[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/feb-wireshark-quiz-answers/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/feb-wireshark-quiz-answers/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Unit 42 Wireshark クイズ 2023年2月: 解答編

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年2月27日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/)
  * [Qakbot](https://unit42.paloaltonetworks.com/ja/tag/qakbot-ja/)
  * [Qbot](https://unit42.paloaltonetworks.com/ja/tag/qbot-ja/)
  * [Spambot](https://unit42.paloaltonetworks.com/ja/tag/spambot-ja/)
  * [VNC](https://unit42.paloaltonetworks.com/ja/tag/vnc-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/feb-wireshark-quiz-answers/?pdf=download&lg=ja&_wpnonce=46edad538b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/feb-wireshark-quiz-answers/?pdf=print&lg=ja&_wpnonce=46edad538b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Unit%2042%20Wireshark%20クイズ%202023年2月:%20解答編&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffeb-wireshark-quiz-answers%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffeb-wireshark-quiz-answers%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffeb-wireshark-quiz-answers%2F&title=Unit%2042%20Wireshark%20クイズ%202023年2月:%20解答編 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffeb-wireshark-quiz-answers%2F&text=Unit%2042%20Wireshark%20クイズ%202023年2月:%20解答編 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffeb-wireshark-quiz-answers%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Unit%2042%20Wireshark%20クイズ%202023年2月:%20解答編%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ffeb-wireshark-quiz-answers%2F "Share in Mastodon")

## 概要

本稿は[Unit 42 Wiresharkクイズ 2023年2月](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz/)の解答編です。本稿の情報は、Active Directory(AD)環境で疑わしいネットワーク アクティビティの調査やネットワーク トラフィックのパケット キャプチャ(pcap)の確認を業務で行っておられるセキュリティ専門家を読者として想定していますが、どなたでもご確認いただけます。[Wireshark](https://www.wireshark.org/)にある程度なじみがあり、基本的なネットワーク トラフィックの概念を理解している読者のみなさんにとって、もっとも効果的な内容となっています。

問題を先にご覧になりたいかたはこちらの[問題編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz/)をご覧ください。

|----------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| **関連するUnit 42のトピック** | [**pcap**](https://unit42.paloaltonetworks.jp/tag/pcap-ja/)**,** [**Qakbot**](https://unit42.paloaltonetworks.jp/tag/qakbot-ja/)**,** [**Qbot**](https://unit42.paloaltonetworks.jp/tag/qbot-ja/)**,** [**spambot**](https://unit42.paloaltonetworks.jp/tag/spambot-ja/) [**VNC**](https://unit42.paloaltonetworks.jp/tag/vnc-ja/)**,** [**Wireshark**](https://unit42.paloaltonetworks.jp/tag/wireshark-ja/)**,** [**Wireshark Tutorial**](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/) |

## シナリオ / 前提条件 / 教材

今月のWiresharkクイズのpcapはあるActive Directory環境から取得したもので、企業ネットワークをシミューレトした環境から取得した実トラフィックが含まれています。このpcapに含まれるローカル エリア ネットワーク (LAN) の詳細は以下の通りです。

* LANセグメントの範囲: 10.0.0\[.\]0/24 (10.0.0\[.\]0 から 10.0.0\[.\]255)
* ドメイン: work4us\[.\]org
* ドメイン コントローラーのIPアドレス: 10.0.0\[.\]6
* ドメイン コントローラーのホスト名: WORK4US-DC
* LANセグメントのゲートウェイ: 10.0.0\[.\]1
* LANセグメントのブロードキャスト アドレス: 10.0.0\[.\]255

今月のクイズの調査には[Wireshark](https://www.wireshark.org/)が必要です。本稿では最近のバージョンのWireSharkを使っていますが古くても3.x以降の利用をお勧めします。

本稿はネットワーク トラフィックに関する基礎的な知識をお持ちの方を読者として想定しています。なお、Webトラフィックを分析しやすいよう、Wiresharkの表示設定をあらかじめカスタマイズしておくことをお勧めします。その方法については、[こちらのチュートリアルやビデオの一覧](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/)でご確認ください。毎度のことですが、Windowsベースの悪意のあるトラフィックの分析には、BSD、Linux、macOSなど、Windows以外の環境の利用をお勧めします。

問題のpcapは[こちらのGitHubリポジトリ](https://github.com/pan-unit42/Wireshark-quizzes/blob/main/2023-02-Unit42-Wireshark-quiz.pcap.zip)から入手してください。ZIPアーカイブをダウンロードしたらpcapを展開してください。展開用パスワードは「*infected*」です。

## 問題

今月のWiresharkクイズは参加者にアクティビティに関するインシデント レポートの作成を求めるものでした。問題編は[2023年2月のこちらの投稿](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz/)から確認できます。このインシデント レポートは以下の3つのセクションを含んでいる必要があります。

* \*\*概要:\*\*簡潔明瞭に何が発生したかを述べる(いつ・誰が・何をしたか)
* \*\*被害者の詳細:\*\*被害者のIPアドレス、MACアドレス、Windowsホスト名、Windowsユーザー アカウント名
* \*\*IoC(侵害の痕跡):\*\*感染と関係しているIPアドレス、ポート番号、ドメイン、URL感染によるファイルをpcapから抽出できる場合はそのSHA256ハッシュ

## 解答

このインシデント レポートは以下のWrite-upのような内容になるはずです。

概要:

2023-02-03 17:04 UTC、Damon Bauer使用のWindowsホストがQuakbot(Qbot)マルウェアに感染。同Qakbot感染はドメイン コントローラーへ伝播した可能性あり。

被害者の詳細:

* IPアドレス: 10.0.0\[.\]149
* MACアドレス: 00:21:5d:9e:42:fb
* ホスト名: DESKTOP-E7FHJS4
* Windowsユーザー アカウント名: damon.bauer

IoC:

悪意のあるネットワーク トラフィック

* ポート番号 80 - hxxp://128.254.207\[.\]55/86607.dat
* 102\.156.32\[.\]143:443 - HTTPS/SSL/TLSトラフィック
* 208\.187.122\[.\]74:443 - HTTPS/SSL/TLSトラフィック
* 5\.75.205\[.\]43:443 - HTTPS/SSL/TLSトラフィック
* 23\.111.114\[.\]52:65400 - TCPトラフィック
* 78\.31.67\[.\]7:443 - TCPトラフィック(VNCアクティビティ)
* さまざまなIPアドレス(25/tcpおよび465/tcp) - さまざまな電子メールドメインのサーバーへのSMTPトラフィック
* 感染WindowsホストからのARPスキャン
* 感染Windowsホストとドメイン コントローラーとのSMB経由でのファイル転送

マルウェア:

* SHA256ハッシュ: 713207d9d9875ec88d2f3a53377bf8c2d620147a4199eb183c13a7e957056432
* ファイル サイズ: 1,761,280バイト
* ファイルの場所: hxxp://128.254.207\[.\]55/86607.dat
* ファイルの説明: 悪意のある32ビットDLLファイル(Qakbot)
* 実行方法: rundll32.exe *\[filename\]* ,Wind
* サンプル: [MalwareBazaar](https://bazaar.abuse.ch/sample/713207d9d9875ec88d2f3a53377bf8c2d620147a4199eb183c13a7e957056432/)で入手可能

## Pcap解析: 被害者の詳細

ここでは[こちらのチュートリアルやワークショップのビデオに従って](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/)Wiresharkをカスタマイズしていることを前提に解析します。

まずは被害者の詳細を特定しましょう。

今回のpcapに共通して登場する内部の非ルーティングIPアドレスは10.0.0\[.\]149です。これを確認するには、Wiresharkチュートリアルブログ(『Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定』)で解説した「basic」のフィルターを使用するか、Wiresharkの\[Filter (フィルタ)\]ツールバーに以下を入力してください。

(http.request or tls.handshake.type eq 1) and !(ssdp)

\[Packet List (パケット一覧)\]ペインに表示される結果から接続元IP (Source IP)アドレスが10.0.0\[.\]149であることがわかります。またフレームの詳細を示す\[Packet Details (パケット詳細)\]ペイン (詳細ウィンドウ)から、このIPアドレスに対応するMACアドレス(Source MAC address)が00:21:5d:9e:42:fbであることがわかります(図1)。
![図1はWiresharkのスクリーンショットです。ここではwebトラフィックをフィルタリングした後の接続元IPアドレスの列(Src)と接続元MACアドレスをハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-2.jpeg) 図1. Webトラフィックをフィルタリングして被害者のIPアドレス、MACアドレスを特定したところ

このほか、Network Basic Input/Output System (NetBIOS)、Name Service (NBNS)、Server Message Block (SMB)のトラフィックから、被害者のWindowsホスト名がわかることがあります。そこでWiresharkの\[Filter (フィルタ)\]ツールバーに以下を入力します。

nbns or smb or smb2

Windows 10ないしWindows 11コンピューターではデフォルトのホスト名が15文字の文字列です。このデフォルト名はDESKTOP-で始まり、その後ろに7文字のASCII文字で構成される英数字の文字列が続きます。今回の場合、\[Packet List (パケット一覧)\]ペインと\[Packet Details (パケット詳細)\]ペインでWindowsホスト名のDESKTOP-E7FHJS4を確認できます(図2)。
![画像2はWiresharkのスクリーンショットで、トラフィック内のWindowsホスト名の特定のしかた(矢印でハイライト表示)を説明しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-3.jpeg) 図2. NBNS/SMBトラフィック内でWindowsホスト名を見つけているところ

ユーザー ログイン時に生成されるKerberos認証トラフィックがpcapに含まれていれば、そこからWindowsユーザーアカウント名がわかることがあります。kerberos.CNameStringでフィルタリングして、\[Packet List (パケット一覧)\]ペインで結果を一番下までスクロールし、\[Packet List (パケット一覧)\]ペインの最終行あたりのいずれか1行選択します。\[Packet Details (パケット詳細)\]ペイン内でKerberosの行を展開していきます。図3にしたがってdamon.bauerという値を持つCNameStringが見つかるまで値を展開してください。
![画像3は、WiresharkでCNameString列をハイライトしたスクリーンショットで、Kerberosトラフィックの中から被害者のWindowユーザー アカウント名を見つける方法を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-4.jpeg) 図3. Kerberosトラフィックの中から被害者のWindowsユーザー アカウント名を見つけているところ

『[Wireshark によるパケット解析講座 3: ホストとユーザーを特定する](https://unit42.paloaltonetworks.jp/using-wireshark-identifying-hosts-and-users/)』で説明したとおり、CNameStringの値を選んで右クリックし、コンテキスト メニューの\[Apply as Column (列として適用)\]を実行すると、Wiresharkの表示にCNameString列を表示させることができます。CNameStringを列として適用した結果を上の図3に示します。

## Pcap解析: マルウェアの特定

被害者の詳細情報を得た後は「悪意のあるトラフィックはいつ始まったのか」を特定します。まず平文のHTTPトラフィックに不審なURLがないかチェックします。「basic」のWebフィルターを編集して「tls.handshake.type eq 1」を削除しましょう。これにより 80/tcpで行われているHTTPリクエストだけを確認できます。編集後のWiresharkフィルターは以下のような内容です。

http.request and !(ssdp)

フィルタリング後にWiresharkに表示されるのは2行だけです。2行目のcacerts.digicert\[.\]comへのHTTP GET リクエストはオペレーティング システムが生成する典型的なトラフィックかWebブラウズ中に定期的に見られるものです。

1行目のHTTP GETリクエストは(FQDNに対してではなく)IPアドレスに対するものでかなり疑わしいといえます。

この疑わしい128.254.207\[.\]55に対する86607.datを要求しているHTTP GETリクエストを選択し、右クリックしてコンテキストメニューを\[Follow (追跡)\]、\[TCP Stream (TCPストリーム)\]の順にクリックします。TCPストリームのウィンドウには最低限のリクエスト ヘッダーしか表示されません。しかもこのサーバーはWindows実行ファイル(.exe)かDLLファイルを返してきています(図4)。
![図4はWiresharkのスクリーンショットで、TCPストリームの追跡手順を示しています。TCPストリームのウィンドウからは、リクエスト ヘッダーのUser-Agentはcurlであることのほか、内容がWindowsの.exeファイルないし.dllファイルであることがわかります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-5.jpeg) 図4. 非常に疑わしい80/tcp 上のHTTPトラフィック

Wiresharkの\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]、\[HTTP\]の順にクリックして、pcapから86607.datをエクスポートします(図5参照)。

![画像5はWiresharkのスクリーンショットで、\[File (ファイル)\]メニューからHTTPオブジェクトをエクスポートする方法を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-6.jpeg) 図5. Wiresharkのオブジェクトのエクスポート機能を使って128.254.207\[.\]55が返したファイルをエクスポートしているところ LinuxかmacOS環境であれば、エクスポートしたファイルのファイルの種別をターミナル ウィンドウとfileコマンドで簡単に確認できます。fileコマンドで確認すると86607.datはWindowsのDLLファイルであることがわかります(図6)。SHA256ハッシュをshasum -a 256コマンドで確認してください(図6)。

![画像6は、Linuxのターミナル ウィンドウで、ファイルの種類とハッシュを確認する方法を示したスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-7.jpeg) 図6. Linuxのターミナル ウィンドウでファイルの種類とSHA256ハッシュを特定しているところ

VirusTotalでSHA256ハッシュを検索すると複数のベンダーが[このファイルをマルウェアとして検出](https://www.virustotal.com/gui/file/713207d9d9875ec88d2f3a53377bf8c2d620147a4199eb183c13a7e957056432)していることがわかります。このファイルは[MalwareBazaarにも提出され](https://bazaar.abuse.ch/sample/713207d9d9875ec88d2f3a53377bf8c2d620147a4199eb183c13a7e957056432/)、「Qakbot」であることが確認されています。このファイルをホストしているURLも[URLhausでQakbotと確認されて](https://urlhaus.abuse.ch/url/2532269/)います。

このタイプの平文のHTTPリクエストは通常Qakbotの感染による最初の悪意のあるトラフィックです。86607.datを要求するHTTPリクエストは2023年2月3日午後5時4分 UTCに発生しており、これが今回の感染の始まった時刻です。

## Pcap解析: 感染後のトラフィック

2020年2月に私たちは『[Wiresharkによるパケット解析講座 7: Qakbot感染の調査](https://unit42.paloaltonetworks.jp/tutorial-qakbot-infection/)』というチュートリアルを公開し、そのなかでQakbotの感染トラフィックを検証しました。その後もQakbotは進化しつづけていますが、変わらない点もたくさんあります。Qakbotの感染後アクティビティに関する現在の識別情報は以下の通りです。

* 証明書のissuer(発行者)フィールドにランダムな値を持つ自己署名証明書を使ってIPアドレスに直接HTTPSトラフィックを送信
* vipsauna\[.\]comを詐称する自己署名証明書を使った直接IPアドレスを指定したHTTPSトラフィック
* 以前ツイートした[Qakbotの感染トラフィック](https://twitter.com/Unit42_Intel/status/1620531956504055812)と同様、複数の正規ドメインへのHTTPSトラフィックを利用して接続性をチェック
* 65400/tcp経由のトラフィック

脅威アクターは感染ホストのインターネット接続状況を確認するため、正規のWebサイトに接続することがよくあります。たとえばQakbotは過去数年、この接続性のチェックにwww.openssl\[.\]orgを使っていますが、このサイトは悪意のあるものではありません。

Qakbotに感染後は以下のようなアクティビティが発生することが多いでしょう。

* SMTP (Simple Mail Transfer Protocol)用ポート経由のスパムボット トラフィック
* Cobalt Strikeのアクティビティ
* 仮想ネットワーク コンピューティング(VNC)のトラフィック

この3種類のアクティビティはさまざまな組み合わせで確認される可能性があります。たとえば[2023年1月](https://twitter.com/Unit42_Intel/status/1620531956504055812)にQakbotに感染したホストからはCobalt StrikeとVNCのアクティビティが報告されています。

ある特定IPアドレスに直接送信されているHTTPSトラフィックを見つけるには、次のWiresharkフィルターを使います。

tls.handshake.type eq 1 and !(tls.handshake.extension.type eq 0)

このフィルターにより、対応するドメインがないHTTPSのWebトラフィックが確認できます(図7)。
![画像7はWiresharkのスクリーンショットです。HTTPSトラフィックをWiresharkのフィルターでフィルタリングする方法を示しています(画像では緑色でハイライトされています)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-8.jpeg) 図7 直接IPアドレスを指定しているHTTPS Webトラフィックをフィルタリングしたところ

Wiresharkの\[Statistics (統計)\]メニューから\[Endpoints (終端)\]をクリックし、IPv4で始まるタブを開いて、\[Limit to display filter (表示フィルタに制限)\]チェックボックスにチェックを入れて全IPv4アドレスをフィルタリングした結果を確認します(図8)。

![画像8はWiresharkのスクリーンショットです。\[Statistics (統計)\]メニューから\[Endpoints (終端)\]をクリックし、フィルタリングした結果の統計情報を見る方法を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-9.jpeg) 図8. フィルタリングした結果。IPv4アドレスの終端 (Endpoints) の統計を確認しているところ この結果は4つのIPアドレスからなります。1つは感染Windowsホストが持つ内部IPアドレスです。他の3つはコマンド\&コントロール(C2)トラフィック用のQakbotサーバーです。これらQakbot C2サーバーのアドレスは3つあります。

* 102\.156.32\[.\]143
* 208\.187.122\[.\]74
* 5\.75.205\[.\]43

pcapからHTTPS証明書データを確認してこれらが実際にQakbotのC2サーバーであることを確認しましょう。それには各IPアドレスに対して次にフィルターを使います(注: 以下のフィルターは、第3オクテットと4オクテットを区切るドットを一部ブラケットで囲っています(例: 192.0.2\[.\]3)。これは本稿から誤って悪意のあるIPアドレスにアクセスしないための安全処理なので、そのままフィルターに入力すると構文エラーになります。\[Filter (フィルタ)\]ツールバーには、これらのブラケットを外したIPアドレスを入力してください)。

* tls.handshake.type eq 11 and ip.addr eq 102.156.32\[.\]143
* tls.handshake.type eq 11 and ip.addr eq 208.187.122\[.\]74
* tls.handshake.type eq 11 and ip.addr eq 5.75.205\[.\]43

上記1つめのフィルターを102.156.32\[.\]143に対して使って、結果のフレームを\[Packet List (パケット一覧)\]ペインで選択します。以下の図9にしたがって\[Packet Details (パケット詳細)\]ペインで\[Transport Layer Security\]の行を選択し、rdnSequenceというセクションの証明書の発行者(issuer)が見つかるまで行を展開していきます。

![画像9は、証明書の発行者データのrdnSequenceの部分を赤くハイライトしたWiresharkのスクリーンショットです(矢印でハイライトされています)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-10.jpeg) 図9. 102.156.32\[.\]143にホストされたQakbot C2サーバーの証明書発行者データ 102.156.32\[.\]143にホストされたサーバーからのHTTPSトラフィックの証明書発行者データは次のとおりです。

* it-ad-countryName=**NL**
* it-ad-stateOrProvinceName=**TA**
* it-ad-localityName=**Lix Mngham**
* it-ad-organizationName=**Ardx Qcej Kudefrqoi Tqkofhsie**
* it-ad-commonName=**ujcbhafnfs.mobi**

どうやら証明書発行者のフィールドのほとんどにランダムな文字が含まれているようです。2つめのフィルターを実行すると、208.187.122\[.\]74についても同様の証明書発行者データが見つかるはずです(図10)。

![画像10は、証明書の発行者データのrdnSequenceの部分を赤くハイライトしたWiresharkのスクリーンショットです(矢印でハイライトされています)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-11.jpeg) 図10. 208.187.122\[.\]74にホストされたQakbot C2サーバーの証明書発行者データ 208.187.122\[.\]74のサーバーからのHTTPSトラフィックの証明書発行者データは次のとおりです。

* it-ad-countryName=**PT**
* it-ad-stateOrProvinceName=**OC**
* it-ad-localityName=**Ariy**
* it-ad-organizationName=**Stecisp Ondpsqg Ajfqkosna**
* it-ad-commonName=**ptvcdl.mobi**

5\.75.205\[.\]43の証明書発行者データは、ほかの2つのQakbot C2サーバーのものとは異なっています(図11)。

* it-ad-countryName=**US**
* it-ad-stateOrProvinceName=**CA**
* it-ad-localityName=**Los Angeles**
* it-ad-organizationName=**vipsauna\[.\]com**
* it-ad-commonName=**vipsauna\[.\]com**

![画像11は、証明書の発行者データのrdnSequenceの部分を赤くハイライトしたWiresharkのスクリーンショットです(矢印でハイライトされています)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-12.jpeg) 図11 5.75.205\[.\]43にホストされたQakbot C2サーバーの証明書発行者データ この証明書は、発行者(issuer)フィールドにランダムな文字を含まず、organizationNameフィールドと commonNameフィールドにはvipsauna\[.\]comと記載されています。ただしトラフィックは実際にはvipsauna\[.\]comからのものではなく、これは自己署名証明書のようです。

vipsauna\[.\]comは2012年から登録されたドメインですが、過去数年間、どのIPアドレスにも解決されていません。この同じ証明書の発行者については、2022年に少なくとも1つ、[べつのQakbot C2のIPアドレス](https://isc.sans.edu/diary/aa+distribution+Qakbot+Qbot+infection+with+DarkVNC+traffic/28568)も記録されています。

Qakbotアクティビティの指標はもう1つあります。65400/tcp経由のトラフィックです。この確認には以下のWiresharkのフィルターを使います。

tcp.port eq 65400 and tcp.flags eq 0x0002

フィルタリング結果は図12のようになるはずです。
![画像12はTCPストリーム追跡オプションを選択した後のQakbotトラフィックを表示したWiresharkのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-13.jpeg) 図12. 65400/tcp経由のQakbotトラフィックをフィルタリングして確認する

このトラフィックはIPアドレスに23.111.114\[.\]52を使っています。このTCPストリームからは、感染ホストを識別する文字列とそのパブリックIPアドレスがトラフィック冒頭の80バイト内に含まれていることがわかります。この例でいうと、感染ホストの識別文字列はjzbxct683972で、パブリックIPアドレスは71.167.93\[.\]52です。なおこの情報は今月のチュートリアル用にpcapを編集してネットワーク トラフィックをサニタイズしてあります。識別文字列もパブリックIPアドレスも実際のものではありません。

## Pcap解析: フォローアップのスパムボット アクティビティ

これまでに多数の報告がQakbotをさまざまなランサムウェア攻撃グループと関連付けており、最近では[Black Bastaランサムウェア攻撃グループと関連付け](https://www.cybereason.com/blog/threat-alert-aggressive-qakbot-campaign-and-the-black-basta-ransomware-group-targeting-u.s.-companies)られています。Qakbotに感染したホスト上でランサムウェア攻撃グループはCobalt Strikeなどのツールで足場を固め、内部ネットワークをマッピングし、ラテラルムーブを行います。

今月のpcapに使ったActive Directory環境はランサムウェア攻撃グループにとって価値の高いターゲットにはなりません。ただしこうした環境のQakbot感染であっても、Cobalt StrikeやVNCのアクティビティ、スパムボット トラフィックなどのフォローアップ アクティビティにつながることがあります。

今月のチュートリアルのQakbot感染pcapには、スパムボットと思われるアクティビティやVNCトラフィックが含まれています。

pcapで潜在的なスパムボット アクティビティを確認するには、Wiresharkでsmtpをフィルタリングします。この結果、Wiresharkの\[Packet List (パケット一覧)\]ペインには平文のSMTPトラフィックが表示されます(図13)。
![画像13は、フィルタリングされた平文のSMTPトラフィックを示したWiresharkのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-14.jpeg) 図13. WiresharkでSMTPトラフィックをフィルタリングしたところ

通常のAD環境のWindowsクライアントであれば、短時間で多数の異なる公開メールサーバーとの接続を確立しようとはしません。つまりこれはスパムボットのアクティビティを示すものです。以下のWiresharkフィルターでSMTP接続が何回発生したかを判定してみましょう。

smtp.req.command contains "EHLO"

図14のような結果になるはずです。
![画像14はSMTPのアクティビティをさらにフィルタリングした結果を示すWiresharkのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-15.jpeg) 図14 SMTPアクティビティをさらに絞り込んだところ

このフィルターからは、この感染Windowsホストがおよそ10～11分の間に少なくとも5台のメールサーバーに接続していることがわかります。ただしこの結果は平文のSMTPトラフィックか、SMTP接続の確立後に暗号化を行ったトラフィックのみを表示しています。以下のWiresharkフィルターを使うとスパムボット アクティビティのより正確な指標を表示できます。

tls.handshake.type eq 1 and (tcp.port eq 25 or tcp.port eq 465 or tcp.port eq 587

これにより図15のような結果が得られるでしょう。
![画像15は、TLSで暗号化されているメール トラフィックのフィルタリング指定を改良したWiresharkのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-16.jpeg) 図15. TLSで暗号化されたメール トラフィックをフィルタリングしたところ

このWiresharkフィルターは、SMTPトラフィックでもっともよく使われる3つのポート(25/tcp、465/tcp、587/tcp)上のTLS接続を検索します。この改良したフィルターからは、およそ19〜20分の間に少なくとも25台のメールサーバーに接続していることがわかります(図15)。これがスパムボット アクティビティの指標であることがさらに明らかになりました。

以下の図16を参考にして、\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]、\[IMF\]の順にクリックし、平文のSMTPトラフィックで送信された電子メールがあるかどうかを確認してみましょう。残念ながら今回のサンプルにはエクスポート可能なスパムボットメールはありませんでした。
![画像16は、Wiresharkのスクリーンショットです。\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]、\[IMF\]の順にクリックし、平文のSMTPトラフィックで送信された電子メールがあるかどうかを確認しても、ウィンドウには何も表示されないようすを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-17.jpeg) 図16. 平文SMTPトラフィックからのメール エクスポートができない

## Pcap解析: フォローアップのVNCアクティビティ

VNCはグラフィカルなデスクトップ共有システムで、リモート フレーム バッファ(RFB)プロトコルを使ってほかのコンピュータを制御します。VNCの実行者はネットワーク越しにキーボードやマウスの入力を対象のコンピュータに送信し、そのコンピュータからグラフィカルな更新を受け取ります。

VNCは正当な目的でも利用されますが、脅威アクターが感染Windowsホストを悪質な目的でコントロールすることもよくあります。今月のpcapからはこうしたVNCトラフィックを確認できます。

ここのところ数ヶ月間は、Qakbot感染によるVNCアクティビティが78.31.67\[.\]7:443/tcpを使っていました。Wiresharkで次のフィルターを指定してこのトラフィックを見つけてみましょう (注意: ここでもIPアドレスの第3オクテットと第4オクテットの間のドットを囲うブラケット\[\]は入力不要です)。

ip.addr eq 78.31.67\[.\]7 and tcp.flags eq 0x0002

このフィルターでは、VNCトラフィックの2つのTCPストリームが始まる位置を確認できます(図17)。
![画像17のWiresharkの3枚のスクリーンショットはQakbot感染によるVNCトラフィックへのアクセス方法と2つのストリームを表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-18.jpeg) 図17 Qakbot感染によるVNCトラフィック

このpcapのVNCトラフィックには2つのTCPストリームがあります。1つめのストリームは、わずかなバリエーションをもつ13バイトのシーケンスを何度も繰り返しています。2つめのストリームは顕著に大きく、RFBのコンテンツを含んでいます。ASCII文字のVNCが2つめのTCPストリームのおよそ40バイト目に表示されています。

これらのトラフィック パターンはQakbot感染によるVNCトラフィックの典型パターンです。

## Pcap解析: ARPスキャン

脅威アクターは、ARP(アドレス解決プロトコル)スキャンを行うことで、侵害ネットワーク内にあるほかのアクティブなIPアドレスを見つけようとすることがあります。

ARPスキャンはMACレイヤーで行われます。MACレイヤーでは、1つのMACアドレスから同じネットワーク セグメント内のすべてのIPアドレスに対し、ブロードキャスト用MACアドレスのff:ff:ff:ff:ff:ffを使ってARPリクエストが送信されます。その目的は、あるMACアドレスにほかのIPアドレスが割り当てられているかどうかを判断することです。

1台のWindowsクライアントから同一ネットワーク セグメント内の連続するIPアドレスに対してARPクエリーが出されている場合、それはARPスキャンを意味します。

今月のpcapでは、00:21:4d:9e:42:fbのMACアドレスをもつ感染ホストが、UTC午後7時22分以降、ネットワーク セグメント内のすべてのIPアドレスに対し、10.0.0\[.\]254から10.0.0\[.\]2まで降順に、ARPリクエストをブロードキャストしています。このARPスキャンに含まれていないアドレスは以下のような既知IPアドレスのみです。

* 10\.0.0\[.\]149にある感染したWindowsホスト
* 10\.0.0\[.\]6にあるドメイン コントローラー
* 10\.0.0\[.\]1にあるネットワーク セグメントのゲートウェイ
* 10\.0.0\[.\]255の同セグメントのブロードキャスト アドレス

次のWiresharkフィルターでこれらのトラフィックを見つけましょう。

arp and eth.dst eq ff:ff:ff:ff:ff:ff

結果は図18のようになるはずです。
![画像18は、Wiresharkで「arp and eth.dst eq ff:ff:ff:ff:ff:ff」というフィルターを指定した結果を示すWiresharkのスクリーンショットです。ARPスキャンが始まった場所が矢印で示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-19.jpeg) 図18. Qakbot感染ホストからのARPスキャン。ARPスキャンが始まった場所を矢印で示す

ARPスキャン中に感染したWindowsホストがネットワーク セグメント上でほかのアクティブなIPアドレスを見つけた場合、ICMPでPingエコー要求を送信します。標的のアドレスが応答した場合、感染したWindowsホストはさまざまなTCP/UDPポート経由で接続を試みて、そのアドレスをプローブ(探査)します。

今月のpcapでほかに存在するIPアドレスはドメイン コントローラーとネットワーク セグメントのゲートウェイだけです。このAD環境ではほかのクライアントやサーバーはアクティブではありません。

そこで、icmpでフィルタリングして、感染したWindowsホストがドメイン コントローラーとネットワーク セグメントのゲートウェイにPingを送信しているようすを確認してみましょう。ip.addr eq 10.0.0\[.\]1でフィルタリングすると、感染したWindowsホストがプローブしたTCP/UDPポートが表示されます。

ARPスキャンの後にアクティブなIPアドレスのプローブが続くのはQakbotによる感染に限ったことではありません。Bumblebee、IcedID、Emotetなどのマルウェア ファミリーに感染したホストからも同様のアクティビティが確認されています。

## Pcap解析: SMB経由のファイル転送

SMB (Server Message Block)プロトコルを使うとWindowsホスト間でファイルを転送できます。AD環境のWindowsクライアントにアクセスした脅威アクターの最終的な目標はその環境のドメイン コントローラーに対する管理者権限を獲得することです。

AD環境ではWindowsクライアントが通常のシステム オペレーションの一環としてドメイン コントローラーと日常的に通信しています。ただしSMBを経由するファイル転送のような特定の種類のアクティビティは疑わしいことがあります。

SMB経由したファイル転送を見つけるには、\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]、\[SMB\]の順にクリックします(図19)。

![画像19は、Wiresharkのスクリーンショットで、\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]、\[SMB\]の順にクリックする方法を示したものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-20.jpeg) 図19 WiresharkでSMBオブジェクトをエクスポート エクスポートしてみると普通のファイル アクティビティが確認できますが、不審なファイルも確認できます(図20でハイライトした部分)。

![画像20は、エクスポートされたSMBオブジェクト一覧を示すWiresharkのスクリーンショットです。不審なファイルをハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-21.jpeg) 図20 WiresharkがエクスポートしたSMBオブジェクトの一覧。不審なファイルを赤の矩形で示す

SMBトラフィックに含まれるWindows EXEファイルやDLLファイルは疑わしいですが、このアクティビティが正当な利用例であることもあります。たとえばWindows Server Update Service(WSUS)は、AD環境内のサーバーからMicrosoft Updateを展開します。WSUSはEXEなどのファイルからなるSMBトラフィックのファイル転送を発生させます。

ただしランダムな名前のEXEファイルやDLLファイルは非常に疑わしいです。先のSMBオブジェクトのエクスポート一覧から得られたファイル種別は次のとおりです。

(読み方: ホスト名 - ファイル サイズ - ファイル名)

* \\\\10.0.0\[.\]6\\Shared - 1,761 KB - \\efweioirfbtk.dll
* \\\\10.0.0\[.\]6\\Shared - 105 bytes - \\efweioirfbtk.dll.cfg
* \\\\10.0.0\[.\]6\\C$ - 1,761 KB - \\umtqqzkklrgp.dll
* \\\\10.0.0\[.\]6\\C$ - 105 bytes - \\umtqqzkklrgp.dll.cfg
* \\\\10.0.0\[.\]6\\ADMIN$ - 1,761 KB - \\ltoawuimupfxvg.dll
* \\\\10.0.0\[.\]6\\ADMIN$ - 105 bytes - \\ltoawuimupfxvg.dll.cfg

上記の一覧には、一見ランダムな文字のファイル名が含まれていますが、これらはドメイン コントローラーに関連しています。これらには.dllというファイル拡張子か.dll.cfgというファイル拡張子がついています。

\[Wireshark - Export - SMB object list (Wireshark - エクスポート - SMBオブジェクト一覧)\]ウィンドウから、これらのファイルを1つずつ選択してpcapからエクスポートします。macOSやLinux環境で、ターミナル ウィンドウを開いて、ファイル種別とSHA256ハッシュを確認します(図21)。

105バイトの.bin.cfgファイルはデータ バイナリーで、1761KBの.dllファイルはすべてWindows DLLファイル(SHA256ハッシュ: 713207d9d9875ec88d2f3a53377bf8c2d620147a4199eb183c13a7e957056432)です。このハッシュは最初の感染でHTTPトラフィック経由で送信された最初のQakbot DLLと同じSHA256ハッシュです。
![画像21は、SMBトラフィックからエクスポートしたファイルの種別とハッシュを確認する方法を示しているLinuxのターミナル ウィンドウのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/02/word-image-127019-22.jpeg) 図21. SMBトラフィックからエクスポートしたファイルの種別とSHA256ハッシュを確認しているところ

これらのQakbot DLLファイルは、\[Wireshark - Export - SMB object list (Wireshark - エクスポート - SMBオブジェクト一覧)\]ウィンドウでドメイン コントローラー名とともに表示されています。今回の感染Windowsホストは、どうやらこれらのファイルをドメイン コントローラーに送信したようです。このことは、このドメイン コントローラーに、悪意のあるファイルの転送を許してしまうなんらかの脆弱性が存在する可能性を示唆しています。

こうしたファイルの転送に使われるSMBトラフィックについて掘り下げてみましょう。smb2でフィルタリングして結果をスクロールしてください。SMBトラフィックを確認しながらWiresharkの\[Packet List (パケット一覧)\]ペインの\[Info\]列を確認しましょう。\[Packet Details (パケット詳細)\]ペインには、\[Info\]列のアクティビティをさらに説明する追加データが含まれています。

同様のアクティビティを現実のシナリオで確認した場合、アナリストはこのドメイン コントローラーも調査することになります。ただし今回のpcapには感染したWindowsクライアントとの間のトラフィックしか含まれておらず、ドメイン コントローラーからインターネットや、ドメイン コントローラーほかのホストへのトラフィックは含まれていません。

ですので今月のWiresharkクイズに関しては、ここからさらに調査する必要はありません。ただし参加者の皆さんがさらに精査してトラフィック解析スキルを磨けるよう、このpcapはこのまま残しておきます。

## 結論

本稿は「Unit 42 Wiresharkクイズ 2023年2月」の解答編です。pcapからのトラフィックを確認し、感染に基づいてインシデントレポートの提示を行いました。

自社IT環境では完全なパケットキャプチャが手に入らないことも多いでしょう。このためセキュリティ専門家がネットワークトラフィックのレビュー経験を積めないこともあります。そうした場合は本稿のようなWiresharkクイズのトレーニング教材が役に立つでしょう。Pcapの解析は悪意のあるアクティビティへの理解を深めるのに役立つスキルです。インシデント レポートは、調査者が調査結果を把握しやすい形に整理するのに役立ちますし、インシデント レポート作成経験のあるセキュリティ専門家は類似のアクティビティを見つけるのがうまくなります。また、よく書けたレポートは組織内のほかの人が再発防止に向けて適切な措置を講じるのにも役立ちます。

答えを掲載していない[問題編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz/)のブログもあわせてご確認ください。

パロアルトネットワークスのお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)や[高度な脅威防御](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)などのクラウド型セキュリティサービスを有効にした[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)によりこのタイプのマルウェアからの保護を受けています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.comまで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

## IoC

インフラ

* hxxp://128.254.207\[.\]55/86607.dat
* 102\.156.32\[.\]143:443
* 208\.187.122\[.\]74:443
* 5\.75.205\[.\]43:443
* 23\.111.114\[.\]52:65400
* 78\.31.67\[.\]7:443
* QakbotのDLLファイルのSHA256ハッシュ
* 713207d9d9875ec88d2f3a53377bf8c2d620147a4199eb183c13a7e957056432

## 追加リソース

* [Wiresharkチュートリアル: Wiresharkワークショップビデオシリーズを公開](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年1月: 問題編](https://unit42.paloaltonetworks.jp/january-wireshark-quiz/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年1月: 解答編](https://unit42.paloaltonetworks.jp/january-wireshark-quiz-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42のツイート(2023-01-31)](https://twitter.com/Unit42_Intel/status/1620531956504055812) - Cobalt Strike、VNCアクティビティをともなうQakbot感染
* [Unit 42 Wiresharkクイズ 2023年2月: 問題編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz/) - パロアルトネットワークス Unit 42

*2023-03-17 09:15 JST 英語版更新日 2023-03-15 08:58 PST の内容を反映*
トップに戻る

### タグ

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")
* [Qakbot](https://unit42.paloaltonetworks.com/ja/tag/qakbot-ja/ "Qakbot")
* [Qbot](https://unit42.paloaltonetworks.com/ja/tag/qbot-ja/ "Qbot")
* [Spambot](https://unit42.paloaltonetworks.com/ja/tag/spambot-ja/ "spambot")
* [VNC](https://unit42.paloaltonetworks.com/ja/tag/vnc-ja/ "VNC")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42 Wireshark クイズ 2023年2月: 問題編](https://unit42.paloaltonetworks.com/ja/feb-wireshark-quiz/ "Unit 42 Wireshark クイズ 2023年2月: 問題編")

### 目次

* 

### 関連記事

* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")
* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年10月10日 [#### Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![A person focuses intently on a screen, with many lines of code on the monitor reflected in their glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月1日 [#### Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/ "Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")  
  ![A Black man in business attire using a tablet, with illuminated skyscrapers in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年3月27日 [#### Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/ "Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
