[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/emotet-command-and-control/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/emotet-command-and-control/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Emotetのコマンド\&コントロールのケーススタディ

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Chris Navarrete](https://unit42.paloaltonetworks.com/ja/author/chris-navarrete/)
  * [Yanhui Jia](https://unit42.paloaltonetworks.com/ja/author/yanhui-jia/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年4月13日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/)
  * [Command and Control](https://unit42.paloaltonetworks.com/ja/tag/command-and-control-ja/)
  * [Emotet](https://unit42.paloaltonetworks.com/ja/tag/emotet-ja/)
  * [Exploit](https://unit42.paloaltonetworks.com/ja/tag/exploit-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/emotet-command-and-control/?pdf=download&lg=ja&_wpnonce=8f38bdcc38 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/emotet-command-and-control/?pdf=print&lg=ja&_wpnonce=8f38bdcc38 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Emotetのコマンド&コントロールのケーススタディ&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-command-and-control%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-command-and-control%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-command-and-control%2F&title=Emotetのコマンド&コントロールのケーススタディ "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-command-and-control%2F&text=Emotetのコマンド&コントロールのケーススタディ "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-command-and-control%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Emotetのコマンド&コントロールのケーススタディ%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Femotet-command-and-control%2F "Share in Mastodon")

## 概要

2021年3月8日、Unit 42はブログ「[攻撃チェーンの概要: 2020年12月および2021年1月のEmotet](https://unit42.paloaltonetworks.jp/attack-chain-overview-emotet-in-december-2020-and-january-2021/)」を公開しました。この分析から、更新されたバージョンのEmotetは、さまざまなコマンド\&コントロール（C2）サーバーと通信してデータ漏出やさらなる攻撃を行うことがわかりました。私たちは、攻撃者がユーザーの機密情報窃取や新たなペイロードのドロップのために、高度な回避技術と暗号化アルゴリズムを利用してC2サーバーと通信し、被害ネットワーク環境やプロセスを調査している様子を観測しました。

本稿では、メインロジックの開始部分からはじめ、暗号化メカニズムをカバーし、C2データがHTTPプロトコルを介してC2サーバーに漏出されるまでの過程を順を追って技術的に分析していきます。

[パロアルトネットワークスの次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)をご利用のお客様は、[脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)などのセキュリティサブスクリプションを通じてEmotetから保護されています。[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)をお使いのお客様も同脅威から保護されています。

## 技術的分析

この分析では、通常のIDA Proの関数の書式（sub\_\*）を置き換えるカスタム関数名（たとえばcollect\_process\_data）を使用しています。また、イメージのベースアドレスが0x2E1000である32ビット（x86）DLL実行可能ファイルを想定しています。参照しやすいように関数オフセット、名前、カスタム名を次の図に記載しておきます。

\*\*注:\*\*使用されたサブルーチンはここに提示した関数オフセットから簡単に見つかるのでこの図には記載していません。
![図1 IDA関数の参照情報](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-31.png) 図1 IDA関数の参照情報

今回の分析は、エントリポイントとなる関数c2\_logic\_ep（sub\_2E2C63）から見ていきます。

#### 暗号化API関数

このマルウェアは、2つの主要関数encryption\_functions\_oneとencryption\_functions\_twoを使用します。どちらの関数もMicrosoftのBase Cryptography（CryptoAPI）を使っています。以下、マルウェア実行中にこれらの暗号化API関数が使用するプロパティと実行するアクションを記載します。

* *CryptAcquireContextW* : **PROV\_DH\_SCHANNEL** をプロバイダタイプ（**0x18** ）として使います。**CRYPT\_VERIFYCONTEXT** フラグと**CRYPT\_SILENT** フラグとのビット単位OR演算（**0xf0000040**）を行ってユーザーインターフェイス（UI）がユーザーに表示されないようにします。
* *CryptDecodeObjectEx* : メッセージエンコードタイプ**X509\_ASN\_ENCODING** と**PKCS\_7\_ASN\_ENCODING** とをビット単位OR演算（**0x10001** ）したもの、**X509\_BASIC\_CONSTRAINTS** （**0x13** ）の構造体タイプ、デコードされる合計**0x6a**分のバイトを使います。
* *CryptImportKey* : **CUR\_BLOB\_VERSION** （**0x2** ） バージョンでサイズ**0x74** バイト、タイプ**PUBLICKEYBLOB** （**0x6**） のキーブロブをインポートします。
* *CryptGenKey* : 値に**CALG\_AES\_128** （**0x0000660e** ）を設定した**ALG\_ID**を使用して128ビットのAESセッションキーを生成します。
* *CryptCreateHash* : 値に**CALG\_SHA** （**0x00008004** ）を設定した**ALG\_ID**を使用してその名の通りSHAハッシュアルゴリズムを設定します。
* *CryptDuplicateHash*: 複製されるハッシュへのハンドルを受け取ります。
* *CryptEncrypt* : この関数は*CryptGenKey* 関数によって生成された暗号化キーへのハンドルと、*CryptCreateHash* によって生成されたハッシュオブジェクトへのハンドルという2つの主要パラメータを受け取ります。この値が、暗号化後の*CryptEncrypt*関数呼び出しと、パラメータとしてのC2データへのポインタ渡しに使用されます。
* *CryptExportKey* : **SIMPLEBLOB** （**0x1** ）タイプと**CRYPT\_OAEP** （**0x00000040**）をフラグとして使用します。キーブロブがエクスポートされるバッファへのポインタは、マルウェアのC2データの一部です。
* *CryptGetHashParam* : *CryptExportKey*関数同様、宛先ポインタはマルウェアのC2データの一部です。
* *CryptDestroyHash*: その名が示す通り指定されたハッシュを破棄します。

#### コンピューター IDの生成と長さのチェック

generate\_machine\_id関数は、その名が示す通り、感染端末のコンピューター ID生成をになっています。コンピューター IDの生成には\_snprintf関数の呼び出しが使われます。この関数はフォーマット文字列％s\_％08Xを使って*GetComputerNameA* と*GetVolumeInformationW* が生成した値を連結します。今回の分析で使用した検証マシンの特定ケースでは、この結果の値は**ANANDAXPC\_58F2C41B**となりました。
![図2 コンピューター ID（machine-ID値）を生成するための関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-32.png) 図2 コンピューター ID（machine-ID値）を生成するための関数呼び出し

コンピューター IDが生成されると長さチェック検証も生成されます。これは「lstrlen」関数のラッパーであるgen\_machine\_id\_lengthの呼び出しと、前の関数呼び出しからの戻り値をパラメーターとして渡すことで実現されています。私たちの検証マシンのケースでは、この結果の長さは「**12** 」となりました。これらの値はC2データの一部として使用されることから特定スタック変数内に存在します。続いてwrite\_GoR関数に対する新たな関数呼び出しが行われます。ただし、私たちの分析と戻り値（**0x16F87C**）の使われ方からは、これが何を目的とするものなのかはわかりませんでした。C2データの最後にあることから区切り文字ではないかと考えられます。
![図3 C2のデータ区切り文字を生成するための関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-33.png) 図3 C2のデータ区切り文字を生成するための関数呼び出し

#### オペレーティングシステムのデータ収集

漏出されるデータには**オペレーティングシステム情報** も含まれています。この漏出にはcollect\_os\_data関数呼び出しが使われていました。
![図4 オペレーティングシステム情報の収集のための関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-34.png) 図4 オペレーティングシステム情報の収集のための関数呼び出し

この関数は*RtlGetVersion* を呼び出し、*OSVERSIONINFOW* 構造体にデータを保存します。*GetNativeSystemInfo* も*SYSTEM\_INFO*構造体内にデータを保存して同じことを行います。
![図5 API呼び出しによって値を設定されたOSVERSIONINFOW構造体とSYSTEM\_INFO構造体](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-35.png) 図5 API呼び出しによって値を設定されたOSVERSIONINFOW構造体とSYSTEM\_INFO構造体

これらデータ構造体への入力が済むと、0x2EC3DB（*戻り値* ）、0x2EC440（*MajorVersion* ）、0x2EC3DB、0x2EC3D0（*MinorVersion* ）、0x2EC45A（*Architecture|PROCESSOR\_ARCHITECTURE\_INTEL*）の各オフセット位置の命令により特定のデータがフェッチされます。

戻り値は、*MajorVersion* 、*MinorVersion* 、*Architecture* 、そしてNT\_PRODUCT\_TYPE列挙データ型のシンボリック定数（*NtProductWinNT* ）である*RtlGetNtProductType*呼び出しの戻り値（0x1）、これら固定値との加算と乗算で計算されます。次のPythonコードは、それらの値を生成するロジックをシミュレートしたものです。
![図6 OSデータ生成アルゴリズムをエミュレートするPythonの概念実証（PoC）](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-36.png) 図6 OSデータ生成アルゴリズムをエミュレートするPythonの概念実証（PoC）

#### リモートデスクトップサービスセッション情報の収集

現在のプロセスのプロセスIDを取得する*GetCurrentProcessId* の呼び出しを含むさらに多くの呼び出しが実行され、その戻り値が*ProcessIdToSessionId* 関数にパラメータとして渡されます。[MSDNの説明](https://docs.microsoft.com/en-us/windows/win32/api/processthreadsapi/nf-processthreadsapi-processidtosessionid)によると*ProcessIdToSessionId*関数は「指定したプロセスに関連付けられたリモートデスクトップサービスセッションを取得する」とあります。この関数の戻り値は、現在のプロセスが実行されているターミナルサービスセッションを示します。
![図7 ターミナルサービスのセッションIDを取得するための関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-37.png) 図7 ターミナルサービスのセッションIDを取得するための関数呼び出し

#### プロセススキャンとC2データ収集

この関数は*CreateToolhelp32Snapshot* 、*Process32FirstW* 、*GetCurrentProcessId* 、*Process32NextW* の各関数を呼び出す従来型の方法を実行することで、システム上で実行されているアクティブなプロセスを収集します。この関数に入る前に、オフセット0x2E4715にある命令がローカル変数のアドレスをEAXレジスタにロードしてスタックにプッシュします。この変数には最終的にプロセスデータ情報を受け取ることになる*RtAllocateHeap*関数の呼び出しにより生成したポインタが含まれています。
![図8 プロセスデータを使用して値を生成・初期化するための関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-38.png) 図8 プロセスデータを使用して値を生成・初期化するための関数呼び出し

この関数はcopy\_collected\_data\_parentという名前のサブルーチンも呼び出します。実行中、この関数は*RtlAllocateHeap* 関数呼び出しとそれに続く複数のmemcpyラッパー関数呼び出しにより収集済みC2データを新しく割り当てられたセクションにコピーすることで、新しいメモリセクションを生成します。
![図9 収集したC2データで値を初期化する関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-39.png) 図9 収集したC2データで値を初期化する関数呼び出し

次に呼び出す関数がHTTP\_LAUNCHERで、これには他のタスクの中でも特にWeb機能を提供するサブルーチンが含まれています。この時点で一連の変数はそれまでに実行された関数からの対応する戻り値で初期化されています。次のASCIIダンプは、変数アドレス、関連データ、そして「どの関数ないし命令オフセットが特定のデータを提供したか」に関する情報を示しています。
![図10 収集されたデータとデータを生成した関数への参照を含むスタックのスナップショット](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-40.png) 図10 収集されたデータとデータを生成した関数への参照を含むスタックのスナップショット

次のステップはwrite\_collected\_dataサブルーチンを呼び出すc2\_data\_write関数で、これはパラメータとして次の2つの値を渡します。

1. C2データ（0x2EAC3E）へのポインタ
2. オフセット0x2F989Bにある*RtlAllocateHeap*関数の呼び出しによって生成された、新しいメモリ割り当ての戻り値（アドレス）

この新しく生成されたデータはあるアルゴリズムを通過します。このアルゴリズムでは、書き込み（オフセット0x2FA830）に加え、C2データの特定のバイト（オフセット0x2FA6DE）、特に一部のファイル名拡張子の変更も行います。
![図11 収集したデータをメモリに書き込む関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-41.png) 図11 収集したデータをメモリに書き込む関数呼び出し

データが収集されるとwrite\_c2\_data\_zeroへの呼び出しが行われ、これがAllocateHeap （0x2E99DC）関数を呼び出して追加のメモリが割り当てられます。この関数は最終的に2回呼び出され、さらにサブルーチンを呼び出します。それらのサブルーチンでは、write\_c2\_data\_one関数のオフセット0x2F362Aにある命令が2つのDWORD値（固定値の0x1、C2データ長の0x132）を生成します。次のステップはcopy\_c2\_data（オフセット0x2F794Cにあるmemcpyへのラッパー）関数への呼び出しです。これは、C2データを前述の2つの値の隣の新しい場所にコピーします。
![図12 中間C2データコピーを実行する関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-42.png) 図12 中間C2データコピーを実行する関数呼び出し

次のシーケンシャルな関数実行は、*CryptDuplicateHash* への呼び出しです。この後、copy\_binary\_dataへの呼び出しが行われ、それによって最終的なC2データが新しいメモリ割り当てにコピーされます。この場所にはこのあとの後続のステップで*CryptEncrypt*関数が暗号化する前の最後のC2データが含まれています。
![図13 暗号化されていないC2データの最終コピーを作成する関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-43.png) 図13 暗号化されていないC2データの最終コピーを作成する関数呼び出し

参照しやすいよう、次の図に、関連する値とその説明とをそれぞれ色をかえて強調表示したバッファを示します。
[![図14 メモリ内のバイトオフセットとサイズとそれぞれに対応する説明](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-44-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-44-jp.png) 図14 メモリ内のバイトオフセットとサイズとそれぞれに対応する説明

次に*CryptEncrypt*関数ラッパーへの呼び出しが行われます。これにより、オフセット0x2F0AD4にあるEAXレジスタへの間接呼び出しを介して実際のAPI関数にアクセスします。
![図15 CryptEncrypt関数への関数呼び出しによりC2データを暗号化](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-45.png) 図15 CryptEncrypt関数への関数呼び出しによりC2データを暗号化

次の図は、C2データの暗号化前後の状態を示しています。
[![図16 C2データの暗号化前後の状態](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-46-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-46-jp.png) 図16 C2データの暗号化前後の状態

C2データを暗号化した後の次のステップはオフセット0x2EFF2Cにある*CryptExportKey*関数を呼び出して現在の暗号化キーをエクスポートすることです。
![図17 CryptExportKeyラッパーへの関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-47.png) 図17 CryptExportKeyラッパーへの関数呼び出し

キーのエクスポート後、オフセット0x2EFF41にあるループ内に、エクスポートされたキー長の0x60バイト分をC2データに書き込むオフセット0x2EFF43の命令があります。
![図18 エクスポートされた暗号キーのデータを記入する書き込みループ](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-48.png) 図18 エクスポートされた暗号キーのデータを記入する書き込みループ

ここで、*CryptDestroyHash* へのポインタを含むパラメータつきでAPI関数*CryptGetHashParam*の呼び出しが行われます。これにより、生成されたハッシュ20バイト分がC2データに書き込まれます。
![図19 CryptGetHashParamへの関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-49.png) 図19 CryptGetHashParamへの関数呼び出し

次の図は最終的なC2データがどのようにメモリに保存されるかを示しています。
[![図20 メモリ内のエクスポートされたキー、ハッシュ値、暗号化されたC2データのバイト](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-50-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-50-jp.png) 図20 メモリ内のエクスポートされたキー、ハッシュ値、暗号化されたC2データのバイト

#### C2 へのデータ漏出: HTTP POSTリクエストの生成

この段階で、**エクスポートされたキー** 、**ハッシュ値** 、**暗号化されたC2データ**を含むC2データが完成します。したがって最終段階はデータ漏出を完了させることになります。次の手順で、必要なデータ（IPアドレス、HTTPフォームの構造と値など）を準備します。
![図21 データ漏出の前にHTTPの要件の前半部分を満たすために行う関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-51.png) 図21 データ漏出の前にHTTPの要件の前半部分を満たすために行う関数呼び出し

この時点で、後続の関数呼び出しが実行されてHTTPフォームに含まれるバイナリデータが生成されます。次のセクションでは、このような暗号化されたデータとそのC2サーバーへの漏出につながる詳細手順について説明します。

このステップはC2データ（バイト）のWebフォームへのコピーにより構成されています。またこの処理はcopy\_c2\_dataサブルーチンを実行することで達成しています。この関数は、バイナリ転送に適した入力データを含めたコンテンツタイプが「application/octet-stream」のバイナリ**MIME添付ファイル**を生成します。
![図22 バイナリデータをWebフォームにコピーするための関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-52.png) 図22 バイナリデータをWebフォームにコピーするための関数呼び出し

この段階で最終ペイロードはC2サーバーに情報を送信するための環境を準備しています。このために関数呼び出しを実行して必要なデータを取得し、いよいよ最後のHTTPリクエストを実行します。
![図23 データ漏出の前にHTTPの要件の後半部分を満たすための関数呼び出し](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-53.png) 図23 データ漏出の前にHTTPの要件の後半部分を満たすための関数呼び出し

関数呼び出しのリストで示したように、HttpSendRequestW()API関数を使用してデータをサーバーに送信します。この関数を使用することで送信者はHTTPクライアントが通常送信するデータ量を超えてデータを送信できます。
[![図24 エクスポートされたキー、ハッシュ値、暗号化されたC2データを含むPOSTリクエストを示すWiresharkのパケットキャプチャ](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/text-table-description-automatically-generated-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/text-table-description-automatically-generated-jp.png) 図24 エクスポートされたキー、ハッシュ値、暗号化されたC2データを含むPOSTリクエストを示すWiresharkのパケットキャプチャ

## 結論

[法執行機関が協調して行ったキャンペーン](https://www.europol.europa.eu/newsroom/news/world%E2%80%99s-most-dangerous-malware-emotet-disrupted-through-global-action)によって2021年1月下旬にインフラストラクチャをシャットダウンされるまでの間、数年にわたってEmotetには活発なアクティビティが見られました。その攻撃戦術や技術は時間をかけて進化しており、その攻撃チェーンは高度に成熟・洗練されたものでした。結果としてそれが、セキュリティリサーチャーにとっては良いケーススタディとなりました。今回の調査では、C2サーバーのIP選択やデータ暗号化などを含むEmotetのC2通信例を提示することで、Emotetのマルウェアがそうした高度な手法をセキュリティ製品による検出の回避にどのように生かしているのかがもっとわかりやすくなりました。

パロアルトネットワークスのお客様は、次の方法でこの種の攻撃から保護されています。

1. [脅威防御](https://www.paloaltonetworks.jp/products/secure-the-network/subscriptions/threat-prevention)のシグネチャ[21201](https://threatvault.paloaltonetworks.com/?query=21201)、[21185](https://threatvault.paloaltonetworks.com/?query=21185)、[21167](https://threatvault.paloaltonetworks.com/?query=21167)は、新しいペイロードをダウンロードし、機密情報を送信しようとしているHTTP C2リクエストを特定します。
2. [WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)はEmotetとそのドロッパを識別してブロックします。

#### **IoC**

###### サンプル

* 2cb81a1a59df4a4fd222fbcb946db3d653185c2e79cf4d3365b430b1988d485f

###### ドロッパ

* bbb9c1b98ec307a5e84095cf491f7475964a698c90b48a9d43490a05b6ba0a79
* bd1e56637bd0fe213c2c58d6bd4e6e3693416ec2f90ea29f0c68a0b91815d91a

###### URL

* http://allcannabismeds\[.\]com/unraid-map/ZZm6/
* http://giannaspsychicstudio\[.\]com/cgi-bin/PP/
* http://ienglishabc\[.\]com/cow/JH/
* http://abrillofurniture\[.\]com/bph-nclex-wygq4/a7nBfhs/
* https://etkindedektiflik\[.\]com/pcie-speed/U/
* https://vstsample\[.\]com/wp-includes/7eXeI/
* http://ezi-pos\[.\]com/categoryl/x/

###### IP アドレス

* 5\.2.136\[.\]90
* 161\.49.84\[.\]2
* 70\.32.89\[.\]105
* 190\.247.139\[.\]101
* 138\.197.99\[.\]250
* 152\.170.79\[.\]100
* 190\.55.186\[.\]229
* 132\.248.38\[.\]158
* 110\.172.180\[.\]180
* 37\.46.129\[.\]215
* 203\.157.152\[.\]9
* 157\.245.145\[.\]87
  トップに戻る

### タグ

* [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/ "C2")
* [Command and Control](https://unit42.paloaltonetworks.com/ja/tag/command-and-control-ja/ "Command and Control")
* [Emotet](https://unit42.paloaltonetworks.com/ja/tag/emotet-ja/ "Emotet")
* [Exploit](https://unit42.paloaltonetworks.com/ja/tag/exploit-ja/ "exploit")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:米国の教育機関にクリプトジャックオペレーションをしかける攻撃者](https://unit42.paloaltonetworks.com/ja/attackers-conducting-cryptojacking-u-s-education-organizations/ "米国の教育機関にクリプトジャックオペレーションをしかける攻撃者")

### 目次

* 

### 関連記事

* [AdaptixC2:実世界の攻撃で活用される新しいオープンソース フレームワーク](https://unit42.paloaltonetworks.com/ja/adaptixc2-post-exploitation-framework/ "article - table of contents")
* [南太平洋で緊張が高まるなか Stately Taurus がフィリピンを標的に](https://unit42.paloaltonetworks.com/ja/stately-taurus-targets-philippines-government-cyberespionage/ "article - table of contents")
* [CVE-2023-36884、CVE-2023-36584 を悪用する 2023 年 7 月のエクスプロイト チェーンの詳解](https://unit42.paloaltonetworks.com/ja/new-cve-2023-36584-discovered-in-attack-chain-used-by-russian-apt/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
