[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/march-wireshark-gozi-answers/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年3月27日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/)
  * [ISFB](https://unit42.paloaltonetworks.com/ja/tag/isfb-ja/)
  * [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/)
  * [Ursnif](https://unit42.paloaltonetworks.com/ja/tag/ursnif-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/?pdf=download&lg=ja&_wpnonce=7c3dfffa8c "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/?pdf=print&lg=ja&_wpnonce=7c3dfffa8c "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Unit%2042%20Wireshark%20クイズ%202023年3月:%20解答編%20−%20Goziを追え&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmarch-wireshark-gozi-answers%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmarch-wireshark-gozi-answers%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmarch-wireshark-gozi-answers%2F&title=Unit%2042%20Wireshark%20クイズ%202023年3月:%20解答編%20−%20Goziを追え "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmarch-wireshark-gozi-answers%2F&text=Unit%2042%20Wireshark%20クイズ%202023年3月:%20解答編%20−%20Goziを追え "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmarch-wireshark-gozi-answers%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Unit%2042%20Wireshark%20クイズ%202023年3月:%20解答編%20−%20Goziを追え%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmarch-wireshark-gozi-answers%2F "Share in Mastodon")

## 概要

2023年3月のUnit 42 Wiresharkのクイズは[2023年3月6日に報告されたGozi(ISFB/Ursnif)のアクティビティにもとづく](https://github.com/pan-unit42/tweets/blob/master/2023-03-06-IOCs-for-Gozi-infection.txt)シナリオを作りました。本クイズに答えることで、パケット解析の経験を積み、Goziの感染後トラフィックの特定を体験できます。

本稿はクイズの解答編です。本クイズは、Active Directory(AD)環境で疑わしいネットワーク アクティビティの調査やネットワーク トラフィックのパケット キャプチャ(pcap)の確認を行っておられるセキュリティ専門家を読者として想定していますが、どなたでもご参加いただけます。[Wireshark](https://www.wireshark.org/)にある程度なじみがあり、基本的なネットワーク トラフィックの概念を理解している読者のみなさんにとって、もっとも効果的な内容となっています。

問題を先にご覧になりたいかたはこちらの[問題編](https://unit42.paloaltonetworks.jp/march-wireshark-gozi/)をご覧ください。

パロアルトネットワークスのお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)や[高度な脅威防御](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)などのクラウド型セキュリティサービスを有効にした[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)によりGoziをはじめとするマルウェアからの保護を受けています。

| **関連するUnit 42のトピック** | [**Gozi**](https://unit42.paloaltonetworks.jp/tag/Gozi-ja/)**,** [**ISFB**](https://unit42.paloaltonetworks.jp/tag/ISFB-ja/)**,** [**pcap**](https://unit42.paloaltonetworks.jp/tag/pcap-ja/)**,** [**Ursnif**](https://unit42.paloaltonetworks.jp/tag/Ursnif-ja/)**,** [**Wireshark**](https://unit42.paloaltonetworks.jp/tag/Wireshark-ja/)**,** [**Wireshark Tutorial**](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/) |
|----------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## シナリオ / 前提条件 / 教材

この感染は[2023年3月6日](https://github.com/pan-unit42/tweets/blob/master/2023-03-06-IOCs-for-Gozi-infection.txt)に報告された[Gozi(ISFB/Ursnif)のアクティビティ](https://github.com/pan-unit42/tweets/blob/master/2023-03-06-IOCs-for-Gozi-infection.txt)にもとづいています。今月のWiresharkクイズのpcapは、ある企業ネットワークを模したActive Directory環境で取得した実際のトラフィックを含んでいます。このpcapに含まれるローカル エリア ネットワーク (LAN) の詳細は以下の通りです。

* LANセグメントの範囲: 172.16.1\[.\]0/24 (172.16.1\[.\]1から172.16.1\[.\]255)
* ドメイン: pcapworkshop\[.\]net
* ドメイン コントローラーのIPアドレス: 172.16.1\[.\]16
* ドメイン コントローラーのホスト名: PCAPWORKSHOP-DC
* LANセグメントのゲートウェイ: 172.16.1\[.\]1
* LANセグメントのブロードキャスト アドレス: 172.16.1\[.\]255

今月のクイズの調査には[Wireshark](https://www.wireshark.org/)が必要です。本稿では最近のバージョンのWireSharkを使っていますが古くても3.x以降の利用をお勧めします。

本稿はネットワーク トラフィックに関する基礎的な知識をお持ちの方を読者として想定しています。なお、Webトラフィックを分析しやすいよう、Wiresharkの表示設定をあらかじめカスタマイズしておくことをお勧めします。その方法については、[こちらのチュートリアルやビデオの一覧](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/)でご確認ください。毎度のことですが、Windowsベースの悪意のあるトラフィックの分析には、BSD、Linux、macOSなど、Windows以外の環境の利用をお勧めします。

問題のpcapは[こちらのGitHubリポジトリ](https://github.com/pan-unit42/Wireshark-quizzes/blob/main/2023-03-Unit42-Wireshark-quiz.pcap.zip)から入手してください。ZIPアーカイブをダウンロードしたらpcapを展開してください。展開用パスワードは「*infected*」です。

## 問題

今月のGoziによる感染のWiresharkクイズは、[こちらの2023年3月分のWiresharkクイズ](https://unit42.paloaltonetworks.jp/march-wireshark-gozi/)で説明した以下の質問に答えるというものでした。

* 感染したWindowsクライアントのIPアドレス、ホスト名、Windowsユーザーアカウント名
* 感染したWindowsホストからダウンロードされたZipアーカイブのURLとSHA-256ハッシュ
* 今回のGozi感染による指標と[Unit 42が報告した2023年3月6日のGozi感染による](https://github.com/pan-unit42/tweets/blob/master/2023-03-06-IOCs-for-Gozi-infection.txt)指標との間に何か顕著な違いはあるか

## 解答

今月のWiresharkクイズの解答は以下の通りです。

* 感染したWindowsクライアントのIPアドレス: 172.16.1\[.\]137
* 感染したWindowsクライアントのホスト名: DESKTOP-3GJL3PV
* 感染したWindowsクライアントのユーザーアカウント名: sherita.kolb
* ZipアーカイブのURL: hxxp://unapromo\[.\]com/mise/Cliente.zip
* ZipアーカイブのSHA-256ハッシュ: 33db5b2a2cc592fd10c65ba38396e4c7574ad78e786d78e8a3acdc93a90c3209
* 初期Zipアーカイブのダウンロード時のURLとファイルが違う。そのほかにはこのGozi感染と以前報告されたGozi感染との間に目立った指標上の違いはない

## Pcap解析: 被害者の詳細

ここでは[こちらのチュートリアルやワークショップのビデオに従って](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/)Wiresharkをカスタマイズしていることを前提に解析します。

まずは被害者の詳細を特定しましょう。

今回のpcapに登場するクライアントの内部非ルーティングIPアドレスは172.16.1\[.\]137です。これを確認するには、Wiresharkチュートリアル ブログ(『Wireshark によるパケット解析講座2: 脅威インテリジェンス調査に役立つフィルタリング設定』)で解説した「basic」のフィルターを使用するか、Wiresharkの\[Filter (フィルタ)\]ツールバーに以下を入力してください。

(http.request or tls.handshake.type eq 1) and !(ssdp)

\[Packet List (パケット一覧)\]ペインに表示される結果から接続元IP (Source IP)アドレスが172.16.1\[.\]137であることがわかります(図1)。
![図1はWiresharkのスクリーンショットです。ここではWebトラフィックをフィルタリングした後の接続元IPアドレスの列(Src)と接続元MACアドレスをハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-2.jpeg) 図1. Webトラフィックをフィルタリングして被害者のIPアドレスを特定したところ

通常はNetwork Basic Input/Output System (NetBIOS)、Name Service (NBNS)のトラフィックから被害者のホスト名を特定するのが手っ取り早いでしょう。そのためには、次のWiresharkフィルターを使用します。

nbns

Windows 10ないしWindows 11コンピューターではデフォルトのホスト名が15文字の文字列です。このデフォルト名はDESKTOP-で始まり、その後ろに7文字のASCII文字で構成される英数字の文字列が続きます。nbnsフィルターを使うと、\[Packet List (パケット一覧)\]ペインと\[Packet Details (パケット詳細)\]ペインでDESKTOP-3GJL3PVを見つけられます(図2)。
![画像2はWiresharkのスクリーンショットで、NBNSトラフィック内のWindowsホスト名の特定のしかた(緑色でハイライト表示)を説明しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-3.jpeg) 図2. NBNSトラフィック内でWindowsホスト名を見つけているところ

ユーザー ログイン時に生成されるKerberos認証トラフィックがpcapに含まれていれば、そこからWindowsユーザーアカウント名がわかることがあります。kerberos.CNameStringでフィルタリングして、\[Packet List (パケット一覧)\]ペインで結果を一番下までスクロールし、\[Packet List (パケット一覧)\]ペインの最終行あたりのいずれか1行を選択します。\[Packet Details (パケット詳細)\]ペイン内でKerberosの行を展開していきます。図3にしたがってsherita.kolbという値を持つCNameStringが見つかるまで値を展開してください。
![画像3は、Wiresharkのスクリーンショットで、Kerberosトラフィックの中から被害者のWindowユーザー アカウント名を見つける方法を示しています。CNameString、検索バー、その他の詳細をハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-4.jpeg) 図3. Kerberosトラフィックの中から被害者のWindowsユーザー アカウント名を見つけているところ

『[Wireshark によるパケット解析講座 3: ホストとユーザーを特定する](https://unit42.paloaltonetworks.jp/using-wireshark-identifying-hosts-and-users/)』で説明したとおり、CNameStringの値を選んで右クリックし、コンテキスト メニューの\[Apply as Column (列として適用)\]を実行すると、Wiresharkの表示にCNameString列を表示させることができます。CNameStringを列として適用した結果を上の図3に示します。

## Pcapの解析: 初期Zipアーカイブ

今回のGozi感染の攻撃チェーンは悪意のあるZIPアーカイブから始まります。そのURLは次のWiresharkフィルターを適用すると見つかります。

http.request.uri contains ".zip"

このフィルターでunapromo\[.\]com宛の/mise/Cliente.zipを要求するHTTP GETリクエストが見つかるはずです(下の図4参照)。
![画像4は、TCPストリーム追跡オプションを選択後、URLを探すメニュー パスを示したWiresharkのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-5.jpeg) 図4. pcapのHTTPトラフィックから.zipで終わるURLを探しているところ

Wiresharkの\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]、\[HTTP\]の順にクリックして、pcapからCliente.zipをエクスポートします(図5参照)。

![画像5は、Wiresharkのスクリーンショットで、\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]の順にクリックしてZipファイルをエクスポートする方法を示したものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-6.jpeg) 図5. Wiresharkのオブジェクトのエクスポート機能を使ってunapromo\[.\]comが返したZipファイルをエクスポートしているところ LinuxかmacOS環境であれば、エクスポートしたファイルのファイルの種別をターミナル ウィンドウとfileコマンドで簡単に確認できます。fileコマンドで確認するとCliente.zipはZipアーカイブであることがわかります(図6)。SHA256ハッシュをshasum -a 256コマンドで確認してください(図6)。

![画像6は、Linuxのターミナルで、ファイルの種類とSHA-256ハッシュを確認する方法を示したスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-7.jpeg) 図6. Linuxのターミナル ウィンドウでファイルの種類とSHA-256ハッシュを特定しているところ

Cliente.zipのSHA-256ハッシュは33db5b2a2cc592fd10c65ba38396e4c7574ad78e786d78e8a3acdc93a90c3209です。このZipアーカイブには、インターネット ショートカットが含まれています。インターネット ショートカットは.urlというファイル拡張子を持つテキストベース ファイルです。ターミナル ウィンドウでunzipコマンドを使ってCliente.zipからインターネット ショートカットを抽出し、lessで中身を見られます(図7、図8)。
![画像7は、lessコマンドでzipファイルの中身を展開するようすを示したLinuxターミナルの画面です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-8.jpeg) 図7 Cliente.zipからインターネット ショートカットを抽出しlessコマンドで表示したところ ![画像8は、インターネット ショートカット ファイルの中身を抽出するようすを示したLinuxターミナルのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-9.jpeg) 図8. インターネット ショート カットファイルの内容

URLはhttpやhttpsで始まることが多いですが、抽出したインターネット ショートカットはhttpやhttpsではなくfileで始まるURLが含まれています(図8)。このfileで始まるURLは、445/tcp経由のSMB (Server Message Block)プロトコルのトラフィックを生成します。Windowsホストの場合、このURLコンテンツにはWindows ファイル エクスプローラーでアクセスできます(図9)。
![画像9は、ファイル エクスプローラーのスクリーンショットで、インターネット ショートカットの内容がserver.exeであることを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-10.jpeg) 図9. Windowsのファイル エクスプローラーに表示されたインターネット ショートカット ファイルの内容

今月のpcapには、抽出したインターネット ショートカットが生成したserver.exeに対するSMBトラフィックが含まれています。次は、pcapからserver.exeを抽出できるかどうかやってみましょう。

## Pcapの解析: SMB経由のファイル転送

私たちは2019年7月に[pcapからオブジェクトをエクスポートするWiresharkチュートリアル](https://unit42.paloaltonetworks.jp/using-wireshark-exporting-objects-from-a-pcap/)を公開しました。このチュートリアルで、\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]、\[SMB\]の順にクリックして、SMB トラフィックからオブジェクトをエクスポートしています。今回のpcapの46.8.19\[.\]32\\mise\\server.exeに対してこれを試してみてください(図10)。

![画像10は、Wiresharkのスクリーンショットで、\[File (ファイル)\]メニューから\[Export Objects (オブジェクトをエクスポート)\]、\[SMB\]の順にクリックしてオブジェクトをエクスポートする方法を示したものです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-11.jpeg) 図10. pcapからSMBオブジェクトをエクスポート \[Export SMB object list (エクスポート SMB オブジェクト一覧)\]ウィンドウには\\\\46.8.19\[.\]32\\miseからのserver.exeに対する6つの項目が表示されます(図11)。\[Content Type (コンテントタイプ)\] 列を確認し、これら6つの項目のいずれかが「100％」になっているかどうかを確認ください。

![画像11は、エクスポート対象のオブジェクトを示したWiresharkのスクリーンショットです。\[Content Type (コンテントタイプ)\]列の6つの項目をが赤い四角で強調表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-12.jpeg) 図11 エクスポート対象オブジェクトの種類 残念ながら「100％」の項目がないのでこのデータは使えません。このpcapからserver.exeというSMBオブジェクトのいずれかをエクスポートしても、感染時に実際に転送されたファイルと同じ内容にはならないでしょう。転送されたファイルは、おそらくは[以前Unit 42アカウントからツイートしたGozi](https://github.com/pan-unit42/tweets/blob/master/2023-03-06-IOCs-for-Gozi-infection.txt)のファイルと同じものと思われます。

## Pcapの解析: Gozi感染後のトラフィック

Goziの感染後トラフィックはエンコードされたデータで構成されていて、その通信にはたいてい80/tcpと平文のHTTP GETリクエストとHTTP POSTリクエストが使われます。この特定の事例でGoziのC2(コマンド\&コントロール)サーバーはドメインではなくIPアドレスを使っていました。

Wiresharkでhttp.requestをフィルタリングすれば、Goziの感染後トラフィックについてさらに詳しく知ることができます(図12)。
![画像12はWiresharkのスクリーンショットです。HTTPトラフィックをフィルタリングしてGoziのC2アクティビティを確認しやすくする方法を示しています。http.requestというフィルターを緑色でハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-13.jpeg) 図12. HTTPトラフィックをフィルタリングしてGoziのC2アクティビティを確認しやすくする

GoziのトラフィックはHTTP GETリクエストとHTTP POSTリクエストから構成されます。これらのリクエストには長いURLが指定されていて、URLにはBase64でエンコードされたテキストのほかにスラッシュ(/)やアンダースコア(\_)が含まれています。C2サーバーとやりとりされるデータはエンコードないし暗号化されています。図13はGoziのC2トラフィックの初期HTTP GETリクエストの例です。
![画像13はWiresharkのスクリーンショットで、初期トラフィックを表しています。赤の矢印でハイライトされている部分は、Base64でエンコードされた長いURLのテキストです。矢印でハイライトされているのは"Host"ヘッダーに示された、あるIPにホストされているサーバーです。ウィンドウの下の方にべつの矢印でハイライトされているのはエンコードされたデータです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/03/word-image-127375-14-ja.png) 図13. pcapからのGoziの初期トラフィック

Goziはモジュールやプラグインを使ってさまざまな機能を実行します。たとえばWebブラウザーのキャッシュから被害者のパスワードを盗んだりします。これらのモジュールはエンコードないし暗号化されたバイナリとして送信されますが、これには比較的短いURLが使われ、その末尾は.rarで終わります。下に例をいくつかあげます。

* GET /stilak32.rar
* GET /stilak64.rar
* GET /cook32.rar
* GET /cook64.rar

これらの.rarで終わるURLとC2サーバーからのHTTPレスポンス ヘッダーから、返されたファイルが「Content-Type:application/x-rar-compressed」となっていることがわかります。ただしこれらのファイルは.rarアーカイブではなく、エンコードないし暗号化されたバイナリです。

GoziのC2 URLの全IPアドレスは以下の[IoC](#post-127465-_c6up2n9evh7k)セクションに記載します。

これらのURLは[以前にUnit 42アカウントからツイートされたGozi亜種のものと](https://twitter.com/Unit42_Intel/status/1633934017031467010)同じパターンを踏襲しています。また、今月のWiresharkクイズに出てくるGoziのC2のIPアドレスはいずれも[当該ツイートの技術情報](https://github.com/pan-unit42/tweets/blob/master/2023-03-06-IOCs-for-Gozi-infection.txt)で提供されたものです。初期感染ベクトルであるZipアーカイブのURLとファイル ハッシュだけが唯一目立った違いといえます。

## 結論

本稿は「Unit 42 Wiresharkクイズ 2023年3月」の解答編です。pcapからのトラフィックを確認し、Goziの感染にもとづいて問題編で出されたクイズに回答しました。

自社IT環境では完全なパケットキャプチャが手に入らないことも多いでしょう。このためセキュリティ専門家がネットワークトラフィックのレビュー経験を積めないこともあります。そうした場合は本稿のようなWiresharkクイズのトレーニング教材が役に立つでしょう。Pcapの解析は悪意のあるアクティビティへの理解を深めるのに役立つスキルです。

答えを掲載していない[問題編](https://unit42.paloaltonetworks.jp/march-wireshark-gozi/)のブログもあわせてご確認ください。

パロアルトネットワークスのお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)や[高度な脅威防御](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)などのクラウド型セキュリティサービスを有効にした[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)によりGoziやそれに類するマルウェアからの保護を受けています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちら](https://start.paloaltonetworks.jp/contact-unit42.html)の問い合わせフォームからご連絡いただくか、infojapan@paloaltonetworks.comまで電子メールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

## IoC

pcapに含まれるマルウェアのSHA-256ハッシュ:

* 33db5b2a2cc592fd10c65ba38396e4c7574ad78e786d78e8a3acdc93a90c3209 Cliente.zip
* 340a759b1c1cdc22f6fac84044d072475e1630fbb7f47d96c4e18413de34d570 Cliente.url

pcapに含まれるGoziのC2トラフィック:

* hxxp://unapromo\[.\]com/mise/Cliente.zip
* hxxp://62.173.140\[.\]103/drew/*\[long base64 string with backslashes and underscores\]*.jlk
* hxxp://62.173.138\[.\]138/drew/*\[long base64 string with backslashes and underscores\]*.gif
* hxxp://62.173.138\[.\]138/drew/*\[long base64 string with backslashes and underscores\]*.bmp
* hxxp://62.173.149\[.\]243/stilak32.rar
* hxxp://62.173.149\[.\]243/stilak64.rar
* hxxp://62.173.149\[.\]243/cook32.rar
* hxxp://62.173.149\[.\]243/cook64.rar
* hxxp://62.173.140\[.\]94/drew/*\[long base64 string with backslashes and underscores\]*.gif
* hxxp://31.41.44\[.\]60/drew/*\[long base64 string with backslashes and underscores\]*.gif
* hxxp://46.8.19\[.\]233/drew/*\[long base64 string with backslashes and underscores\]*.gif
* hxxp://5.44.45\[.\]201/drew/*\[long base64 string with backslashes and underscores\]*.gif
* hxxp://89.116\[.\]236.41/drew/*\[long base64 string with backslashes and underscores\]*.gif
* hxxp://62.173.140\[.\]76/drew/*\[long base64 string with backslashes and underscores\]*.gif
* hxxp://31.41.44\[.\]49/drew/*\[long base64 string with backslashes and underscores\]*.gif
* hxxp://46.8.19\[.\]86/drew/*\[long base64 string with backslashes and underscores\]*.gif

## 追加リソース

* [Wiresharkチュートリアル: Wiresharkワークショップビデオシリーズを公開](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年1月: 問題編](https://unit42.paloaltonetworks.jp/january-wireshark-quiz/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年1月: 解答編](https://unit42.paloaltonetworks.jp/january-wireshark-quiz-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年2月: 問題編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年2月: 解答編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42のGitHub投稿](https://github.com/pan-unit42/tweets/blob/master/2023-03-06-IOCs-for-Gozi-infection.txt) -- イタリアを標的にするマルスパムからのGozi (ISFB/Ursnif)のIoC
* [Unit 42によるツイート(2023年3月9日)](https://twitter.com/Unit42_Intel/status/1633934017031467010) -- イタリアを標的にするマルスパム、Gozi (ISFB/Ursnif)感染につながる
  トップに戻る

### タグ

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")
* [ISFB](https://unit42.paloaltonetworks.com/ja/tag/isfb-ja/ "ISFB")
* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")
* [Ursnif](https://unit42.paloaltonetworks.com/ja/tag/ursnif-ja/ "Ursnif")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42 Wireshark クイズ 2023年3月: 問題編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi/ "Unit 42 Wireshark クイズ 2023年3月: 問題編 − Goziを追え")

### 目次

* 

### 関連記事

* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")
* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年10月10日 [#### Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![A person focuses intently on a screen, with many lines of code on the monitor reflected in their glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月1日 [#### Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/ "Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
