長期的にひそむアクターをエミュレートします。Beaconと呼ばれるこのアクターは外部チームサーバーと通信してコマンド＆コントロール(C2)トラフィックを模倣します。汎用性が高く、レッドチームの正規ツールとしてよく利用されますが、脅威アクターの実際の攻撃でも広く使用されています。

Cobalt StrikeユーザーはBeaconのHTTPインジケータ(指標)をプロファイルで制御します。このプロファイルとして、デフォルトプロファイルとカスタマイズ可能なMalleable C2プロファイルのいずれかを選べます。

本稿ではこれらプロファイル関連の概念や定義を説明したのち、Cobalt Strikeフレームワークや実際の攻撃で使用されたデフォルトプロファイル、カスタマイズMalleable C2プロファイルの違いを探ります。そのさいは、Malleable C2プロファイルがCobalt Strikeにいかに汎用性を与えるか、なぜこの汎用性がCobalt Strikeを従来型ファイアウォール防御の設計を困難にするエミュレータとして有効なのかを実証します。

パロアルトネットワークスのお客様は、Cortex XDR、次世代ファイアウォールのWildFireおよびThreat Preventionサブスクリプションを通じて、Cobalt Strikeの悪用に対する保護を受けています。

|--------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 関連する Unit 42 のトピック | [Cobalt Strike](https://unit42.paloaltonetworks.jp/tag/cobalt-strike-ja/), [C2](https://unit42.paloaltonetworks.jp/tag/C2-ja/), [Tutorials](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/) |

## **目次**

[Cobalt Strikeのプロファイルオプション](#Profile-Options-for-Cobalt-Strike)  
[グローバルオプション](#Global-Options)  
[ローカルオプション](#Local-Options)  
[Cobalt Strikeのデフォルトプロファイル](#Cobalt-Strike-Default-Profile)  
[Cobalt Strikeのカスタムプロファイル](#Customized-Cobalt-Strike-Profiles)  
[実際の攻撃事例](#Cases-in-the-Wild)  
[デフォルトプロファイルを使った事例](#Default-Profile-Sample)  
[カスタムプロファイルを使った事例](#Customized-Profile-Sample)  
[Cobalt Strike Beaconの設定](#Cobalt-Strike-Beacon-Configuration)  
[結論](#Conclusion)  
[IoC](#Indicators-of-Compromise)  
[追加リソース](#Additional-Resources)

## **Cobalt Strikeのプロファイルオプション**

Cobalt Strikeツールの設定は主にプロファイルファイルを使って指定します。Cobalt Strikeはプロファイルに存在する値を使ってBeaconペイロードを生成します。ユーザーはMalleable Command and Control (C2)プロファイル言語でプロファイルの作成と値の設定を行います。

このプロファイルはBeaconがトランザクション内でデータをどのように変換・保存するかを指定します。

プロファイル内のオプションは「グローバルオプション」と「ローカルオプション」に分かれ、グローバルオプションではBeaconの全般的な設定を行い、ローカルオプションではトランザクション固有の設定を行います。あるトランザクション内のローカルオプションを変更しても他のトランザクションの出力には影響しません。

プロファイルは複数のセクションに分かれていて、C2通信のさまざまな部分の値を指定できます。プロファイルの一般的な設定[例](https://trial.cobaltstrike.com/help-malleable-c2)は以下の通りです。

# これはコメントです set global\_option "value"; protocol-transaction { set local\_option "value"; client { \# クライアントのインジケータのカスタマイズ } server { \# サーバーのインジケータのカスタマイズ } }

|----------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | # これはコメントです set global\_option "value"; protocol-transaction { set local\_option "value"; client { # クライアントのインジケータのカスタマイズ } server { # サーバーのインジケータのカスタマイズ } } |

プロファイルの各セクションについて以下に説明します。

### グローバルオプション

グローバルオプションはC2通信全般の設定を行います。sleeptimeやjitterなどのオプションはBeaconがチームサーバーにチェックインする頻度を定義します。以下、いくつかのグローバルオプションに値を設定した例です。

set sample\_name "Profile Name"; set sleeptime "30000"; set jitter "20"; set useragent "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/55.0.2883.87 Safari/537.36"; set host\_stage "false";

|-----------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 | set sample\_name "Profile Name"; set sleeptime "30000"; set jitter "20"; set useragent "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/55.0.2883.87 Safari/537.36"; set host\_stage "false"; |

グローバルオプションの詳細は[Cobalt Strikeのユーザーガイド](https://hstechdocs.helpsystems.com/manuals/cobaltstrike/current/userguide/content/topics/malleable-c2_profile-language.htm#_Toc65482842)を参照してください。

### ローカルオプション

一方、ローカルオプションのスコープは個々のトランザクションのみです。あるトランザクション用のオプションは他のトランザクションには影響しません。

以下はローカルオプションの例です。

set uri "URI\_For HTTP transaction"; set verb "POST"; set uri\_x86 "StagetURI\_for\_x86"; set uri\_x64 "StagetURI\_for\_x64";

|---------|------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | set uri "URI\_For HTTP transaction"; set verb "POST"; set uri\_x86 "StagetURI\_for\_x86"; set uri\_x64 "StagetURI\_for\_x64"; |

これらのオプションに加え、プロファイルには、別のアクションを実行するために別のprotocol-transaction を指定できます。以下はトランザクションのサンプルとその使用方法について簡単に説明したものです。

* **http-stager**: Beaconがステージングされたペイロードで、ステージャーはこのファイルをダウンロードしてメモリにインジェクト(注入)します。トランザクションに設定した値はBeaconダウンロード用のHTTP通信をカスタマイズします。
* **dns-beacon** : Cobalt Strikeバージョン4.3以降ではDNSオプションはdns-beaconトランザクションの一部になっています。このトランザクションはDNS C2通信を変更します。dns-beaconの全オプションの詳細はこちらの[Cobalt Strikeのユーザーガイド](https://hstechdocs.helpsystems.com/manuals/cobaltstrike/current/userguide/content/topics/malleable-c2_dns-beacons.htm#_Toc65482850)を参照してください。
* **http-get** : http-getトランザクションはBeaconとチームサーバー間のHTTP通信をカスタマイズします。Beaconのアクティビティは侵害システムに関するメタデータを含むHTTPリクエスト送信から始まります。チームサーバーに実行すべきタスクがある場合、サーバーはHTTPレスポンスを送信します。
* **http-post** : Beaconがサーバーから送られたタスクを実行すると、タスクからの出力はhttp-postトランザクションで送信されます。このトランザクションに記載した値は、タスクの出力がサーバーに送信される際のHTTP通信に影響します。
* **https-certificate** : BeaconがHTTPSで通信するタスクを与えられた場合、チームサーバーは自己署名証明書を生成します。チームサーバーは、http-getトランザクション、http-postトランザクションの各値を使用して、実際のHTTPリクエストとレスポンスを作成します。このプロファイルトランザクションを使うとSSL証明書のさまざまなパラメータを指定できます。http-certificatesの全オプションの詳細はこちらの[Cobalt Strikeのユーザーガイド](https://hstechdocs.helpsystems.com/manuals/cobaltstrike/current/userguide/content/topics/malleable-c2_self-signed-ssl-certificates.htm#_Toc65482846)を参照してください。

![他のカスタマイズされたプロファイルが指定されていない場合、Cobalt Strikeのデフォルトプロファイルがロードされます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-32.png) 図 1. Cobalt Strikeのデフォルトプロファイル

## **Cobalt Strikeのデフォルトプロファイル**

他にカスタムプロファイルが指定されていなければデフォルトプロファイルがロードされます。上の図1はデフォルトプロファイルの設定内容を示したもの、下の図2はCobalt StrikeチームサーバーでWebドライブバイダウンロードオプションを使用した場合のデフォルトプロファイルからのトラフィックをキャプチャしたものです。
![デフォルトプロファイルからのトラフィックキャプチャ例。Cobalt StrikeのチームサーバーでWebドライブバイダウンロードオプションが使用されている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-33.png) 図 2. デフォルトプロファイルからのトラフィックキャプチャ例

図2からはGETやPOSTのリクエストとレスポンスからなるHTTPトランザクションが複数存在していることがわかります。

* GETリクエストを見てみると、ほとんどのリクエストURIが非常に短く、決まったパターンがあります。URIは図1のデフォルトプロファイルのset uriで指定したURIリストからランダムに選ばれます(全リストは以下の表1を参照してください)。悪意のある攻撃者はhttp-getセクション内のset uriオプションをカスタマイズしたプロファイルを使えばURIを簡単に任意の文字列に変更できます。このことは、パターンベースシグネチャがデフォルトプロファイルを使うCobalt Strikeトラフィックはうまく捕捉できるものの、カスタムプロファイルを使ったバリエーションはうまく捕捉できない理由も説明しています。
* POSTリクエストを見てみると、URIに決まったパターン(/submit.php?id=)があります。ID値はランダムに生成されます。HTTP GETリクエスト同様、悪意のある攻撃者はhttp-postセクション内のset uriオプションをカスタマイズしたプロファイルを使えばURIを簡単に任意の文字列に変更できます。

|--------|--------------|--------|-----------|--------|------------------------|
| インデックス | URI          | インデックス | URI       | インデックス | URI                    |
| 1      | /ca          | 8      | /fwlink   | 15     | /push                  |
| 2      | /dpixel      | 9      | /cm       | 16     | /ptj                   |
| 3      | /\_\_utm.gif   | 10     | /cx       | 17     | /j.ad                  |
| 4      | /pixel.gif   | 11     | /pixel    | 18     | /ga.js                 |
| 5      | /g.pixel     | 12     | /match    | 19     | /en\_US/all.js          |
| 6      | /dot.gif     | 13     | /visit.js | 20     | /activity              |
| 7      | /updates.rss | 14     | /load     | 21     | /IE9CompatViewList.xml |

^表 1. Cobalt StrikeのデフォルトプロファイルのURI候補^

## Cobalt Strikeのカスタムプロファイル

Malleable C2プロファイルは公開されていて、[GitHub](https://github.com/rsmudge/Malleable-C2-Profiles)の公式プロファイル例などからダウンロードできます。これらのプロファイルをチームサーバーで読み込み、C2通信用のBeaconダウンロードとして使用することができます。

例として、[etumbotのプロファイル](https://github.com/rsmudge/Malleable-C2-Profiles/blob/master/APT/etumbot.profile)を以下に順を追って詳しく見ていきます。

1. グローバルオプション

* sleeptime: Beaconコールバックのスリープ時間。ここでは5,000ミリ秒(5秒)
* jitter: ジッターは0(％)に設定されている。この例では値が0なのでBeaconは5秒ごとにコールバックする
* maxdns: DNS経由でデータをアップロードする場合のホスト名の最大長を255に設定
* useragent: HTTP C2リクエストのUser-Agentを「Mozilla/5.0 (compatible; MSIE 8.0; Windows NT 6.1; Trident/5.0)」に設定

![公開されているMalleable C2プロファイルを利用できる。この図はEtumbotプロファイルのグローバルオプション内容](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-34.png) 図 3. Etumbotプロファイルのグローバルオプション

2. BeaconがチェックインしてチームサーバーからHTTP GETリクエストでタスクを取得

グローバルオプションの下にはHTTPリクエストとレスポンスに関する以下のオプション設定があります。以下の図4と図5はその設定例で、ここにはクライアントとサーバーの両方のURI、ヘッダ、メタデータ情報が含まれています。
![この図は、Malleable C2プロファイルのサンプルにおけるHTTPリクエストURI、HTTPリクエストヘッダ、メタデータエンコードアルゴリズム、URIに添付されたメタデータ、HTTPレスポンスヘッダ、レスポンスのボディとして暗号化・エンコードされたタスクデータを赤の矩形でハイライト表示している](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-35.png) 図 4. EtumbotプロファイルのHTTP GETリクエストオプション ![この図は、Malleable C2プロファイルサンプルのHTTP URIパス、Netbiosでエンコードされたメタデータ、HTTP UA、HTTPレスポンスヘッダを赤の矩形でハイライト表示している](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-36.png) 図5 ライブトラフィック内のHTTP GETリクエスト

3. Beaconがタスクの実行結果をHTTP POSTリクエストでチームサーバーに送信

以下の図6からはHTTPレスポンスに関するオプション設定、図7からはPOST C2のトラフィックがどのように見えるかがわかります。
![Malleable C2プロファイルのサンプルにおけるHTTPリクエストURI、HTTPリクエストヘッダ、URIに付与されたHTTPリクエストのセッションID、コマンド実行結果用のHTTPリクエストペイロード、HTTPレスポンスヘッダ、HTTPレスポンスボディを赤の矩形でハイライト表示している](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-37.png) 図 6. EtumbotプロファイルのHTTP POSTリクエストオプション ![Malleable C2プロファイルのサンプルにおけるHTTP URIパス、NetbiosでエンコードされたセッションID、HTTP URIパスのpostfix、HTTPリクエストヘッダ、HTTPリクエストUA、Base64でエンコードされたタスク実行結果、HTTPレスポンスヘッダを赤の矩形でハイライトしている](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-38.png) 図7 ライブトラフィック内のHTTP POSTリクエストオプション

## **実際の攻撃事例**

以下のセクションでは、Cobalt Strikeのペイロードが実際の攻撃で利用された個別の事例を2つ紹介します。1つはデフォルトオプション(プロファイルなし)を使った事例、もう1つはカスタムプロファイルを使った事例です。本稿執筆時点ではいずれのサンプルもVirusTotalではトリガーされておらず、パロアルトネットワークスでは静的解析と動的解析によりこれらのサンプルを特定しています。

### デフォルトプロファイルを使った事例

SHA256 ハッシュ: 6a6e5d2faeded086c3a97e14994d663e2ff768cb3ad1f5a1aa2a2b5fd344dde2
![Cobalt Strike HTTP GET Beaconダウンロードリクエスト(デフォルトプロファイル)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-39.png) 図 8. Cobalt Strike HTTP GET Beacon ダウンロードリクエスト ![Cobalt Strike HTTP GET Beaconハートビートリクエスト(デフォルトプロファイル)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-40.png) 図9. Cobalt Strike HTTP GETハートビートリクエスト ![Cobalt Strike HTTP POSTコールバックリクエスト(デフォルトプロファイル)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-41.png) 図10 Cobalt Strike HTTP POSTコールバックリクエスト

図9と図10からわかるとおり、このGETリクエストとPOSTリクエストはデフォルトプロファイルが指定する設定オプションに従ったものです。GETリクエストのURIは/load(図9)で、これはGETリクエストのデフォルトオプションの1つです。またPOSTリクエストのURIは/submit.php(図10)で、これはPOSTリクエストのデフォルトオプションです。すべてのCobalt StrikeトラフィックがこれらデフォルトのURIを使っていれば、Cobalt Strikeトラフィックの識別用シグネチャを書くのはずっと容易だったでしょう。しかし、これらのシグネチャは、次のセクションで示すように、カスタムプロファイルからのトラフィックは識別できません。

### カスタムプロファイルを使った事例

SHA256 ハッシュ: fcdc426289dab0e5a73cd6fbac928ad48a8ff9b67e1d37df2794af6e7fa559e9
![Cobalt Strike HTTP GET Beaconダウンロードリクエスト(カスタマイズされたMalleable C2プロファイル)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-42.png) 図 11. Cobalt Strike HTTP GET Beacon ダウンロードリクエスト ![Cobalt Strike HTTP GETハートビートリクエスト(カスタマイズされたMalleable C2プロファイル)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-43.png) 図12 Cobalt Strike HTTP GETハートビートリクエスト ![Cobalt Strike HTTP POSTコールバックリクエスト(カスタマイズされたMalleable C2プロファイル)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-44.png) 図13 Cobalt Strike HTTP POSTコールバックリクエスト

図12と図13からわかるとおり、このGETリクエストとPOSTリクエストのURIは、デフォルトプロファイルのものから変更されています。これらのURIは、いずれも先頭に/MicrosoftUpdateを付けてMicrosoftサーバーに対する正規Windowsアップデート用HTTPリクエストに見せかけていますが、実際にはC2サーバーからのリクエストとレスポンスのトラフィックです。このように、カスタマイズされたプロファイルからのCobalt Strikeトラフィックはかなり柔軟で検出困難な場合があります。

## **Cobalt Strike Beaconの設定**

前述のGETリクエスト、POSTリクエストのパラメータの違いに加え、Cobalt Strike Beaconの設定はデフォルトプロファイルとカスタムプロファイルで異なります。この設定には、Malleable C2プロファイルの内容に従って、エンコーディングタイプ、ブログ投稿メカニズム、データ変換に使う命令、その他プロパティを含む有用なメタデータが含まれています。Didier Stevens氏の[1768.py](https://blog.didierstevens.com/2021/11/21/update-1768-py-version-0-0-10/)スクリプトを使うと、リサーチ用にCobalt Strike Beaconの設定をデコード・抽出できます。Didier Stevens氏は複数の解析ツールの開発などで知られるセキュリティリサーチャーです。
![カスタムプロファイルのBeaconの設定メタデータを抽出したスクリーンショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/03/word-image-45.png) 図 14. カスタムプロファイルのBeaconの設定メタデータ

図14はカスタムプロファイルのBeaconの設定メタデータを抽出したものです。デフォルトプロファイルとカスタムプロファイルのBeacon設定の最も目につく違いは、命令、データ変換、使用されるHTTPパラメータの数でしょう。

以下の表は、前述の実際の攻撃事例2つ(デフォルトプロファイルを使っている事例とカスタムプロファイルを使っている事例)からの設定メタデータの違いを一覧にしたものです。

|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **デフォルトプロファイル(Beacon** **/Iya9** **)**                                                                                                                                                                                                                                                                                                                                                                                   | **カスタムプロファイル(Beacon** **/api/1** **)**                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| 0x000a post-uri 0x0003 0x0040 **'** /submit.php' 0x000b Malleable\_C2\_Instructions 0x0003 0x0100 Transform Input: \[7:Input,4\] Print 0x000c http\_get\_header 0x0003 0x0200 Build Metadata: \[7:Metadata,3,6:Cookie\] BASE64 Header Cookie 0x000d http\_post\_header 0x0003 0x0200 Const\_header Content-Type: application/octet-stream Build SessionId: \[7:SessionId,5:id\] Parameter id Build Output: \[7:Output,4\] Print | 0x000a post-uri 0x0003 0x0040 '/MicrosoftUpdate/GetUpdate/KB' 0x000b Malleable\_C2\_Instructions 0x0003 0x0100 Transform Input: \[7:Input,4\] Print 0x000c http\_get\_header 0x0003 0x0100 Const\_header User-Agent: Mozilla/4.0 (Compatible; MSIE 6.0;Windows NT 5.1) Const\_header Accept: \*/\*, ..., ......, . Build Metadata: \[7:Metadata,11,5:tmp\] NETBIOS uppercase Parameter tmp 0x000d http\_post\_header 0x0003 0x0100 Const\_header Content-Type: application/octet-stream Const\_header User-Agent: Mozilla/4.0 (Compatible; MSIE 6.0;Windows NT 5.1) Build SessionId: \[7:SessionId,1:/default.asp,12\] Append /default.asp Uri\_append Build Output: \[7:Output,4\] Print |

^表 2. デフォルトプロファイルとカスタムプロファイルの設定メタデータ比較^

## **結論**

Cobalt Strikeは侵害後のアクターをエミュレートする強力なツールです。前述のMalleable C2プロファイルはセキュリティ検出をかいくぐれるよう、巧妙に設計されています。セキュリティアプライアンス単体ではCobalt Strikeの攻撃を防げないので、ファイアウォール、サンドボックス、エンドポイント、さらにこれらすべての要素を統合してくれるソフトウェアのセキュリティソリューションを組み合わせて使うことが必要になります。

パロアルトネットワークスのお客様は、次の方法でこの種の攻撃から保護されています。

1. [脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)シグネチャ86445と86446を含む[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)(NGFW)は、デフォルトプロファイルのHTTP C2リクエストを識別します。
2. NGFW用セキュリティサブスクリプション[WildFire](https://www.paloaltonetworks.jp/network-security/wildfire)はCobalt Strike Beaconを識別・ブロックします。
3. [AutoFocus](https://www.paloaltonetworks.com/products/secure-the-network/subscriptions/autofocus)をお使いのお客様は次のタグを使用してこれらのアクティビティを追跡できます: [CobaltStrike](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Cobaltstrike)

## **IoC (侵害指標)**

### Cobalt Strike サンプル

* 6a6e5d2faeded086c3a97e14994d663e2ff768cb3ad1f5a1aa2a2b5fd344dde2
* fcdc426289dab0e5a73cd6fbac928ad48a8ff9b67e1d37df2794af6e7fa559e9

### Cobalt Strike Beacon サンプル

* /Iya9
  * 08e901d4ed0b43b46e632158f5ec5e900f16015e18995a875f62903a3c1eb1f9
* /api/1
  * d8b385d680bcdf7646f35df612712f7a3991f50a21cac8379630d05b3d2337ae

### Cobalt Strike チームサーバーのドメイン

* www.symantecav\[.\]xyz

### Cobalt Strike Team Server IPアドレス

* 66\.42.72\[.\]250
* 146\.0.77\[.\]110

## **追加リソース**

* [Cobalt Strike Training (Cobalt Strikeトレーニング)](https://www.cobaltstrike.com/training)
* [Cobalt Strike Malleable C2 Profile (Cobalt Strike Malleable C2プロファイル)](https://www.cobaltstrike.com/help-malleable-c2)
* [Cobalt Strike Attack Detection \& Defense Technology Overview](https://live.paloaltonetworks.com/t5/blogs/cobalt-strike-attack-detection-amp-defense-technology-overview/ba-p/533753)
  トップに戻る

### タグ

* [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/ "C2")
* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")
* [Cobalt Strike Series](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-series-ja/ "Cobalt Strike Series")
* [Malleable C2 profile](https://unit42.paloaltonetworks.com/ja/tag/malleable-c2-profile-ja/ "malleable C2 profile")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:コンテナエスケープから「影の管理者」へ: GKE Autopilotの脆弱性](https://unit42.paloaltonetworks.com/ja/gke-autopilot-vulnerabilities/ "コンテナエスケープから「影の管理者」へ: GKE Autopilotの脆弱性")

### 目次

* 

### 関連記事

* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [AdaptixC2:実世界の攻撃で活用される新しいオープンソース フレームワーク](https://unit42.paloaltonetworks.com/ja/adaptixc2-post-exploitation-framework/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年10月10日 [#### Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![A person focuses intently on a screen, with many lines of code on the monitor reflected in their glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月1日 [#### Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/ "Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")  
  ![A Black man in business attire using a tablet, with illuminated skyscrapers in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年3月27日 [#### Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/ "Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
