[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/cobalt-strike-memory-analysis/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cobalt-strike-memory-analysis/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")  
  [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

# メモリ解析によるCobalt Strikeの撃沈

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Dominik Reichel](https://unit42.paloaltonetworks.com/ja/author/dominik-reichel/)
  * [Esmid Idrizovic](https://unit42.paloaltonetworks.com/ja/author/esmid-idrizovic/)
  * [Bob Jung](https://unit42.paloaltonetworks.com/ja/author/bob-jung/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年12月5日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/)
  * [Evasive Malware](https://unit42.paloaltonetworks.com/ja/tag/evasive-malware-ja/)
  * [KoboldLoader](https://unit42.paloaltonetworks.com/ja/tag/koboldloader-ja/)
  * [LithiumLoader](https://unit42.paloaltonetworks.com/ja/tag/lithiumloader-ja/)
  * [MagnetLoader](https://unit42.paloaltonetworks.com/ja/tag/magnetloader-ja/)
  * [Memory detection](https://unit42.paloaltonetworks.com/ja/tag/memory-detection-ja/)
  * [Sandbox](https://unit42.paloaltonetworks.com/ja/tag/sandbox-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/cobalt-strike-memory-analysis/?pdf=download&lg=ja&_wpnonce=b82091c0d3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/cobalt-strike-memory-analysis/?pdf=print&lg=ja&_wpnonce=b82091c0d3 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=メモリ解析によるCobalt%20Strikeの撃沈&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-memory-analysis%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-memory-analysis%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-memory-analysis%2F&title=メモリ解析によるCobalt%20Strikeの撃沈 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-memory-analysis%2F&text=メモリ解析によるCobalt%20Strikeの撃沈 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-memory-analysis%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=メモリ解析によるCobalt%20Strikeの撃沈%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-memory-analysis%2F "Share in Mastodon")

## 概要

本稿ではUnit 42のリサーチャーがCobalt Strikeコンポーネントを組み込んだ複数のマルウェアサンプルを検証します。実行上の重要ポイントにおけるプロセスメモリ内の差分から得られたアーティファクトを分析し、これらサンプルを捕捉する方法を解説します。またこれらの脅威が使う回避戦術など、解析上問題となるポイントについても説明します。

[Cobalt Strike](https://www.cobaltstrike.com/)はレッドチーム演習用の敵対的シミュレーションフレームワークの1つですが、長年にわたり検出エンジンを悩ませてきた回避型マルウェアの典型的特徴を備えていることから、その人気はレッドチームにとどまらず、脅威アクターの多くが悪意のある目的に利用しています。

ツールキットそのものは実践的セキュリティテストを行いたい信頼すべき団体だけに販売されているのですが、ソースコードがリークしたことから、そのさまざまなコンポーネントが、ランサムウェアグループから国家支援型攻撃グループにわたる、幅広い脅威アクターたちの兵器庫へと流れつくことになりました。2020年に発生したあの[SolarWindsのインシデント](https://unit42.paloaltonetworks.jp/solarstorm-supply-chain-attack-timeline/)でも、Cobalt Strikeを悪用するマルウェア作者が暗躍しました。

|------------------|------------------------------------------------------------------------------------------------------------------------------------------|
| 関連するUnit 42のトピック | [Cobalt Strike](https://unit42.paloaltonetworks.jp/tag/cobalt-strike-ja/), [Sandbox](https://unit42.paloaltonetworks.jp/tag/sandbox-ja/) |

## Cobalt Strikeの概要

Cobalt Strikeが広く愛される理由はその性能の高さにあります。同製品はレッドチームがセキュリティベンダに先んじてペイロードを強化できるよう一から設計されたもので、定期的に新たな回避技術を取り入れてその優位性を維持しています。

Cobalt Strikeの大きなメリットの1つは、初期ローダーを実行した後はほぼメモリ内でのみ動作することです。悪意のあるペイロードが静的に兵器化されていて、メモリ内にしか存在せず、実行されることを拒むようなケースでは、これが検出上の問題となります。セキュリティソフトウェアの多くはこうした課題を抱えています。メモリのスキャンは簡単なものではないのです。

これらの理由から、標的ネットワークへの初期アクセス確保には、自然とCobalt Strikeが選ばれることが多くなります。脅威アクターは、さまざまなデプロイオプションや難読化オプションを備えたビルダーを使い、カスタマイズ可能なテンプレートをもとに最終ペイロードを作れます。

このペイロードは通常、暗号化ないしエンコードされた状態でファイルローダーに埋め込まれます。被害者がこのファイルローダーを実行すると、ペイロードがメモリ内に復号ないしデコードされて実行されます。このペイロードはメモリ内で元の状態のままで存在することから、ある種の特徴にもとづいて容易に検出できます。

マルウェアを調査していると、「これは興味深いものかもしれない」と思われたマルウェアのサンプルが単なるCobalt Strikeローダーであることがわかるケースも多々経験します。また、そうしたローダーがレッドチームが作成したものなのか実際の脅威アクターが作成したものなのかがわからないケースも多く、その分、アトリビューションが難しくなっています。

以下のセクションでは3種類のCobalt Strike Loaderのサンプルを詳しく見ていきますが、これらの検出は、私たちが設計した新しいハイパーバイザベースのサンドボックス上で行いました。このサンドボックスを使えば、とくに設定をしなくとも、メモリ内のアーティファクトを分析してくれます。各サンプルは、SMB Beacon、HTTPS Beacon、Stager Beaconという異なる種類のインプラントをロードするもので、私たちはそれぞれをKoboldLoader、MagnetLoader、LithiumLoaderと名付けました。本稿ではまた、これらペイロードの検出に使える手法をいくつか解説していきます。

## KoboldLoader SMB Beacon

今回確認するサンプルは弊社のお客様のインシデントで検出されたものです。

SHA256:7ccf0bbd0350e7dbe91706279d1a7704fe72dcec74257d4dc35852fcc65ba292

この64ビットのKoboldLoaderの実行ファイルは、さまざまな既知の策略を弄してサンドボックス回避や解析時間引き伸ばしをはかります。

ネイティブのAPI関数だけを呼び出すことで、高レベルなユーザーモードの関数のみをフックするサンドボックスを回避します。平文文字列を使わず、ハッシュを使って動的に関数を解決することでアナリストの負荷を高めます。このマルウェアには、以下の関数を呼び出すコードが含まれています。

* NtCreateSection
* NtMapViewOfSection
* NtCreateFile (未使用)
* NtAllocateVirtualMemory (未使用)
* RtlCreateProcessParameters
* RtlCreateUserProcess
* RtlCreateUserThread
* RtlExitUserProcess

このマルウェアは関数ハッシュと関数アドレスをペアにしたテーブルを2つ、個別に作成します。1つめのテーブルにはすべてのネイティブの関数につき1つのペアが含まれ、2つめのテーブルにはNt\*関数に限定したペアが含まれています。

使用されているRtl\*関数の場合、1つめのテーブルをループして関数のハッシュを検索し、関数アドレスを取得します。使用されているNt\*関数の場合、2つめのテーブルをループしてそれと同時にカウンタ変数を増加させます。

対象ハッシュが見つかると、このハッシュが対となるカウンタ変数の値(ネイティブ関数のシステムコール番号に相当)を受け取り、カスタムのsyscallスタブに移ります。この方法だと、たとえ高レベルのネイティブ関数の代わりに低レベルの組み込み関数がフックされた場合でも、多くのサンドボックスを効果的に回避できます。

ローダーの全般的な機能はわりあいにシンプルで、ペイロードの実行にはマッピングインジェクションが使われています。Windowsツールのsethc.exeの子プロセスを生成してから新しいセクションを作成し、復号されたCobalt Strike Beacon Loaderをその中にマッピングします。RtlCreateUserThreadを呼び出すことでCobalt Strike Loaderが最終的に実行され、Cobalt Strike LoaderがSMB Beaconをロードします。

復号されたBeaconの設定データは[付録](#post-125922-_o9a7sz67lxwt)のセクションで確認してください。

### メモリ内での回避

私たちが新たに作成したハイパーバイザーベースのサンドボックスは、復号されたCobalt Strike SMB Beaconをメモリ内でうまく検出してくれました。このBeacon Loaderにはいくつか[メモリ内での回避](https://hstechdocs.helpsystems.com/manuals/cobaltstrike/current/userguide/content/topics/malleable-c2-extend_pe-memory-indicators.htm#_Toc65482856)機能が使われていますが、これは奇妙なタイプのキメラファイルを作成します。このキメラファイルは実際にはDLLなのですが、PEのマジックナンバー「MZ」と後に続くDOSヘッダが、短いローダーのシェルコードで上書きされているのです(図1)。
![Cobalt Strike Beacon Loaderを逆アセンブルして得たシェルコードの解説図](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image.png) 図1. Cobalt Strike Beacon Loaderのシェルコードを逆アセンブルしたもの

このシェルコードローダーはエクスポートされた関数DllCanUnloadNowにジャンプし、この関数はメモリ内のSMB Beaconモジュールを準備します。この準備にあたって同関数はまずWindowsのpla.dllライブラリをロードし、同ライブラリのコードセクション(.text)内のある領域のバイトをすべてゼロにします。その後、ゼロにした領域にBeaconファイルを書き込み、インポートアドレステーブルを修正することで、実行可能なメモリモジュールを作成します。

このファイルを解析してみると、使われていたメモリ内での回避機能をいくつかを把握できました(表1)。

|   **回避機能**   |                                              **説明**                                               | **このサンプルで使われていたかどうか** |
|--------------|---------------------------------------------------------------------------------------------------|-----------------------|
| allocator    | BeaconのReflectiveLoaderがエージェントのメモリをどのように割り当てるかを設定する。オプション: HeapAlloc, MapViewOfFile, VirtualAlloc | いいえ                   |
| cleanup      | Beaconを初期化した反射型DLLパッケージに関連するメモリの解放を試みるようBeaconに依頼する                                               | はい                    |
| magic\_mz\_x64 | Beaconの反射型DLLの最初のバイト(MZヘッダを含む)を上書きする。有効なx86命令が必要。CPUの状態を変更する指示の後につづけてその変更を打ち消す指示を出す。              | はい                    |
| magic\_pe     | BeaconのReflectiveLoaderが使うPEのマジックナンバーを別の値で上書きする                                                   | いいえ                   |
| module\_x64   | VirtualAllocでメモリを確保する代わりに、指定されたライブラリをロードしてその領域を上書きするようにx86反射型ローダに依頼する                             | はい                    |
| obfuscate    | 反射型DLLのインポートテーブルを難読化し、未使用のヘッダコンテンツを上書きし、ReflectiveLoaderに対してDLLヘッダなしで新しいメモリにBeaconをコピーするよう依頼する    | はい                    |
| sleep\_mask   | スリープの前にBeaconとそのヒープをメモリ内で難読化する                                                                    | いいえ                   |
| smartinject  | Beaconエージェントをブートストラップするさい、組み込みの関数ポインタヒントを使い、kernel32のExport Address Table(EAT)は調べない               | いいえ                   |
| stomppe      | Beaconペイロードのロード後に、ReflectiveLoaderに対し、MZ、PE、e\_lfanewの値を上書きするよう依頼する                                | いいえ                   |
| userwx       | ReflectiveLoaderに対し、メモリ内のBeacon DLLに対する読み取り/書き込み/実行(RWX)パーミッションの使用または回避を依頼する                      | いいえ                   |

*表1 使用されていたCobalt Strikeの回避技術*

結論から言うとBeacon LoaderとBeacon本体は同一ファイルです。PEヘッダの一部はエクスポートされた関数にジャンプするシェルコードに使用されていて、この関数がWindows DLL内に自身のモジュールを作成します。最後にこのシェルコードはBeaconモジュールのエントリポイントにジャンプし、メモリ内でモジュールを実行します。

したがって、実行中のメモリ内部を覗けないかぎり、KoboldLoaderサンプルのBeaconをうまく検出する方法はありません。

## MagnetLoader

本稿で確認する2つめのローダーは、正規ライブラリを模した64ビットDLLです。

SHA256: 6c328aa7e0903702358de31a388026652e82920109e7d34bb25acdc88f07a5e0

このMagnetLoaderのサンプルは、以下の似た機能をもたせることで、Windowsファイルのmscms.dllにいくらか似せようとしています。

* ファイルの説明が同じ
* エクスポートテーブルに同一関数名を多数含む
* リソースがほぼ同一
* ミューテックスが酷似

これらの特徴を図2に示します。ここではマルウェアファイルと正規のmscml.dllとを対比しています。
![EXE Explorerを使って左右に並べて比較した画像。マルウェアファイルと正規のmcml.dllとの対比。左がMagnetLoader、右がmsmcl.dll。ファイルの説明、エクスポートテーブル、リソースを並べて比較している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-1.png) 図2. EXE Explorerを使ってMagnetLoader(左)とmscml.dll(右)のファイルの説明、エクスポートテーブル、リソースを比較したところ

MagnetLoaderは正規Windowsライブラリを静的に模倣するだけでなく、ランタイムにも模倣しようとします。

エクスポートされたMagnetLoaderの関数はすべて、内部では同一のメインルーチンを呼び出します。これらいずれかの関数が呼び出されると、最初にDLLのエントリポイントが実行されます。このエントリポイント内で、同マルウェアはオリジナルのmscms.dllをロードし、これがすべての偽関数を解決します。

これらオリジナルの関数アドレスは保存されて、偽メソッドの実行後に呼び出されます。このように、エクスポートされたMagnetLoaderの関数のいずれかが呼び出されると、そのつどマルウェアのメインルーチンが実行されてからオリジナルのmscms.dllの関数が呼び出されます。

マルウェアのメインルーチンはわりあいにシンプルです。最初に、mscms.dllが作成するオリジナルのものに酷似したSM0:220:304:WilStaging\_02\_p1hというミューテックスが作成されます。

Cobalt Strike Beacon Loaderは、既知の策略の助けを借りてメモリバッファ内に復号され、実行されます。このさい、Beacon Loaderを直接呼び出さず、Windows API関数EnumChildWindowsを使って実行します。

この関数は3つのパラメータを持ちますが、そのうちの1つがコールバック関数です。このパラメータを悪用すると、マルウェアはコールバック関数経由で間接的にアドレスを呼び出すことで実行フローを隠蔽できます。

これについても、復号されたBeaconの設定データは[付録](#post-125922-_o9a7sz67lxwt)のセクションで確認してください。

## LithiumLoader

最後のCobalt StrikeサンプルはDLLサイドローディングの攻撃チェーンの一部として使われていたもので、このなかではある種のセキュリティソフトのカスタムインストーラが使用されていました。DLLサイドローディングは正規のアプリケーションを乗っ取って別の悪意のあるDLLを実行させる技術を指します。

SHA256: 8129bd45466c2676b248c08bb0efcd9ccc8b684abf3435e290fcf4739c0a439f

この32ビットのLithiumLoader DLLは攻撃者がカスタムで作成したFortinet VPNインストールパッケージに含まれているもので、VirusTotalにFortiClientVPN\_windows.exe (SHA256: a1239c93d43d657056e60f6694a73d9ae0fb304cb6c1b47ee2b38376ec21c786)として提出されています。

なお、攻撃者が作成した自己解凍型RARアーカイブであるFortiClientVPN\_windows.exeのなかにはFortiVPN.exeというファイルが含まれていますが、このFortiVPN.exeは署名済みの正規インストーラであって悪質なものではなく、侵害もされていません。FortiVPN.exeは署名されているので、攻撃者はこれを利用してアンチウイルス検知を回避していました。

このインストーラは自己解凍型のRARアーカイブで、以下のファイルを含んでいます。

|--------------|---------------------------------------------------------------------|
| **ファイル名**    | **説明**                                                              |
| FortiVPN.exe | 正規の署名のついたFortiClient VPNオンラインインストーラ v7.0.1.83                       |
| GUP.exe      | 正規の署名のついた [WinGup](https://wingup.org/) for Notepad++ ツールの v5.2.1.0 |
| gup.xml      | WinGupの設定ファイル                                                       |
| libcurl.dll  | LithiumLoader                                                       |

*表2aFortiClientVPN\_windows.exe ファイルの内容。*

自己解凍型スクリプトコマンドは以下の通りです。
![RARファイルの自己解凍スクリプトコマンドのスクリーンショット。コードは全部で5行。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-2.png) 表2b. 自己解凍型スクリプトコマンドの一覧

インストーラを実行するとこれらすべてのファイルがローカルの%AppData%フォルダにひそかにドロップされ、両方の実行ファイルが起動します。FortiClient VPNインストーラが実行される間、WinGupツールはlibcurl.dllのLithiumLoaderマルウェアをサイドローディングします。このマルウェアは、[図3に示すように、libcurlライブラリの](https://curl.se/libcurl/)正規のコピーから以下の関数をインポートしているのでこのような動作になります。
![WinGub.exeのインポートアドレス。左列のlibcurl.dll(4)、右列のcurl\_easy\_setopt、Ordinal、Addressがハイライト表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-3.png) 図3. WinGup.exeのインポートアドレステーブル

この脅威はまた、PowerShell経由でWindows Defenderの除外リストに%AppData%フォルダのパスを追加しようとします。

GUP.exeの起動時は、上の図3で示した関数を静的にインポートして悪意のあるlibcurl.dllファイルがプロセス空間にロードされます。4つのlibcurl関数はすべて実行されますが、curl\_easy\_cleanupだけが、このライブラリの新たなバージョンのコンパイル時にインジェクトされた悪意のあるルーチンを含んでいます。したがって、私たちがここで相手にしているのは、正規のDLLにパッチを適用したものではありません。他のマルウェアでは悪意のあるルーチンの挿入後にコードが壊れることが多いですが、これならコードは壊れないのでよりクリーンな方法といえます。

[このcurl\_easy\_cleanup関数](https://curl.se/libcurl/c/curl_easy_cleanup.html)は通常1つのサブルーチン(Curl\_close)のみを含み、戻り値はありません([GitHub上のソースコードに](https://github.com/curl/curl/blob/2610142139d14265ed9acf9ed83cdf73d6bb4d05/lib/easy.c#L727)記載済み)。変更後の関数は図4のようになります。
![変更されたcurl\_easy\_cleanupエクスポート関数の9行分のコードを示したスクリーンショット。int \_\_cdel curl\_easy\_cleanup(Curl\_easy \*data)の行をハイライト表示している](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-4.png) 図4. libcurl.dllのcurl\_easy\_cleanupエクスポート関数が修正されている

load\_shellcode関数はXORと鍵0xAを介してシェルコードを復号します(図5)。
![28行のコードを示したスクリーンショット。BOOL load\_shellcode()がハイライトされている。この関数は、14行目と22行目でXORと鍵0xAを介してシェルコードを復号している](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-5.png) 図5. シェルコードローダーの関数load\_shellcode()

この関数は、Cobalt Strikeのステージャーのシェルコードに直接ジャンプするのではなくEnumSystemGeoID経由で間接的に実行します。このWindows API関数にはパラメータが3つありますが、最後の1つがLithiumLoaderの悪用するコールバック関数です。

Cobalt StrikeのステージャーのシェルコードはMetasploitから借用したものです。これはリバースHTTPシェルペイロードで、以下のAPI関数を使います。

* LoadLibrary
* InternetOpenA
* InternetConnectA
* HttpOpenRequestA
* InternetSetOptionA
* HttpSendRequestA
* GetDesktopWindow
* InternetErrorDlg
* VirtualAllocStub
* InternetReadFile

このシェルコードはあるタイ国内の大学のIPアドレスに接続していました。

### LithiumLoader検出上の問題

本解析執筆時点ではすでにこのCobalt Strike Beaconのペイロードは入手できなくなっています。API呼び出しの実行レポートからペイロードか調査に使える情報を拾えないと、サンドボックスによるサンプルの悪性度判定は難しいことが多いです。このサンプルそのものには悪性と分類すべき機能はありません。

## メモリ解析を通じたCobalt Strikeの捕捉

これら3つのサンプルには、通底する検出上の課題があります。これらのサンプルは通常のサンドボックス環境では実行されません。ただし前述のとおり、関数ポインタ、ローダーのデコード段階、その他もろもろのアーティファクトなど、実行中のメモリ内部を調べれば検出に使える情報は豊富にあります。

長らくサンドボックスシステムの標準的な使い方といえば実行中のプログラムの活動計測や観察でしたが、この間私たちが学んだことがあるとするならそれは「高度に回避的なマルウェアに対してはそれだけでは不十分」ということでした。そのためここ数年、この手の高度に回避的なマルウェアをさらに徹底して処理する方法を見つけ出す努力を重ねてきました。

そして、高度に回避的なマルウェアを正確に検知するには、システムAPIの利用*に加え*、サンプル実行時のメモリ調査が重要な機能の1つとなることがわかりました。
[![図6. 高次で見たAdvanced WildFireの検出戦略](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-6-ja.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-6-ja.png) 図6. 高次で見たAdvanced WildFireの検出戦略

マルウェアの検出では、実行時の重要ポイントにおけるメモリの差分を調べることで、意味のある情報やアーティファクトを引き出す方法が有効でした。私たちのシステムで扱うサンプル数は膨大なので、これをスケールしつつ実現するのはそうたやすいことではなかったのですが、マルウェア解析に特化した主力カスタムハイパーバイザーに、エンジニアリング上のさまざまな工夫が加わって、このアイデアを実現することができました。

以下のセクションでは、私たちが現在、検出支援のためにメモリから収集している主なデータの種類を詳しく説明します。このデータはアナリストによる手動のシグネチャ作成にも機械学習パイプラインにも活用できます(これについては今後また別のブログで解説します)。

なお本稿はメモリに焦点を当ててはいますが、決して「API呼び出しの処理やログ収集は検知には役に立たない」と言いたいわけではありません。私たちは、実行ログとメモリ解析データを合わせれば、それらを個別に見るより大きな結果を出せると考えています。

### ペイロードの自動抽出

先にも触れましたが、マルウェア作者による初期ペイロードの難読化は常態化してきています。ファイルを圧縮・難読化できる実行形式パッカーを使ってこれをやるのであればとくに珍しくもないのですが、これが回避策と組み合わさった場合、正確な検知に使える静的・動的データがないことから問題となります。

エンコード、圧縮、暗号化、実行用追加ステージのダウンロードなど、戦略の組み合わせは無限にあります。こうしたペイロードに対応するシグネチャの作成能力が重要なことは明らかで、それを使えばアナリストがCobalt Strikeのようなフレームワークからのさまざまなマルウェアコンポーネントを検出できるようになります。メモリ内でマルウェアが捕捉できれば、最終的にそのマルウェアが実行停止の判断をしたって問題にはなりません。

この図7の簡略図は、実際には初期実行ファイルに存在していなかった複数のステージで、その後おそらく確認されることになっていたであろう内容を示したものです。
[![パックされたマルウェア実行ファイルに含まれていた可能性のあるステージをハイライトした簡略図。左側にあるのが実行可能イメージの中に含まれるシェルコードのステージ。矢印でスタックを経てヒープに至るようすを示している。シェルコードはスタックからPEへと移動していく。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-7-ja.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-7-ja.png) 図7 パックされたマルウェアの実行ファイルで見られる典型的ステージ

図の左側はシェルコードステージの例です。もともと「シェルコード」という言葉は、標的システム上でシェルを起動するためにエクスプロイトが使うハンドメイドのアセンブリを指していましたが、いまでは不正目的で書かれたカスタムアセンブリ一般を指すようになっています。マルウェアのステージのなかには、はっきりそれとわかる実行可能構造を持たないカスタムアセンブリのかたまり、といったものもあります。このアプローチをとるマルウェア作者でよく見られるのが、すべての関数ポインタを動的に解決してテーブルを作成してアクセスしやすいようにする、というパターンです。

図の右側はもっと後のステージの例で、この段階では実行ファイルの形式が整ってきています。マルウェアのステージやペイロードのなかに、きちんとした実行形式を持つものが見られます。これらのステージやペイロードは、システムAPIを介してOSにロードさせる場合もありますが、マルウェア作者が検出の回避を狙っている場合は、独自のPEローダーを使って、APIを呼び出さずにすませることもあります。

### 関数ポインタデータ

メモリから抽出できるもうひとつの豊富なデータセットが動的に解決される関数ポインタで、私たちはこれを検出に使い始めています(図8)。マルウェアの作者たちは、使いたいWINAPI関数をぜんぶインポートテーブルから明示的に呼び出してしまうとそれが仇となることをずいぶん前に学んでいます。ですので、マルウェアやそのステージで使用する関数を隠すことがいまでは標準的手順となっています。

シェルコードのハッシュ化もよく見られるステルス戦略で、文字列なしで関数ポインタを解決するのに使われます。
[![メモリセグメント内で見られる、動的に解決されるWINAPIポインタの概念図。左はAPIポインタのデータを示すブロック。右が対象となるOSのライブラリ。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-8-ja.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-8-ja.png) 図8. メモリセグメント内で動的に解決されるWINAPIポインタの例

Advanced WildFireでは、検出ロジックにおいてどのWINAPI関数ポインタが解決されたかについての情報を選択的に検索・利用するようになりました。

### OSの構造体の変更

メモリの分析によって得られるもう1つの有用な検出データソースが、Windowsが状態管理用に使っている構造体(マルウェア作者はこれらをいじるのが大好き)へのあらゆる変更の探索です。これらの構造体はOSによるプロセスの状態管理に重要で、これを使ってOSは「どのライブラリがロードされたか」、「実行可能イメージはどこにロードされたか」、「後で知る必要のあるプロセスの特徴とはどのようなものか」を管理しています。これらのフィールドの大半は決して変更されるべきではないものですが、マルウェアサンプルがいつ・どのようにこれらのフィールドを操作したかを追跡すると有益な情報を得られる場合が多いです。

図9は、あるマルウェアサンプルが、LDR\_MODULEのリストからロードしたモジュールをアンフックする手口の1つを示したものです。モジュールのアンフックはそのモジュールの存在記録がなくなるということを意味します。そのため、たとえばこの処理後には、Windowsのタスクマネージャーには表示されなくなります。

この図はこれまでに私たちが目にしたさまざまなOSの構造体改ざんの1例に過ぎませんが、マルウェアの検出上生じる問題への対応に使えるOS構造体の改ざんが数多く存在することを教えてくれます。
[![この画像は左の3つのフィールド (実行中のスレッド情報を保持する構造体Thread Information Block (TIB)、実行中のプロセスの情報を保持する構造体Process Environment Block (PEB)、対象プロセス用にロードされたモジュールの情報を保持するPEB\_LDR\_DATA構造体) へと進むようすを表している。矢印が1本伸びておりPEB\_LDR\_DATA構造体からLDRモジュール群への進行を示している。LDR\_MODULEのntdll.dllがLDR\_MODULEのkernel32.dllへと進み、マルウェアからkernel32.dllをアンフックして、someOtherLib.dllに置き換えている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-9-ja.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-9-ja.png) 図9 LDR\_MODULEのリストからモジュールがアンフックされるようすを描いた例

### ページパーミッション

最後に紹介する有用な検出データソースは、ページパーミッションに加えられた全変更の完全なログです。パックされたマルウェアの作者は、続くステージを正常にロード・実行する上でメモリのパーミッションを変更せねばならないことが多いので、メモリのどのページのパーミッションが変更されたかを理解すれば、コードのロード・実行位置についての重要な知見が得られ、検出に役立つことがあります。

## 結論

Cobalt Strikeは何年も前から存在していますが、その検出はいまだ多くのセキュリティソフトウェアベンダを悩ませています。その原因は、このツールがほぼメモリ内だけで活動し、初期ローダーをのぞいてはディスクにさわらないことにあります。

本稿では、新たなローダー3種について解説し、さまざまな手法による検出を紹介しました。これらの検出技術は、弊社の新たなハイパーバイザーベースサンドボックスに搭載済みです。

図10はKoboldLoaderの検出理由を示したものです。
![マルウェアを特定しているスクリーンショット。判定、検出理由1、検出理由2、振る舞い(内容は削除済み)、メモリ解析による振る舞い(内容は削除済み)を一覧した図。検出理由として、当該のマルウェアがCobalt Strikeとその亜種、そのシグネチャが識別されたことがあげられている。また、Cobalt Strike Beaconとシェルコードローダーも検出している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/12/word-image-10.png) 図10 KoboldLoaderサンプル解析レポート

パロアルトネットワークス製品をご利用中のお客様はこれらの脅威から以下の方法で保護されています。

* [Advanced WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)はCobalt Strike Loader/Beaconを「malicious(悪意のあるもの)」として識別します。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)はエンドポイントを保護し、Cobalt Strike Loaderを「malicious(悪意のあるもの)」として識別します。

## IoC

**KoboldLoader**

7ccf0bbd0350e7dbe91706279d1a7704fe72dcec74257d4dc35852fcc65ba292  
6ffedd98d36f7c16cdab51866093960fe387fe6fd47e4e3848e721fd42e11221  
fc4b842b4f6a87df3292e8634eefc935657edf78021b79f9763548c74a4d62b8  
062aad51906b7b9f6e8f38feea00ee319de0a542a3902840a7d1ded459b28b8d  
a221c7f70652f4cc2c76c2f475f40e9384a749acd1f0dbaefd1a0c5eb95598d2

**MagnetLoader**

6c328aa7e0903702358de31a388026652e82920109e7d34bb25acdc88f07a5e0

**LithiumLoader**

8129bd45466c2676b248c08bb0efcd9ccc8b684abf3435e290fcf4739c0a439f  
82dcf67dc5d3960f94c203d4f62a37af7066be6a4851ec2b07528d5f0230a355

**LithiumLoaderインストーラ**

a1239c93d43d657056e60f6694a73d9ae0fb304cb6c1b47ee2b38376ec21c786  
cbaf79fb116bf2e529dd35cf1d396aa44cb6fcfa6d8082356f7d384594155596

## 付録

**KoboldLoader Beaconの設定データ:**

BeaconType - SMB  
Port - 4444  
SleepTime - 10000  
MaxGetSize - 1048576  
Jitter - 0  
MaxDNS - 0  
PublicKey\_MD5 - 633dc5c9b3e859b56af5edf71a178590  
C2Server -  
UserAgent -  
HttpPostUri -  
Malleable\_C2\_Instructions - Empty  
PipeName - \\\\.\\pipe\\servicepipe.zo9keez4weechei8johR.0521cc13  
DNS\_Idle - Not Found  
DNS\_Sleep - Not Found  
SSH\_Host - Not Found  
SSH\_Port - Not Found  
SSH\_Username - Not Found  
SSH\_Password\_Plaintext - Not Found  
SSH\_Password\_Pubkey - Not Found  
SSH\_Banner - Not Found  
HttpGet\_Verb - Not Found  
HttpPost\_Verb - Not Found  
HttpPostChunk - Not Found  
Spawnto\_x86 - %windir%\\syswow64\\dfrgui.exe  
Spawnto\_x64 - %windir%\\sysnative\\dfrgui.exe  
CryptoScheme - 0  
Proxy\_Config - Not Found  
Proxy\_User - Not Found  
Proxy\_Password - Not Found  
Proxy\_Behavior - Not Found  
Watermark\_Hash - Not Found  
Watermark - 666  
bStageCleanup - True  
bCFGCaution - True  
KillDate - 0  
bProcInject\_StartRWX - True  
bProcInject\_UseRWX - False  
bProcInject\_MinAllocSize - 35485  
ProcInject\_PrependAppend\_x86 - b'\\x90\\x90\\x90\\x90\\x90\\x90\\x90'  
b'\\x90\\x90\\x90\\x90\\x90\\x90\\x90'  
ProcInject\_PrependAppend\_x64 - b'\\x90\\x90\\x90\\x90\\x90\\x90\\x90'  
b'\\x90\\x90\\x90\\x90\\x90\\x90\\x90'  
ProcInject\_Execute - ntdll.dll:RtlUserThreadStart  
NtQueueApcThread  
NtQueueApcThread-s  
SetThreadContext  
RtlCreateUserThread  
kernel32.dll:LoadLibraryA  
ProcInject\_AllocationMethod - NtMapViewOfSection  
bUsesCookies - Not Found  
HostHeader - Not Found  
headersToRemove - Not Found  
DNS\_Beaconing - Not Found  
DNS\_get\_TypeA - Not Found  
DNS\_get\_TypeAAAA - Not Found  
DNS\_get\_TypeTXT - Not Found  
DNS\_put\_metadata - Not Found  
DNS\_put\_output - Not Found  
DNS\_resolver - Not Found  
DNS\_strategy - Not Found  
DNS\_strategy\_rotate\_seconds - Not Found  
DNS\_strategy\_fail\_x - Not Found  
DNS\_strategy\_fail\_seconds - Not Found  
Retry\_Max\_Attempts - Not Found  
Retry\_Increase\_Attempts - Not Found  
Retry\_Duration - Not Found

**MagnetLoader Beaconの設定データ:**

BeaconType - HTTPS  
Port - 443  
SleepTime - 3600000  
MaxGetSize - 1402498  
Jitter - 70  
MaxDNS - Not Found  
PublicKey\_MD5 - 965fe5c869f3eea5e211fa7ee12130d3  
C2Server - tileservice-weather.azureedge\[.\]net,/en-au/livetile/front/  
UserAgent - Microsoft-WebDAV-MiniRedir/10.0.19042  
HttpPostUri - /en-CA/livetile/preinstall  
Malleable\_C2\_Instructions - Remove 1380 bytes from the end  
Remove 3016 bytes from the beginning  
Base64 URL-safe decode  
HttpGet\_Metadata - ConstHeaders  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,\*/\*;q=0.8  
Cache-Control: max-age=0  
Connection: keep-alive  
Host: tileservice-weather.azureedge\[.\]net  
Origin: https://tile-service-weather.azureedge\[.\]net  
Referer: https://tile-service.weather.microsoft\[.\]com/  
Metadata  
base64url  
append "/45.40,72.73"  
uri\_append  
HttpPost\_Metadata - ConstHeaders  
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/webp,\*/\*;q=0.8  
Cache-Control: max-age=0  
Connection: keep-alive  
Host: tileservice-weather.azureedge\[.\]net  
Origin: https://tile-service-weather.azureedge\[.\]net  
Referer: https://tile-service.weather.microsoft\[.\]com/  
ConstParams  
region=CA  
SessionId  
base64url  
parameter "appid"  
Output  
base64  
print  
PipeName - Not Found  
DNS\_Idle - Not Found  
DNS\_Sleep - Not Found  
SSH\_Host - Not Found  
SSH\_Port - Not Found  
SSH\_Username - Not Found  
SSH\_Password\_Plaintext - Not Found  
SSH\_Password\_Pubkey - Not Found  
SSH\_Banner -  
HttpGet\_Verb - GET  
HttpPost\_Verb - POST  
HttpPostChunk - 0  
Spawnto\_x86 - %windir%\\syswow64\\conhost.exe  
Spawnto\_x64 - %windir%\\sysnative\\conhost.exe  
CryptoScheme - 0  
Proxy\_Config - Not Found  
Proxy\_User - Not Found  
Proxy\_Password - Not Found  
Proxy\_Behavior - Use IE settings  
Watermark\_Hash - Not Found  
Watermark - 1700806454  
bStageCleanup - True  
bCFGCaution - False  
KillDate - 0  
bProcInject\_StartRWX - False  
bProcInject\_UseRWX - False  
bProcInject\_MinAllocSize - 17500  
ProcInject\_PrependAppend\_x86 - b'\\x90\\x90'  
Empty  
ProcInject\_PrependAppend\_x64 - b'\\x90\\x90'  
Empty  
ProcInject\_Execute - CreateThread  
SetThreadContext  
ProcInject\_AllocationMethod - NtMapViewOfSection  
bUsesCookies - False  
HostHeader -  
headersToRemove - Not Found  
DNS\_Beaconing - Not Found  
DNS\_get\_TypeA - Not Found  
DNS\_get\_TypeAAAA - Not Found  
DNS\_get\_TypeTXT - Not Found  
DNS\_put\_metadata - Not Found  
DNS\_put\_output - Not Found  
DNS\_resolver - Not Found  
DNS\_strategy - round-robin  
DNS\_strategy\_rotate\_seconds - -1  
DNS\_strategy\_fail\_x - -1  
DNS\_strategy\_fail\_seconds - -1  
Retry\_Max\_Attempts - Not Found  
Retry\_Increase\_Attempts - Not Found  
Retry\_Duration - Not Found

設定データ復号にはSentinelOneの[Cobalt Strike Parser](https://github.com/Sentinel-One/CobaltStrikeParser)を使用しています。

## 追加リソース

[EXE Explorer](https://www.mitec.cz/exe.html)  
[Cobalt Strike Parser](https://github.com/Sentinel-One/CobaltStrikeParser)

*2022-12-08 10:30 JST 英語版更新日 2022-12-06 09:05 PST の内容を反映*
トップに戻る

### タグ

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")
* [Evasive Malware](https://unit42.paloaltonetworks.com/ja/tag/evasive-malware-ja/ "Evasive Malware")
* [KoboldLoader](https://unit42.paloaltonetworks.com/ja/tag/koboldloader-ja/ "KoboldLoader")
* [LithiumLoader](https://unit42.paloaltonetworks.com/ja/tag/lithiumloader-ja/ "LithiumLoader")
* [MagnetLoader](https://unit42.paloaltonetworks.com/ja/tag/magnetloader-ja/ "MagnetLoader")
* [Memory detection](https://unit42.paloaltonetworks.com/ja/tag/memory-detection-ja/ "memory detection")
* [Sandbox](https://unit42.paloaltonetworks.com/ja/tag/sandbox-ja/ "Sandbox")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:DoubleZero .NET Wiperの機械学習ベースソリューションによる検出](https://unit42.paloaltonetworks.com/ja/doublezero-net-wiper/ "DoubleZero .NET Wiperの機械学習ベースソリューションによる検出")

### 目次

* 

### 関連記事

* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [緊急時に役立つマルウェア分析時短術](https://unit42.paloaltonetworks.com/ja/accelerating-malware-analysis/ "article - table of contents")

## 関連項目 脅威リサーチ リソース

![Pictorial representation of autonomous AI attack in cloud environments.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/12_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年4月23日 [#### AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [Cloud](https://unit42.paloaltonetworks.com/ja/tag/cloud-ja/ "Cloud")

* [Data exfiltration](https://unit42.paloaltonetworks.com/ja/tag/data-exfiltration-ja/ "data exfiltration")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/autonomous-ai-cloud-attacks/ "AIはクラウドを攻撃できるのか?自律型クラウド攻撃型マルチエージェント システムの構築から得られた教訓")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Close-up of a black woman with glasses examining colorful computer code on a screen. The scene is illuminated by various lights, creating a focused and analytical atmosphere.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/13_Cloud_cybersecurity_research_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年2月6日 [#### クラウド脅威アクターの活動を検出する新しい手法](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [IAM](https://unit42.paloaltonetworks.com/ja/tag/iam-ja/ "IAM")

* [MITRE](https://unit42.paloaltonetworks.com/ja/tag/mitre-ja/ "MITRE")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-threat-groups-through-cloud-logging/ "クラウド脅威アクターの活動を検出する新しい手法")  
  ![Pictorial representation of CVE-2025-0921. Digital illustration of a map of North America with interconnected glowing lines and dots symbolizing network connections across the continent.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/06_Vulnerabilities_1920x900-2-1-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月30日 [#### SCADAシステムに存在する特権ファイルシステムの脆弱性](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/)

* [CVE-2025-0921](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-0921/ "CVE-2025-0921")

* [Privilege escalation](https://unit42.paloaltonetworks.com/ja/tag/privilege-escalation-ja/ "privilege escalation")

* [SCADA](https://unit42.paloaltonetworks.com/ja/tag/scada/ "SCADA")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iconics-suite-cve-2025-0921/ "SCADAシステムに存在する特権ファイルシステムの脆弱性")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月13日 [#### 最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/ja/tag/apple-ja/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/ja/tag/cve-2026-22584/ "CVE-2026-22584")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "最新のAI/MLフォーマットとライブラリによるリモート コード実行")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")  
  ![Pictorial representation of RaaS RansomHouse. Digital representation of cybersecurity concept with a padlock superimposed over computer circuit boards, symbolizing data protection and encryption technologies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/06_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2025年12月17日 [#### 直線的なものからの複雑化:RansomHouse暗号化のアップグレード](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/)

* [ESXi](https://unit42.paloaltonetworks.com/ja/tag/esxi-ja/ "ESXi")

* [Jolly Scorpius](https://unit42.paloaltonetworks.com/ja/tag/jolly-scorpius-ja/ "Jolly Scorpius")

* [RansomHouse](https://unit42.paloaltonetworks.com/ja/tag/ransomhouse-ja/ "RansomHouse")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/ransomhouse-encryption-upgrade/ "直線的なものからの複雑化:RansomHouse暗号化のアップグレード")  
  ![Pictorial representation of 01flip ransomware written in Rust. Digital artwork of a pixelated U.S. dollar bill disintegrating into small blocks against a blue data matrix background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/05_Ransomware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2025年12月10日 [#### 01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/)

* [Bitcoin](https://unit42.paloaltonetworks.com/ja/tag/bitcoin-ja/ "Bitcoin")

* [CL-CRI-103](https://unit42.paloaltonetworks.com/ja/tag/cl-cri-103-ja/ "CL-CRI-103")

* [Cryptocurrency](https://unit42.paloaltonetworks.com/ja/tag/cryptocurrency-ja/ "Cryptocurrency")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "01flip:Rustで書かれたマルチプラットフォーム ランサムウェア")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
