[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/slow-tempest-malware-obfuscation/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/slow-tempest-malware-obfuscation/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 進化するSLOW\#TEMPESTの戦術: 高度なマルウェア テクニックを徹底解剖

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex](https://unit42.paloaltonetworks.com/ja/product-category/cortex-ja/ "Cortex")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Cortex XSIAM icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XSIAM](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xsiam-ja/ "Cortex XSIAM")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Mark Lim](https://unit42.paloaltonetworks.com/ja/author/mark-lim/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2025年7月11日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Anti-analysis](https://unit42.paloaltonetworks.com/ja/tag/anti-analysis-ja/)
  * [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/slow-tempest-malware-obfuscation/?pdf=download&lg=ja&_wpnonce=5f0cc26d8b "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/slow-tempest-malware-obfuscation/?pdf=print&lg=ja&_wpnonce=5f0cc26d8b "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=進化するSLOW#TEMPESTの戦術:%20高度なマルウェア%20テクニックを徹底解剖&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-tempest-malware-obfuscation%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-tempest-malware-obfuscation%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-tempest-malware-obfuscation%2F&title=進化するSLOW#TEMPESTの戦術:%20高度なマルウェア%20テクニックを徹底解剖 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-tempest-malware-obfuscation%2F&text=進化するSLOW#TEMPESTの戦術:%20高度なマルウェア%20テクニックを徹底解剖 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-tempest-malware-obfuscation%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=進化するSLOW#TEMPESTの戦術:%20高度なマルウェア%20テクニックを徹底解剖%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fslow-tempest-malware-obfuscation%2F "Share in Mastodon")

## エグゼクティブ サマリー

2024年後半、弊社はSLOW#TEMPESTキャンペーンに関連するマルウェアの亜種を発見しました。この調査記事は、マルウェア作成者が採用する難読化テクニックを探るものです。これらのマルウェアのサンプルを深く掘り下げることで、難読化テクニックを検出し、対抗するうえで使用できるメソッドとコードを紹介します。

このような進化する手口を理解することは、セキュリティ担当者が強固な検知ルールを開発し、高度化する脅威に対する防御を強化するために不可欠とされています。

弊社では、SLOW#TEMPESTキャンペーンで脅威アクターが使用した以下のテクニックに注目しました。

* 動的ジャンプを用いた制御フローグラフ(CFG)の難読化
* 難読化された関数呼び出し

パロアルトネットワークスのお客様は、以下の製品を通じて、本書で取り上げるツールに対する確実な保護を構築いただけます。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および[XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

| **Unit 42の関連トピック** | [**反分析**](https://unit42.paloaltonetworks.com/ja/tag/anti-analysis-ja/)**,** [**DLLサイドローディング**](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/) |
|--------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|

## 背景

本記事は、SLOW#TEMPESTキャンペーンから入手したマルウェア サンプル(SHA256ハッシュ: a05882750f7caac48a5b5ddf4a1392aa704e6e584699fe915c6766306dae72cc)の最近の亜種を分析するものです。攻撃者はマルウェアをISOファイルとして配布しており、これは複数のファイルをバンドルして最初の検知を逃れるためによく使われる手法です。このISOファイルには11のファイルが含まれており、2つは悪意のあるもので、残りは良性のものとされています。

最初の悪意のあるファイルは[zlibwapi.dll](https://www.virustotal.com/gui/file/3d3837eb69c3b072fdfc915468cbc8a83bb0db7babd5f7863bdf81213045023c)であり、ここではローダーDLLと呼ぶことにし、埋め込まれたペイロードを解読して実行します。ペイロードは、一般的な方法ではローダーDLLに統合されません。代わりに[ipc\_core.dll](https://www.virustotal.com/gui/file/3583cc881cb077f97422b9729075c9465f0f8f94647b746ee7fa049c4970a978)として別のDLLの末尾に追加されます。

ローダーDLLは、DingTalk.exeという正規の署名付きバイナリによってDLLのサイドローディングを介して実行されます。DLLのサイドローディングとは、攻撃者が正規のプログラムを使って悪意のあるDLLファイルをロードし、正規のプログラムに攻撃者のコードを実行させる手法です。ペイロードをローダーDLLから分離すると、悪意のあるコードはローダーとペイロードの両方のバイナリが存在する場合にのみ実行されるため、検出が複雑になります。

以下のセクションでは、マルウェア作成者がローダーDLL内のコードを難読化するために使用したアンチ解析テクニックの掘り下げを行います。

## 動的ジャンプを用いた制御フローグラフ(CFG)の難読化

CFG難読化はプログラム命令の実行順序を変更し、静的・動的解析をより困難にするものです。そのため、プログラムのロジックを理解し、悪意のある機能を特定し、効果的なシグネチャ ベースの検出を行うことが難しくなります。

静的解析では、線形シーケンスや予測可能な制御フローに依存する従来のツールは効果がありません。また、誤解を招くような実行パスが実際の悪意のある操作を不明瞭にするため、動的解析も難しくなるとされています。CFGの難読化は、オリジナルのソースコードやコンパイルされたコードと実行時のコードとの間のマッピングを壊し、信頼性の高い検出ルールを作成することを著しく困難にします。

このテクニックを実証するうえで、特にローダーDLLのメイン関数への動的ジャンプを使用したCFG難読化の適用を分析しました。図1は、この関数のCFGを難読化ありと難読化なしの両方で示したものです。難読化を取り除くと、連続的なコードフローが明らかになり、2色の線で示されます。

* 緑：正しい分岐
* 赤：誤った分岐

![難読化された関数と難読化を除去した同じ関数を比較した2つの縦線図。どちらのダイアグラムも、機能要素を表す線とボックスが縦線と横線で結ばれ、相互作用を表している。「難読化された関数」とラベル付けされた左の図は、黄色の線で結ばれた多くのボックスがあり、より複雑である。難読化除去」と書かれた右の図は、要素が少なく簡素化されている。箱の数は少なく、箱と箱を結ぶ線は赤と緑。緑色の線は図の右側にしかなく、赤色の線は左右両方に複数出ている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-174847-149284-1.jpeg) 図1.難読化の有無にかかわらず、ローダーDLLのメイン関数のCFG。

この機能は広範囲に及び、17,000行を超えるアセンブリ命令で構成されています。ローダーDLLのメイン関数のサイズを考慮し、解析速度を上げるためにHex-Raysデコンパイラーを使用しました。しかし、Hex-Raysデコンパイラでは、図2に示すように、同じメイン関数に対して10行の擬似コードしか生成できませんでした。
![統合開発環境でのコードのスクリーンショット。関数と条件文がさまざまな色で強調表示されたC++構文が特徴。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-177766-149284-2.png) 図2.ローダーDLLのメイン関数のHex-Raysによるシュードコード。

Hex-Raysデコンパイラの出力が不完全なのは、サンプルが動的ジャンプ命令を使っているからです。動的ジャンプとは、コード内のターゲット アドレスを実行時に計算するものであり、

固定アドレスへの直接的なジャンプとは異なり、動的ジャンプでは、デコンパイラがプログラムを実際に実行することなく実行フローを決定することは不可能とされています。このように、明確で決められたパスがないため、デコンパイラが元の高レベルコードを再構築する能力が著しく低下し、不完全または不正確なデコンパイル結果になることが多くなります。

図3は、ローダーDLLのメイン関数のエントリー ポイント付近で、JMP RAX命令を使用した動的ジャンプの1つを示したものです。JMP命令は、実行フローを別のターゲット アドレスに迂回させています。

ターゲット アドレスは、メモリの内容、レジスタの値、実行中に行われる条件チェックの結果などの要因に依存します。この場合、先行する一連の命令によって実行時に計算され、CPUレジスタRAXに格納されます。
![テキスト エディタにカラフルなアセンブリ言語コードが表示され、さまざまな操作と16進数値が強調表示されているコンピューターのスクリーンショット。JMPはピンクで強調されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-181226-149284-3.png) 図3.ローダーDLLのメイン関数に動的ジャンプがある。

弊社はまず図4に示される[IDAPythonスクリプト](https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/emu_jmp_rax_idapython.py)を使ってこれらのジャンプのインスタンスをすべて特定することで、動的ジャンプを採用したCFG難読化に対抗しました。
![IDE内のコンピューターコードのスクリーンショット。Pythonで書かれた関数とループを特徴とする。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-184189-149284-4.png) 図4.動的ジャンプの位置を特定するコード。

上記のスクリプトを使用し、ローダーDLLのメイン関数で10個の動的ジャンプを特定することに成功しました。

動的ジャンプ ターゲットは、各JMP RAX命令の前にある「ディスパッチャー」と呼ばれる9つの命令シーケンスによって決定されます。これら10個のディスパッチャーは、ローダーDLLのメイン関数内にあり、同じような構造を共有しています。しかし、各ディスパッチャーは、ジャンプ先のアドレスを計算するために個別の命令セットを使用し、プログラムの制御フローを効果的に隠しています。

これを分かりやすく理解するために、プログラムが複雑なダンスのルーティンだと想像してみてください。通常、ダンサーはあるステップから次のステップへと予測通りに動くことが期待されます。しかしこの場合、プログラムには 「ジャンプ ポイント」が隠されています。各ジャンプの前には、秘密の握手のようなミニ ルーチンがあり、次のジャンプの着地点を正確に決めます。これらの秘密の握手はすべて少しずつ異なっており、結果としてダンスの真の道筋を予測するのは非常に難しくなり、すべて事前にプログラムされているにもかかわらず、ダンサーたちは即興で次にどこへ行くのかを考えているかのように映るというわけです。

各ディスパッチャーは双方向の分岐メカニズムを実装しています。ディスパッチャーが入力されたときのゼロ フラグ(ZF)またはキャリー フラグ(CF)の状態によって、実行されるコードパスは変わります。これらのフラグは、演算の結果(ゼロやオーバーフローなど)を示すために前の命令によってセットされ、どの分岐を取るかを決定するものです。各ディスパッチャーには、条件付き移動(CMOVNZ)またはセット(SETNL)命令と間接ジャンプ(JMP RAX)のペアがあります。このため、実行時の条件やメモリの内容に依存する動的な制御フローが生まれ、静的解析が難しくなるとされています。

ZFとCFは、算術演算と論理演算の結果を反映するCPUのステータス フラグです。これらのフラグは内部スイッチとして機能し、事前の計算結果に基づいた動的なプログラム実行を可能にします。各条件付き移動またはセット命令には、2つの可能なターゲットアドレスがあり、1つは真の条件、もう1つは偽の条件です。例えば、ゼロでない場合の条件付き移動(CMOVNZ)命令は、ZFが0の場合にのみデータを移動します。ZFが1の場合(前の結果が0であったことを意味する)、CMOVNZ命令はデータを移動せず、異なるターゲットアドレスに実行を継続します。

図5はディスパッチャーの1つです。宛先アドレスがどのように計算されるかを説明するために、インストラクションに注釈をつけています。
![IDE内のコンピューターコードの画面キャプチャ。さまざまなアセンブリ言語命令とメモリーアドレスが、その機能を説明するコメントとともに表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-187026-149284-5.png) 図5.ディスパッチャーのCPU命令。

マルチ プラットフォーム マルチ アーキテクチャCPUエミュレータ フレームワークであるUnicornを使用することで、宛先ジャンプ アドレスの特定が自動化されます。これは、バイナリ全体を実行するのではなく、各JMP RAXに先行する9つの命令を制御された方法で実行することによって達成されます。これにより、各ディスパッチャーのジャンプ アドレスを決定することができます。

これらの命令のバイトコードを抽出するために、図6に示すコードを使用します。
![「setup\_emulate(JMP\_RAX)」という名前の関数を含むコードスニペットのスクリーンショット(コメントと16進数変換付き)。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-189790-149284-6.png) 図6.ディスパッチャーのバイトコードを抽出するコード。

次に、それぞれのディスパッチャーをエミュレートします。各ディスパッチャは、2つのターゲット アドレスを持つ双方向分岐メカニズムを使用しているため、両方の宛先アドレスを決定するために、各ディスパッチャでエミュレーション プロセスを2回繰り返す必要があります。図7はディスパッチャーのエミュレートに使われたコードを示したものです。
![さまざまなプログラミング関連のテキスト、記号、関数を含むコンピューターコードのスクリーンショット。イメージはデータセグメントの初期化やメモリー操作機能、宛先アドレスの計算に関連するコードを示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-193386-149284-7.png) 図7.ディスパッチャーをエミュレートして宛先アドレスを決定するコード。

2つのデスティネーションアドレスを計算した後、ディスパッチャー命令をこれらのアドレスへのダイレクトジャンプ命令に置き換え、CFGの難読化を効果的に取り除くことに成功しました。これにより、IDA Proでオリジナルのコードフローを簡単に見ることができるようになりました。図8は、IDAデータベース内のインストラクションにパッチを当てるコードを示したものです。
![進数の使用やバイト処理など、メモリーアドレス操作に関する機能を表示したコードのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-196498-149284-8.png) 図8.難読化を解除したジャンプ命令でディスパッチャーにパッチを当てるコード。

最後に、図9に示すコードを使用して、パッチを当てた関数全体をIDA Proに再分析させました。これはIDA Proが難読化解除された命令に基づいてCFGを更新するためのトリガーとなりました。
![統合開発環境のスクリプトのスクリーンショット。「fix\_function」という名前の関数で、IDA Pro APIを使用した項目の削除と命令作成のためのループと操作を含むコードを示している。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-199324-149284-9.png) 図9.IDA Proにパッチを当てた関数を再分析させるためのコード。

動的ジャンプを使用したCFG難読化解決スクリプトの完全版は[emu\_jmp\_rax\_idapython.py](https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/emu_jmp_rax_idapython.py)でごご確認いただけます。

このスクリプトを実行すると、Hex-RaysデコンパイラがローダーDLL内のメイン関数のデコンパイルに成功しました。図10にデコンパイル出力の一部を示します。
![暗い背景に黄色、青、白などさまざまな色で構文がハイライトされている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-202005-149284-10.png) 図10:ローダーDLLのメイン関数のデコンパイル出力。

しかしながら、コードにはさらなる難読化が残っていることが確認されました。具体的には、ほとんどの関数は動的に呼び出され、Windows APIが直接呼び出されることはありませんでした。このため間接的な関数解決によって実際の機能が不明瞭になり、コードの目的を即座に見分けることが難しくなっています。

## 難読化された関数呼び出し

難読化された関数呼び出しでは、関数をその名前で直接呼び出すのではなく、関数のアドレスを実行時に動的に計算し、ポインタを介して呼び出す間接呼び出しが使用されます。攻撃者はこのテクニックを使って静的解析を妨げ、実際の標的関数がコードの中ですぐに明らかにならないようにしていました。これによりプログラムの動作を理解し、悪意のある動作を特定することが難しくなっています。

main 関数のアセンブリコードを解析した結果、複数の難読化された関数呼び出しの存在が明らかになりました。CALL RAX 命令は、関数アドレスがコード内で直接指定されるのではなく実行時に動的に決定されることを示しており、これが重要な手がかりとなります。動的ジャンプと同様、これらの関数呼び出しのターゲットアドレスも実行時に計算されていました。そのため、バイナリを実行せずにターゲットアドレスを特定することはできませんでした。図11に、難読化された関数呼び出しの例をいくつか示します。
![アセンブリ言語命令によるコーディングの一部を示すイメージ。テキストはわかりやすいように、暗い背景に青、緑、オレンジなどさまざまな色で強調されている。コード内の呼び出しはすべてハイライトされている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-205913-149284-11.png) 図11.複数の難読化された関数呼び出しの指示。

難読化された関数コールのターゲット アドレスを決定するために、弊社では動的ジャンプに使用したものと同様のアプローチを適用しました。これは、どちらの手法も実行時にターゲットアドレスを計算することになるからです。

このスクリプトは、難読化された関数呼び出しの宛先アドレスを計算することに成功しました。しかし、図12が示すように、宛先アドレスが正しく解決されているにもかかわらず、IDA Proが標準Windows APIの引数を識別できないことが確認されました。これはWindows APIのアドレスと難読化された関数コールをリンクする関数シグネチャ情報が欠落していたためです。
![mov、add、leaなどのさまざまな演算を16進数値とレジスタ名で表したコンピューターコードのスクリーンショット。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-209461-149284-12.png) 図12.難読化された関数呼び出しの解決先アドレス。

IDA Proが関数の引数を正しく識別し、ローカル変数の名前を変更し、適切な解析を実行できるようにするには、図13に示すコードを使用して、難読化された各関数呼び出しの「callee」アドレスを明示的に設定する必要がありました。実施した結果、IDA Proはその関数を既知のWindows APIとして認識するために必要な情報を得ることに成功しました。
![メモリ アドレスと内部メタデータ管理に関わるIDA Pro関連機能のスクリプトを表示する画面キャプチャ。テキストはシンタックス ハイライト付きのコーディング インターフェイスで表示されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-212838-149284-13.png) 図13.難読化された各関数呼び出しに「callee」アドレスを設定するコード。

図13に示すコードを追加してキャリー アドレスを設定すると、IDA Proは難読化された各関数呼び出しに対して、関数の引数に自動的にラベルを付け、ローカル変数の名前を変更します。これによりコードを読んで分析する能力が大幅に向上し、関数の目的をより簡単に理解できるようになりました。図14は、IDA Proがラベル付けした関数引数の一部を示したものです。
![アセンブリ言語コードの一部をテキストエディタで表示したスクリーンショット。さまざまな操作コマンドとパラメータが見える。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-215552-149284-14.png) 図14.難読化された関数呼び出しに対して、関数の引数とローカル変数の名前を変更。

難読化された関数呼び出しを解決するための完全なスクリプトは[emu\_call\_rax\_idapython.py](https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/emu_call_rax_idapython.py)で確認できます。

このスクリプトを実行した結果、ローダーDLL内の制御フローと関数コールの両方を難読化解除することに成功しました。コードの可読性が大幅に向上し、Windows APIコールが適切に特定されたので、調査をコア機能の分析に進めることができるようになりました。最後のセクションでは、ローダーDLLの主な目的を検討します。

## ローダーDLLの解析

emu\_call\_rax\_idapython.pyとemu\_call\_rax\_idapython.pyスクリプトを使用して難読化を取り除いた後、ローダーDLLの主な機能を簡単に見つけることができました。

まず、Windows APIのGlobalMemoryStatusExを使用して、システムで利用可能な物理メモリの合計を決定する、サンドボックス防止チェックを観察しました。ローダーDLLは、ターゲットマシンに6GB以上のRAMがある場合にのみ、そのペイロードを解凍し、メモリ上で実行するものです。図15にローダーDLLのコアコンポーネントの擬似コードを示します。
![さまざまな関数や変数を含む、テキストエディタ上のコード セグメントを表示するコンピュータ画面のスクリーンショット。テキストはシャープで暗い背景でも読みやすく、シンタックス ハイライトが使用されている。](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/08/word-image-218357-149284-15.png) 図15.ローダーDLLのコア コンポーネントのシュードコード。

## 結論

​SLOW#TEMPESTキャンペーンの進化は、マルウェアの難読化技術、特に動的ジャンプと難読化された関数呼び出しに焦点を当てています。これはセキュリティ専門家が最新のマルウェアを効果的に解析し理解するうえで、静的解析と並行して高度な動的解析技術(エミュレーションなど)を採用する重要性を強調するものです。

これらのテクニックを使ったSLOW#TEMPESTキャンペーンの成功は、高度な難読化が組織に与える潜在的な影響を実証しており、検知と緩和を著しく困難なものにしています。脅威アクターがこれらの手法をどのように活用しているかを理解することは、強固な検知ルールを開発し、複雑化する脅威に対する防御を強化する上で極めて重要です。

パロアルトネットワークスのお客様は、以下の製品を通じて、上記の脅威に対する確実な保護を構築いただけます。

* [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire)は、この記事で取り上げたマルウェアのサンプルを検出することができます。
* [Cortex XDR](https://docs-cortex.paloaltonetworks.com/p/XDR)および [XSIAM](https://docs-cortex.paloaltonetworks.com/p/XSIAM)は、既知の悪意のあるマルウェアの実行を防止し、振る舞い脅威防御とローカル分析モジュールに基づく機械学習によって未知のマルウェアの実行も阻止できるように設計されています。[Cortex Shellcode AIモジュール](https://www.paloaltonetworks.com/blog/security-operations/introducing-the-new-cortex-shellcode-ai-protection-a-precision-ai-driven-module/)は、シェルコード攻撃の検出と防止に役立ちます。

情報漏えいの可能性がある場合、または緊急の案件がある場合は、[Unit 42インシデント レスポンス チーム](https://start.paloaltonetworks.com/contact-unit42.html)までご連絡ください。

* 北米:フリーダイヤル: +1 (866) 486-4842 (866.4.UNIT42)
* 英国: +44.20.3743.3660
* ヨーロッパおよび中東: +31.20.299.3130
* アジア: +65.6983.8730
* 日本: +81.50.1790.0200
* オーストラリア: +61.2.4062.7950
* インド: 00080005045107

パロアルトネットワークスは、本調査結果をサイバー脅威アライアンス(CTA)のメンバーと共有しています。CTAの会員は、この情報を利用して、その顧客に対して迅速に保護を提供し、悪意のあるサイバー アクターを組織的に妨害しています。[サイバー脅威アライアンス](https://www.cyberthreatalliance.org)について詳細を見る。

## 侵害のインジケーター

* SHA256 hash: a05882750f7caac48a5b5ddf4a1392aa704e6e584699fe915c6766306dae72cc
* ファイルサイズ: 7.42 MB
* ファイルの説明: SLOW#TEMPESTキャンペーンで配布されたISOファイル
* SHA256ハッシュ:3d3837eb69c3b072fdfc915468cbc8a83bb0db7babd5f7863bdf81213045023c
* ファイルサイズ: 1.64 MB
* ファイルの説明: ペイロードのロードと実行に使用されるDLL
* SHA256ハッシュ:3583cc881cb077f97422b9729075c9465f0f8f94647b746ee7fa049c4970a978
* ファイルサイズ: 1.64 MB
* ファイルの説明: オーバレイ セグメント内の暗号化されたペイロードを持つDLL

## 参考文献

この記事で言及されている難読化解除スクリプトへのリンク集:

* [Python xcript: emu\_call\_rax\_idapython.py](https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/emu_call_rax_idapython.py) - Unit 42 GitHub, パロアルトネットワークス
* [Python スクリプト:emu\_jmp\_rax\_idapython.py](https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/emu_jmp_rax_idapython.py) - Unit 42 GitHub, パロアルトネットワークス
  トップに戻る

### タグ

* [Anti-analysis](https://unit42.paloaltonetworks.com/ja/tag/anti-analysis-ja/ "anti-analysis")
* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Clickを修正: ClickFix攻撃ベクターを阻止せよ](https://unit42.paloaltonetworks.com/ja/preventing-clickfix-attack-vector/ "Clickを修正: ClickFix攻撃ベクターを阻止せよ")

### 目次

* 

### 関連記事

* [イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "article - table of contents")
* [国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "article - table of contents")
* [デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
