[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/cobalt-strike-team-server/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cobalt-strike-team-server/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Cobalt Strike解析\&チュートリアル: 野生(in the wild)のCobalt Strike Beacon Team Serverの識別

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSOAR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSOAR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsoar-ja/ "Cortex XSOAR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/ja/product-category/unit-42-incident-response-ja/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Durgesh Sangvikar](https://unit42.paloaltonetworks.com/ja/author/durgesh-sangvikar/)
  * [Chris Navarrete](https://unit42.paloaltonetworks.com/ja/author/chris-navarrete/)
  * [Matthew Tennis](https://unit42.paloaltonetworks.com/ja/author/matthew-tennis/)
  * [Yanhui Jia](https://unit42.paloaltonetworks.com/ja/author/yanhui-jia/)
  * [Yu Fu](https://unit42.paloaltonetworks.com/ja/author/yu-fu/)
  * [Siddhart Shibiraj](https://unit42.paloaltonetworks.com/ja/author/siddhart-shibiraj/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2022年11月8日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/)
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/)
  * [Cobalt Strike Series](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-series-ja/)
  * [Evasion](https://unit42.paloaltonetworks.com/ja/tag/evasion-ja/)
  * [Post-exploitation](https://unit42.paloaltonetworks.com/ja/tag/post-exploitation-ja/)
  * [Team Server](https://unit42.paloaltonetworks.com/ja/tag/team-server-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/cobalt-strike-team-server/?pdf=download&lg=ja&_wpnonce=92524fc9d4 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/cobalt-strike-team-server/?pdf=print&lg=ja&_wpnonce=92524fc9d4 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=Cobalt%20Strike解析&チュートリアル:%20野生(in%20the%20wild)のCobalt%20Strike%20Beacon%20Team%20Serverの識別&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-team-server%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-team-server%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-team-server%2F&title=Cobalt%20Strike解析&チュートリアル:%20野生(in%20the%20wild)のCobalt%20Strike%20Beacon%20Team%20Serverの識別> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-team-server%2F&text=Cobalt%20Strike解析&チュートリアル:%20野生(in%20the%20wild)のCobalt%20Strike%20Beacon%20Team%20Serverの識別> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-team-server%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=Cobalt%20Strike解析&チュートリアル:%20野生(in%20the%20wild)のCobalt%20Strike%20Beacon%20Team%20Serverの識別%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fcobalt-strike-team-server%2F> "Share in Mastodon")

## **概要**

脅威検知を回避したい脅威アクターは、主要なポストエクスプロイトツールとしてCobalt Strikeをかわらず愛用しています。このためCobalt StrikeのTeam Serverを特定する新たな技術が求められています。これに向けて、本稿ではアクティブプローブとネットワークフィンガープリント技術を活用する新技術を解説します。この技術はそれまでの受け身のトラフィック検出アプローチとは根本的に異なるものです。

敵対的フレームワークツールCobalt Strikeを取り上げた[Unit 42ブログシリーズ](https://unit42.paloaltonetworks.jp/tag/cobalt-strike-series-ja/)では、HTTPトランザクションのエンコード技術や暗号化技術について解説しました。具体的には、Cobalt StrikeのBeaconコマンド＆コントロール(C2)通信が、防御側の検知を回避するために使用する高度で柔軟なトラフィックプロファイルを分析しました。

Beaconインプラントは、Team Serverと呼ばれる攻撃者の管理下にあるアプリケーションと通信します。攻撃者は、Team ServerとBeaconのC2トラフィックを使うことで、簡単かつ効果的に、悪意のあるトラフィックを通常の良性トラフィックに偽装できます。これを可能にするのが、モジュラー方式で拡張可能なドメイン固有言語、[Malleable C2](https://unit42.paloaltonetworks.jp/cobalt-strike-malleable-c2-profile/)です。

レッドチームやブルーチームのメンバー、ペンテスター、エシカルハッカー(ホワイトハッカー)など、前もって許可を受けている敵対者役のほか、脅威アクターも組み込み版やカスタマイズ版のMalleable C2プロファイルを利用できます。これらのプロファイルにより、従来型ファイアウォールの脅威対策など、旧来の防御策を継続して開発することが非常に難しくなります。

これまでのアプローチでは、Beaconバイナリが被害システムにインプラントされ、これが攻撃者の管理下にあるサーバーにPhone Home通信を行おうとしたときにのみ、Team Serverを検出することができました。本稿で紹介する新技術は、被害システムから実際にC2接続が開始される前に、野生(in-the-wild)のTeam Serverをプロアクティブに検出できます。

本稿では以下を解説します。

* 特別に細工されたHTTPリクエストを受信した際、Team Serverはどのように振る舞うか
* どのようなネットワークフィンガープリントをどの程度の確度で推論できるか
* Beaconと野生で見られたTeam Serverと間の悪意あるC2通信の詳細はどのようなものか

パロアルトネットワークスのお客様は、以下の方法でCobalt Strike BeaconおよびTeam Server C2通信からの保護と緩和を受けています。

* [脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)サブスクリプションを有効にした[次世代ファイアウォール(NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)は、Cobalt StrikeによるHTTPのC2リクエストのほか、デフォルトプロファイルのBase64エンコーディング設定でマスキングされたレスポンスを識別・ブロックします(シグネチャ86445、86446)。
* [高度な脅威防御](https://docs.paloaltonetworks.com/pan-os/10-2/pan-os-admin/threat-prevention/about-threat-prevention/advanced-threat-prevention)サブスクリプションを有効にした[次世代ファイアウォール(NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)は、カスタムプロファイルで生成されたCobalt StrikeによるHTTPのC2リクエストを識別・ブロックします。
* [WildFire](https://www.paloaltonetworks.jp/network-security/wildfire)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)はCobalt Strike Beaconのバイナリを識別・ブロックします。
* Cortex XSOAR のレスポンス パックとプレイブックは緩和プロセスを自動化します。
* Cortex XDR は関連するエクスプロイト試行を報告します。
* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) には、悪意のある URL と IP アドレスを追加済みです。
* 侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

|------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **関連する Unit 42 のトピック** | [**Cobalt Strike**](https://unit42.paloaltonetworks.jp/tag/cobalt-strike-ja/)**,** [**C2**](https://unit42.paloaltonetworks.jp/tag/C2-ja/)**,** [**Tutorials**](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/) |

## **プロービングとフィンガープリント照合技術**

Cobalt Strike Team Server (別名CS Team Server)は、Beaconとそのオペレータのための集中管理用C2アプリケーションです。Team Serverには、クライアントからの接続受け付けや、Beaconインプラントへのリモート コマンド オーケストレーション、UI管理などのさまざまな機能があります。

Cobalt Strikeトラフィックに対する高度な脅威防御の[インライン深層学習](https://www.paloaltonetworks.com/blog/2022/03/inline-deep-learning/?lang=ja)検出研究を行うなかで、私たちは、悪質であることが疑われるインターネット上のTeam Serverに対し、偽造C2リクエストを送信する実験を開始しました。攻撃者の管理下にあるTeam Serverからのレスポンスを分析することで、これまでは検出できなかったCobalt Strike Team Serverを、攻撃の発生前に分類できる技術を複数開発しました。

以下ではこの識別技術に関する知見を解説します。

* [HTTPに対するアクティブプロービング](#post-125653-_65kd29f1ltq5)
* [DNSに対するアクティブプロービング](#post-125653-_b05dumslfh6h)

### HTTP/HTTPS OPTIONSのリクエストおよびレスポンスのフィンガープリントに対するアクティブプロービング

Team ServerはHTTPサーバーを実行するLinuxプログラムで、構成によりさまざまなHTTPリクエストに応答できます。HTTPのOPTIONSメソッドを指定したリクエストを受信すると、このサーバーはHTTP ステータスコード200とContent-Length: 0を返します。

図1はTeam ServerへのHTTPリクエストとレスポンスを示しています。HTTPのOPTIONSメソッドに指定されたURIは無視されます(URIが何であっても同じレスポンスが返される)。
![Team ServerへのHTTP OPTIONSリクエストとHTTP 200レスポンスを示した画像](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-2.png) 図 1. HTTP OPTIONSリクエストとHTTP 200のレスポンス

#### HTTP/HTTPS GETのリクエストとレスポンスのフィンガープリント

Team Serverが起動すると、HTTPサーバーは特定のURIを公開します。図2はそのURIの一覧です。

プロファイルにset host\_stage "false";オプションが設定されている場合、stagerとstager64のURLはマスクされます。URIがスラッシュ(/)で始まっている場合、このHTTPサーバーはHTTP ステータスコード404を返します。
![Team ServerからのURIの一覧を示す画像で、関連するポート番号(80)、タイプ(ビーコン)、説明が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-3.png) 図 2. Team ServerからのURI一覧

##### Stager URIへのリクエスト

ユーザーがTeam Serverに以下のHTTPリクエストを送信すると、Team Serverは32ビットのBeaconバイナリをクライアントに返します。図3にHTTPリクエストとレスポンスを示します。URIのパスの先頭にスラッシュ(/)がないことに注目してください。
![この画像は32ビットBeaconペイロードのHTTP GETリクエストとレスポンスを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-4.png) 図 3. 32ビットBeaconペイロードのHTTP GETリクエストとレスポンス

##### Stager64 URIへのリクエスト

64ビットのBeaconペイロードを受信するには、ユーザーがURI stager64へのHTTP GETリクエストを送信する必要があります。図4は64ビットのBeaconペイロードのHTTPリクエストとレスポンスを示しています。
![この画像は64ビットBeaconペイロードのHTTP GETリクエストとレスポンスを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-5.png) 図 4. 64ビットBeaconペイロードのHTTP GETリクエストとレスポンス

##### Beacon.http-get URIへのリクエスト

Malleable C2プロファイルに特定のプリセットURIパスを設定すると静的データを提供できます。ユーザーがURI beacon.http-getにGETリクエストを送信すると、Team Server はプロファイルに指定されているデータで応答します。具体的にはhttp-get設定のserverタグ内のoutputのセクションを送信します。

出力セクションにコマンドprint;だけが含まれている場合、Team Serverは HTTP ステータスコード200とContent-Length: 0で応答します。図5にデフォルトプロファイルでのHTTPリクエストとレスポンスを示します。
![この画像はデフォルトプロファイルでのHTTPリクエストとレスポンスです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-6.png) 図 5. デフォルトプロファイルでのHTTPリクエストとレスポンス

Team ServerがMalleable C2のGmailプロファイルで初期化された場合、Team Serverは上記で示した静的データで応答します。このプロファイルの場合、beacon.http-getへのGETリクエストは、JavaScriptペイロードを含むレスポンスになります。

図6は、Malleable C2のGmailプロファイルで初期化されたBeaconのセッションが生成したHTTPリクエストとレスポンスです。
![この画像はMalleable C2のGmailプロファイルを使ったHTTPリクエストとレスポンスです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-7.png) 図 6. Malleable C2のGmailプロファイルで初期化された場合のHTTPリクエストとレスポンス

##### Beacon.http-post URIへのリクエスト

Team ServerのURI beacon.http-postへのGETリクエストに対する振る舞いは、URI beacon.http-getへのリクエストと同じになります。図7は、デフォルトのMalleable C2プロファイルで初期化されたTeam ServerインスタンスのHTTPリクエストとレスポンスを示したものです。
![デフォルトのMalleable C2プロファイルで初期化されたTeam ServerインスタンスのHTTPリクエストとレスポンスを示す画像です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-8.png) 図 7. デフォルトのMalleable C2プロファイルで初期化されたときのHTTPリクエストとレスポンス

図8はMalleable C2のGmailプロファイルで初期化されたTeam Serverインスタンスにbeacon.http-postの GETリクエストが送信された場合のHTTPトランザクションです。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-9.png) 図 8. Malleable C2のGmailプロファイルで初期化された場合のHTTPリクエストとレスポンス

##### URIチェックサム

Team Serverは、32ビットないし64ビットのBeaconバイナリを提供する条件として、リクエストURIのカスタム1バイトチェックサムを利用します。このリクエストURIのチェックサムを計算するさいはchecksum8というJavaで実装された単純なチェックサムアルゴリズムが使われます。

32ビットのペイロードの場合、このJavaコードはURIチェックサムの結果を整数リテラル92Lと比較します。ここでのLというサフィックスは、long型の整数リテラルであることを表すJavaのシンタックスです(図9参照)。64ビットのペイロードの場合はチェックサムを93Lと比較します。
![この画像はURIのチェックサムを確認するコードを表しています。32ビットのペイロードの場合、コードはURIチェックサムの結果を整数リテラル92Lと比較します。64ビットのペイロードの場合はチェックサムを93Lと比較します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-10.png) 図 9. URIのチェックサムを確認するコード

ユーザーがTeam ServerにGETリクエストを送信すると、そのURIがchecksum8に渡されて、整数リテラル値92L、93Lの両方と比較されます。チェックサムがいずれかの条件を満たしていれば、Team Serverは該当するBeaconバイナリのRAWバイトで応答します。

図10はchecksum8の条件を満たす値にとなるURIの例と、Beaconバイナリペイロードを含むTeam Serverの応答の詳細を示したものです。この情報はBeaconの設定スクリプトから抽出したものですが、これらの設定スクリプトからはつねにCobalt Strikeによる接続の防止に有効な脅威インテリジェンスを得られます。
![この画像は、checksum8の条件を満たすURIを使った場合のHTTP GETリクエストとレスポンスと、Beaconバイナリのペイロードを含むTeam Serverのレスポンスを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-11.png) 図 10. checksum8の条件を満たすURIを使った場合のHTTP GETリクエストとレスポンス

##### ランダムなURI

ユーザーがランダムなURIパスを送信した場合、Team ServerはHTTP ステータスコード404、Content-Length: 0で応答します。図11は、ユーザーがrandomURIというURIでGETリクエストを送信したときのTeam ServerからのHTTPレスポンスを示したものです。
![この画像は、ランダムなURIパスに対するTeam ServerからのHTTP GETリクエストとレスポンスを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-12.png) 図 11. ランダムなURIパスに対するHTTP GETリクエストとレスポンス

### DNSに対するアクティブプロービング

Cobalt StrikeのDNSリスナーは、BeaconインプラントがひそかにDNSプロトコルを使ってTeam Serverと通信できるようにするものです。DNSベースのBeaconは、DNSのTXT、AAAA、Aレコードをタスク監視をはじめとするさまざまな機能に使います。設定はMalleable C2プロファイルのデータチャネルモードで行います。

図12は、ドメインaaa.stage\[.\]xxのTXTレコードを照会するBeaconから発信されたDNSリクエストを示しています。

![この画像は、BeaconのDNSリクエストがドメインaaa.stage\[.\]xxのTXTレコードを照会しているところです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-13.png) 図 12. TXTレコードを照会するBeaconのDNSリクエスト このリクエストを受信したTeam Serverは、TXTレコードのレスポンス内にBase64でエンコードされたBeaconバイナリを含めて応答します(図13参照)。

![この画像は、BeaconのDNS リスナーのレスポンスに含まれるBase64エンコードされたBeaconバイナリを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-14.png) 図 13. BeaconのDNS リスナーのレスポンス(Base64でエンコードされたデータ)

## **野生で見つかったTeam Server**

発見されたフィンガープリントや兆候をもとに、オープンソースの脅威インテリジェンスフィード(ZoomEye、Shodan、Censysなど)を使って、まだ検出されていない野生の(in the wild) Cobalt Strike Team Serverを探しました。

以下の表は、2022年9月に弊社が発見した野生のTeam Serverインスタンスに関連するIP/ポートとURIのIoC(侵害の痕跡)の詳細です。Shodanのフィードサービスを使い、潜在的Team ServerのIPアドレスを収集後、32ビットのStagerプローブを送信し、当該のデーモンが実際にIoCにあたるのかをテストしました。対象が期待されるCobalt Strikeレスポンスを返した場合は、netcatでTCP接続を張って、提供されたStagerのバイトをテスト・検証・抽出します(図14参照)。
![この画像は、StagerチェックによりTeam ServerのHTTP/HTTPSのプロービングが成功したようすを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2022/11/word-image-15.png) 図 14. StagerのチェックでTeam ServerのHTTP/HTTPSのプロービングに成功したところ

|--------------------------------|----------------------------------|------------|---------------------|
| IPアドレス:ポート                     | ペイロードの種類                         | GET-URI    | POST-URI            |
| 43\[.\]129\[.\]7\[.\]189:8080  | windows-beacon\_http-reverse\_http | /updates   | /aircanada/dark.php |
| 117\[.\]50\[.\]37\[.\]182:80   | windows-beacon\_http-reverse\_http | /api/x     | /api/y              |
| 42\[.\]192\[.\]206\[.\]174:80  | windows-beacon\_http-reverse\_http | /dpixel    | /submit.php         |
| 194\[.\]37\[.\]97\[.\]160:80   | windows-beacon\_http-reverse\_http | /cx        | /submit.php         |
| 92\[.\]222\[.\]172\[.\]39:80   | windows-beacon\_http-reverse\_http | /ptj       | /submit.php         |
| 79\[.\]141\[.\]169\[.\]220:443 | windows-beacon\_http-reverse\_http | /pixel.gif | /submit.php         |

*表 1. 野生のTeam Serverインスタンスに関連するIP/ポートとURIのIoC*

## **結論**

Cobalt Strikeは侵害後のアクターをエミュレートする強力なツールで、シグネチャベースのネットワーク検知をはじめ、従来の次世代ソリューションをたえず回避しようとしてきます。その場合でも、高度な脅威防御のインライン深層学習モデルやヒューリスティック技術があれば、Cobalt Strike BeaconやTeam ServerのC2通信に対する防御を、実際の侵害が発生する前に提供できます。

本稿で解説したプロービング技術やフィンガープリント技術は効率的で信頼性が高く、野生のCobalt Strikeのインスタンスをきわめて高い確度で特定できます。最新のネットワークセキュリティアプライアンス1台だけだと、Cobalt Strikeのような高機能ツールに包括的に対応しきれないため、ファイアウォール、サンドボックス、エンドポイントエージェント、クラウドベースの機械学習などのセキュリティソリューションを組み合わせることではじめて、高度な脅威アクターによるサイバー攻撃成功をエンドツーエンドで防ぐのに必要なデータを統合できます。

パロアルトネットワークスのお客様は、次の方法でこの種の攻撃からの保護を受けています。

* [脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)シグネチャ86445と86446を含む[次世代ファイアウォール(NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)は、デフォルトプロファイルのBase64メタデータエンコードを行うHTTP C2リクエストを識別します。
* [高度な脅威防御](https://docs.paloaltonetworks.com/pan-os/10-2/pan-os-admin/threat-prevention/about-threat-prevention/advanced-threat-prevention)サブスクリプションを有効にした[次世代ファイアウォール(NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)は、デフォルトプロファイルを使っていないCobalt StrikeによるHTTPのC2リクエストを識別・ブロックします。
* NGFW用のセキュリティサブスクリプション[WildFire](https://www.paloaltonetworks.jp/network-security/wildfire)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)はCobalt Strike Beaconを識別・ブロックします。
* [Cortex XSOARのレスポンス パックとプレイブック](https://xsoar.pan.dev/docs/playbooks/playbooks-overview)は緩和対策プロセスを自動化します。
* Cortex XDR は関連するエクスプロイト試行を報告します。
* [高度なURLフィルタリング](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)には悪意のあるURLとIPアドレスを追加済みです。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

## **IoC (侵害指標)**

### Cobalt Strike サンプル

* 50ea11254f184450a7351d407fbb53c54686ce1e62e99c0a41ee7ee3e505d60c

### Cobalt Strike Beacon サンプル

* /lNj8
  * SHA256ハッシュ:
    * e712d670382ad6f837feeb5a66adb2d0f133481b5db854de0dd4636d7e906a8e

### Cobalt Strike Team ServerのIPアドレス

* 92\[.\]255\[.\]85\[.\]93
* 43\[.\]129\[.\]7\[.\]189
* 117\[.\]50\[.\]37\[.\]182
* 42\[.\]192\[.\]206\[.\]174
* 194\[.\]37\[.\]97\[.\]160
* 92\[.\]222\[.\]172\[.\]39
* 79\[.\]141\[.\]169\[.\]220

## **追加リソース**

[Cobalt Strike Training (Cobalt Strikeトレーニング)](https://www.cobaltstrike.com/training)  
[Cobalt Strike Malleable C2 Profile (Cobalt Strike Malleable C2プロファイル)](https://www.cobaltstrike.com/help-malleable-c2)  
[Cobalt Strike Decryption with Known Private Key (Cobalt Strikeを既知の秘密鍵で復号する)](https://blog.nviso.eu/2021/10/21/cobalt-strike-using-known-private-keys-to-decrypt-traffic-part-1/)  
[Cobalt Strike解析\&チュートリアル: Malleable C2プロファイルでCobalt Strike検出が難しくなる理由](https://unit42.paloaltonetworks.jp/cobalt-strike-malleable-c2-profile/)  
[Cobalt Strike解析\&チュートリアル: Cobalt Strikeによるメタデータのエンコードとデコード](https://unit42.paloaltonetworks.jp/cobalt-strike-metadata-encoding-decoding/)  
[Cobalt Strike解析\&チュートリアル: Cobalt Strikeによるメタデータの暗号化と復号](https://unit42.paloaltonetworks.jp/cobalt-strike-metadata-encryption-decryption/)  
[Cobalt Strike Attack Detection \& Defense Technology Overview](https://live.paloaltonetworks.com/t5/blogs/cobalt-strike-attack-detection-amp-defense-technology-overview/ba-p/533753)  
トップに戻る

### タグ

* [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/ "C2")
* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")
* [Cobalt Strike Series](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-series-ja/ "Cobalt Strike Series")
* [Evasion](https://unit42.paloaltonetworks.com/ja/tag/evasion-ja/ "Evasion")
* [Post-exploitation](https://unit42.paloaltonetworks.com/ja/tag/post-exploitation-ja/ "post-exploitation")
* [Team Server](https://unit42.paloaltonetworks.com/ja/tag/team-server-ja/ "Team Server")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威に関する情報: OpenSSL X.509のバッファオーバーフロー脆弱性 (CVE-2022-3786、CVE-2022-3602)](https://unit42.paloaltonetworks.com/ja/openssl-vulnerabilities/ "脅威に関する情報: OpenSSL X.509のバッファオーバーフロー脆弱性 (CVE-2022-3786、CVE-2022-3602)")

### 目次

* 

### 関連記事

* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [AdaptixC2:実世界の攻撃で活用される新しいオープンソース フレームワーク](https://unit42.paloaltonetworks.com/ja/adaptixc2-post-exploitation-framework/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年10月10日 [#### Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![A person focuses intently on a screen, with many lines of code on the monitor reflected in their glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月1日 [#### Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/ "Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")  
  ![A Black man in business attire using a tablet, with illuminated skyscrapers in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年3月27日 [#### Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/ "Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
