[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/cobalt-strike-metadata-encryption-decryption/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cobalt-strike-metadata-encryption-decryption/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Cobalt Strike解析\&チュートリアル: Cobalt Strikeによるメタデータの暗号化と復号

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Chris Navarrete](https://unit42.paloaltonetworks.com/ja/author/chris-navarrete/)
  * [Durgesh Sangvikar](https://unit42.paloaltonetworks.com/ja/author/durgesh-sangvikar/)
  * [Yu Fu](https://unit42.paloaltonetworks.com/ja/author/yu-fu/)
  * [Yanhui Jia](https://unit42.paloaltonetworks.com/ja/author/yanhui-jia/)
  * [Siddhart Shibiraj](https://unit42.paloaltonetworks.com/ja/author/siddhart-shibiraj/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年7月13日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/)
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/)
  * [Cobalt Strike Series](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-series-ja/)
  * [Evasion](https://unit42.paloaltonetworks.com/ja/tag/evasion-ja/)
  * [Post-exploitation](https://unit42.paloaltonetworks.com/ja/tag/post-exploitation-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/cobalt-strike-metadata-encryption-decryption/?pdf=download&lg=ja&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/cobalt-strike-metadata-encryption-decryption/?pdf=print&lg=ja&_wpnonce=4a1c13b7e7 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Cobalt%20Strike解析&チュートリアル:%20Cobalt%20Strikeによるメタデータの暗号化と復号&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-metadata-encryption-decryption%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-metadata-encryption-decryption%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-metadata-encryption-decryption%2F&title=Cobalt%20Strike解析&チュートリアル:%20Cobalt%20Strikeによるメタデータの暗号化と復号 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-metadata-encryption-decryption%2F&text=Cobalt%20Strike解析&チュートリアル:%20Cobalt%20Strikeによるメタデータの暗号化と復号 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-metadata-encryption-decryption%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Cobalt%20Strike解析&チュートリアル:%20Cobalt%20Strikeによるメタデータの暗号化と復号%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-metadata-encryption-decryption%2F "Share in Mastodon")

## **概要**

Cobalt Strikeは商用の脅威エミュレーションソフトウェアで、ネットワークに長期的にひそむアクターをエミュレートします。Beaconと呼ばれるこのアクターは外部TeamServerと通信してコマンド＆コントロール(C2)トラフィックを模倣します。汎用性が高く、レッドチームの正規ツールとしてよく利用されますが、脅威アクターの実際の攻撃でも広く使用されています。この汎用性の高さはCobalt Strike にそなわる多くの機能に起因しています。たとえばC2サーバーへ送信するメタデータを暗号化・復号するプロセスなどがその例です。

以前のブログ「[Cobalt Strike解析\&チュートリアル: Cobalt Strikeによるメタデータのエンコードとデコード](https://unit42.paloaltonetworks.jp/cobalt-strike-metadata-encoding-decoding/)」では、暗号化されたメタデータがHTTPトランザクション用にエンコードされることを学びました。

Cobalt Strike Beaconは、Phone Home通信 (C2サーバーへの連絡通信)時に、RSAアルゴリズムの公開鍵でメタデータ(侵害システムに関する情報)を暗号化し、Cobalt Strike TeamServerに送信します。TeamServerは秘密鍵を使ってBeaconの平文メタデータを復元し、Beaconクライアントを識別します。また復号されたメタデータからはAESの共通鍵を抽出可能です。クライアントとサーバーはこのAES鍵を使ってその後のリクエストデータやレスポンスデータの暗号化と復号を行い、C2トラフィック通信を終了します。

本稿では、データの暗号化・復号アルゴリズム、鍵の生成・抽出、メタデータの暗号化・復号、メタデータのスキーマ定義の詳細説明とデモを行います。また、C2トラフィック通信で暗号化・復号アルゴリズムがどのように機能するかを示し、なぜ汎用性が高いとCobalt Strikeがエミュレータとして有効で、防御が難しくなってしまうのかについても示します。ここが本稿でもとりわけ興味深い部分のひとつでしょう。

|--------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 関連する Unit 42 のトピック | [Cobalt Strike](https://unit42.paloaltonetworks.jp/tag/cobalt-strike-ja/), [C2](https://unit42.paloaltonetworks.jp/tag/C2-ja/), [Tutorials](https://unit42.paloaltonetworks.jp/category/tutorial-ja/) |

## 目次

[データ暗号化・復号アルゴリズム](#post-123996-_xo0txwjxe2xo)  
[メタデータのスキーマ定義](#post-123996-_aubaskmy983x)  
[公開鍵/秘密鍵の生成・抽出](#post-123996-_qssyqy1vf3pd)  
[RSAとAESによるC2メタデータの暗号化/復号の一例](#post-123996-_ul13omw62lhd)  
[結論](#post-123996-_eijf9lk8gvyu)  
[IoC](#post-123996-_v8176g40kstn)  
[追加リソース](#post-123996-_570cbe1pdhwx)

## **データ暗号化・復号アルゴリズム**

Cobalt Strike Beaconは、TeamServerと通信するさい、共通鍵暗号(AES)と公開鍵暗号(RSA)の暗号アルゴリズムを組み合わせて使用します。その後、TeamServerが新たな公開鍵と秘密鍵のペアを生成し、この鍵ペアを.cobaltstrike.beacon\_keysファイルに格納します。このファイルはCobalt Strikeのsetupの解凍先ディレクトリと同じディレクトリに格納されます。ファイルがすでに存在する場合は同じキーペアが使われます。

公開鍵暗号アルゴリズムはRSA/ECB/PKCS1Padding方式、共通鍵アルゴリズムはAES/CBC/NoPadding方式でデータの暗号化/復号を行います。AESアルゴリズムは、ハードコードされた初期化ベクトル(IV)で初期化されます。この静的IVはabcdefghijklmnopです。

図1はCobalt Strike BeaconとTeamServerとの間のC2トラフィックを示しています。
![この図は、Beaconプロセス(左)とTeamServer(右)の間の通信の流れの詳細を示しています。この通信では、BeaconプロセスがGETトランザクション経由でRSAで暗号化したメタデータを送信し、AESで暗号化されたタスクを受信する様子が確認できます。また、BeaconプロセスがTeamServerにAESで暗号化されたタスクの結果を送信し、その応答を受信して破棄する様子も確認できます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/figure-1.png) 図 1. C2 BeaconプロセスとTeamServerの間の通信

## **メタデータのスキーマ定義**

メタデータはその名が示す通り標的に関する情報を含んでいます。メタデータは先頭に4バイトのマジックナンバー(0xBEEF)をもつ構造化されたフォーマットになっています。図2にメタデータの構造を示します。
![Beaconのメタデータ構造には、図のようなヘッダ、データフィールドのサイズを示すひと続きのバイト、最後に復号されたデータそのものが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/figure-2.png) 図 2. Beaconのメタデータ構造

復号されたデータはさまざまな情報のかたまり(Blob)になっています。復号されたBlobの構造はCobalt Strikeのバージョン4.0で更新されており、Beaconはメタデータにさらに多くの情報を追加しています。データフィールドのサイズは4バイトで、これは作者が将来的にメタデータの構造を更新する可能性を示唆しています。図3は、メタデータに詰め込まれているさまざまな情報の種類を示したものです。この構成は現在の実装に準じています。
![Cobalt Strikeのメタデータスキーマをマッピングした図。ヘッダ、データサイズフィールド、ANSI文字セット、OEM文字セット、BeaconID、プロセスID、ポート、フラグ、バージョン番号、ビルドバージョン、4バイトのプレフィックス、標的のIPアドレス、 \\t (タブ)で区切られたデータ、 GetModuleHandleA や GetProcAddress へのポインタなどが含まれている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-66.png) 図 3. メタデータのスキーマ

以下、復号されたデータの各データフィールドの内訳を順に説明します。

* 最初の16バイトはBeaconが生成するランダムバイトで、各実行プロセスに固有です。BeaconとTeamServerはこの16バイトからAES鍵とHMAC鍵を生成します。プロセスはこれら16バイトのSHA256ハッシュを計算します。SHA256ハッシュの最初の16バイトが共通暗号のAES鍵として割り当てられ、残りの16バイトがメッセージ認証コード用のHMAC鍵になります。
* 次のリトルエンディアンの2バイトはANSI文字セットとしてデコードされます。文字セットの全リストについては[コードページ識別子](https://docs.microsoft.com/ja-jp/windows/win32/intl/code-page-identifiers)に関するドキュメントを参照してください。
* その次のリトルエンディアン2バイトはOEM文字セットに割り当てられています。
* 4バイトのビッグエンディアンはBeacon IDで、各Beaconには一意なIDが与えられます。
* 4バイトのビッグエンディアンは被害マシン上で稼働するBeaconのプロセスIDです。
* 2バイトはポートとしてデコードされます。
* 1バイトはフラグとしてデコードされます。現在のCobalt Strikeの実装では、このフラグの値でBeaconのアーキテクチャ(32ビット/64ビット)を設定しています。
* 2バイトがBeaconのバージョン番号です。これらのバイトは間に「.」を挿入した文字列に変換されます。例: A.B
* 2バイトはBeaconのビルドバージョンとしてデコードされます。
* 次の4バイトのビッグエンディアンの値は関数へのポインタをプレフィクスするのに使用されます(Beaconのアーキテクチャが64ビットの場合)。これら4バイトは32ビットアーキテクチャの場合は破棄されます。
* 続く2つの4バイト値はGetModuleHandleAとGetProcAddressへのポインタです。これらの値を使うことでシェルコードは明示的にインポートされていない関数を解決できるようになります。Beaconが64ビットの場合は先の値にプレフィクスを付けた結果の値全体が変数に格納されます。
* 次の4バイトは標的のIPアドレスです。これらのバイトは後でIPv4として読み取り可能なアドレスに変換されます。
* 最後のバイト列はUTF-8で、この値は「\\t」で区切られます。現バージョンではこのデータは「ComputerName\\tUserName\\tBeaconProcessName」という構造になっています。

## **公開鍵/秘密鍵の生成・抽出**

Beaconはチェックインするさい、RSA公開鍵で暗号化したメタデータのBlobをTeamServerに送信します。TeamServerはこれを秘密鍵で復号して平文のメタデータを復元し、この後の通信で使うほかのメタデータとAES鍵とを抽出します。AES鍵は解読が極めて困難な公開鍵暗号で暗号化されているので、これでMitM攻撃(中間者攻撃)や検出を回避できます。さらに、C2通信は共通鍵で暗号化されるのでマーカーに使えるフィンガープリントを見つけるのが難しくなります。

プロファイルをロードして起動したTeamServerは、公開鍵と秘密鍵の鍵ペアを生成し、それらをTeamServerのルートディレクトリの.cobaltstrike.beacon\_keysファイルに格納します(ファイルが存在しない場合)。

この公開鍵/秘密鍵は、GitHubで共有されている[鍵をダンプするJavaプログラム](https://gist.github.com/olliencc/af056560e943bafa145120103a0947a3#file-dump-java)を使うと抽出できます。その方法を以下に示します。

1. 公開鍵/秘密鍵ペアは.cobaltstrike.beacon\_keysに[java.security.KeyPair](https://docs.oracle.com/javase/7/docs/api/java/security/KeyPair.html)オブジェクトとして格納されています(図4参照)。
   ![公開鍵/秘密鍵ペアは.cobaltstrike.beacon\_keysにjava.security.KeyPairオブジェクトとして格納されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-67.png) 図 4. 公開鍵/秘密鍵ペアのJavaオブジェクト

2. TeamServerのルートディレクトリで図5のJavaプログラムをコンパイルして実行すると、公開鍵/秘密鍵のペアがbase64でエンコードされます。
   ![TeamServerのルートディレクトリでこの図のJavaプログラムをコンパイルして実行すると、公開鍵/秘密鍵のペアがbase64でエンコードされます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-68.png) 図 5. 公開鍵/秘密鍵

## **RSAとAESによるC2メタデータの暗号化/復号の一例**

以下に例をあげ、Cobalt Strike BeaconのメタデータやC2のHTTPトラフィック通信のコンテキストでの暗号化・復号がどのように機能するかを説明します。

この分析では[VirusTotalから直接](https://www.virustotal.com/gui/file/50ea11254f184450a7351d407fbb53c54686ce1e62e99c0a41ee7ee3e505d60c)ダウンロード可能な実サンプル(SHA256：50ea11254f184450a7351d407fbb53c54686ce1e62e99c0a41e7e3e505d60c)を使います。

このサンプルのC2トラフィック分析は次の3つのセクションに分かれます。

1. [Cobalt Strike Beaconのダウンロード](#post-123996-_75wnufm959pp)
2. [C2 Beaconハートビート](#post-123996-_zqx24k7cw21)
3. [C2のタスクリクエストとレスポンス(コールバック)](#post-123996-_oupyfgc0n9to)

これら3つのセクションでは暗号化/復号の分析により次のプロセスを説明しています。

1. RSA公開鍵と[漏えいした秘密鍵](https://github.com/DidierStevens/DidierStevensSuite/blob/master/1768.json)を使って[メタデータを復号](#post-123996-_6srcrvxg3b1c)し、AES鍵とHMAC鍵を取得する
2. AES鍵を使ってHTTP GETレスポンス内の暗号化された[タスクデータを復号](#post-123996-_21gkjr77362t)する
3. AES鍵を使ってHTTP POSTリクエストボディ内の[タスク実行結果を復号](#post-123996-_tw28phuzroyh)する

### Cobalt Strike Beaconのダウンロード

![このスクリーンショットはBeaconのダウンロードのWireshark pcapです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-69.png) 図 6. Beaconのダウンロード

[1768.py](https://blog.didierstevens.com/programs/cobalt-strike-tools/)というスクリプトで設定をパースすると、このBeaconはRSA秘密鍵が漏えいしたバージョンのCobalt Strikeソフトウェアで生成されていることがわかります。
![スクリーンショットは、RSA秘密鍵を漏洩したバージョンのCobalt StrikeのソフトウェアによってBeaconが生成されたことを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-70.png) 図 7. Beaconのパースと秘密鍵の検索

### C2 Beaconハートビート

Beaconのダウンロードと実行後はTeamServerへのC2チェックインが行われ、HTTPリクエストのCookieに感染マシンに関する暗号化されたメタデータ情報が漏出されます。
![このスクリーンショットはWiresharkのpcapです。Beaconのダウンロードと実行後はTeamServerへのC2チェックインが行われ、HTTPリクエストのCookieに感染マシンに関する暗号化されたメタデータ情報が漏出されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-71.png) 図 8. C2 ハートビート

cs-crypto-parser.pyスクリプト([cs-mitm.py](https://github.com/DidierStevens/AdHoc/blob/master/cs-mitm.py)スクリプトを若干修正したバージョン)を実行してメタデータ情報を復号します。このさいCookieからの値(XjaoBxbLchqKBL/s/m8Pgz/wHRbx660/2Aa8Toa9T/AJ0Ns8mgjPBWdYIL9mEFM1DE/5GXGCSURf6RP+wxo5Zx0G/yENlMTuzPaCO11/XPNxRj69Nf6++05qe7iMKfg8D4ZFGiEQAVo6UXqUteZlAqubJ+uNZBglsyioa+aSQw=)を第一引数として渡す必要があります。

#### RSAの復号

このスクリプトが実行する最初のタスクはパラメータを2つ受け取るRSADecrypt()関数の呼び出しです。1つめのパラメータは秘密鍵、2つめのパラメータは暗号化されたCookieの値です。このタスクが完了するとRSA秘密鍵をデコードしてインポートし、新たなPKCS1オブジェクトをインスタンス化します。最後にこのスクリプトはdecrypt関数を呼び出し、暗号化されたデータ変数を引数としてこの関数に渡し、暗号文の復号を実行します。
![2 つのパラメータを受け取るRSADecrypt()関数のスクリーンショット。1つめのパラメータは秘密鍵、2つめのパラメータは暗号化されたCookieの値。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-72.png) 図 9. RSADecrypt()関数

出力結果としてメタデータの詳細な内訳が16進数値とともに表示されます。
![出力結果としてメタデータの詳細な内訳が16進数値とともに表示されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-73.png) 図 10. C2の復号したメタデータ

復号されたメタデータの構造については本稿の「[メタデータのスキーマ定義](#post-123996-_aubaskmy983x)」セクションを参考にしてください。

### C2のタスクリクエストとレスポンス(コールバック)

#### AES鍵とHMAC鍵

ペイロードはCBCモードのAES-256暗号にHMAC-SHA-256鍵付きハッシュアルゴリズムを指定して暗号化されます。RSA秘密鍵や復号されたデータへのアクセスがあるのでこれには生の鍵も含まれます。この鍵は16バイトで、復号されたペイロードの8バイト目に位置しています。このマルウェアサンプルの場合、鍵は1a 13 7e 76 f9 15 6a 67 f9 99 af d6 57 64 75 bdです(16進数表記)。AES鍵とHMAC鍵を生成するため生の鍵からSHA256ハッシュが計算されますが、計算された結果は、前半(16バイト)が実際のAES鍵で後半(16バイト)がHMAC鍵になります。下の図11はcrypto-parserスクリプトを実行したさいの計算の様子を示したものです。
![黄色の矩形でこのマルウェアサンプルに含まれるSHA-256ダイジェストをハイライト表示しています。赤で囲った部分がAES鍵で青で囲った部分がHMAC鍵です。これら2つを合わせてメタデータの暗号化・復号のハッシュと鍵を構成しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-74.png) 図 11. 暗号化/復号のハッシュと鍵

#### C2タスクリクエスト

C2チャンネルが確立されてチェックインが行われると、Beaconはチェックや新しいタスクの実行を行います。図12は、タスクリクエストがTeamServerからのレスポンスペイロードを受信した様子を示しています。
![このWiresharkのスクリーンショットは、HTTP GETのレスポンスを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-75.png) 図 12. C2のタスクリクエスト(取得)

ここで48バイトのペイロードデータをスクリプトに渡して復号します。暗号化されたBlobの最後の16バイトはHMAC Signatureで、これがリクエストの完全性の基準として用いられます。図13は、タスクペイロードのデータをパースして復号したものです。
![タスクペイロードのデータをパースして復号したものを表示HMAC Signatureは黄色の枠で囲われた部分](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-76.png) 図 13. Cobalt Strikeのタスク リクエスト ペイロードの復号

復号処理を担っているのがDecrypt()関数で、この関数が以下の処理を行います。

1. 暗号化されたデータをパラメータとして受け取る
2. 暗号化されたペイロードからHMAC Signatureを抽出する
3. 暗号化されたペイロードのHMAC鍵を使ってHMAC Signatureを計算・検証する
4. AES鍵をロードしてモード(CBC)と初期化ベクトル(IV)を設定する
5. 暗号化されたペイロードを復号する

![Decrypt()関数の内容。この関数は暗号化されたデータをパラメータとして受け取り、暗号化されたペイロードからHMAC Signatureを抽出し、暗号化されたペイロードにHMAC鍵を用いてHMAC Signatureを計算・検証し、AES鍵をロードしてモードとその初期化ベクトルを設定し、暗号化ペイロードを復号する。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-77.png) 図 14. AES/HMAC復号関数

#### C2タスクレスポンス

BeaconがC2サーバーからのタスクを受けとって実行すると、その結果が収集されてTeamServerに返されます。
![HTTP POSTリクエストのWiresharkスクリーンショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-78.png) 図 15. Cobalt Strikeのタスクレスポンス(データの漏出)

上記と同じDecrypt()関数を使って暗号化されたペイロードが提供されます。ただし、Cobalt Strikeのタスクレスポンスでは最初の4バイトが復号対象にならず、関数に渡されるデータからはこれら4バイトが除外されます。
![Cobalt Strikeのタスクレスポンス。カウンタを青、データサイズを黄、タイプを赤、タスクデータをオレンジで囲って示す。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/07/word-image-79.png) 図 16. Cobalt Strikeのタスクレスポンスの復号

このリクエストに含まれるタスクデータのレスポンスは、ASCII文字列BOBSPC\\\\Administratorで、感染したコンピュータのマシン名とユーザー名を表しています。

## 結論

Cobalt Strikeは侵害後のアクターをエミュレートする強力なツールです。先に説明したメタデータの暗号化・復号は巧妙で、セキュリティ検出回避をねらって設計されています。セキュリティアプライアンス単体ではCobalt Strikeの攻撃を防げないので、ファイアウォール、サンドボックス、エンドポイント、さらにこれらすべての要素を統合してくれるソフトウェアのセキュリティソリューションを組み合わせて使うことが必要になります。

パロアルトネットワークスのお客様は、本稿で説明したCobalt Strikeの攻撃同様の攻撃から次の方法で保護されています。

1. [脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)シグネチャ86445と86446を含む[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)(NGFW)は、デフォルトプロファイルのBase64メタデータエンコードを行うHTTP C2リクエストを識別します。Advanced Threat Preventionには、シグネチャに頼らずにこれらの攻撃を検知する新機能があります。
2. NGFW用のセキュリティサブスクリプション[WildFire](https://www.paloaltonetworks.jp/network-security/wildfire)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)はCobalt Strike Beaconを識別・ブロックします。
3. [AutoFocus](https://www.paloaltonetworks.com/products/secure-the-network/subscriptions/autofocus)をお使いのお客様は次のタグを使用してこれらのアクティビティを追跡できます: [CobaltStrike](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Cobaltstrike)

## **IoC (侵害指標)**

### Cobalt Strike サンプル

* 50ea11254f184450a7351d407fbb53c54686ce1e62e99c0a41ee7ee3e505d60c

### Cobalt Strike Beacon サンプル

* /lNj8
  * SHA256ハッシュ:
    * e712d670382ad6f837feeb5a66adb2d0f133481b5db854de0dd4636d7e906a8e

### Cobalt Strike TeamServerのIPアドレス

* 92\.255.85\[.\]93

## **追加リソース**

* [Cobalt Strike Training (Cobalt Strikeトレーニング)](https://www.cobaltstrike.com/training)
* [Cobalt Strike Malleable C2 Profile (Cobalt Strike Malleable C2プロファイル)](https://www.cobaltstrike.com/help-malleable-c2)
* [Cobalt Strike Decryption with Known Private Key (Cobalt Strikeを既知の秘密鍵で復号する)](https://blog.nviso.eu/2021/10/21/cobalt-strike-using-known-private-keys-to-decrypt-traffic-part-1/)
* [Cobalt Strike解析・チュートリアル: Malleable C2プロファイルでCobalt Strike検出が難しくなる理由](https://unit42.paloaltonetworks.jp/cobalt-strike-malleable-c2-profile/)
* [Cobalt Strike解析\&チュートリアル: Cobalt Strikeによるメタデータのエンコードとデコード](https://unit42.paloaltonetworks.jp/cobalt-strike-metadata-encoding-decoding/)
* [Cobalt Strike Attack Detection \& Defense Technology Overview](https://live.paloaltonetworks.com/t5/blogs/cobalt-strike-attack-detection-amp-defense-technology-overview/ba-p/533753)
  トップに戻る

### タグ

* [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/ "C2")
* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")
* [Cobalt Strike Series](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-series-ja/ "Cobalt Strike Series")
* [Evasion](https://unit42.paloaltonetworks.com/ja/tag/evasion-ja/ "Evasion")
* [Post-exploitation](https://unit42.paloaltonetworks.com/ja/tag/post-exploitation-ja/ "post-exploitation")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:ペンテストツールBrute Ratel C4: 脅威アクターによるレッドチームツール悪用](https://unit42.paloaltonetworks.com/ja/brute-ratel-c4-tool/ "ペンテストツールBrute Ratel C4: 脅威アクターによるレッドチームツール悪用")

### 目次

* 

### 関連記事

* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [AdaptixC2:実世界の攻撃で活用される新しいオープンソース フレームワーク](https://unit42.paloaltonetworks.com/ja/adaptixc2-post-exploitation-framework/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年10月10日 [#### Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![A person focuses intently on a screen, with many lines of code on the monitor reflected in their glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月1日 [#### Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/ "Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")  
  ![A Black man in business attire using a tablet, with illuminated skyscrapers in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年3月27日 [#### Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/ "Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
