[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/dns-tunneling-in-the-wild/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/ "DNS")  
  [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/)

# 最近観測されている DNS トンネリングのトラフィック

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Ruian Duan](https://unit42.paloaltonetworks.com/ja/author/ruian-duan/)
  * [Daiping Liu](https://unit42.paloaltonetworks.com/ja/author/daiping-liu/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年10月16日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/)
  * [Decoy Dog malware](https://unit42.paloaltonetworks.com/ja/tag/decoy-dog-malware-ja/)
  * [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/)
  * [DNSTT](https://unit42.paloaltonetworks.com/ja/tag/dnstt-ja/)
  * [FinCounter](https://unit42.paloaltonetworks.com/ja/tag/fincounter-ja/)
  * [VPN](https://unit42.paloaltonetworks.com/ja/tag/vpn-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=最近観測されている%20DNS%20トンネリングのトラフィック&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdns-tunneling-in-the-wild%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdns-tunneling-in-the-wild%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdns-tunneling-in-the-wild%2F&title=最近観測されている%20DNS%20トンネリングのトラフィック "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdns-tunneling-in-the-wild%2F&text=最近観測されている%20DNS%20トンネリングのトラフィック "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdns-tunneling-in-the-wild%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=最近観測されている%20DNS%20トンネリングのトラフィック%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fdns-tunneling-in-the-wild%2F "Share in Mastodon")

## 概要

本稿は、DNS (ドメイン ネーム システム) のトンネリング技術が野生で (in the wild) どのような理由と方法で利用されているのかに関する研究をご紹介します。またこの研究結果に基づいて、トンネリング ドメインをツールやキャンペーンに自動的にアトリビュート (帰属) させる弊社のシステムについて取り上げます。

攻撃者は DNS トンネリング技術を採用することで企業ネットワークのセキュリティ ポリシーをバイパスしています。その理由は、ほとんどの企業が DNS トラフィックに対し、比較的寛容なポリシーを実装していることにあります。これまでの調査で、[SUNBURST](https://unit42.paloaltonetworks.jp/solarstorm-supply-chain-attack-timeline/) や [OilRig](https://unit42.paloaltonetworks.jp/dns-tunneling-in-the-wild-overview-of-oilrigs-dns-tunneling/) などのマルウェア キャンペーンが、コマンド \& コントロール (C2) に DNS トンネリング技術を使っていることが明らかになっています。

ただし、攻撃者が DNS トンネリングを野生でどのように使っているのかは多くの側面でまだわかっていません。たとえば、DNS トンネリング技術はもっぱら C2 だけに使われているのでしょうか。DNS トンネリング技術はどのように実装やホストがされているのでしょうか。DNS トンネリング トラフィックの分析をさらに進めれば、具体的なアクションに落とし込める洞察を得られるのでしょうか。

本稿では、4 年以上の DNS トンネリング トラフィック調査と野生のトンネリング ドメイン検出の経験をもとに、これらの質問に答えたいと思います。私たちは、C2 通信に DNS トンネリング技術を使う攻撃者以外に、検閲回避ににこれを使う企業従業員や、運輸サービスで提供されるネットワーク サービス料金の回避にこれを使う乗客がいることを確認しました。

トンネリング用のドメインは異なっていても、DNS クエリーやレスポンスにデータを埋め込むさいに使ったツールや、関連するマルウェア キャンペーン名がわかるような特徴が共通して見られることがありました。

そこで私たちは DNS トンネリング トラフィックに関する情報を収集し、ツールや関連キャンペーンの詳細をリアルタイムで提供できる「[DNS Security System](https://docs.paloaltonetworks.com/dns-security)」というアトリビューション システムを構築しました。

パロアルトネットワークスの[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)をご利用のお客様は、DNS Security のセキュリティ サブスクリプションを通じ、トンネリング ツールやキャンペーンに関する情報にアクセスできます。

パロアルトネットワークスの[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)をご利用のお客様は、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)、[DNS Security](https://docs.paloaltonetworks.com/dns-security) サブスクリプション サービスを通じ、本稿で言及されている悪意のある指標 (ドメイン、IP アドレス) に対する保護を受けられます。

パロアルトネットワークスの [Cortex XDR -- Analytics](https://docs-cortex.paloaltonetworks.com/p/XDR) をお使いのお客様は、DNS トンネリング用の分析検出器を通じ、本稿で解説した DNS トンネリング技術からの保護を受けています。

| **関連する Unit 42 のトピック** | [**DNS Tunneling**](https://unit42.paloaltonetworks.jp/tag/dns-tunneling-ja/), **[Cobalt Strike](https://unit42.paloaltonetworks.jp/tag/cobalt-strike-ja/)** |
|------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------|

## DNS トンネリングの基本

\*\*DNSトンネリングとは:\*\*DNS プログラムやプロトコルと関係ないデータを DNS クエリーや DNS レスポンスの中にエンコードする技術を指します。この技術を使うと、ファイル転送、C2、Web ブラウジングなど、DNS プロトコルを介した多様な通信が可能になります。

\*\*DNSトンネリングを行う理由:\*\*DNS は通常 53/udp を使って DNS クエリーを送信します。このポートは、クライアントやシステム、サーバー、ファイアウォールなどではたいていオープンになっているポートです。DNS はインターネットの根幹要素で、Web ブラウジングや電子メールなどの知名度の高いサービスから、自動検出や負荷分散、検閲、セキュリティ監視などのそれほど知名度の高くないサービスまで、多くのアプリケーションを支えています。

その重要性から、ほとんどの企業は DNS トラフィックに対し、比較的寛容なポリシーを実装しています。そのため、攻撃者がこの DNS プロトコルを悪用して C2 通信をトンネリングし、マルウェア ペイロードを取得しています。

[SUNBURST](https://unit42.paloaltonetworks.jp/solarstorm-supply-chain-attack-timeline/)、[OilRig](https://unit42.paloaltonetworks.jp/dns-tunneling-in-the-wild-overview-of-oilrigs-dns-tunneling/)、[xHunt](https://unit42.paloaltonetworks.jp/xhunt-campaign-backdoors/)、[DarkHydrus](https://unit42.paloaltonetworks.jp/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/) などの有名な攻撃キャンペーンで DNS トンネリング技術は採用されてきました。DNS トラフィックに対するポリシーが寛容であれば攻撃者はインターネットにアクセスできるようになります。また、多数の無害な DNS トラフィックのかげに、攻撃者はフットプリントを自然に隠すことができます。

\*\*DNS トンネリングの実行方法:\*\*DNS トンネリングを実行するには、「クライアント」と「サーバー」という 2 つの主要コンポーネントが必要です。「クライアント」は DNS パケットをインターネットに送信し、DNS クエリーにコンテンツをエンコードして含め、DNS レスポンスからのコンテンツをデコードします。「サーバー」は、再帰リゾルバーから DNS クエリーを受信し、DNS クエリーからのコンテンツをデコードし、DNS レスポンス内にエンコードしたコンテンツを含めます。

図 1 は、このプロセスを高レベルで示したものです。この例でこのクライアントは、まず秘密の値をサブドメイン $secret としてエンコードし、DNSクエリーとして$secret.badsite\[.\]comを送信します。次にリゾルバーが、さまざまなドメイン レベルのネームサーバーに対し、有効なレスポンスを得られるまで繰り返しクエリーを実行します。図 1 は、このサーバーがエンコードされた値 $secret を受信してデコードする様子を示しています。オプションとして、サーバー コンポーネント (ドメインネーム サーバー) は、悪意のあるペイロードをサブドメイン $payload としてエンコードし、DNS レスポンス $secret.badsite\[.\]com CNAME $payload.bs\[.\]com を送信します。

クライアント コンポーネントはエンコードされたメッセージ $payload を受け取ってデコードします。秘密の値や悪意のあるペイロードが単一 DNS パケットのサイズを超える場合、クライアントとサーバーはそれらを分割して複数のクエリーとレスポンスとして送信します。

![画像 1 は DNS トンネリングのクエリーとレスポンスの図です。クライアント システムから、$secret\[.\]badsite\[.\]com が DNS リゾルバーに渡されています。DNS リゾルバーとルート ネームサーバー、TLD ネームサーバー、ドメイン ネームサーバーとの間でそれぞれクエリーとレスポンスがやりとりされます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130578-1-ja-1.png) 図 1. DNS トンネリングによるクエリーとレスポンスの例 多くの場合は生データを送信する代わりにエンコード アルゴリズムを使ってデータをエンコード・フラグメント化します。事実上、フラグメント実行アルゴリズムは誰でも思いつけることでしょう。

一方、iodine、DNSStager、dnscat2、sliver などのオープンソース アプリケーションや、[Cobalt Strike](https://unit42.paloaltonetworks.jp/cobalt-strike-team-server/) のようなプロプライエタリー アプリケーションなど、すぐに使用できる DNS トンネリング ツールもあります。これらのツールでは、一般的なメッセージを DNS クエリーのサブドメインとしてエンコードしたり、A (IPv4 アドレス)、AAAA (IPv6 アドレス)、TXT、CNAME、MX など、さまざまな種類の DNS レスポンスとしてエンコードしたりできます。[DNS トンネリングの詳細な説明](https://unit42.paloaltonetworks.jp/dns-tunneling-how-dns-can-be-abused-by-malicious-actors/)については以前の投稿をご覧ください。

## ケース スタディ

パロアルトネットワークスの DNS Security サービスは、2019 年から DNS トンネリング トラフィックの検出をサポートしています。DNS トンネリング検出は、DNS クエリー、DNS レスポンス、ドメインのホスティング方法などの挙動の性質を機械学習を使って分析しています。

私たちは野生の DNS トンネリング トラフィックを検出する取り組みのなかでこれまで 4 年間データを蓄積してきました。以前の調査では、[SUNBURST](https://unit42.paloaltonetworks.jp/solarstorm-supply-chain-attack-timeline/)、[OilRig](https://unit42.paloaltonetworks.jp/dns-tunneling-in-the-wild-overview-of-oilrigs-dns-tunneling/)、[xHunt](https://unit42.paloaltonetworks.jp/xhunt-campaign-backdoors/)、[DarkHydrus](https://unit42.paloaltonetworks.jp/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/) などのマルウェア キャンペーンが C2 通信に DNS トンネリングを使っていたことが明らかになりました。

また私たちのデータからは、DNS トンネリングにはほかの用途があることも明らかになりました。企業環境では、検閲措置を回避するために、従業員が DNS トンネリング技術を利用した仮想プライベート ネットワーク (VPN) サービスを利用しています。

このほか、飛行機やクルーズ船など商用の運輸サービスを利用する乗客が、そこで提供されているインターネット プロバイダー料金を回避するために、この技術を使っていることを確認しました。また私たちの調査からは、DNS クエリーや DNS レスポンスにデータを埋め込んだツールが何であるかや、関連するマルウェア キャンペーン名が何であるかについての手がかりとなるような特徴が、さまざまなトンネリング ドメイン間で共通して見られることがわかりました。

なお、DNS トンネリングは、セキュリティ監視などの正当な目的にも使用できることに注意してください。サイバーセキュリティ ベンダーは、DNS トラフィックの寛容なポリシーを活用し、DNS トンネリング技術を使って、簡単に配備できる通信チャネルを構築できます。これらの通信チャネルを使って、ファイルとドメインのリアルタイム チェックを実行したり、内部ネットワークに存在するハニーポットを監視したりできます。

次の匿名化済みのレコードはそうした通信の一例です。

gqwtqmzxhaydimbvgyys2mrnmq6t2pj5.ovqs45lemuxhiy3bfz2gk3ttnrxw62ddomyt2pj5.con\[...\]per.io TXT "bsu1oaukzzdbehhbsrhaoebqsxvhrdukqavfrfafhbqlncvvdcs15hwawuebfccwuys0npurcnhbtox0wvfv0sfbtcauzpdbuqabdkehjm"

|---|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | gqwtqmzxhaydimbvgyys2mrnmq6t2pj5.ovqs45lemuxhiy3bfz2gk3ttnrxw62ddomyt2pj5.con\[...\]per.io TXT "bsu1oaukzzdbehhbsrhaoebqsxvhrdukqavfrfafhbqlncvvdcs15hwawuebfccwuys0npurcnhbtox0wvfv0sfbtcauzpdbuqabdkehjm" |

企業は通常、こうしたユース ケースを承認していますし、これらはケースごとに特定して許可できるため、本稿では詳細な解説はしません。なお、本稿で解説する DNS クエリーと DNS レスポンスはいずれも弊社のお客様から取得したものではなく、サードパーティのパッシブ DNS から取得したものです。この点にはご留意ください。

### **C2 としての DNS トンネリング**

C2 は最もよく知られた DNS トンネリングの使用例です。同一のキャンペーンは、通信用 C2 として共通のネームサーバーを使っていたり、エンコードやデコードに共通のトンネリング ツールを使っていたりと、共通する特徴が見られることがあります。ここでは 3 つのキャンペーンを例に取り上げます。うち 2 つは私たちが特定したもので、1 つはセキュリティ コミュニティが特定したものです。

最初の例は、金融セクターの弊社顧客企業を標的としたキャンペーンです。私たちは当該顧客と 22 個のトンネリング ドメインとの間の通信を観測しました。

これらのドメインでは 7 台のネームサーバーの IP アドレスが共通しており、基盤となるエンコード ツールが同じでした。攻撃者は、検出回避を狙い、著名なセキュリティ ベンダーやクラウド ベンダーを真似たドメイン名を使っていました。

以下にこれらのドメインの一部を紹介します。

* panos\[.\]ltd
* ciscocloud\[.\]space
* ubrella\[.\]online
* msft\[.\]center
* mscd\[.\]store
* awsl\[.\]site

これらのドメインとそのサンプル クエリー、ネームサーバーのドメイン、ネームサーバーの IP アドレスを表 1 に示します。このキャンペーンは金融 (finance) セクターの弊社顧客企業 1 社を標的としており、カウンター (counter) で始まるクエリーを使う同じ基盤エンコード ツールを使っていたことから、私たちはこのキャンペーンを ****FinCounter**** と名付けました。

|----------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|---------------------------|----------------------|
| **ドメイン**             | **サンプル クエリー**                                                                                                                                                                                                                                                 | **ネームサーバーのドメイン**          | **ネームサーバーの IP アドレス** |
| panos\[.\]ltd        | 10.eff89fcf44a13186ad3765f35860ce19c722c4bcda6bbbae6b7bab6025b36d0.d036b5a3fd8b67e55ee35feff7d014fdb8d32afe93d5d6f05f1dda3a096e8fa.2e10d53e935549b3a081982724c3e6f806.oak.panos\[.\]ltd                                                                       | bur.panos\[.\]ltd         | 34.92.43\[.\]140     |
| ciscocloud\[.\]space | 10.a6674ae5d37cab7263074adef14925ef28698896b8491276097a470beca325a.669f12d4b31e9a6707ce2ee5b595cb723f40ea6d8e5f406b8fba874c8bec632.3299de58f43c3e4be80a7d7db2a2ed5aee9e13bac9cb.habit.ciscocloud\[.\]space                                                    | bram.ciscocloud\[.\]space | 34.92.43\[.\]140     |
| ubrella\[.\]online   | 8.d4fee8aa63e4ee6435452f86e84464168e96e314eb1a19c45e0e76f3ca71b2a.e9476062765ba0aeaeea97333805f09470ff3bd103e3ce8bd3ffefa3dfea90f.369cd352a204e9662db180407f1d1b8fa87be97c81d1.feign.ubrella\[.\]online                                                       | rumor.ubrella\[.\]online  | 34.92.43\[.\]140     |
| mscd\[.\]store       | 4.a6gpmbnqbjewgwnqnlivwhleux4vnnyiuduyqgjkyn9jcihsttpdbdenf7lx8jx.jqhdulrejthsyipzvoleyvhv5s99nydtj5um8bzdmdms9gwdqnq46yis5hvbryo.dernuvjw7a6p6ndq4c8lwomsl7zq5lncgsutndxfpaufefhr7xxeuhfpk8hs.sny7htmpdpqdcumtgrmeptytbe9p78skry64.17328.fish.mscd\[.\]store | rug.mscd\[.\]store        | 35.194.255\[.\]111   |
| awsl\[.\]site        | 1.758fcd0ac2301084ef82efb047050ff5e7d45b4cd636b46e4292b67acac5ab0.a1644dfde400b8d41e7b6ec37338c45d34a8e9ed81173e8dffdf57ebb3c9e30.9fc12877d608dfca610d50a121acbd30b2450391c13a.mud.awsl\[.\]site                                                              | lkas.awsl\[.\]site        | 35.194.255\[.\]111   |
| msft\[.\]center      | 10.c5f310abb43603a3af324ee92bea16c8132ec2909fbca8d1036fe409d33af9b.c8c30e936bffb9f93bcba2c27682dcca1ab79aced6d1cf015a11d56a9c2f9f5.c49d8757a19b693d78d1772977cbf164e2748b57bb9f.ud.msft\[.\]center                                                            | 08e099da.msft\[.\]center  | 34.81.65\[.\]4       |

*表 1. FinCounter キャンペーンで使用されていたドメインの一部*

2 つめの例はべつの金融セクター顧客企業を標的としていたキャンペーンです。3 つのトンネリング ドメインがこの顧客を標的として、同じ基盤トンネリング ツール (Cobalt Strike) を使っているようすが観測されました。Cobalt Strike の代表的特徴として、www、post、api など一般的なプレフィックスを使う点が挙げられます。

以下の表 2 にこの 3 つのドメイン identity-mgmt\[.\]com、internalsupport\[.\]info、cloud-enrollment\[.\]com と、サンプル クエリー、ネームサーバー ドメイン、IP アドレスをまとめてあります。この攻撃者らはサポート サービスのように読めるドメイン名を使って検出を回避しようとしていたので、私たちはこのキャンペーンを **FinSupport** と名付けました。

|--------------------------|------------------------------------------------------------|------------------------------|----------------------|
| **ドメイン**                 | **サンプル クエリー**                                              | **ネームサーバーのドメイン**             | **ネームサーバーの IP アドレス** |
| cloud-enrollment\[.\]com | api.12abc2cb5.446f35fa.dns.cloud-enrollment\[.\]com        | ns1.cloud-enrollment\[.\]com | 3.238.113\[.\]212    |
| identity-mgmt\[.\]com    | intact.md.180.02d8f18d2.7e8986be.int.identity-mgmt\[.\]com | ns1.cloud-enrollment\[.\]com | 3.238.113\[.\]212    |
| internalsupport\[.\]info | icr.0325e18d8.16ae9fb2.pl.internalsupport\[.\]info         | dn.internalsupport\[.\]info  | 3.238.244\[.\]129    |

*表 2. FinSupport キャンペーンで使用されていたドメイン一覧*

3 つめの例は [Decoy Dog キャンペーン](https://blogs.infoblox.com/cyber-threat-intelligence/cyber-threat-advisory/dog-hunt-finding-decoy-dog-toolkit-via-anomalous-dns-traffic/)です。このキャンペーンは 2023 年 4 月に Infoblox が報告したものです。以下のような、公けに報告されているものと同じドメインを使っているトンネリング アクティビティが検出されました。

* claudfront\[.\]net
* allowlisted\[.\]net
* hsdps\[.\]cc

これらの Decoy Dog ドメインでは共通して同じ基盤トンネリング ツールの Pupy を使っています。このツールは、データ エンコード時にパディングとして「9」という文字を使います。表 3 は、Decoy Dog キャンペーンで使われているドメインの一部と、サンプル クエリー、ネームサーバー ドメイン、ネームサーバー IP をまとめたものです。

|---------------------|-------------------------------------------------------------------------------|--------------------------------------------------|--------------------------------------------|
| **ドメイン**            | **サンプル クエリー**                                                                 | **ネームサーバーのドメイン**                                 | **ネームサーバーの IP アドレス**                       |
| claudfront\[.\]net  | fstz1yibfqnaw6mxpen3nknghh2q9999.1112umplhvbbzf2udr2rpuq9.claudfront\[.\]net  | ns1.claudfront\[.\]net, ns2.claudfront\[.\]net   | 5.252.176\[.\]63                           |
| allowlisted\[.\]net | hs1t4lt2lb2ispy5ho4vmr5okvua9999.111b52v2e3ktuuyrn6j4xrq9.allowlisted\[.\]net | ns1.allowlisted\[.\]net, ns2.allowlisted\[.\]net | 83.166.240\[.\]52,  5.252.176\[.\]22 |
| hsdps\[.\]cc        | gc2qagfacoq1zutfr61dko5mdjqa9999.1111suhsamuohkj4o4wn5qa9.hsdps\[.\]cc        | ns1.hsdps.ns1\[.\]name, ns2.hsdps.ns1\[.\]name   | 194.31.55\[.\]85                           |

*表3. Decoy Dog キャンペーンで使われていたドメインの一部*

### **VPN サービスとしての DNS トンネリング**

VPN サービスは、これまであまり研究されていなかった DNS トンネリングのユース ケースです。一部の VPN サービスでは、企業環境の VPN に対するファイアウォール制限をバイパスするために DNS トンネリングを利用しています。この種の DNS トンネリングは、航空会社やバス、クルーズ船など、商用の交通サービスが提供するインターネット アクセス サービス料金を回避するのにも役立ちます。

この種の VPN サービスには、悪意のある C2 通信用の DNS トンネリングと共通する特徴があります。それらの特徴には、通信用に共通のネームサーバーを使っていたり、エンコード・デコードに共通のトンネリング ツールを使っていることなどが含まれます。説明にあたり、人気のある VPN サービス 2 つと複数の VPN サービスで採用されているトンネリング ツールを調べてみることにしましょう。

[Astrill VPN](https://www.astrill.com/) は IPv6 (AAAA) クエリーとレスポンスを使ってトラフィックをトンネリングする人気 VPN サービスです。この VPN はブロック避けのために 49 個のトンネリング ドメインからなるコーパス (集合体) を使います。これらのドメインは、以下のような異なる TLD 以下に登録されています。

* .com
* .net
* .pw
* .tech
* .top
* .space

ただし、これらはすべて、ネームサーバーの IP アドレス (209.133.209\[.\]197、104.156.49\[.\]110) が共通です。これらはまた、Astrill VPN の公式ネームサーバーである in01.astrill\[.\]com と in02.astrill\[.\]com に向けられています。

Astrill VPN が使うドメインの一部と、サンプル レコード、ネームサーバー ドメイン、ネームサーバー IP を表 4 にまとめます。サンプル レコードはサンプル クエリーとは異なります。サンプル クエリーには 1 つのフィールド (たとえばクエリー) だけが含まれますが、サンプル レコードには 3 つのフィールド (クエリー、レスポンス タイプ、レスポンス) が含まれます。

弊社顧客企業のネットワーク内からは Astrill VPN からのトンネリング トラフィックが頻繁に観測されています。このことは、VPN サービス利用に関する企業のファイアウォール制限を回避するため、従業員が DNS トンネリングを広く利用しており、悪用の可能性があることを示しています。ただし、ユーザーの本当の意図は、基盤にこうした技術が使われていることを認識していないケースから DNS トンネリング ベースの VPN サービスをあえて採用しているケースまでさまざまです。このため IT 部門はこれをケースごとに特定して処理するしかありません。

|----------------------|-----------------------------------------------------------------------------------------------------------|----------------------------------------------------|-----------------------------------------|
| **ドメイン**             | **サンプル レコード**                                                                                             | **ネームサーバーのドメイン**                                   | **ネームサーバーの IP アドレス**                    |
| nanogardens\[.\]tech | 0g87sbvrbb8f79ee.s2bbv747ck53wp7k.s.nanogardens\[.\]tech AAAA 1327:fb85:793c:bda6:d571:841f:b240\[:\]1cb2 | s01.nanogardens\[.\]tech, s02.nanogardens\[.\]tech | 209.133.209\[.\]197, 104.156.49\[.\]110 |
| openair\[.\]pw       | nq482xfw1zyq0vg5.ehadgy6qeq015w47.s.openair\[.\]pw AAAA aca9:8998:5018:1b61:fa26:b64f:77fb\[:\]a325       | s01.openair\[.\]pw, s02.openair\[.\]pw             | 209.133.209\[.\]197, 104.156.49\[.\]110 |
| radiantsands\[.\]com | nq482xfw1zyq0vg5.ehadgy6qeq015w347.s.radiantsands\[.\]com AAAA a646:622:d647:539b:a780:21c9:eabe\[:\]1162 | s01.radiantsands\[.\]com, s02.radiantsands\[.\]com | 209.133.209\[.\]197, 104.156.49\[.\]110 |

*表4 Astrill VPN が使っているドメインの一部*

同様に、[HA Tunnel Plus](https://play.google.com/store/apps/details?id=com.hatunnel.plus)は、TXT クエリーとレスポンスを使ってトラフィックをトンネリングする一般的な VPN サービスで、これが使用するトンネリング ドメインは 1 つだけ (hat53\[.\]com) です。私たちは、クルーズ会社を含む顧客ネットワークから、このドメイン以下のトンネリング トラフィックを頻繁に観測しています。このことは、乗客がネットワーク サービス料金を回避するために VPN サービスを使っていることを示しています。

以下は TXT トンネリング レコードの一例です。

t3f43builrjoxy5olfgijiryoi3vcabaabtq4byag2cqaad3emaaa3aaaaacsnn.5rhm62glydte5esgax5p57dwyygwfnszyvpc4s2euahvqeceqb6crq64lbq5fr6.4lwcok3fmou2bobxyv2v27u67oez35kt5suc7eek26ykoob32vizswowherp2vj.bv2cnzu3luktz7aplh2whj63kmd2tb5kse4rky3ag4r.ns-ca1.hat53\[.\]com TXT \\\\000\\\\024\\\\1628r7r\\\\000@\\\\000\\\\140\\\\014\\\\007\\\\0009\\\\133\\\\000\\\\000u\\\\133\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000

|---|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | t3f43builrjoxy5olfgijiryoi3vcabaabtq4byag2cqaad3emaaa3aaaaacsnn.5rhm62glydte5esgax5p57dwyygwfnszyvpc4s2euahvqeceqb6crq64lbq5fr6.4lwcok3fmou2bobxyv2v27u67oez35kt5suc7eek26ykoob32vizswowherp2vj.bv2cnzu3luktz7aplh2whj63kmd2tb5kse4rky3ag4r.ns-ca1.hat53\[.\]com TXT \\\\000\\\\024\\\\1628r7r\\\\000@\\\\000\\\\140\\\\014\\\\007\\\\0009\\\\133\\\\000\\\\000u\\\\133\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000 |

パフォーマンス最適化のため、HA Tunnel Plus は複数のネームサーバーを使って、さまざまなリージョンからのトンネリング トラフィックを処理しています。たとえば、ns-ca1.hat53\[.\]com のサブドメインであるトンネリング クエリーは、IP アドレス 138.197.156\[.\]58 のカナダのネームサーバー、a-ca1.hat53\[.\]com にリダイレクトされます。ns-de1.hat53\[.\]com のサブドメインであるトンネリング クエリーは、IP アドレス 104.248.27\[.\]88 のドイツのネームサーバー、a-de1.hat53\[.\]com にリダイレクトされます。

表 5 にサービス提供国をまとめます。

|-------------|----------------------|---------------------|----------------------|
| **サービス提供国** | **サブドメイン**           | **ネームサーバーのドメイン**    | **ネームサーバーの IP アドレス** |
| カナダ         | ns-ca1.hat53\[.\]com | a-ca1.hat53\[.\]com | 138.197.156\[.\]58   |
| ドイツ         | ns-de1.hat53\[.\]com | a-de1.hat53\[.\]com | 104.248.27\[.\]88    |
| シンガポール      | ns-sg1.hat53\[.\]com | a-sg1.hat53\[.\]com | 159.223.37\[.\]124   |
| 米国          | ns-us1.hat53\[.\]com | a-us1.hat53\[.\]com | 147.182.186\[.\]204  |

*表 5 HA Tunnel Plus のサービス提供国の一部*

VPN サービスは個別に識別・検証できますが、異なるサービスが同じ基盤トンネリング ツールでエンコードやデコードを行っていることもあります。たとえば [dnstt](https://www.bamsoftware.com/software/dnstt/) というオープンソースの DNS トンネリング ツールは以下のような複数の VPN サービスで共通して使われています。

* [MinaProNet VPN](https://play.google.com/store/apps/details?id=vpn.minapronet.com.eg)
* [Edoztunnel VPN](https://play.google.com/store/apps/details?id=net.androidtechvilla.edoztunnel)
* [TunnelCat VPN](https://play.google.com/store/apps/details?id=com.tunnelcatvpn.android)

dnstt は DNS クエリー/レスポンス上にプロトコルを 1 つ実装していて、これには暗号化や認証などのセキュリティ機能が備わっています。dnstt は、データを DNS レスポンスにエンコードするためだけに [TXT レコード](https://en.wikipedia.org/wiki/TXT_record)を使います。標準の UDP に加えて、dnstt は DoH (DNS-over-HTTPS) や DoT (DNS-over-TLS) を使ってプライバシーを提供し、検出を回避することもできます。

なお、DNS Security サービスは、DoH や DoT のリゾルバーを識別し、[復号機能](https://docs.paloaltonetworks.com/pan-os/9-1/pan-os-admin/decryption/decryption-overview)を使ってペイロードを復号し、DNS トンネリングの検出がシームレスに行えるようにしています。

表 6 に dnstt ツールを使う VPN サービスの例と、そのドメイン設定例を記載しました。HA Tunnel Plus と同様に、ここに記載したサービスは複数のネームサーバーを使ってさまざまなリージョンからのトンネリング トラフィックを処理し、パフォーマンスを最適化しています。

|----------------|-----------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|----------------------------------|----------------------|
| **VPN サービス**   | **サンプル ドメイン**         | **サンプル レコード**                                                                                                                                                                                                                                                                                                                                                                                                                              | **ネームサーバーのドメイン**                 | **ネームサーバーの IP アドレス** |
| MinaProNet VPN | minapronetvpn\[.\]com | 6rpaviehgxyvpyy4ocbbxkiyv2zvcacaad4iw3qaxa3acahhuyaaaayaaaabo3z.2.dnstt-server.minapronetvpn\[.\]com TXT \\\\000\\\\024\\\\169\\\\024\\\\174\\\\179r\\\\000@\\\\000\\\\248\\\\139n\\\\000\\\\1866\\\\001\\\\000\\\\1846\\\\001\\\\000\\\\000\\\\000\\\\000\\\\000                                                                                                                                                                          | nl-server.minapronetvpn\[.\]com  | 146.190.20\[.\]243   |
| MinaProNet VPN | minapronetvpn\[.\]com | ajph3r4dpholdyywl7fbxrsv4cofcacaab62iayaeynqaac2e4aaaayaaaahx6a.2.dnstt2-server.minapronetvpn\[.\]com TXT \\\\000\\\\024\\\\198u\\\\224\\\\156r\\\\000@\\\\000u\\\\164\\\\003\\\\000\\\\022\\\\027\\\\000\\\\000\\\\020\\\\027\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000                                                                                                                                                                   | ws2-server.minapronetvpn\[.\]com | 104.248.142\[.\]17   |
| Edoztunnel VPN | dozapp\[.\]xyz        | khvsoyur5pwo5yyz6wzeikuydeivcacaabgxiaaa74bqaad4amaaalaaaaagi4s.idfsuez5dmik2iuoywuf57fozubc2vw2e7jd4ioufzyvaumnhuceo5gznotvueq.ez4u.newca.dozapp\[.\]xyz TXT \\\\000\\\\024\*\\\\152\\\\025\\\\017r\\\\000@\\\\000dt\\\\000\\\\000\\\\251\\\\003\\\\000\\\\000\\\\253\\\\003\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000                                                                                                                    | newcan.dozapp\[.\]xyz            | 144.217.81\[.\]86    |
| Edoztunnel VPN | dozapp\[.\]xyz        | 2no7jtyrhvomd2b6qdao4fkdb7ra.dnsau.dozapp\[.\]xyz TXT \\\\000\\\\024\\\\017a\\\\163\\\\209r\\\\000@\\\\000\\\\005\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000\\\\002\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000                                                                                                                                                                                                                 | au.dozapp\[.\]xyz                | 104.21.69\[.\]17     |
| TunnelCat VPN  | tcat\[.\]site         | n6s7qzzxy43m5y6qu6tibfphtc3vcabaacvfsaia2ibqaabcaaaaa2aaaaaoimg.e2w6epiijkqs73eyxui3w4vxxpvemn5zy5ikh5med7gisk35c6lnwgjjcoquoer.igvoe2ysqytgj4jfonfbkteyrkowecqtkoskugqgomq56vxvpsmmdm4j4fk2tuo.223tigunynencz4ak6743i5z7jyyrxgazv7m4.dns.de3-dnstt.tcat\[.\]site TXT \\\\000\\\\024\\\\149\\\\231\\\\152\\\\183r\\\\000@\\\\000\\\\169y\\\\001\\\\000\\\\208\\\\003\\\\000\\\\000\\\\209\\\\003\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000 | de3-dnstt.tcat\[.\]site          | 64.225.106\[.\]232   |
| TunnelCat VPN  | tcat\[.\]site         | hknjypabcykw3yznc4sb7ehanbufcabaactvsaaatebaaaheaaaaabyaaaaoo4n.22vtyimy.dns.dnstt-fast-de.tcat\[.\]site TXT \\\\000\\\\024\\\\144\\\\224hhr\\\\000@\\\\000\\\\167y\\\\000\\\\000\\\\152\\\\002\\\\000\\\\000\\\\153\\\\002\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000                                                                                                                                                                      | dnstt-fast-de.tcat\[.\]site      | 3.67.83\[.\]152      |

*表 6 dnstt ツールを使う VPN サービスの例*

## ツールとキャンペーンのアトリビューション (帰属)

さまざまなツールがさまざまな目的でトンネリング ドメインを使っていることから、IT 部門がこうしたドメインのブロックの要不要を判断するさいはドメインに関する詳細な情報が必要になります。たとえば IT 部門が企業ネットワーク内で TunnelCat VPN からのトンネリング トラフィックを見つけた場合は、従業員がファイアウォールの制限を回避しようとしたことが原因の可能性があります。その従業員に警告を出したり、マネジメント層がセキュリティ ベストプラクティスに関する組織ポリシーをエンフォースすることもできるでしょう。

クルーズ船のネットワーク内で VPN トラフィックが見つかった場合は、乗客がサービス アクセス料金を回避しようとしている可能性があるため、トラフィックをブロックする必要があります。そうでなくこのトンネリング トラフィックが FinCounter キャンペーンと一致しているのなら、企業の IT 部門は侵害ホストを隔離して徹底的に調査し、攻撃の影響を把握することを選べます。

VPN サービスと C2 ドメインへのトラフィックのトンネリングは、その暗黙の意図だけでなく、暗黙の機能によっても異なります。第 1 に、VPN サービスの場合はマーケットプレイス管理者が精査し、適切な VPN サーバーを使っていることを認証してくれるアプリをユーザーにインストールしてもらう必要があります。VPN サーバー経由で悪意のあるトラフィックをプロキシーすることは可能ですが、エンジニアリング上・財務上のオーバーヘッドが高くなります。第 2 に、C2 ドメインにはそうしたオーバーヘッドはなく、高度にカスタマイズ可能です。

私たちはこのトンネリング ドメインに関する洞察に基づき、トンネリング ドメインをリアルタイムで分析し、対応するツールやキャンペーンを検出するアトリビューション システムを実装しました。

中心となる考えかたは、トンネリング ドメインからさまざまなツールやキャンペーンに固有の特徴を抽出することです。それには次のようなものがあります。

* トンネリング ドメインがどのようにホストされているか
* データがどのように DNS クエリーやレスポンスにエンコードされているか
* データがいつどのように送信されるか
* 補足情報として、誰が標的とされているか、対象ドメインに関するサードパーティでの評価はどうか

私たちは、50 を超えるトンネリング ツールとキャンペーン、1,000 を超えるトンネリング ドメインを含む、ラベル付きデータセットを作成しました。弊社のシステムは、前述の特徴を使って、新しく検出されたトンネリング ドメインをラベル付きトンネリング ドメインと比較し、新しく検出されたドメインが既存キャンペーンに属しているのか、既知のトンネリング ツールを使っているのかを自動的に予測します。

表 7 は、私たちのシステムがアトリビューションを行ったトンネリング ツールとキャンペーンの例です。rcsmf100\[.\]net は Decoy Dog キャンペーンにアトリビュートされました。その主な理由は、ドメイン allowlisted\[.\]net と同じネームサーバー IP アドレス 83.166.240\[.\]52 を使っていることです。hammercdntech\[.\]com と todoreal\[.\]cf はそれぞれ Cobalt Strike と dnstt にアトリビュートされました。その理由はエンコード ツールが再利用されていることにあります。

|-----------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|--------------------------------------------|----------------------|--------------------|
| **ドメイン**              | **サンプル クエリー**                                                                                                                                                                                                                                                                         | **ネームサーバーのドメイン**                           | **ネームサーバーの IP アドレス** | **アトリビューション (帰属)** |
| rcsmf100\[.\]net      | tjkrwmhdoj5ctmtatfsvfnnwfeva9999.1125de632ujq9999.rcsmf100\[.\]net                                                                                                                                                                                                                    | ns1.rcsmf100\[.\]net, ns2.rcsmf100\[.\]net | 83.166.240\[.\]52    | Decoy Dog          |
| hammercdntech\[.\]com | d-1ox.2cd649aed1f5ab311b08dce2066589388e395e9f0c0e85c940b37f209.b24afc9b030682dac90e4f83acc913711b68b056601e00e8778c4040.17f1d6e11.370935f6.ns1.hammercdntech\[.\]com                                                                                                                 | cdn7ad6a01b.hammercdntech\[.\]com          | 65.20.73\[.\]176     | Cobalt Strike      |
| todoreal\[.\]cf       | bcm74mohxicvfy77u2zte2whzjjveacaadnj5nb6hubaaaceaiaaaaaaaaagvr6.kkniqaqaa2nlqeahpaiaaaracaaaaeaaaaaazy.slowdns.todoreal\[.\]cf TXT \\\\000\\\\024j\\\\199\\\\202sr\\\\000 \\\\000\\\\211w\\\\002\\\\000\\\\239\\\\002\\\\000\\\\000d\\\\004\\\\000\\\\000\\\\000\\\\000\\\\000\\\\000 | dns.todoreal\[.\]cf                        | 172.67.136\[.\]96    | dnstt              |

*表7. トンネリング ツールとキャンペーンのアトリビューション例*

## 結論

DNS トンネリングはさまざまな理由で使われていて、よく知られたものでは C2 サーバー、さほど知られていないものでは VPN サービスなどがあります。DNS トンネリングの検出と理解は顧客保護に役立つことから、私たちはリアルタイム アトリビューション システムを構築しました。これにより、基盤ツールやトンネリング ドメインに紐づくキャンペーンを特定し、より多くの洞察を提供し、きめ細かな分析と迅速なインシデント対応が可能となります。

パロアルトネットワークスの[次世代ファイアウォール](https://docs.paloaltonetworks.com/ngfw)をご利用のお客様は、[Advanced URL Filtering](https://docs.paloaltonetworks.com/advanced-url-filtering/administration)、[DNS Security](https://docs.paloaltonetworks.com/dns-security) サブスクリプション サービスを通じ、本稿で言及されている悪意のある指標 (ドメイン、IP アドレス) に対する保護を受けられます。

パロアルトネットワークスの [Cortex XDR -- Analytics](https://docs-cortex.paloaltonetworks.com/p/XDR) をお使いのお客様は、DNS トンネリング用の分析検出器を通じ、本稿で解説した DNS トンネリング技術からの保護を受けています。

パロアルトネットワークスは、ファイル サンプルや IoC (侵害指標) をふくむ調査結果を Cyber Threat Alliance (CTA: サイバー脅威アライアンス) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細は [Cyber Threat Alliance](https://www.cyberthreatalliance.org/) にてご確認ください｡

## IoC (侵害指標)

### ドメイン

* panos\[.\]ltd
* ciscocloud\[.\]space
* ubrella\[.\]online
* mscd\[.\]store
* awsl\[.\]site
* msft\[.\]center
* cloud-enrollment\[.\]com
* identity-mgmt\[.\]com
* internalsupport\[.\]info
* claudfront\[.\]net
* allowlisted\[.\]net
* hsdps\[.\]cc
* rcsmf100\[.\]net
* hammercdntech\[.\]com

### IP アドレス

* 34\.92.43\[.\]140
* 35\.194.255\[.\]111
* 34\.81.65\[.\]4
* 3\.238.113\[.\]212
* 3\.238.244\[.\]129
* 5\.252.176\[.\]63
* 83\.166.240\[.\]52
* 5\.252.176\[.\]22
* 194\.31.55\[.\]85
* 65\.20.73\[.\]176

## 追加リソース

* [DNS トンネリング技術関連ブログのアーカイブ](https://unit42.paloaltonetworks.jp/tag/dns-tunneling-ja/) --- パロアルトネットワークス Unit 42
* [タイムラインで見たSolarStormサプライチェーン攻撃](https://unit42.paloaltonetworks.jp/solarstorm-supply-chain-attack-timeline/) --- パロアルトネットワークス Unit 42
* [DNSトンネリング: 攻撃者はDNSをどう悪用するのか](https://unit42.paloaltonetworks.jp/dns-tunneling-how-dns-can-be-abused-by-malicious-actors/) --- パロアルトネットワークス Unit 42
* [xHuntキャンペーン: 新たに発見されたバックドアが削除された電子メールドラフトとコマンド\&コントロール用のDNSトンネリングを使用](https://unit42.paloaltonetworks.jp/xhunt-campaign-backdoors/) --- パロアルトネットワークス Unit 42
* [詳説xHunt: DNS SecurityがDNSトンネル検出し新たなPowerShellバックドアをブロック](https://unit42.paloaltonetworks.jp/more-xhunt-new-powershell-backdoor-blocked-through-dns-tunnel-detection/) --- パロアルトネットワークス Unit 42
* [中東の通信事業者を標的とするOilRigが、ステガノグラフィを利用する新手のC2チャネルを攻撃手段に追加](https://unit42.paloaltonetworks.jp/oilrig-novel-c2-channel-steganography/) --- パロアルトネットワークス Unit 42
* [DNSトンネリングの現状: OilRigのDNSトンネリング概要](https://unit42.paloaltonetworks.jp/dns-tunneling-in-the-wild-overview-of-oilrigs-dns-tunneling/) --- パロアルトネットワークス Unit 42
* [DarkHydrusがC2通信にGoogleドライブを使用できる新しいトロイの木馬を配布](https://unit42.paloaltonetworks.jp/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/) --- パロアルトネットワークス Unit 42
* [Cobalt Strike解析\&チュートリアル: 野生(in the wild)のCobalt Strike Beacon Team Serverの識別](https://unit42.paloaltonetworks.jp/cobalt-strike-team-server/) --- パロアルトネットワークス Unit 42
* [Dog Hunt: Finding Decoy Dog Toolkit via Anomalous DNS Traffic](https://blogs.infoblox.com/cyber-threat-intelligence/cyber-threat-advisory/dog-hunt-finding-decoy-dog-toolkit-via-anomalous-dns-traffic/) --- Infoblox
* [dnstt -- DoH- and DoT-capable DNS tunnel](https://www.bamsoftware.com/software/dnstt/) --- Bam Software
  トップに戻る

### タグ

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")
* [Decoy Dog malware](https://unit42.paloaltonetworks.com/ja/tag/decoy-dog-malware-ja/ "Decoy Dog malware")
* [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/ "DNS tunneling")
* [DNSTT](https://unit42.paloaltonetworks.com/ja/tag/dnstt-ja/ "DNSTT")
* [FinCounter](https://unit42.paloaltonetworks.com/ja/tag/fincounter-ja/ "FinCounter")
* [VPN](https://unit42.paloaltonetworks.com/ja/tag/vpn-ja/ "VPN")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:フック フレームワークで Android プラットフォームのマルウェア検出カバレッジを広げる方法](https://unit42.paloaltonetworks.com/ja/hooking-framework-in-sandbox-to-analyze-android-apk/ "フック フレームワークで Android プラットフォームのマルウェア検出カバレッジを広げる方法")

### 目次

* 

### 関連記事

* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [React Server Components における重大な脆弱性の悪用 (12月12日更新)](https://unit42.paloaltonetworks.com/ja/cve-2025-55182-react-and-cve-2025-66478-next/ "article - table of contents")
* [公開された Cobalt Strike Malleable C2 プロファイルの悪用・回避手口の調査](https://unit42.paloaltonetworks.com/ja/attackers-exploit-public-cobalt-strike-profiles/ "article - table of contents")

## 関連項目 DNS リソース

![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Server rooms encased in glass. Blue clouds float above each.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/02_DNS_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年5月13日 [#### DNS トンネリング技術の悪用範囲がさらに拡大、C2 や VPN のほかユーザー追跡やネットワーク スキャンにも](https://unit42.paloaltonetworks.com/ja/three-dns-tunneling-campaigns/)

* [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/ "DNS tunneling")

* [Scanning](https://unit42.paloaltonetworks.com/ja/tag/scanning-ja/ "scanning")

* [Tracking](https://unit42.paloaltonetworks.com/ja/tag/tracking-ja/ "tracking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/three-dns-tunneling-campaigns/ "DNS トンネリング技術の悪用範囲がさらに拡大、C2 や VPN のほかユーザー追跡やネットワーク スキャンにも")  
  ![Three transparent cubes with glowing neon letters spelling "DNS" on a circuit board background with light blue and purple hues.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2023年3月2日 [#### サブドメインのレピュテーション: パブリックApexドメイン以下の悪性サブドメインの検出手法](https://unit42.paloaltonetworks.com/ja/detecting-malicious-subdomains/)

* [Web hosting](https://unit42.paloaltonetworks.com/ja/tag/web-hosting-ja/ "web hosting")

* [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/ "C2")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/detecting-malicious-subdomains/ "サブドメインのレピュテーション: パブリックApexドメイン以下の悪性サブドメインの検出手法")  
  ![Conceptual illustration of a digital data center with glowing blue networks and holographic clouds above server racks, representing cloud computing infrastructure and data storage.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2022年10月24日 [#### CNAMEクローキング: DNSを使ったサードパーティCookieの隠蔽](https://unit42.paloaltonetworks.com/ja/cname-cloaking/)

* [CNAME Cloaking](https://unit42.paloaltonetworks.com/ja/tag/cname-cloaking-ja/ "CNAME Cloaking")

* [Privacy](https://unit42.paloaltonetworks.com/ja/tag/privacy-ja/ "privacy")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cname-cloaking/ "CNAMEクローキング: DNSを使ったサードパーティCookieの隠蔽")  
  ![A digital representation of a networked globe centered on South America, surrounded by glowing nodes connected by lines, symbolizing global connectivity and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2022年9月21日 [#### ドメインシャドウイング: ひそかにドメインを侵害しサイバー犯罪に悪用する方法](https://unit42.paloaltonetworks.com/ja/domain-shadowing/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [DNS Hijacking](https://unit42.paloaltonetworks.com/ja/tag/dns-hijacking-ja/ "DNS Hijacking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/domain-shadowing/ "ドメインシャドウイング: ひそかにドメインを侵害しサイバー犯罪に悪用する方法")  
  ![A Black woman stands in a dimly lit server room, holding a tablet and examining network equipment, illuminated by the blinking blue and green lights of the servers.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年12月29日 [#### 戦略的熟成ドメインの検出: DNSトラフィックの傾向から捕捉するAPT攻撃](https://unit42.paloaltonetworks.com/ja/strategically-aged-domain-detection/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Black hat SEO](https://unit42.paloaltonetworks.com/ja/tag/black-hat-seo-ja/ "Black hat SEO")

* [SolarWinds](https://unit42.paloaltonetworks.com/ja/tag/solarwinds-ja/ "SolarWinds")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/strategically-aged-domain-detection/ "戦略的熟成ドメインの検出: DNSトラフィックの傾向から捕捉するAPT攻撃")  
  ![Three transparent cubes with glowing neon letters spelling "DNS" on a circuit board background with light blue and purple hues.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年12月1日 [#### ご利用は建設的に: ワイルドカードDNS不正使用の検出](https://unit42.paloaltonetworks.com/ja/wildcard-dns-abuse/)

* [DNS](https://unit42.paloaltonetworks.com/ja/tag/dns-ja/ "DNS")

* [Malicious Domains](https://unit42.paloaltonetworks.com/ja/tag/malicious-domains-ja/ "Malicious Domains")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wildcard-dns-abuse/ "ご利用は建設的に: ワイルドカードDNS不正使用の検出")  
  ![A close-up image of a digital fingerprint incorporated into an electronic circuit board, illuminated by glowing blue lights that symbolize data transmission paths.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/11_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年11月11日 [#### トップレベルドメイン（TLD）とサイバー犯罪に関する考察](https://unit42.paloaltonetworks.com/ja/top-level-domains-cybercrime/)

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/top-level-domains-cybercrime/ "トップレベルドメイン（TLD）とサイバー犯罪に関する考察")  
  ![A smartphone displaying a digital fingerprint overlay, symbolizing advanced biometric security technology, rests on a circuit board with illuminated pathways to highlight cutting-edge digital security solutions.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/05_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年9月16日 [#### ダングリングドメインによるセキュリティ脅威とその検出および蔓延状況](https://unit42.paloaltonetworks.com/ja/dangling-domains/)

* [Dangling domains](https://unit42.paloaltonetworks.com/ja/tag/dangling-domains-ja/ "dangling domains")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dangling-domains/ "ダングリングドメインによるセキュリティ脅威とその検出および蔓延状況")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
