[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/ "DNS")  
  [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/)

# DNSリクエストをコマンドアンドコントロールメカニズムとして使用する新たなWekby攻撃

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Mike Scott](https://unit42.paloaltonetworks.com/ja/author/mike-scott/)
  * [Bryan Lee](https://unit42.paloaltonetworks.com/ja/author/bryanlee/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年5月24日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [DNS](https://unit42.paloaltonetworks.com/ja/category/dns-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Command and Control](https://unit42.paloaltonetworks.com/ja/tag/command-and-control-ja/)
  * [Pisloader](https://unit42.paloaltonetworks.com/ja/tag/pisloader-ja/)
  * [Wekby](https://unit42.paloaltonetworks.com/ja/tag/wekby-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism/?pdf=download&lg=ja&_wpnonce=64814e76fb "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism/?pdf=print&lg=ja&_wpnonce=64814e76fb "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=DNSリクエストをコマンドアンドコントロールメカニズムとして使用する新たなWekby攻撃&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism%2F&title=DNSリクエストをコマンドアンドコントロールメカニズムとして使用する新たなWekby攻撃 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism%2F&text=DNSリクエストをコマンドアンドコントロールメカニズムとして使用する新たなWekby攻撃 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=DNSリクエストをコマンドアンドコントロールメカニズムとして使用する新たなWekby攻撃%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-new-wekby-attacks-use-dns-requests-as-command-and-control-mechanism%2F "Share in Mastodon")

## 概要

私たちは、この数週間に、APTグループWekbyによる米国に拠点がある組織を標的とした攻撃を確認しました。Wekbyは、医療、電気通信、航空宇宙、防衛、ハイテクなどのさまざまな業界を標的として活動しているグループです。グループは、[ハッキング チームのFlashゼロデイ エクスプロイト](https://www.volexity.com/blog/?p=158)のように、最新のエクスプロイトを入手可能になった直後に利用することが知られています。

Wekbyグループが使用するマルウェアは[HTTPBrowser](https://www.zscaler.com/blogs/research/chinese-cyber-espionage-apt-group-leveraging-recently-leaked-hacking-team-exploits-target-financial-services-firm)マルウェア ファミリに関係しており、DNSリクエストをコマンド アンド コントロール メカニズムとして使用します。さらに、さまざまな隠蔽手法を使用して、分析中のリサーチャーを妨害します。取り上げたサンプルに見られるメタデータに基づいて、Palo Alto Networksはこのマルウェア ファミリを「pisloader」と名付けました。

### **インフラストラクチャ**

pisloaderマルウェア ファミリは、次のURLからHTTPを介して配信されました。本稿の執筆時点では、このURLはまだアクティブでした。

*http://globalprint-us\[.\]com/proxy\_plugin.exe*

このドメインでホストされていた他のサンプルには、次のものがあります。

*http://globalprint-us\[.\]com/proxy\_web\_plugin.exe*

**MD5:** E4968C8060EA017B5E5756C16B80B012  
**SHA256:** 8FFBB7A80EFA9EE79E996ABDE7A95CF8DC6F9A41F9026672A8DBD95539FEA82A  
**サイズ:** 126976バイト  
**コンパイル時間:** 2016/04/28 0:38:46 UTC

この検出されたファイルは、次の設定データを伴う共通のPoison Ivyマルウェア ファミリのインスタンスであることがわかりました。

**コマンド アンドコントロール アドレス:** intranetwabcam\[.\]com  
**コマンド アンド コントロール ポート:** 80  
**パスワード:** admin  
**ミューテックス:** )!VoqA.I5

この攻撃で目撃されたドメインは、すべて使用される直前に登録されていました。この攻撃では次のドメインが目撃されています。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-1.png)

さらに、次のIP解決が確認されています。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-1.2.png)

### **初期ドロッパー**

次のサンプルが最初に検出され、後続の分析でも参照されています。

**MD5:** E8D58AA76DD97536AC225949A2767E05  
**SHA256:** DA3261C332E72E4C1641CA0DE439AF280E064B224D950817A11922A8078B11F1  
**サイズ:** 126976バイト  
**コンパイル時間:** 2016/04/27 14:37:34 UTC

この特定のファイルは、次のメタデータ特性を備えています。「Pisload2」と呼んでいることが、このマルウェア ファミリの命名につながりました。  
![図1 pisloaderドロッパーのメタデータ](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-2.png) 図1 pisloaderドロッパーのメタデータ

初期ドロッパーには、Runレジストリ キーを介して持続性を設定し、埋め込みのWindows実行ファイルをドロップおよび実行する役割を担う非常にシンプルなコードが含まれています。作成者がストリングをさらに小さいサブストリングに分割し、「strcpy」および「strcat」コールを使用して使用する前にそれらを作成し直すという、限定的な隠蔽が見つかりました。また、決して使用されないガベージ ストリングを生成するためにも、これと同じ手法が使用されていました。これによって、サンプルの検出と分析を阻止する能力を高めています。次の逆コンパイルしたコードがこのことを示しています。完全に生成されたストリングを示すために、コメントが追加されています。  
![図2 ストリングを作成し永続性を設定するpisloaderドロッパー](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-3.png) 図2 ストリングを作成し永続性を設定するpisloaderドロッパー

上記の逆コンパイルしたコードから、pisloaderが、次のストリングを生成していることがわかります。このストリングは、最終的にRunレジストリ キーを設定するために呼び出されます。

*cmd.exe /c reg add HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run /v lsm /t reg\_sz /d "%appdata%\\lsm.exe" /f*

この特定のコマンドは、HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\lsmレジストリ キーに値「%appdata%\\lsm.exe」を設定します。このキーが設定された後、マルウェアは、1バイトのXORキー「0x54」を使用して、2つのブロブから成るデータの復号化へと進みます。その結果のデータが、%appdata%\\lsm.exeファイル パスに書き込まれます。

このファイルが書き込まれた後、マルウェアは新たに書き込んだ、pisloaderペイロードが含まれるlsm.exeファイルを実行します。

### **ペイロード**

次のサンプルが検出され、後続の分析でも参照されています。

**MD5:** 07B9B62FB3B1C068837C188FEFBD5DE9  
**SHA256:** 456FFFC256422AD667CA023D694494881BAED1496A3067485D56ECC8FEFBFAEB  
**サイズ:** 102400バイト  
**コンパイル時間:** 2016/04/27 13:39:02 UTC

ペイロードは、ROP (Return-Oriented Programming)手法と多数のガベージ アセンブリ命令を使用して、かなり隠蔽されています。次の例では、赤で強調表示されたコードは、本質的に、サンプルのリバースエンジニアを阻止する目的のみで存在しています。このコードは、ガベージとして扱い、無視することができます。完全な関数は緑色で強調表示されています。2つの関数オフセットがスタックにプッシュされ、さらに、return命令が続きます。このreturn命令は、最初にコード実行をヌル関数へ差し向け、次に、コード実行を「next\_function」へ差し向けます。この手法が、ペイロードのランタイム全体を通じて使用され、静的な分析を困難にしています。  
![図3 pisloader内の証拠となる難読化されたコード](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-4.png) 図3 pisloader内の証拠となる難読化されたコード

このマルウェアは、難読化部分およびガベージ コードを無視するとあとは極めて単純そのものです。まず、ランダムな10バイトの英数字からなるヘッダーの生成から始めます。残りのデータはパディングを除去した状態でBase32エンコードされます。このデータはサブドメインを埋め込むのに使われ、埋め込まれたサブドメインは、その後のDNSリクエストの中でTXTレコードを要求するのに使われます。

DNSのC2プロトコルとしての利用は、これまでマルウェア作成者によって広く採用されてきたわけではありません。例外的に目立つものとして、以下のものがあります。

* [FrameworkPOS](https://blog.gdatasoftware.com/2014/10/23942-new-frameworkpos-variant-exfiltrates-data-via-dns-requests)
* [C3PRO-RACCOON](https://www.forcepoint.com/sites/default/files/resources/files/report_jaku_analysis_of_botnet_campaign_en_0.pdf)
* [FeederBot](https://blog.cj2s.de/archives/28-Feederbot-a-bot-using-DNS-as-carrier-for-its-CC.html)
* [Morto](https://www.symantec.com/connect/blogs/morto-worm-sets-dns-record)
* [PlugX亜種](https://blog.airbuscybersecurity.com/post/2014/01/PlugX-v2:-meet-SController)

DNSをC2として利用することで、pisloaderはこのトラフィックを正しく検査することができない恐れのある某セキュリティ製品を回避することができます。  
![図4 TXTレコードを要求する、マルウェアによるDNSクエリ](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-5.png) 図4 TXTレコードを要求する、マルウェアによるDNSクエリ

このpisloaderのサンプルは、ランダムな4バイトの大文字の文字列から構成されるビーコンをペイロードとして使って定期的に送信します。この例を以下に示します。  
![図5 pisloaderのDNSビーコン要求](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-6.png) 図5 pisloaderのDNSビーコン要求

マルウェアはDNSレスポンスがさまざまな観点で特定の方法で設定されていると見込んでいますが、そうでない場合はDNSレスポンスを無視します。以下のDNSフラグが設定されている必要があります。ほかに何かフラグが設定されている場合、応答は無視されます。

* Response
* Recursion Desired
* Recursion Available

「Questions」フィールドには0x1という値が設定されている必要があります。「Answer Resource Records」フィールドには0x1という値が設定されている必要があります。さらに、レスポンスクエリ サブドメインは最初のDNS要求と一致している必要があります。

リモートのコマンド アンド コントロールサーバーはマルウェアの内部に静的に埋め込まれています。この特定のサンプルでは「ns1.logitech-usa\[.\]com」というホストがあります。

C2サーバーは、最初の要求に似たようなエンコードされたTXTレコードを使って応答します。その応答において、最初のバイトは無視され、残りのデータはBase32エンコードされます。この例を以下に示します。  
![図6 C2サーバーによるTXT応答の例](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-7.png) 図6 C2サーバーによるTXT応答の例

以下のコマンドおよび解説がマルウェアによりサポートされています。

* sifo -- 被害者のシステム情報を収集する
* drive -- 被害者のマシンにあるドライブの一覧を作成する
* list -- 指定されたディレクトリに関してファイル情報の一覧を作成する
* upload -- 被害者のマシンにファイルをアップロードする
* open -- コマンド シェルを生成する

使用中のこれらのコマンドに関して、いくつかの例を以下に示します。疑似DNSサーバーを使ってコマンドを生成し、その結果として生じるデータを受信しました。

**「drive」コマンドを送っている例**  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-7.png)  
*図6 C2サーバーによるTXT応答の例*  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-8.png)

**「open」コマンドを送っている例**  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-9.png)

**「sifo」コマンドを送っている例**  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-10.png)

**C:\\ドライブの中身の一覧を作成している例**  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Wekby-Targets-11.png)

上記のsifoコマンドではprintfフォーマット文字列「l=%s\&c=%s\&o=%s」が使われています。これはHTTPBrowserの以前のバージョンと一致しています。なお、HTTPBrowserはWekbyグループが頻繁に利用する別のマルウェア ファミリです。

さらに、「list」「drive」「upload」コマンドなどの多数のコマンド自体もHTTPBrowserと一致しています。これらのコマンドから返されるフォーマットされた応答も全く同じです。ここで考察しているpisloaderのサンプルのものと類似のメタデータを有する[既知のHTTPBrowser sample](https://www.virustotal.com/en/file/9995fe6ff112efb6de6498ace23f42b8d3689f3c890959728cbc888462b9ea0d/analysis/)が発見されましたが、これによりpisloaderがこのマルウェア ファミリの亜種である可能性が高いという信憑性が増します。

また、これらのコマンドを生成するのに使われているコードは[GitHub](https://github.com/pan-unit42/public_tools/tree/master/pisloader/wekby_dns.py)から入手可能です。

## **結論**

Wekbyは、高性能のマルウェアを使って、よく目立つさまざまな組織を標的にし続けています。pisloaderマルウェア ファミリはさまざまな新しい技法を使います。たとえばDNSをC2プロトコルとして利用したり、return-oriented programmingなどの分析対策戦術を使います。

Palo Alto Networksのお客様は、次の方法で脅威から保護されています。

* WildFireがすべてのpisloaderサンプルを有害であると正しく検出します。
* このマルウェア ファミリを追跡するため、pisloader AutoFocusタグが作成されました。
* この攻撃で使用されているすべてのドメイン/IPは悪意のあるものとしてフラグ付けされています。
* pisloaderのDNSトラフィックを検出するためIPSルールが作成されました。

### **付録**

#### **外部情報**

* [https://blog.anomali.com/evasive-maneuvers-the-wekby-group-attempts-to-evade-analysis-via-custom-rop](https://blog.anomali.com/evasive-maneuvers-the-wekby-group-attempts-to-evade-analysis-via-custom-rop)
* [http://www.volexity.com/blog/?p=158](https://www.volexity.com/blog/?p=158)
* [https://www.secureworks.com/research/threat-group-3390-targets-organizations-for-cyberespionage](https://www.secureworks.com/research/threat-group-3390-targets-organizations-for-cyberespionage)
* [https://www.zscaler.com/blogs/research/chinese-cyber-espionage-apt-group-leveraging-recently-leaked-hacking-team-exploits-target-financial-services-firm](https://www.zscaler.com/blogs/research/chinese-cyber-espionage-apt-group-leveraging-recently-leaked-hacking-team-exploits-target-financial-services-firm)
* [https://www.fireeye.com/blog/threat-research/2015/07/demonstrating\_hustle.html](https://www.fireeye.com/blog/threat-research/2015/07/demonstrating_hustle.html)

#### **SHA256ハッシュ**

da3261c332e72e4c1641ca0de439af280e064b224d950817a11922a8078b11f1  
930772d6af8f43f62ea78092914fa8d6b03e8e3360dd4678eec1a3dda17206ed  
6852ba95720af64809995e04f4818517ca1bd650bc42ea86d9adfdb018d6b274  
9200f80c08b21ebae065141f0367f9c88f8fed896b0b4af9ec30fc98c606129b  
4d62caef1ca8f4f9aead7823c95228a52852a1145ca6aaa58ad8493e042aed16  
1b341dab023de64598d80456349db146aafe9b9e2ec24490c7d0ac881cecc094  
456fffc256422ad667ca023d694494881baed1496a3067485d56ecc8fefbfaeb

#### **ドメイン**

ns1.logitech-usa\[.\]com  
globalprint-us\[.\]com  
intranetwabcam\[.\]com  
login.access-mail\[.\]com  
glb.it-desktop\[.\]com  
local.it-desktop\[.\]com  
hi.getgo2\[.\]com
トップに戻る

### タグ

* [Command and Control](https://unit42.paloaltonetworks.com/ja/tag/command-and-control-ja/ "Command and Control")
* [Pisloader](https://unit42.paloaltonetworks.com/ja/tag/pisloader-ja/ "pisloader")
* [Wekby](https://unit42.paloaltonetworks.com/ja/tag/wekby-ja/ "Wekby")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Operation Ke3changが新型TidePoolマルウェアで再び姿を現す](https://unit42.paloaltonetworks.com/ja/operation-ke3chang-resurfaces-with-new-tidepool-malware/ "Operation Ke3changが新型TidePoolマルウェアで再び姿を現す")

### 目次

* 

### 関連記事

* [戦略的熟成ドメインの検出: DNSトラフィックの傾向から捕捉するAPT攻撃](https://unit42.paloaltonetworks.com/ja/strategically-aged-domain-detection/ "article - table of contents")
* [DNSリバインディング攻撃: 悪意のあるWebサイトがプライベートネットワークを悪用する方法](https://unit42.paloaltonetworks.com/ja/dns-rebinding/ "article - table of contents")
* [DNSセキュリティで悪意のあるドメインをプロアクティブに検出・防止する](https://unit42.paloaltonetworks.com/ja/proactive-detector/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of Azure OpenAI DNS resolution issue. Futuristic cityscape illustration with luminous structures and floating cloud elements, showcasing advanced technology and a dynamic, digitally enhanced environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/06/02_DNS_Overview_1920x900-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月20日 [#### DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/)

* [Microsoft Azure](https://unit42.paloaltonetworks.com/ja/tag/microsoft-azure-ja/ "Microsoft Azure")

* [Networking](https://unit42.paloaltonetworks.com/ja/tag/networking/ "networking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dos-attacks-and-azure-private-endpoint/ "DNS OverDoS: プライベート エンドポイントはプライベートすぎるのか？")  
  ![Server rooms encased in glass. Blue clouds float above each.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/05/02_DNS_Category_1505x922-718x440.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2024年5月13日 [#### DNS トンネリング技術の悪用範囲がさらに拡大、C2 や VPN のほかユーザー追跡やネットワーク スキャンにも](https://unit42.paloaltonetworks.com/ja/three-dns-tunneling-campaigns/)

* [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/ "DNS tunneling")

* [Scanning](https://unit42.paloaltonetworks.com/ja/tag/scanning-ja/ "scanning")

* [Tracking](https://unit42.paloaltonetworks.com/ja/tag/tracking-ja/ "tracking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/three-dns-tunneling-campaigns/ "DNS トンネリング技術の悪用範囲がさらに拡大、C2 や VPN のほかユーザー追跡やネットワーク スキャンにも")  
  ![A digital representation of a networked globe centered on South America, surrounded by glowing nodes connected by lines, symbolizing global connectivity and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2023年10月16日 [#### 最近観測されている DNS トンネリングのトラフィック](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [Decoy Dog malware](https://unit42.paloaltonetworks.com/ja/tag/decoy-dog-malware-ja/ "Decoy Dog malware")

* [DNS tunneling](https://unit42.paloaltonetworks.com/ja/tag/dns-tunneling-ja/ "DNS tunneling")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dns-tunneling-in-the-wild/ "最近観測されている DNS トンネリングのトラフィック")  
  ![Three transparent cubes with glowing neon letters spelling "DNS" on a circuit board background with light blue and purple hues.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2023年3月2日 [#### サブドメインのレピュテーション: パブリックApexドメイン以下の悪性サブドメインの検出手法](https://unit42.paloaltonetworks.com/ja/detecting-malicious-subdomains/)

* [Web hosting](https://unit42.paloaltonetworks.com/ja/tag/web-hosting-ja/ "web hosting")

* [C2](https://unit42.paloaltonetworks.com/ja/tag/c2-ja/ "C2")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/detecting-malicious-subdomains/ "サブドメインのレピュテーション: パブリックApexドメイン以下の悪性サブドメインの検出手法")  
  ![Conceptual illustration of a digital data center with glowing blue networks and holographic clouds above server racks, representing cloud computing infrastructure and data storage.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2022年10月24日 [#### CNAMEクローキング: DNSを使ったサードパーティCookieの隠蔽](https://unit42.paloaltonetworks.com/ja/cname-cloaking/)

* [CNAME Cloaking](https://unit42.paloaltonetworks.com/ja/tag/cname-cloaking-ja/ "CNAME Cloaking")

* [Privacy](https://unit42.paloaltonetworks.com/ja/tag/privacy-ja/ "privacy")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/cname-cloaking/ "CNAMEクローキング: DNSを使ったサードパーティCookieの隠蔽")  
  ![A digital representation of a networked globe centered on South America, surrounded by glowing nodes connected by lines, symbolizing global connectivity and information technology.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2022年9月21日 [#### ドメインシャドウイング: ひそかにドメインを侵害しサイバー犯罪に悪用する方法](https://unit42.paloaltonetworks.com/ja/domain-shadowing/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [DNS Hijacking](https://unit42.paloaltonetworks.com/ja/tag/dns-hijacking-ja/ "DNS Hijacking")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/domain-shadowing/ "ドメインシャドウイング: ひそかにドメインを侵害しサイバー犯罪に悪用する方法")  
  ![A Black woman stands in a dimly lit server room, holding a tablet and examining network equipment, illuminated by the blinking blue and green lights of the servers.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年12月29日 [#### 戦略的熟成ドメインの検出: DNSトラフィックの傾向から捕捉するAPT攻撃](https://unit42.paloaltonetworks.com/ja/strategically-aged-domain-detection/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Black hat SEO](https://unit42.paloaltonetworks.com/ja/tag/black-hat-seo-ja/ "Black hat SEO")

* [SolarWinds](https://unit42.paloaltonetworks.com/ja/tag/solarwinds-ja/ "SolarWinds")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/strategically-aged-domain-detection/ "戦略的熟成ドメインの検出: DNSトラフィックの傾向から捕捉するAPT攻撃")  
  ![Three transparent cubes with glowing neon letters spelling "DNS" on a circuit board background with light blue and purple hues.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年12月1日 [#### ご利用は建設的に: ワイルドカードDNS不正使用の検出](https://unit42.paloaltonetworks.com/ja/wildcard-dns-abuse/)

* [DNS](https://unit42.paloaltonetworks.com/ja/tag/dns-ja/ "DNS")

* [Malicious Domains](https://unit42.paloaltonetworks.com/ja/tag/malicious-domains-ja/ "Malicious Domains")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wildcard-dns-abuse/ "ご利用は建設的に: ワイルドカードDNS不正使用の検出")  
  ![A close-up image of a digital fingerprint incorporated into an electronic circuit board, illuminated by glowing blue lights that symbolize data transmission paths.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/11_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年11月11日 [#### トップレベルドメイン（TLD）とサイバー犯罪に関する考察](https://unit42.paloaltonetworks.com/ja/top-level-domains-cybercrime/)

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/top-level-domains-cybercrime/ "トップレベルドメイン（TLD）とサイバー犯罪に関する考察")  
  ![A smartphone displaying a digital fingerprint overlay, symbolizing advanced biometric security technology, rests on a circuit board with illuminated pathways to highlight cutting-edge digital security solutions.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/05_DNS_Overview_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2021年9月16日 [#### ダングリングドメインによるセキュリティ脅威とその検出および蔓延状況](https://unit42.paloaltonetworks.com/ja/dangling-domains/)

* [Dangling domains](https://unit42.paloaltonetworks.com/ja/tag/dangling-domains-ja/ "dangling domains")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/dangling-domains/ "ダングリングドメインによるセキュリティ脅威とその検出および蔓延状況")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
