[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/tracking-oceanlotus-new-downloader-kerrdown/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/tracking-oceanlotus-new-downloader-kerrdown/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# OceanLotusの新しいダウンローダーKerrDownの追跡

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Vicky Ray](https://unit42.paloaltonetworks.com/ja/author/vicky-khan/)
  * [Kaoru Hayashi](https://unit42.paloaltonetworks.com/ja/author/kaoru-hayashi/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年1月23日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [KerrDown](https://unit42.paloaltonetworks.com/ja/tag/kerrdown-ja/)
  * [OceanLotus](https://unit42.paloaltonetworks.com/ja/tag/oceanlotus-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/tracking-oceanlotus-new-downloader-kerrdown/?pdf=download&lg=ja&_wpnonce=4a1c13b7e7 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/tracking-oceanlotus-new-downloader-kerrdown/?pdf=print&lg=ja&_wpnonce=4a1c13b7e7 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=OceanLotusの新しいダウンローダーKerrDownの追跡&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftracking-oceanlotus-new-downloader-kerrdown%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftracking-oceanlotus-new-downloader-kerrdown%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftracking-oceanlotus-new-downloader-kerrdown%2F&title=OceanLotusの新しいダウンローダーKerrDownの追跡 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftracking-oceanlotus-new-downloader-kerrdown%2F&text=OceanLotusの新しいダウンローダーKerrDownの追跡 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftracking-oceanlotus-new-downloader-kerrdown%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=OceanLotusの新しいダウンローダーKerrDownの追跡%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Ftracking-oceanlotus-new-downloader-kerrdown%2F "Share in Mastodon")
  OceanLotus (別名APT32)は、東南アジア発祥の最も高度な脅威攻撃者の1つであることがわかっている脅威攻撃者グループです。この数年間に[複数の攻撃キャンペーン](https://blogs.360.cn/post/oceanlotus-apt.html)が複数のセキュリティ組織によって[報告](https://www.welivesecurity.com/2018/11/20/oceanlotus-new-watering-hole-attack-southeast-asia/)され、この脅威攻撃者が使用しているツールおよび戦術が[記録](https://www.cybereason.com/blog/operation-cobalt-kitty-apt)されました。OceanLotusの標的はグローバルですが、彼らの活動がアクティブなのはほぼアジア太平洋地域内で、ベトナムに関係のある複数の業界、外国政府、活動家、反体制派にわたって民間部門を標的にしています。

このブログでは、OceanLotusが少なくとも2018年以降にアクティブに使用していて、私たちが「KerrDown」と名付けた、新しいカスタムのダウンローダー マルウェア ファミリについて説明します。また、[jaccard係数](https://en.wikipedia.org/wiki/Jaccard_index)のアルゴリズムを使用して、私たちのデータセット内で新しいKerrDownマルウェア ファミリ間の類似性を素早く発見した方法についても説明します。この手法は、大量のサンプル データセットから類似性を抽出し、複数の攻撃キャンペーンを結び付ける際に非常に役に立つことが証明されました。大量の「KerrDown」サンプルが見つかっているので、私たちはOceanLotusの活動時間および曜日に関して想定しうるパターンを見分けることもできました。これについては、このブログの後のセクションで説明します。

私たちは、KerrDownダウンローダーを標的に配信する手法を2つ特定しました。一方は悪意のあるマクロを含むMicrosoft Officeの文書を使用する方法で、もう一方は[DLLサイドローディング](https://attack.mitre.org/techniques/T1073/)を備えた正規のプログラムを含むRARアーカイブです。RARアーカイブ ファイルの場合、標的を欺くために使用されたファイル名は、図11に示すようにすべてベトナム語でした。私たちの分析では、このブログで説明する進行中のキャンペーンの主な標的は、ベトナムまたはベトナム語を話す個人のいずれかであることが示されています。

## 悪意のある文書

私たちはアクティブなMIME文書から分析を開始しました。これはOceanLotusが以前使用していたものですが、今回は新しいペイロードであるKerrDownが関与していました。ルアー ハッシュを次に示します。

(SHA256:89e19df797481ae2d2c895bcf030fe19e581976d2aef90c89bd6b3408579bfc3)

下図1はルアー ファイルのスナップショットを示しています。被害者がルアー文書を開くと、それにはイメージ ファイルが含まれており、マクロを有効にしてファイルの内容を表示するよう被害者に要求するベトナム語のメッセージが記されています。一見この文書には、マクロを有効化する通知以外、他の内容はないように見えます。しかしよく見ると、2つの異なるbase64 blobがページ内の別々の表に挿入されていることがわかります。そのフォント サイズは1に変更されており、被害者は内容を見落としてしまうかもしれません。この手法をとっているもう一つの理由は、多くの自動化ツールはこのようなファイルのストリーム内に埋め込まれたバイナリの存在を検出できますが、この手法をとれば検出を逃れられる可能性がある、ということかもしれません。

## 配信文書の分析

[![  図1: ルアー文書](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-1-Lure-document-1024x666.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-1-Lure-document.png) 図1: ルアー文書

フォント サイズを大きくすると、2つの異なる表内のbase64 blobが見えるようになります。デコードすると、図2に示すように、各表の先頭にPE DLLのMZヘッダーがあることがわかります。
[![図2: 文書にテキストとして埋め込まれていたBase64エンコードされたpedllファイル ](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-2-Base64-encoded-pedll-files-embedded-as-text-in-the-document..png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-2-Base64-encoded-pedll-files-embedded-as-text-in-the-document..png) 図2: 文書にテキストとして埋め込まれていたBase64エンコードされたpedllファイル

図3は埋め込みマクロから抜粋したコードを示しています。これは、iCheck変数に基づいてどちらのbase64 blobをデコードするかをチェックします。このiCheck変数は、被害システムが64ビット システム上で動作している場合にはtrueに設定され、32ビット システム上で動作している場合にはfalseに設定されるブール値です。システムが64ビットであることがわかると、左側のbase64エンコードされたblobがデコードされ、それ以外の場合には右側のbase64エンコードされたblobがデコードされます。
[![図3: システム チェックに基づくBase64 blobの選択](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-3-Base64-blob-selection-based-on-system-check.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-3-Base64-blob-selection-based-on-system-check.png) 図3: システム チェックに基づくBase64 blobの選択

私たちは、[Motobit](https://www.motobit.com/tips/detpg_Base64/)が公開しているVBSデコード関数を攻撃者が再使用していることにも気付きました。図4は、マクロのコードで使用されているbase64関数と、Motobitが公開しているVBS base64デコーダー関数の比較を示しています。
[![図4: Base64デコーダーの比較](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-4-Base64-decoder-comparison-1024x624.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-4-Base64-decoder-comparison.png) 図4: Base64デコーダーの比較

## Jaccard係数を使用したKerrDownサンプルの類似性分析

文書から両方のDLLファイルをデコードして抽出した後、[Jaccard係数](https://en.wikipedia.org/wiki/Jaccard_index)を使用した類似性分析アルゴリズムを使用して、OceanLotusが使用した既知の一連のマルウェア ファミリに対してバイナリをチェックしましたが、以前のOceanLotusマルウェア ファミリとの一致はありませんでした。ただし、KerrDownサンプルのimphash値およびこれに付随するC2ドメインを使用するデータセットで、他の複数のサンプルを発見できました。多数のサンプルが見つかったことから、私たちは再度[Jaccard係数](https://en.wikipedia.org/wiki/Jaccard_index)を使用する類似性分析アルゴリズムを使用して、見つかったすべてのサンプル間の類似性を引き出しました。この段階では、DLLファイルがバックドアなのかその他の機能を持っているのかわかりませんでした。したがって私たちは、2017年以降に使用されたその他いくつかの既知のOceanLotusマルウェア ファミリのサンプルを類似性テストに含めました。ほとんどの場合、それらのサンプルは、被害端末にドロップされた最終ペイロードです。主目的の1つは、KerrDownが、私たちが追跡してきた既知のマルウェア ファミリの亜種である可能性があるかどうか、またはOceanLotusが戦略および最近のキャンペーンに新しいマルウェア ファミリを採用しているのかどうかを素早く見分けることでした。[networkx](https://pypi.org/project/networkx/)を使用してJaccard係数の結果をプロットすると、抽出した類似性を素早く視覚化できます。図5からわかるように、networkxグラフの右上で、サンプルのクラスターが稠密に存在しています。その他の既知のOceanLotusマルウェア ファミリのサンプルとの類似性はありませんでした。したがって、この観察は、私たちが見ているサンプルが、分析の時点でOceanLotusグループによって採用された新しいマルウェア ファミリである可能性が高いことを理解するのに役に立ちました。私たちはこれをKerrDownと名付けました。
[![図5: Jaccard係数を使用した類似性分析](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-5-Similarity-analysis-using-Jaccard-Index-1024x923.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-5-Similarity-analysis-using-Jaccard-Index.png) 図5: Jaccard係数を使用した類似性分析

## KerrDownとCobalt Strike Beaconの関係

上記の配信文書の分析で説明したように、OSアーキテクチャに応じて、埋め込まれたKerrDownのDLLのいずれかが被害端末にドロップされます。DLLは、'Users\\Administrator\\AppData\\Roaming\\'という場所のディレクトリに、'main\_background.png'としてドロップされます。DLLは、ペイロードをURLから取得し、DESアルゴリズムを使用してこれを復号し、メモリ内でこれを実行します。したがって、KerrDown DLLダウンローダーのみがシステムに保存され、ペイロードがシステムに書き込まれることなくメモリ内で直接実行されることが観察されています。表1は、被害端末のOSアーキテクチャに応じてダウンローダーがペイロードをダウンロードしようとするURLを示しています。

|---------------|-----------------------------------------|----------------------------------------------------|
| **OSアーキテクチャ** | **URL**                                 | **ユーザー エージェント**                                    |
| 32ビット         | https://syn.servebbs\[.\]com/kuss32.gif | Mozilla/5.0 (Windows NT 10.0; Win32; x32; rv:60.0) |
| 64ビット         | https://syn.servebbs\[.\]com/kuss64.gif | Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:60.0) |

*表1: アーキテクチャに応じたペイロードDLLの選択*

KerrDownの最終ペイロードへのリンクは、分析時に依然としてアクティブだったため、コピーをダウンロードできました。これはCobalt Strike Beaconの亜種でした。また、Cybereasonも、キャンペーンでCobalt Strikeを使用したOceanLotusについて、以前に[記事を発表](https://www.cybereason.com/blog/operation-cobalt-kitty-apt)しています。依然として、新しいダウンローダー マルウェア ファミリを使用してCobalt Strikeの最終ペイロードを配信しているのは興味深いことです。今回のケースでわかるとおり、このマルウェアの目的は、メモリにCobalt Strike Beaconペイロードをダウンロードして実行することです。Cobalt Strikeは、商用の侵入テスト ツールですが、[さまざまな脅威攻撃者](https://unit42.paloaltonetworks.com/ja/unit42-new-threat-actor-group-darkhydrus-targets-middle-east-government/)がキャンペーンでこのツールを使用してきたことがわかっています。

## KerrDownを含むRARアーカイブ

KerrDownを調べているうちに、複数のRARファイルにこのマルウェアの亜種が含まれていることがわかりました。この亜種の配信手法や標的はまだわかっていません。攻撃者は、段階を追加したり、圧縮および暗号化によって各段階を隠蔽したりして、ダウンローダーのコードを変更しています。また、悪意のあるコードを実行する方法を、Officeマクロから、合法的なプログラムを介したDLLサイドローディング手法に変更しています。

### RARアーカイブ

(SHA256:040abac56542a2e0f384adf37c8f95b2b6e6ce3a0ff969e3c1d572e6b4053ff3)

には、英語で「Complaint letter(苦情書)」を意味する「Don khieu nai.rar」というベトナム語のファイル名が付いています。このアーカイブには、英語で「あなたの会社の活用法をもっと詳しく知る」を意味する、「Noi dung chi tiet don khieu nai gui cong ty.exe」という名前の、合法的な旧バージョンのMicrosoft Word (Microsoft Word 2007)実行可能ファイルが含まれています。攻撃者は、DLLサイドローディング手法を使用して、旧バージョンのMicrosoft Wordによって悪意のあるDLLをロードしていました。アーカイブ内の実行可能ファイルを開くと、悪意のあるDLLが同じディレクトリにロードされます。このDLLは、複数段階のシェルコードを実行し、各シェルコードは、さまざまな手法を用いて次の段階を隠蔽します。全体的なインストール手順を以下に示します。

1. Microsoft Wordのexeは、wwlib.dllを同じディレクトリにロードし、DLLの「FMain」関数を実行します。
2. DLLは、本文内にあるbase64でエンコードされたシェルコードをデコードして実行します。
3. シェルコードは、[オープン ソースの圧縮コードUCL](https://www.oberhumer.com/opensource/ucl/)を使用して圧縮された2つ目のシェルコードを解凍して、実行します。
4. 2つ目のシェルコードは、AESで3つ目のシェルコードを復号します。
5. 3つ目のシェルコードは、リモート ロケーション(https://cortanasyn\[.\]com/Avcv)からシェルコードを取得して、実行します。
6. 4つ目のシェルコードは、埋め込まれたCobalt Strike Beacon DLLをメモリ内にロードして、実行します。

[![図6: サイドローディングされた悪意のあるダウンローダーの実行フロー](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-6-Execution-flow-of-sideloaded-malicious-downloader.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-6-Execution-flow-of-sideloaded-malicious-downloader.png) 図6: サイドローディングされた悪意のあるダウンローダーの実行フロー

私たちのデータセットの全KerrDownサンプルのコンパイル タイムスタンプを確認して、以下の2点がわかりました。

* OceanLotusは、遅くとも2018年3月からキャンペーンでこの新しいダウンローダーを使用しており、現在も引き続きキャンペーンで使用しています。図7に、KerrDownサンプルの時系列を示します。

[![図7: ダウンローダーDLLのコンパイルの時系列](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-7-Downloader-DLL-compile-time-lines-1024x615.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-7-Downloader-DLL-compile-time-lines.png) 図7: ダウンローダーDLLのコンパイルの時系列

* [OceanLotusグループの起源がベトナムである可能性が高いこと](https://www.volexity.com/blog/2017/11/06/oceanlotus-blossoms-mass-digital-surveillance-and-exploitation-of-asean-nations-the-media-human-rights-and-civil-society/)は、既に広く認識されていますが、私たちはデータセットのサンプルから、想定しうる活動時間のパターンを見つけたいと考えました。ベトナム標準時であるGMT +7に基づいてコンパイル時間を見てみると、このグループの想定される活動時間について明らかなパターンが見つかりました。OceanLotusグループの典型的な活動パターンは午前9時から午後6時であり、大半のサンプルはこの時間帯にコンパイルされていました。図8に、私たちのデータセットで検出された各固有サンプルの、GMT +7でのマルウェア コンパイル タイムスタンプを示します。

[![図8: マルウェア コンパイル時間(GMT +7)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-8-Malware-compilation-times-in-GMT-7-1024x615.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-8-Malware-compilation-times-in-GMT-7.png) 図8: マルウェア コンパイル時間(GMT +7)

* また、すべてのサンプルが月曜から金曜、すなわち平日にコンパイルされていたことがわかりました。したがって、OceanLotusグループが、平日に活動し、週末に休むことは明らかです。図9に、平日にコンパイルされたサンプルを示します。

[![図9: 平日のマルウェア コンパイル](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-9-Malware-compilation-during-weekdays-1024x615.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-9-Malware-compilation-during-weekdays.png) 図9: 平日のマルウェア コンパイル

## 結論

OceanLotusは、数年にわたって活動している脅威攻撃者グループであり、依然としてアジア太平洋地域で最も高度な脅威攻撃者の１つです。最近のキャンペーンで新しいKerrDownダウンローダーが使用されていることからわかるとおり、このグループは、全体的な活動および戦略で、今も引き続き新しいツールや技法を作成し採用しています。そのため、このグループの活動を継続的に把握し、追跡することは不可欠で、このような脅威を的確に防御する能力は必須です。観測された大量のサンプルから、私たちは想定しうる活動時間のパターンを見つけました。その結果、このグループは、規則的な活動時間帯を持っており、ベトナムや近隣諸国の地域から活動している可能性が高いことがわかりました。観測された標的の大半がベトナム語圏ですが、OceanLotusの標的は地理的にも業種的にもより広範にわたっていることから、グループは他の標的に対しても同じツールと戦略を使用していると考えられます。

パロアルトネットワークスのお客様は、以下によって既に保護されています。

* このレポートのすべてのサンプルはWildFire内で悪意があると判断されます
* ドメインは悪意があるものとして分類されています
* 次のような、追加のコンテキストのためのAutofocusタグを使用できます。[OceanLotus](https://autofocus.paloaltonetworks.com/)および[KerrDown](https://autofocus.paloaltonetworks.com/)。

## IOC

### ルアー文書:

73dcbcc47d6bd95dcf031ebbd34ac42301a20ee1143ac130b405e79b4ba40fc8

89e19df797481ae2d2c895bcf030fe19e581976d2aef90c89bd6b3408579bfc3

a4a066341b4172d2cb752de4b938bf678ceb627ecb72594730b78bd05a2fad9d

8bf22202e4fd4c005afde2266413cba9d1b749b1a2d75deac0c35728b5eb3af8

df8210d20c5eb80d44ba8fa4c41c26c8421dcb20168e4f796e4955e01ebc9e13

94fab926b73a6a5bc71d655c8d611b40e80464da9f1134bfce7b930e23e273ab

4321a9f95901a77b4acfbaef3596cf681712345e1cbd764873c6643fe9da7331

### KerrDown DLL:

4a0309d8043e8acd7cb5c7cfca95223afe9c15a1c34578643b49ded4b786506b

4b431af677041dae3c988fcc901ac8ec6e74c6e1467787bf099c4abd658be5be

4bc00f7d638e042da764e8648c03c0db46700599dd4f08d117e3e9e8b538519b

4e2f8f104e6cd07508c5b7d49737a1db5eeba910adfdb4c19442a7699dc78cfc

4e791f2511c9bd3c63c8e37aa6625d8b590054de9e1cca13a7be2630bc2af9ce

539e8a53db3f858914cfe0d2132f11de34a691391ba71673a8b1e61367a963c7

53cd92f37ffd0822cc644717363ba239d75c6d9af0fa305339eaf34077edd22d

53efaac9244c24fab58216a907783748d48cb32dbdc2f1f6fb672bd49f12be4c

5c18c3e6f7ac0d0ac2b5fa9a6435ee90d6bd77995f85bed9e948097891d42ca2

5cda7d8294a8804d09108359dd2d96cdf4fdcf22ec9c00f0182d005afff76743

5f0db8216314da1f128b883b918e5ac722202a2ae0c4d0bf1c5da5914a66778e

6010d44cdca58cdec4559040e08798e7b28b9434bda940da0a670c93c84e33cd

60b65ebb921dca4762aef427181775d10bbffc30617d777102762ab7913a5aa1

6146aedfe47597606fb4b05458ec4b99d4e1042da7dc974fa33a57e282cd7349

6245b74b1cc830ed95cb630192c704da66600b90a331d9e6db70210acb6c7dfa

67cd191eb2322bf8b0f04a63a9e7cb7bc52fb4a4444fcb8fed2963884aede3aa

68f77119eae5e9d2404376f2d87e71e4ab554c026e362c57313e5881005ae79e

69e679daaaff3832c39671bf2b813b5530a70fb763d381f9a6e22e3bc493c8a9

6faa7deb1e1e0c3a7c62c2bb0ecdfa56b6e3ba4fe16971ec4572267ac70b9177

6fb397e90f72783adec279434fe805c732ddb7d1d6aa72f19e91a1bf585e1ea5

70db041fb5aadb63c1b8ae57ba2699baa0086e9b011219dcebcccbf632017992

7673f5468ba3cf01500f6bb6a19ce7208c8b6fc24f1a3a388eca491bc25cd9cd

77805a46f73e118ae2428f8c22ba28f79f7c60aeb6305d41c0bf3ebb9ce70f94

788265447391189ffc1956ebfec990dc051b56f506402d43cd1d4de96709c082

7be613237b57fbc3cb83d001efadeed9936a2f519c514ab80de8285bdc5a666c

7dbb7fab4782f5e3b0c416c05114f2a51f12643805d5f3d0cd80d32272f2731a

7ec77e643d8d7cc18cc67c123feceed91d10db1cc9fa0c49164cba35bb1da987

860f165c2240f2a83eb30c412755e5a025e25961ce4633683f5bc22f6a24ddb6

868ed69533fac80354a101410d3dd0a66f444385c6611cc85c5b0be49db2d6fd

89759e56d5c23085e47d2be2ce4ad4484dfdd4204044a78671ed434cec19b693

8b7fb1cd5c09f7ec57ccc0c4261c0b4df0604962556a1d401b9cbfd750df60ba

8d6e31c95d649c08cdc2f82085298173d03c03afe02f0dacb66dd3560149184f

942d763604d0aefdff10ce095f806195f351124a8433c96f5590d89d809a562f

98a5f30699564e6d9f74e737a611246262907b9e91b90348f7de53eb4cf32665

9e6011d6380207e2bf5105cde3d48e412db565b92cdc1b3c6aa15bd7bd4b099f

a106e0a6b7cc30b161e5ea0b1ec0f28ab89c2e1eb7ba2d5d409ddbabc3b037e6

a2b905c26e2b92e63de85d83e280249258cb21f300d8c4a3a6bdb488676e9bcf

a4a86e96f95f395fcf0ceb6a74a2564f4ba7adbe1b40cc702b054427327a0399

a8192656dd1db0be4cec9d03b4d10e0529d9c52c899eda8d8e72698acfb61419

a8f776bd3a9593e963b567ce790033fec2804ea0afb40a92d40e21d8f33d066f

b4966f8febdba6b2d674afffc65b1df11e7565acbd4517f1e5b9b36a8c6a16ed

bb25f1a73d095d57b2c8c9ac6780e4d412ddf3d9eef84a54903cc8e4eaefc335

bc82bce004afb6424e9d9f9fc04a84f58edf859c4029eda08f7309dbeec67696

c30198e0b0e470d4ac8821bd14bb754466e7974f1c20be8b300961e9e89ed1ea

caabc45e59820a4349db13f337063eddede8a0847ae313d89a800f241d8556c8

d3ef6643ad529d43a7ec313b52c8396dc52c4daad688360eb207ee91a1caf7b2

e3c818052237bb4bb061290ab5e2a55c3852c8a3fef16436b1197e8b17de2e18

e56ffcf5df2afd6b151c24ddfe7cd450f9208f59b5731991b926af0dce24285a

e8704bf6525c90e0f5664f400c3bf8ff5da565080a52126e0e6a62869157dfe3

e8a454cd8b57a243f0abeec6945c9b10616cfdcc4abfb4c618bfc469d026d537

eac776c3c83c9db1a770ffaf6df9e94611c8293cbd41cb9257148603b8f2be0b

ead0f3e6f0ca16b283f09526d09e8e8cba687dab642f0e102e5487cb565bf475

f011a136996fa53fdbde944da0908da446b9532307a35c44ed08241b5e602cc9

f2a2f4fa2ed5b2a94720a4661937da97ab21aa198a5f8c83bb6895aa2c398d22

f62f21ee7e642f272b881827b45ceb643c999a742e1d3eac13d1ba014d1e7f67

f9f0973dc74716b75291f5a9b2d59b08500882563011d1def2b8d0b1b9bbb8ae

### C2:

theme\[\[.\]\]blogsite\[.\]org

cortana\[.\]homelinux\[.\]com

word\[.\]webhop\[.\]info

work\[.\]windownoffice\[.\]com

cortanasyn\[.\]com

e\[.\]browsersyn\[.\]com

syn\[.\]servebbs\[.\]com

service\[.\]windown-update\[.\]com

check\[.\]homeip\[.\]net

outlook\[.\]updateoffices\[.\]net

mail\[.\]fptservice\[.\]net

office\[.\]windown-update\[.\]com

cortanazone\[.\]com

beta\[.\]officopedia\[.\]com

videos\[.\]dyndns\[.\]org

service\[.\]serveftp\[.\]org

syn\[.\]browserstime\[.\]com

check\[.\]webhop\[.\]org

ristineho\[.\]com

## 付録A:

Cobalt Strike Beaconには、ハードコードされた構成データが本文に含まれています。JPCERTが、構成の構造について記事を公表しています。私たちが取得したサンプルの構成は図10のとおりで、https:// b.cortanazone\[.\]comというC2サーバーに接続しています。
[![図10: Cobalt Strike Beaconの構成](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-10-Cobalt-Strike-Beacon-configuration.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-10-Cobalt-Strike-Beacon-configuration.png) 図10: Cobalt Strike Beaconの構成

## 付録B:

図11に、個別のRARファイルの内容の一部を示します。すべての.exeファイルは、Windows Wordのコピーで、関連した「wwlib.dll」ファイルは悪意のあるダウンローダーDLL KerrDownであり、これは.exeファイルが実行されるとサイドローディングされます。
[![図11: サイドローディング用の悪意のあるDLLが含まれたRARアーカイブ](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-11-RAR-archives-with-malicious-DLL-for-sideloading-822x1024.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/01/Figure-11-RAR-archives-with-malicious-DLL-for-sideloading.png) 図11: サイドローディング用の悪意のあるDLLが含まれたRARアーカイブ
トップに戻る

### タグ

* [KerrDown](https://unit42.paloaltonetworks.com/ja/tag/kerrdown-ja/ "KerrDown")
* [OceanLotus](https://unit42.paloaltonetworks.com/ja/tag/oceanlotus-ja/ "OceanLotus")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:DarkHydrusがC2通信にGoogleドライブを使用できる新しいトロイの木馬を配布](https://unit42.paloaltonetworks.com/ja/darkhydrus-delivers-new-trojan-that-can-use-google-drive-for-c2-communications/ "DarkHydrusがC2通信にGoogleドライブを使用できる新しいトロイの木馬を配布")

### 目次

* 

### 関連記事

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
