[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/dll-hijacking-techniques/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/dll-hijacking-techniques/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# ライブラリーにひそむ侵入者: DLL ハイジャック探究

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 6 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")[![Prisma Cloud icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/prisma_RGB_logo_Icon_Color.png)Prisma Cloud](https://unit42.paloaltonetworks.com/ja/product-category/prisma-cloud-ja/ "Prisma Cloud")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Tom Fakterman](https://unit42.paloaltonetworks.com/ja/author/tom-fakterman/)
  * [Chen Erlich](https://unit42.paloaltonetworks.com/ja/author/chen-erlich/)
  * [Assaf Dahan](https://unit42.paloaltonetworks.com/ja/author/assaf-dahan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2024年2月26日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AsyncRAT](https://unit42.paloaltonetworks.com/ja/tag/asyncrat-ja/)
  * [Cloaked Ursa](https://unit42.paloaltonetworks.com/ja/tag/cloaked-ursa-ja/)
  * [DLL](https://unit42.paloaltonetworks.com/ja/tag/dll-ja/)
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/)
  * [Dridex](https://unit42.paloaltonetworks.com/ja/tag/dridex-ja/)
  * [PlugX](https://unit42.paloaltonetworks.com/ja/tag/plugx-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/dll-hijacking-techniques/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/dll-hijacking-techniques/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=ライブラリーにひそむ侵入者:%20DLL%20ハイジャック探究&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdll-hijacking-techniques%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdll-hijacking-techniques%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdll-hijacking-techniques%2F&title=ライブラリーにひそむ侵入者:%20DLL%20ハイジャック探究 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdll-hijacking-techniques%2F&text=ライブラリーにひそむ侵入者:%20DLL%20ハイジャック探究 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdll-hijacking-techniques%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=ライブラリーにひそむ侵入者:%20DLL%20ハイジャック探究%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdll-hijacking-techniques%2F "Share in Mastodon")

## 概要

ダイナミック リンク ライブラリー (DLL) のハイジャックは最も古い手法の 1 つで、脅威アクターと攻撃的セキュリティ専門家の両方が今も使い続けています。DLL ハイジャックがよく使われる理由は、この手法を使うことで、検出回避に非常に有効な、ステルス性の高いマルウェア実行方法を得られるためです。DLL ハイジャックの根本は、オペレーティング システムをだまし、正規 DLL の代わりに悪意のあるバイナリーを実行させることです。

本稿は、脅威アクターがマルウェア攻撃において DLL ハイジャックをどのように利用するかを解説します。本稿は、以下の内容の提供により、読者の皆さんに役立ちます。

* DLL ハイジャックの理解に必要な背景理論
* 同手法をめぐる概念のわかりやすい解説
* 野生でよく確認されているバリエーション
* 持続的標的型攻撃 (APT) グループとサイバー犯罪者の両脅威アクターから得た実際のサンプル

本稿では、DLL ハイジャックをより適切に検出する方法に関するアイデアも提供し、攻撃リスクの緩和方法に関するベスト プラクティスも紹介します。

パロアルトネットワークスのお客様は、[Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)、[DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) と[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall) により、本稿で取り上げたマルウェアからより適切に保護されています。[Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR) と [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM) は既知および新規の DLL ハイジャック攻撃を検出します。[Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud) Defender エージェントは DLL ハイジャック手法を使用するマルウェアの特定を支援できます。侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.com まで電子メールにてお問い合わせください (ご相談は弊社製品のお客様には限定されません)。

## DLL ハイジャックとは

[DLL ファイル](https://learn.microsoft.com/ja-jp/troubleshoot/windows-client/deployment/dynamic-link-library#more-information)は、Microsoft Windows 内で、ほかのプログラムによって実行されることが想定されているプログラムです。DLL ハイジャックにより、攻撃者は正規の Windows プログラムを騙し、悪意のある DLL をロードさせて実行させることができます。攻撃者は、[防御の回避](https://attack.mitre.org/tactics/TA0005/)、[特権の昇格](https://attack.mitre.org/tactics/TA0004/)、[永続性の確保](https://attack.mitre.org/tactics/TA0003/)といったさまざまな目的で DLL ハイジャックを利用します。

DLL ハイジャックはここ数年進化を続け、さまざまなバリエーションが登場してきました。DLL ハイジャックを理解するには、まず Microsoft Windows の重要な機能である DLL の検索順序メカニズムを理解する必要があります。

### Windows の DLL 検索順序

DLL ハイジャックは、Windows が DLL ファイルをロードするさいの [DLL の検索順序](https://learn.microsoft.com/ja-jp/windows/win32/dlls/dynamic-link-library-search-order)に依存して行われます。検索順序というのは、プログラムが DLL をロードするさいにチェックする場所のシーケンス (並び) のことです。このシーケンスは、特別な検索場所と標準的な検索場所という 2 つの部分に分けられます。図 1 から、これら 2 つの部分で構成される検索順序を確認できます。
![画像 1 は、Windows ダイナミック リンク ライブラリーの検索順序を示す図です。特別な検索場所は、DLL リダイレクト、API セット、SxS マニフェスト リダイレクト、ロードされたモジュールのリスト、既知の DLL、プロセスのパッケージ依存関係グラフです。標準の検索場所は、アプリケーション ディレクトリー、System32、System、Windows、現在のディレクトリー、PATH 変数にリストされているディレクトリーです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-87314-132679-1.png) 図 1. Windows DLL 検索順序のフローチャート

#### 特別な検索場所

特別な検索場所は標準の検索場所よりも先に考慮されます。この特別な検索場所には、DLL をロードするさいにどの場所を検索・使用の対象とするかをコントロールできる、さまざまな要素が含まれています。これらの場所は、アプリケーションとシステムの構成に基づいています。

1. [DLL のリダイレクト](https://learn.microsoft.com/ja-jp/windows/win32/dlls/dynamic-link-library-redirection)により、その DLL ローダーがどの DLL をロードするかを指定できます。
2. [API セット](https://learn.microsoft.com/ja-jp/windows/win32/apiindex/windows-apisets)により、Windows のバージョンやさまざまな機能の可用性に基づき、関数呼び出しを適切な DLL に動的にルーティングできます。
3. SxS [マニフェスト](https://learn.microsoft.com/ja-jp/windows/win32/sbscs/manifests)のリダイレクトは、アプリケーションのマニフェストを使用して DLL の読み込みをリダイレクトします。
4. ロードされたモジュールのリストは、DLL がすでにメモリーにロードされているかどうかを確認します。
5. 既知の DLL は、DLL 名とパスが Windows の既知の DLL リストと一致するかどうかをチェックします。このリストは HKEY\_LOCAL\_MACHINE\\SYSTEM\\CurrentControlSet\\Control\\Session Manager\\KnownDLLs にあります。
6. パッケージ アプリの一部として実行された場合はプロセスの[パッケージ](https://learn.microsoft.com/ja-jp/windows/apps/package-and-deploy/#advantages-and-disadvantages-of-packaging-your-app)依存関係グラフを使います。

#### 標準の検索場所

標準の検索場所は DLL ハイジャック手法と最も強く関連する場所で、通常これらは攻撃者によって使われます。Windows は次の順序で目的の DLL を検索します。

1. アプリケーションのディレクトリー (その実行可能ファイルが含まれているディレクトリー)
2. C:\\Windows\\System32
3. C:\\Windows\\System
4. C:\\Windows
5. 現在のディレクトリー (その実行可能ファイルを実行しているディレクトリー)
6. PATH 環境変数にリストされているディレクトリ

この DLL 検索順序全体をハイジャックすることで、攻撃者は正当なアプリケーションのコンテキストで悪意のある DLL をロードし、ステルス的な実行を実現するオプションを得られます。これにあたって攻撃者は、正規 DLL に先立ち悪意のある DLL をロードするようにしむけたり、DLL を置き換えたり、順序 (とくに PATH 環境変数) を変更したりします。

DLL ハイジャックの利用は近年拡大する傾向にあり、その人気は高まり続けています。その理由は、正規実行可能ファイルの脆弱性発見や悪用がとくに難しいとはみなされていないことにあります。しかしながら、正規の実行可能ファイル内に悪意のある偽装 DLL をロードする攻撃者を検出することは、依然として難しい仕事です。

## 一般的な DLL ハイジャックの実装

DLL ハイジャックという概念は時間の経過とともに進化してきました。それにつれて脅威アクターらも進化しており、さまざまなアプローチで DLL ハイジャック攻撃をしかけるようになっています。私たちがこれまでに確認してきた最も一般的な手法は、DLL サイドローディング、DLL 検索順序ハイジャック、Phantom DLL ローディング の 3 つです。なかでもとりわけよく見られるのが DLL サイドローディングです。

### DLL サイドローディング

この最もよく使われる DLL ハイジャック手法において、攻撃者は DLL ファイルの完全なディレクトリー パスを指定せず、ある特定の名前がつけられた DLL をロードする正規実行可能ファイルを取得します。DLL サイドローディングでは、正規の実行可能ファイルが本来ロードするはずの正規 DLL と同一のファイル名をつけられた悪意のある DLL が使用されます。攻撃者は、自らがアクセス権をもつディレクトリー内に、正規実行可能ファイルと、名前を変更された悪意のある DLL の両方をドロップします。

DLL サイドローディングにおいては、「実行可能ファイルの存在するディレクトリーは Windows が最初に検索する場所の 1 つである」という事実が利用されています。

私たちは最近の Unit 42 のブログで、この手法を使う攻撃者らの事例を調査しました。たとえば APT グループ [Cloaked Ursa](https://unit42.paloaltonetworks.jp/cloaked-ursa-phishing/) (別名 APT29) による事例や、私たちの[スレット ハンティング シリーズ](https://unit42.paloaltonetworks.jp/unsigned-dlls/#:~:text=DLL%E6%A4%9C%E7%B4%A2%E9%A0%86%E3%83%8F%E3%82%A4%E3%82%B8%E3%83%A3%E3%83%83%E3%82%AF:%20%E6%AD%A3%E8%A6%8F%E3%83%97%E3%83%AD%E3%82%BB%E3%82%B9%E3%81%AE%E6%A4%9C%E7%B4%A2%E9%A0%86%E5%BA%8F%E3%82%92%E6%82%AA%E7%94%A8%E3%81%97%E3%81%A6%E6%82%AA%E8%B3%AADLL%E3%82%92%E3%83%AD%E3%83%BC%E3%83%89%E3%81%95%E3%81%9B%E3%82%8B%E6%89%8B%E6%B3%95%E3%81%A7%E3%81%99%E3%80%82%E3%81%93%E3%81%AE%E6%89%8B%E6%B3%95%E3%81%A7%E3%81%AF%E3%80%81%E6%97%A2%E7%9F%A5%E3%81%AEDLL%E3%81%A8%E5%90%8C%E3%81%98%E5%90%8D%E5%89%8D%E3%81%AE%E3%81%A4%E3%81%91%E3%82%89%E3%82%8C%E3%81%9F%E6%82%AA%E8%B3%AA%E3%83%9A%E3%82%A4%E3%83%AD%E3%83%BC%E3%83%89%E3%82%92%E8%89%AF%E6%80%A7%E3%82%A2%E3%83%97%E3%83%AA%E3%82%B1%E3%83%BC%E3%82%B7%E3%83%A7%E3%83%B3%E3%81%8C%E3%83%AD%E3%83%BC%E3%83%89%E3%81%97%E3%81%BE%E3%81%99%E3%80%82)などもそうした調査の一例です。

### DLL 検索順序のハイジャック

この実装は Windows の DLL 検索順序全般を本質的に悪用する例です。この手法は、攻撃者、レッドチーム、セキュリティ検証ソリューションなどによって使われています。

この手法は単に Windows DLL の検索順序を利用し、検索対象のいずれかの場所に悪意のある DLL をドロップすることによって、脆弱な正規プログラムに悪意のある DLL を実行させるというものです。攻撃者は、DLL の検索順序でより優先度の高い場所に悪意のある DLL を配置することにより、有効な DLL より先に悪意のある DLL を見つけさせることができます。これは DLL 検索順序のどの段階でも発生する可能性があります。たとえば攻撃者が悪意のある DLL をディレクトリー パスに含めておき、そのパスを追加して PATH 環境変数を変更することもそうした例のひとつです。

この手の攻撃例としては、悪意のある DLL を Python のインストール ディレクトリーにドロップし、DLL 検索順序をハイジャックすることが挙げられます。これは[すでにさまざまなセキュリティ専門家が実証している](https://www.safebreach.com/blog/trend-micro-security-16-dll-search-order-hijacking-and-potential-abuses-cve-2019-15628/)実装です。

Python が Windows マシンにインストールされると、多くの場合、そのインストール ディレクトリーが PATH 環境変数 (通常は最初に検索される場所の 1 つ) に追加されます (図 2)。
![画像 2 は、\[Edit environment variable (環境変数の編集)\] ウィンドウにリストされている Python フォルダーのスクリーンショットです。New (新規)、Edit (編集)、Browse (参照) というボタンが表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-90973-132679-2.png) 図 2. PATH 環境変数内の Python フォルダー

Windows ホストに Python をインストールすると、権限を緩めたディレクトリーが作成され、認証されたユーザー (特権をもたないユーザーを含む) は誰でもこの場所に書き込めるようになります。これにより、攻撃者から見れば、DLL 検索順序ハイジャック攻撃を実行して標的マシンに感染するための最高の条件が得られることになります。

### Phantom DLL ローディング

この手法では、攻撃者が、存在しない (または欠落している) DLL をロードしようとするような実装上の不具合をもつ脆弱な実行可能ファイルを探します。次に攻撃者は、その存在しない DLL と同名の悪意のある DLL を、それが期待されている場所に植え付けておきます。

この手法のよく知られている例が [Windows Search (WSearch) サービス](https://learn.microsoft.com/ja-jp/windows/win32/search/-search-3x-wds-overview#windows-search-service)の悪用です。このサービスは検索処理を担い、システム起動時に SYSTEM の権限で開始されます。

このサービスは起動時に SearchIndexer.exe と SearchProtocolHost.exe を実行しますが、これらは両方とも System32 から msfte.dll をロードしようとします。デフォルトの Windows のインストールでは、このファイルはこの場所に存在しません。

攻撃者は、書き込めるのであれば System32 フォルダーに、そうでないならべつの DLL 検索順序の場所に、あるいは攻撃者が制御できる別の場所を PATH 環境変数に挿入することにより、悪意のある DLL を植え付けておきます。これにより彼らは [SYSTEM](https://learn.microsoft.com/ja-jp/windows/security/identity-protection/access-control/local-accounts#system) 特権をもつステルスな実行経路と、対象マシン上で永続性を維持する手段を得られます。

## 脅威アクターとキャンペーンの発見

自社のテレメトリーを使って DLL ハイジャック攻撃をハンティングしてみると、そのバリエーションを含む大量の DLL ハイジャック攻撃試行が明らかになりました。以下のセクションでは、サイバー犯罪者や国家支援型 APT グループを含むさまざまな脅威アクターらが、DLL ハイジャックをどのように使っているのか、実例をあげて示します。

### 国家支援型 APT 脅威アクターによる DLL ハイジャックの例

#### ToneShell のトリプル DLL サイドローディング

2023 年 9 月、[Unit 42 のリサーチャーは、DLL サイドローディングを使って ToneShell バックドアをインストールする攻撃者を発見](https://unit42.paloaltonetworks.jp/stately-taurus-attacks-se-asian-government/)しました。ToneShell の亜種を使用する攻撃は、[Stately Taurus にリンク](https://unit42.paloaltonetworks.jp/stately-taurus-attacks-se-asian-government/)されています 。これらの攻撃キャンペーンは、図 3 が示す通り、連携して働く 3 つの DLL コンポーネントを使って組み立てられていました。この図では、各コンポーネントが Cortex 内の対応する Image Load イベントと対になっています。Action Type (アクション タイプ) は、これらの悪意のある DLL が各正規プロセスへとロードされたことを示しています。
![画像 3 は、Cortex XDR のプロセス ツリーのスクリーンショットです。各アラートは、その Action Type (アクション タイプ) と対になっています。左から右に、Persistence (永続性) コンポーネント、Networking (ネットワーク) コンポーネント、Functionarilty (機能) コンポーネントです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-93431-132679-3.png) 図 3. Cortex XDR の ToneShell プロセス ツリー

各 DLL コンポーネントには異なる目的があります。

* **Persistence (永続性) コンポーネント (nw.dll,** **nw\_elf.dll):** これらの DLL は、ほかのコンポーネントをディスクにドロップするだけでなく、バックドアの永続化も担当します。
* **Networking (ネットワーク) コンポーネント (rw32core.dll):** この DLL はコマンド \& コントロール (C2) 通信を担当します。
* **Functionality (機能) コンポーネント (secur32.dll):** この DLL はバックドアのさまざまなコマンドの実行を担当します。

Persistence コンポーネント (nw.dll, nw\_elf.dll) は PwmTower.exe によってサイドロードされます。この PwmTower.exe というのは、正規のセキュリティ ツールであるパスワード マネージャーのコンポーネントです。

Networking コンポーネント (rw32core.dll) は Brcc32.exe によってサイドロードされます。Brcc32.exe はアプリ開発ツールである Embarcadero のリソース コンパイラーです。

Functionality コンポーネント (secur32.dll) は Consent.exe によってサイドロードされます。Consent.exe は、「管理アプリケーション用の同意 UI」として説明されている Windows バイナリーです。

#### PlugX RAT による DLL サイドローディングを活用した検出回避

私たちの注意を引いた最近の DLL サイドローディング アラートのもう 1 つの例は、悪名高い PlugX バックドアを使用した攻撃でした。

[PlugX](https://attack.mitre.org/software/S0013/) はモジュール式のバックドアで、主に [PKPLUG](https://unit42.paloaltonetworks.jp/pkplug_chinese_cyber_espionage_group_attacking_asia/) をはじめとするさまざまな中国系 APT グループによって使われています。PlugX の開発者はアンダーグラウンドのハッキング コミュニティを巡回しており、このマルウェアのバイナリーはオンラインで見つかることから、中国系以外の攻撃者も PlugX を使用できます。

以下の例では、PlugX が[侵害された USB デバイス](https://unit42.paloaltonetworks.jp/plugx-variants-in-usbs/)経由でマシンに感染しています。図 4 に USB デバイスの内容を示します。このデバイスには、History という名前のディレクトリーと Windows ショートカット (LNK) ファイルが含まれていました。History フォルダーの名前とアイコンは Windows History フォルダーに偽装されており、LNK ファイルはアイコンを使ってリムーバブル ディスクに見せかけてあります。
![画像 4 は、悪意のある LNK ファイルを含む偽の History フォルダーのスクリーンショットです。名前、星型のアイコン、History、リムーバブルディスク(28GB) が表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-96360-132679-4.png) 図 4. 偽の History フォルダーと悪意のある LNK ファイル

偽の History フォルダーにはファイルが 3 つ含まれています。

* 3\.exe
  * 名前が変更された Acrobat.exe ファイル (Adobe Acrobat の正規コンポーネント)
* Acrobat.dll
  * PlugX ローダー。名前を変更して正規 Adobe Acrobat ファイルのように見せかけてある
* AcrobatDC.dat
  * PlugX ローダーがメモリー内で復号する悪意のあるペイロード

被害者がリムーバブル ディスクの LNK をクリックすると、それが 3.exeプロセスを起動します。次に 3.exe は、Acrobat.dll という名前がついたPlugX コンポーネントを DLL サイドローディング経由でロードします。

さらにこのマルウェアは、C:\\ProgramData\\AcroBat\\AcrobatAey にディレクトリーを作成し、これら 3 つのファイルをこの場所にそれぞれ Acrobat.exe、Acrobat.dll、AcrobatDC.dat としてコピーします。

永続性を確保するため、この PlugX サンプルは、InternetUpdateTask という名前のスケジュール タスクを作成して、これが 30 分ごとに実行されるよう設定します。

図 5 は、Cortex XDR で初期の感染のプロセス ツリーを示したところです。
![画像 5 は、Cortex XDR の PlugX のプロセス ツリーのスクリーンショットです。2 つのフレクサーと 3 つの異なる .exe ファイルがあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-98869-132679-5.png) 図 5. PlugX の初期実行プロセス ツリー

### サイバー犯罪攻撃者による DLL ハイジャックの例

#### 南米の組織を標的とする AsyncRAT フィッシング キャンペーンの解明

Cortex XDR Analysis で DLL サイドローディング アラートをハントしたところ、主にコロンビアとアルゼンチンの被害者をターゲットとし、[AsyncRAT](https://attack.mitre.org/software/S1087/) の配布を狙うフィッシング キャンペーンが発見されました。

AsyncRAT は、サイバー犯罪者らの間で非常に人気のあるオープンソース マルウェアです。このマルウェアを使えば、攻撃者はコマンド実行、画面キャプチャ、キー ロギングなどのさまざまな機能を得られます。

感染はスペイン語で書かれたフィッシング メールから始まり (図 6)、このメールには求められる法的措置についての説明が含まれています。
![画像 6 は、AsyncRAT を配布するフィッシング メールのスクリーンショットです。メールの言語はスペイン語です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-102103-132679-6.png) 図 6. AsyncRAT を配布するフィッシング メールのテキスト

これらのメールには、悪意のある ZIP アーカイブをホストしている Google ドライブ の URL へのリンクも含まれています。

これらのアーカイブ ファイルには、ZIP ファイル名と同じ名前の実行可能ファイルと、http\_dll.dll という名前の悪意のある DLL ファイルが含まれています。

この実行可能ファイルは、実際には名前が変更された ESET HTTP Server サービス プロセスの正当なコンポーネントで、元の名前は EHttpSrv.exe です。被害者が名前を変更された EHttpSrv.exe を実行すると、これが DLL サイドローディングを介して悪意のある http\_dll.dll ファイルを同じディレクトリーからロードします。この実行可能ファイルが http\_dll.dll をロードすると、当該 DLL がメモリー内でアンパックされて AsyncRAT マルウェアをロードします。

図 7 は、Cortex XDR で感染チェーンを表示したところです。悪意のある ZIP アーカイブがダウンロードされ、7-Zip (7zG.exe) で展開され、名前の変更された EHttpSrv.exe が実行されます。
![画像 7 は、Cortex XDR でアラートのツリー図を表示したスクリーンショットです。プロセス ツリーの順序は以下のようになっています。1. ユーザーが zip ファイルをダウンロードします。2. ユーザーが zip ファイルを展開します。3. ユーザーが、名前が変更された EHttpSrv.exe をクリックします。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-104575-132679-7.png) 図 7. Cortex XDR で AsyncRAT 感染を表示したところ

図 8 は、この一連のイベントに対して Cortex XDR が生成した「DLL サイドローディングの可能性」のアラートを示しています。
![画像 8 は、DLL サイドローディングの可能性を示す Cortex XDR のアラートのスクリーンショットです。アラートのレベルは「Medium」です。ソースは XDR Analytics です。\[Investigate (調査)\] ボタンが表示されています。署名されたアクター プロセス #13「notification demanda en su Contra.EXE」により、http\_dll.dll というモジュールがロードされました。このモジュールのハッシュは、過去 30 日間に組織内のホストで確認されたことはありません。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-107894-132679-8.png) 図 8. Cortex XDR で DLL サイドローディングの可能性を示すアラートを表示したところ

#### CatB ランサムウェアの Phantom DLL ローディング

[CatB ランサムウェア](https://malpedia.caad.fkie.fraunhofer.de/details/win.catb)が最初に確認されたのは 2022 年 12 月でした。それ以来、少なくとも 1 つのキャンペーンで、脅威アクターらは[分散トランザクション コーディネーター (MSDTC) サービス](https://www.sentinelone.com/blog/decrypting-catb-ransomware-analyzing-their-latest-attack-methods/)を悪用し、CatB ランサムウェア用に Phantom DLL ローディングを実現していました。

この CatB ランサムウェア キャンペーンの核となるのが、ドロッパー DLL とランサムウェア DLL という 2 つのコンポーネントです。ドロッパー DLL は、さまざまなサンドボックス対策や仮想マシン (VM) 対策のチェックを実行し、ランサムウェア ペイロードをドロップしても安全な環境であることを確認します。

ドロッパー DLL がその環境を安全と判断すると、oci.dll という名前の 2 つめの DLL が C:\\Windows\\System32 ディレクトリーの下に書き込まれます。次にドロッパーは、以下の図 9 に示すように、msdtc.exe によって MSDTC プロセスを強制終了します。
![画像 9 は Cortex XDR のスクリーンショットです。3 つの警告アイコンが 3 つの異なる .exe ファイルを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-110330-132679-9.png) 図 9. Cortex XDR でドロッパー DLL の実行を表示したところ

これは Phantom DLL ローディングの実装のために行われています。 msdtc.exe は、起動時に oci.dll という名前の DLL をロードしようとしますが、これは通常 System32 フォルダ内には存在していません。msdtc.exe が再起動すると、悪意のある oci.dll が読み込まれます。これがランサムウェアのペイロードです (図 10)。以下の図は、msdtc.exe プロセスが悪意のある oci.dll の Image Load イベントと対になっているようすを Cortex 上で表示したところです。
![画像 10 は、Cortex XDR のプロセス図のスクリーンショットです。.exe が起動すると、悪意のある DLL モジュールがロードされます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-112848-132679-10.png) 図 10. Msdtc.exe が悪意のある oci.dll モジュールをロードしたところを Cortex XDR で表示

図 11 に示すように、Cortex XDR は Phantom DLL ローディング試行のアラートを発報します。
![画像 11 は、DLL ローディングの可能性を示す Cortex XDR のアラートのスクリーンショットです。アラートのレベルは「Medium」です。ソースは XDR Analytics です。\[Investigate (調査)\] ボタンが表示されています。oci.dll が msdtc.exe にロードされました。これは、悪意のあるコードを信頼できるプロセスにロードする攻撃者である可能性があります。この動作は、過去 30 日間に 0 台のホスト上で 0 日 (重複なし) 間発生しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-115612-132679-11.png) 図 11. Cortex XDR で Phantom DLL ローディングのアラートを表示したところ

#### Microsoft DLL の悪用から Dridex へ

脅威アクターらは、べつの著名なバンキング型トロイの木馬マルウェア、[Dridex](https://unit42.paloaltonetworks.jp/tag/dridex-ja/) にも DLL サイドローディングを実装してきました。Dridex の初期感染ベクトルは、たいていの場合、悪意のある電子メールか Web トラフィックです。

実行時、Dridex ローダーは explorer.exe が使っているプロセス空間に [AtomBombing](https://unit42.paloaltonetworks.jp/banking-trojan-techniques/#post-125590-_qlvkbjr0alhu) を使ってコードをインジェクトします。次に、インジェクトされた explorer.exe プロセスが、.tmp というファイル名の Dridex DLL と、ランダムな名前のシェル スクリプトとを、ユーザーの Temp ディレクトリーに書き込みます。これらのファイルがディスクに書き込まれた例を図 12 に示します。
![画像 12 は、Cortex XDR のアラート テーブルのスクリーンショットです。2 つの列は「ACTION\_TYPE (アクション タイプ)」と「FILE\_PATH (ファイル パス)」です。すべてのアクションが「File Write (ファイル書き込み)」です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-118238-132679-12.png) 図 12. 悪意のあるファイルが explorer.exe によりディスクに書き込まれるようすを Cortex XDR で表示したところ

最大で 3 つのシェル スクリプトが出現する可能性があり、これらが被害ホスト上のランダムなディレクトリー パス以下の 3 つの異なる場所に、永続的な Dridex 感染を作成します。感染の持続に DLL サイドローディングが使われます。

これらのシェル スクリプトは、ランダムなディレクトリー パスの下にこれらのランダムな名前のディレクトリーを作成し、正規 Microsoft 実行可能ファイルをコピーし、DLL サイドローディング用に Dridex DLL .tmp ファイルの名前変更を行います。2 つのシェル スクリプトの例を以下の図 13 に示します。
![画像 13 は、Dridex をコピーするシェル スクリプトのスクリーンショットです。コードは全部で 8 行あります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-121178-132679-13.png) 図 13. Dridex をコピーするシェル スクリプト

その後、インジェクトされた explorer.exe プロセスは、最大 3 つの方法を使ってコピーされたバイナリーを永続化します。

1. HKCU\\SOFWARE\\Microsoft\\Windows\\CurrentVersion\\Run 以下のレジストリーの更新 (図 14 に例示)
2. ユーザーの AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup フォルダー以下にある Windows ショートカット
3. スケジュールされたタスク

![画像 14 は、Cortex XDR のアラートです。一部の情報は割愛されています。2 つのファイル パスが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-124953-132679-14.png) 図 14. Dridex に関する Cortex XDR アラート。永続化のためにスケジュールされたタスクを作成している

図 15 は、正規ファイルの DeviceEnroller.exe に対する Cortex XDR アラートを示しています。このファイルは悪意のある Dridex DLL をサイドローディングしています。
![図 15 は、Cortex XDRのプロセス図のスクリーンショットです。アラート名は赤い四角形で強調表示されています。情報の一部は割愛してあります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/02/word-image-128186-132679-15.png) 図 15. 正規の DeviceEnroller.exe が悪意のある Dridex DLL をサイドロードしているというアラート

## DLL ハイジャックの効率的検出の原則

「ある実行可能ファイルが、名前は同じだがそれ以外の点で内容の異なる悪意のある DLL を予期せずロードしている」という事例を特定するのはかなり難しい作業です。こうした振る舞い上のアノマリー (異常) を大規模に検出するとなれば、その課題の難易度はさらにあがります。

本セクションでは、DLL ハイジャックを効果的に検出するためのいくつかの原則を、そのバリエーションも含めて説明します。これらの原則は、悪意のある DLL、脆弱なアプリケーション、および脆弱なアプリケーションが悪意のある DLL をロードするローディング イベントに焦点を当てています。

### 悪意のある DLL

悪意のある DLL は正規の DLL と同じ名前を持っているので、私たちは異常を探します。例を以下にあげます。

* デジタル署名がない、あるいは窃取された署名である
* ファイル サイズが異常
* エントロピーが異常に高いまたは低い
* 組織内でのベースラインとの比較でまれなファイル ハッシュをもつ
* ロードしている側のアプリケーションのコンパイル日時と比べ、DLL のコンパイル日時が大幅に若い
* 通常は DLL が存在しないようなパスに DLL が配置されている

### 脆弱なアプリケーション

この脆弱なアプリケーションとは通常、悪意のある DLL の実行をよりうまく偽装させてくれるような正規アプリケーションです。それを踏まえ、私たちは明確な特性を探すようにしています。

* 通常、有効なデジタル署名をもつ
* 標的にされやすい、信頼できるベンダー (ウイルス対策、ブラウザー、VPN、Microsoft アプリケーション) である
* 悪用頻度の高いアプリケーション (ハッシュ別ないしバージョン別) である
* DLL サイドローディングの場合
  * 通常、その組織ではあまり一般的ではないアプリケーションである
  * 通常、あまり一般的でないディレクトリー (たとえば C:\\Users\\\<Username\>\\AppData や C:\\ProgramData) を使っている

### ローディング イベント

ローディング イベントからもさまざまな異常を見つけられます。例を以下にあげます。

* 対象アプリケーションが疑わしい DLL 名ないし DLL ハッシュを初めてロードした
* 対象アプリケーションは通常なら複数の DLL をロードするのに、今は単一の DLL しかロードしていない

## DLL ハイジャックのアタック サーフェス緩和

DLL ハイジャック攻撃の可能性からアプリケーションを保護するには、開発者がこの攻撃手法を認識し、さまざまな保護手段を統合する必要があります。

Microsoft は [DLL のセキュリティに関する記事](https://learn.microsoft.com/ja-jp/windows/win32/dlls/dynamic-link-library-security)を公開し、こうした取り組みにむけて開発者をサポートしてくれる、いくつかのベスト プラクティスを取り上げています。

* DLL をロードするさい、または新たなプロセスの実行をトリガーするさいは、可能な限り完全修飾パスを指定すること。
* [DLL リダイレクト](https://learn.microsoft.com/ja-jp/windows/win32/dlls/dynamic-link-library-redirection) や [マニフェスト](https://learn.microsoft.com/ja-jp/windows/desktop/SbsCs/manifests) を利用し、アプリケーションの動作をより適切に制御すること。
* ユーザーがアプリケーションを実行するさい、オペレーティング システムのバージョンを想定しないこと。すべての OS で意図どおりに処理されるアプリケーションを開発すること。

## 結論

本稿は、脅威アクターによる DLL ハイジャックの兵器化手法の理解にあたって求められる技術的背景を解説し、その実装でよく見られるバリエーションについて説明することにより、DLL ハイジャックを解説しました。

さらに、サイバー犯罪グループや国家支援型 APT グループを含むさまざまな脅威アクターらが、こうした手法をどのように利用し、みずからのオペレーションでステルス性や永続性を維持し、特権昇格を実現しているのかを、実例を使って示しました。

最後に、エンタープライズ環境において DLL ハイジャックを検出・緩和するためにとりうるアプローチについて解説しました。

## **保護と緩和策**

パロアルトネットワークス製品をご利用のお客様には、弊社の製品・サービスを通じ、前述の脅威に関連する以下の対策が提供されています。

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と[Advanced WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire) は既知のサンプルを悪意のあるものとして正確に識別します。
* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering) と [DNS Security](https://www.paloaltonetworks.jp/network-security/dns-security) は同脅威グループに関連付けられたドメインを悪意のあるものとして識別します。
* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)
  * WildFire 統合と組み合わせると、[Prisma Cloud Defender](https://docs.prismacloud.io/en/classic/compute-admin-guide/technology-overviews/defender-architecture) エージェントは、実行中のプロセスを分析するさい、悪意のあるバイナリーを特定・判定します。
  * XSIAM と組み合わせると、Prisma Cloud Defender が有効になり、クラウド環境内での悪意のあるプロセスの動作をブロック可能になります。
  * 既知の悪意のあるマルウェアの実行を防止するほか、Local Analysis (ローカル分析) モジュールにもとづく機械学習と Behavioral Threat Protection によって未知のマルウェアの実行も防止します。
* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) と [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)
  * 新しい汎用 Analytics DLL Hijacking タグを使用して、既知および新規の DLL ハイジャッキング攻撃を検出します。
  * 既知の悪意のあるマルウェアの実行を防止するほか、Local Analysis (ローカル分析) モジュールにもとづく機械学習と [Behavioral Threat Protection](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) によって未知のマルウェアの実行も防止します。
  * Cortex XDR 3.4 から利用可能になった新たな Credential Gathering Protection を使い、クレデンシャルを収集するツールや手法から保護します。
  * Cortex XDR バージョン 3.4 で新たにリリースされた Anti-Webshell Protection を使い、脅威による Web シェルからのコマンドのドロップや実行から保護します。
  * Anti-Exploitation モジュールと Behavioral Threat Protection を使い、 ProxyShell や ProxyLogon 含む、さまざまな脆弱性のエクスプロイトから保護します。
  * Cortex XDR Pro は振る舞い分析によりクレデンシャル ベース攻撃を含む、[エクスプロイト後のアクティビティ](https://docs.paloaltonetworks.com/cortex/cortex-xdr/cortex-xdr-analytics-alert-reference/cortex-xdr-analytics-alert-reference/analytics-alerts-by-required-data-source)を検出します。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* EMEA: +31.20.299.3130
* APAC: +65.6983.8730
* 日本: (+81) 50-1790-0200

パロアルトネットワークスは、これらの調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## **IoC (侵害指標)**

以下は本稿で使ったサンプルからのファイルの SHA256 ハッシュです。

### AsyncRAT ZIP

* 26fc0efa8458326086266aae32ec31b512adddd1405f4dd4e1deed3f55f7b30d
* 0709e3958f343346406c5a26029748f5d15101d3b7d8b8c1119f7642754ae64e
* 5e50329c4bcb67a1220f157744e30203727f5a55e08081d1ae65c0db635ce59d
* af8baffceafeda320eab814847dee4df74020cc4b96a4907816335ad9b03c889
* c3ec461e8f3d386a8c49228a21767ff785840bc9ae53377f07ff52d0ccba1ccf
* e00918a579ced5783cefc27b1e1f9f0bc5b0f93a32d4a7170c7466b34cc360df
* e41f58d82394853fc49f2cccae07c06504cc1d1f3d49ba6bfd8f8762948b7c16
* eadd74bbb7df21e45abc07c065876ba831978185c9e0845f19e86c151439020a

### AsyncRAT

* 54fc9f4699d8fb59ce1635df5aaa2994b5d924d7b4d7626e1b5d9a406bef899d
* 10fec9bf8d695ab14b1329cc6ca6d303d87617ffa76e3e4cc46f8f542e062d70
* 69985edc2510803cfd862bdf87c59cc963be1bde5e08a0f10c0fd109c2134eab
* 2ea71c9cbb949e96da71716d8a431952632b954c7fc5ba87e6f84684957f07ef
* a8b7aaede89c587525906fa24f392b1ce0b4a73c6193eb6db95b586ae378649c
* 27b8bfe997400a956cd7ec9a3f68e198fe690562d909185b7d41b1e9ce31c53f
* e4fdc02f196cedb98d2098b6993f6e28976abe9b5c8e9f9752dea493b9d1dcb9

### PlugX ZIP

* 86a5ce23cf54d75d9c8d9402e233d00f8f84a31324ae8e52da6172e987d9a87b
* dca39474220575004159ecff70054bcf6239803fcf8d30f4e2e3907b5b97129c

### PlugX ローダー

* 12c584a685d9dffbee767d7ad867d5f3793518fb7d96ab11e3636edcc490e1bd

### PlugX dat ファイル

* 95205b92d597489b33854e70d86f16d46201803a1a9cb5379c0d6b7c0784dbc7

### PlugX LNK ファイル

* 515fd058af3dfd2d33d49b7c89c11c6ef04c6251190536ca735a27e5388aa7e7

### Dridex

* f101cc7885e44eee63713a71bba85baa7c135a9b1fe49480e05fc872f84993e7
* 3f98a3e8ea69daf06e6da6e8d495bba42e575dbd0ba26f5e6035efb017545be1
* 2f043922d42fbef8d1a08395bf0928d6181863c44b53bccc8c3806796db1c50e
* 25085c4f707583052d7070ddb5473bb0684e588694279c7f85e4c17e36837074
* 8a1c5858440a3eaa91f7442b7453127432f240637d22793dca6bfe5406776fbe
* fbc4421f8454139f4e2ebd808ebb224c0d773b0d62f69ef2270da386a4aab3e7
* 0d4a7b43b5dbe8b8492c51a3f7595c8e188d558390ee1ab0586d1315b98619c9
* 98ebb3e797e19e0e6aeffc6d03e7ad5ce76f941a175c3cacc3a7f0056d224f95
* 0989a9be27bdc8827008f1837e62d88a077f8541a7b080e367b08facd9382962
* 4a6ebd82b30063c73283b5364e34fc735ad05b5dd62bfa77f38617e9b2937444

### ToneShell の Persistence (永続性) コンポーネント

* 2f5cf595ac4d6a59be78a781c5ba126c2ff6d6e5956dc0a7602e6ba8e6665694
* 0f2f0458d2f1ac4233883e96fe1f4cc6db1551cdcfdd49c43311429af03a1cd5
* 011fe9974f07cb12ba30e69e7a84e5cb489ce14a81bced59a11031fc0c3681b7
* 3fc4d023d96f339945683f6dc7d9e19a9a62b901bef6dc26c5918ce9508be273
* 3a429b8457ad611b7c3528e4b41e8923dd2aee32ccd2cc5cf5ff83e69c1253c2
* f58d3d376c8e26b4ae3c2bbaa4ae76ca183f32823276e6432a945bcbc63266d9
* 46c6ee9195f3bd30f51eb6611623aad1ba17f5e0cde0b5523ab51e0c5b641dbf
* 86140e6770fbd0cc6988f025d52bb4f59c0d78213c75451b42c9f812fe1a9354

### ToneShell の Networking (ネットワーク) コンポーネント

* a08e0d1839b86d0d56a52d07123719211a3c3d43a6aa05aa34531a72ed1207dc
* 19d07dbc58b8e076cafd98c25cae5d7ac6f007db1c8ec0fae4ce6c7254b8f073
* 8e801d3a36decc5e4ce6fd3e8e45b098966aef8cbe7535ed0a789575775a68b6
* df4ba449f30f3ed31a344931dc77233b27e06623355ece23855ee4fe8a75c267
* 345ef3fb73aa75538fdcf780d2136642755a9f20dbd22d93bee26e93fb6ab8fd
* 3a5e69786ac1c458e27d38a966425abb6fb493a41110393a4878c811557a3b5b

### ToneShell の Functionality (機能) コンポーネント

* 66b7983831cbb952ceeb1ffff608880f1805f1df0b062cef4c17b258b7f478ce
* f2a6a326fb8937bbc32868965f7475f4af0f42f3792e80156cc57108fc09c034
* dafa952aacf18beeb1ebf47620589639223a2e99fb2fa5ce2de1e7ef7a56caa0
* 52cd066f498a66823107aed7eaa4635eee6b7914acded926864f1aae59571991

### CatB ローダー

* 3661ff2a050ad47fdc451aed18b88444646bb3eb6387b07f4e47d0306aac6642

### CatB ペイロード

* c8e0aa3b859ac505c2811eaa7e2004d6e3b351d004739e2a00a7a96f3d12430c
* 83129ed45151a706dff8f4e7a3b0736557f7284769016c2fb00018d0d3932cfa
* 35a273df61f4506cdb286ecc40415efaa5797379b16d44c240e3ca44714f945b
* 9990388776daa57d2b06488f9e2209e35ef738fd0be1253be4c22a3ab7c3e1e2
  トップに戻る

### タグ

* [AsyncRAT](https://unit42.paloaltonetworks.com/ja/tag/asyncrat-ja/ "AsyncRAT")
* [Cloaked Ursa](https://unit42.paloaltonetworks.com/ja/tag/cloaked-ursa-ja/ "Cloaked Ursa")
* [DLL](https://unit42.paloaltonetworks.com/ja/tag/dll-ja/ "DLL")
* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")
* [Dridex](https://unit42.paloaltonetworks.com/ja/tag/dridex-ja/ "Dridex")
* [PlugX](https://unit42.paloaltonetworks.com/ja/tag/plugx-ja/ "PlugX")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:中国のセキュリティ サービス企業 i-Soon のデータが漏えい、既知の中国 APT 攻撃キャンペーンとのリンク見つかる](https://unit42.paloaltonetworks.com/ja/i-soon-data-leaks/ "中国のセキュリティ サービス企業 i-Soon のデータが漏えい、既知の中国 APT 攻撃キャンペーンとのリンク見つかる")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
