[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-ramdo/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-ramdo/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# クリック詐欺Ramdoマルウェア ファミリの感染が続く

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年4月11日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Dell Secureworks](https://unit42.paloaltonetworks.com/ja/tag/dell-secureworks-ja/)
  * [IDAPython](https://unit42.paloaltonetworks.com/ja/tag/idapython-ja/)
  * [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/)
  * [Ramdo](https://unit42.paloaltonetworks.com/ja/tag/ramdo-ja/)
  * [VirtualAlloc](https://unit42.paloaltonetworks.com/ja/tag/virtualalloc-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-ramdo/?pdf=download&lg=ja&_wpnonce=0e8fcd9e01 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-ramdo/?pdf=print&lg=ja&_wpnonce=0e8fcd9e01 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=クリック詐欺Ramdoマルウェア%20ファミリの感染が続く&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-ramdo%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-ramdo%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-ramdo%2F&title=クリック詐欺Ramdoマルウェア%20ファミリの感染が続く "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-ramdo%2F&text=クリック詐欺Ramdoマルウェア%20ファミリの感染が続く "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-ramdo%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=クリック詐欺Ramdoマルウェア%20ファミリの感染が続く%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-ramdo%2F "Share in Mastodon")

## 概要

Palo Alto Networksの脅威インテリジェンスチームUnit 42は本日、RamdoはWebサイトの「クリック」詐欺を働くマルウェア ファミリの感染を確認しました。

RamdoはWebサイトの「クリック」詐欺を働くマルウェア ファミリです。Ramdoマルウェアの活動は最初2013年後半に表面化し、それ以降主にエクスプロイト キットの利用により世界中のマシンに感染し続けてきました。本ブログ記事ではRamdoマルウェア自体の技術面に深く突っ込んでいきますので、このマルウェアがどのように機能し、アナリストが本件の脅威に対してどのようにリバース エンジニアリングを行うことができるかという技術について理解を深めることができます。

このリサーチはUnit 42とDell Secureworks Counter Threat Unitの共同で行いました。Ramdoの脅威に関する詳細については[Dell Secureworks CTUが公開しているブログ記事](https://www.secureworks.com/blog/ramdo-click-fraud-malware)をご参照ください。

本ブログ記事の残りの部分では、2016年1月22日に初めて姿を現した下記のサンプルについて取り上げます。

MD5: F0E64CC571590513D0DC8D37EA23D153  
SHA1: 98D44A46E9DAD00748D0278C84B58CE36D5E8861  
SHA256: B534D55F384F4A2F9F8762CCD360A7C5D3FBD9BA15B1671E4A3629EF69A4472B  
Size: 163328 Bytes  
ファイル タイプPE32実行可能(GUI) Intel 80386, MS Windows版  
コンパイル: 2016-01-22 23:46:15

駆除されない状態で目撃されているRamdoのサンプルは大部分が単純なパッカーの利用により難読化されています。そのため、基礎をなすマルウェアを、難読化を解除した状態にして解析することを目的として、まずサンプルをアンパックします。

### **アンパック処理**

RamdoマルウェアはDLLの内部に含まれています。パッカーによりこのDLLが実行可能なバイナリ内に難読化された状態で保存されることがよくあります。この実行可能バイナリは実行時にDLLの難読化を解除し、その後DLLをロードします。このサンプルのアンパック処理はVirtualAllocの呼び出しにブレークポイントを設定してから、新たに割り当てられたこのメモリ内の1バイトに書き込みハードウェア ブレークポイントするだけで済みます。  
![図1 VirtualAllocの呼び出しでブレーク中](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/ramdo1.png) 図1 VirtualAllocの呼び出しでブレーク中

VirtualAllocの呼び出しを約2回行った後で、アンパック処理済みの実行可能ファイルがこのセクションに書き込まれているところが確認されます。この時点では、このメモリ セクションをディスクにダンプするだけのことです。  
![図2 パック処理済みのドロッパーから難読化を解除されたDLLをダンプ中](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/ramdo2.png) 図2 パック処理済みのドロッパーから難読化を解除されたDLLをダンプ中

この時点でRamdo DLLはアンパック済みのものになり、後の解析で使用することができます。

### **Ramdo DLLの解析**

アナリストがRamdo DLLのリバース エンジニアリングをしているとき、最初に出くわす問題のひとつとして、作成者が使った暗号化文字列とハッシュ関数があります。関数はPythonで表現すると下記のアルゴリズムを使用してハッシュ化されます。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/0412-1.png)

この[スクリプト](https://github.com/pan-unit42/public_tools/blob/master/ramdo/generate_function_hashes.py)はこうしたハッシュ関数の列挙を含むCヘッダー ファイルを生成します。なお、このスクリプトはWindowsマシンで実行する必要があります。

さらに、1バイトのXORキーを使って文字列が暗号化されます。下記のデータ構造を持つ大きな配列が使われます。

*\[WORD\] XOR Key*  
*\[WORD\] Length*  
*\[DWORD\] Offset to Data*

これは下記のスクリーンショットを見ればイメージしやすくなります。  
![図3 暗号化済み文字列を含むデータ構造の配列](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/ramdo3.png) 図3 暗号化済み文字列を含むデータ構造の配列

この[IDAPythonスクリプト](https://github.com/pan-unit42/public_tools/blob/master/ramdo/ida_ramdo_decrypt_strings.py)を使ってこれらの暗号化済み文字列を解析して復号します。.なお、このスクリプトが機能するには先ほど述べたデータ構造の開始アドレスを設定する必要があります。

難読化済み関数と暗号化済み文字列の両者が元に戻った後ではRamdo DLLの解析が非常にしやすくなります。

このマルウェアはまず、自身がサンドボックス内で動作しているかどうかを判断します。これについては、Dell Secureworks CTUによって書かれたブログ記事で詳しく説明されています。サンドボックス内で動作していることを確認すると、無限ループに入ります。

続いて、次のレジストリ キーを使って被害者のマシンのGUIDを問い合わせます。

*HKLM\\SOFTWARE\\Microsoft\\Cryptography\\MachineGuid*

この値に'qK'という文字列が追加されます。このデータは最終的にRC4キーとして使用されます。続いて、マルウェアは次のレジストリ キーの読み取りを試みます。このキーが存在する場合、このデータと前述のキーをRC4アルゴリズムで復号化します。

*HKCU\\SOFTWARE\\Adobe\\Acrobat Reader\\14.0\\Globals\\LastLoggedOnProvider*

このレジストリ キーを使用して、Ramdoに対して自身をインストールするよう命令します。このレジストリ キーの値がゼロの場合、次の処理に進みます。そして次のレジストリ キーの読み取りを試みます。

*HKCU\\SOFTWARE\\Adobe\\Acrobat Reader\\14.0\\Globals\\IconUnderline*

このキーが存在しない場合、ゼロの値を使ってキーを設定します。このキーの値がゼロの場合、次の処理に進みます。

続いて、次のレジストリ キーをゼロに設定してツールヒントを無効にし、被害者のマシンにバルーン ツールヒントが表示されないようにします。

*HKCU\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Advanced\\EnableBalloonTips*

この設定を無効にすることで、マルウェアによってポップアップ通知が生成されなくなります。無効にしなかった場合は、ポップアップ通知が表示され、異変が起きていることを被害者に感付かれるおそれがあります。

Ramdoの処理中には、次のミューテックスが使用されます。

* Global\\\[machine GUID\]qK-fffffffe
* Global\\\[machine GUID\]qK-fffffffd

続いてRamdoは、それ自身（実行可能ドロッパー）を次の場所にコピーします。

*%APPDATA%\\Microsoft\\btstack.dll*

防御手段に発見されないよう、このファイルには変更されたタイムスタンプ データが付いています。

再起動にbtstack.dllが確実にロードされるようにするため、次のレジストリ キーが書き込まれます。

*HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\BluetoothManage -- rundll32.exe "%appdata%\\Microsoft\\btstack.dll",init*

この段階で、マルウェアは実行中のMicrosoft Windowsプロセスを1つ特定し、そのプロセスに関連する実行可能ファイルのパスを特定します。この実行可能ファイルが中断状態の新しいプロセスで起動され、プロセスの再開前に次のコードが挿入されます。

call $+5  
pop eax  
sub eax, 0FFFFFFE6h ; EAX contains Path to btstack.dll  
mov ebx, 76C0F0F2h  
push eax  
call ebx ; LoadLibraryW  
mov eax, 76C0C426h  
push 0FFFFFFFFh  
call eax ; Sleep

以前に書き込んだbtstack.dllでこのコードがロードされ、btstack.dllが正規のMicrosoft Windowsプロセスにマルウェアをロードします。これが成功したことがわかると、マルウェアは終了します。

マルウェアがすでに特定のMicrosoft Windowsプロセスで動作している場合は、続いて新しいスレッドを起動します。このスレッドはまず、前述のLasLoggedOnProviderレジストリ キーに、バイナリに格納されているRC4暗号化構成データを設定します。

ネットワーク アクティビティを実行する前に、Ramdoは仮想化環境内で動作しているかどうかを確認します。この仕組みについては、CTUのブログ記事で詳しく説明されています。仮想化環境で動作していることを確認すると、Ramdoはその後のドメイン名生成に使用されるシードを改変します。この結果、不正に生成されたドメイン名に接続されることになります。

続いてRamdoは簡単なHTTPリクエストを送信して、インターネットに接続中かどうかを判断します。次のリクエストにはuser-agentなどのHTTPヘッダーがない点に注目してください。

GET / HTTP/1.1  
Host: www.google.com

このリクエスト要求をgoogle.comに送信する前に、RamdoはまずDNSレスポンスをチェックし、クエリでIPアドレスが2つ以上返されることを確認します。IPアドレスが1つしか返されない場合、マルウェアは実行フローを続行しません。代わりに、ネットワーク通信ループの次回の繰り返しまで待機します。

Ramdoは、インターネットに接続していると判断した場合、続いて、以下のアルゴリズムを使用してドメインを生成します。サンプル内には2つのシードがハードコードされています。2番目のシードは、20になるまで1つずつ増分し、マルウェアによって使用されるすべてのドメインを生成します。仮想環境が検出されない場合、3番目の値はゼロに設定されます。仮想環境が検出された場合、生成されたドメインは不適切です。  
![](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/0412-2.png)

以下のIDAPythonスクリプトを使用することで、DGAアルゴリズムおよび使用されるシードを特定できます。その後、続いて、Ramdoが使用する20個の一連のドメインが生成されます。DGAアルゴリズム内でわずかな変更が行われている場合があるため、このスクリプトがRamdoのすべての亜種に対して機能する保証はないことに注意してください。以下のこのスクリプトからの出力例は、アナリストにどのような情報が提供されるのかを示しています。  
![図4 IDAPythonスクリプトからの出力](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/ramdo4.png) 図4 IDAPythonスクリプトからの出力

ドメインが生成された後、マルウェアは以下のようなHTTPS POSTリクエストを行います。

*POST / HTTP/1.1*  
*Content-Length: 128*  
*Host: qgwwyeeouiouwkya\[.\]org*  
*Cache-Control: no-cache*

*\[Encrypted Data\]*

上記のリクエストでは、データはRSAアルゴリズムを使用して暗号化されています。このデータの暗号化には、以下のBase64 エンコード済み公開鍵が使用されています。この鍵は、[マイクロソフトが行った最初のRamdoの分析](https://blogs.technet.microsoft.com/mmpc/2014/04/02/msrt-april-2014-ramdo/)以降に変更されているため、時間の経過とともにRamdoが進化し続けていることを示していることに注意してください。

*BgIAAACkAABSU0ExAAQAAAEAAQDJ9Nl4XvlyD9PmguEaeUt2auCZm2994* *FcdY2aCGMuYvc71sqLkOyf3Q1Cp4q/s3CXgXr5ifomWiF4D22eWsEPqoI1RyZ* *8LwYaCVD11WrwtoST4BPwMPARLvNJGvAKzcXpn1adDvprXsfGW1r3YeKP* *w6KZLPdCfvLBl3U9xTJ8lrg==*

暗号化されたデータは、以下の文字列を使用して書式化されています。

*v=%d\&w=%1d:%1d:%04d:%1d:%1d:%1d:%1d:%1d\&b=%s\&s=%d\&k=%d\&c=%d\&x=%d\&i=%d*

以下の変数に、関連するデータが含まれています。

*v:* *おそらく* *Ramdoのバージョン*  
*w: オペレーティング システム バージョン、ビルド番号、サービス バック、仮想化情報*  
*b: "qK"が追加されたマシンGUID文字列*  
*s: 静的値*  
*k: ランダム値*  
*c: 設定データ(ShowTabletKeyboardレジストリ キー)*  
*x: DGAシード*  
*i: 2番目のDGAシードの繰り返し*

サーバ レスポンスは、以下の書式で始まります。

*OK\[k value from request\]\\r\\n\[command\]\[data\]*

"k value from request"は、Ramdoによってリクエスト内で送信された復号化された"k" GETパラメーターです。サーバ レスポンスは、Ramdoからリクエスト内で送信された復号化された"b" GETパラメーターを使用してRC4方式で暗号化されています。

このコマンド値は、バイナリ形式で表した以下のいずれかになります。

*1: LastLoggedOnUserレジストリ キーを更新します。*  
*2: btstack.dll実行可能ファイルを更新します。*  
*3: ShowTabletKeyboardレジストリ キーを更新します。*  
*5: HangDetectおよびLastProgressレジストリ キーを更新します。*

以下のC2レスポンスの例は、5のコマンドでのレスポンスを示しています。

00000000: 4F 4B 31 31 30 35 39 32 38 32 0D 0A 05 2F 30 38 OK11059282.../08  
00000010: 2E 63 61 62 3B .cab;

Ramdoは、このキャビネット ファイルのダウンロードと抽出の両方を続行します。これには、[Chromium Embedded Framework (CEF)](https://en.wikipedia.org/wiki/Chromium_Embedded_Framework)のコピーが含まれています。このCEFは、マルウェアがクリック詐欺を実行するために使用されます。

マルウェアは、続いてC2サーバへのリクエストを実行します。サーバは、前述のものと同様の形式で応答します。以下に、C2レスポンスの例を示します。

0000 4f 4b 31 35 36 37 34 31 32 34 0d 0a 03 01 00 00 OK15674124......  
0010 00 23 00 00 00 3c 00 00 00 05 00 00 00 06 00 00 .#...\<..........  
0020 00 73 65 61 72 63 68 2d 73 70 69 6e 6e 65 72 2e .search-spinner.  
0030 63 6f 6d 3b 73 65 61 72 63 68 2d 66 69 63 74 69 com;search-ficti  
0040 6f 6e 2e 63 6f 6d 00 4d 6f 7a 69 6c 6c 61 2f 35 on.com.Mozilla/5  
0050 2e 30 20 28 57 69 6e 64 6f 77 73 20 4e 54 20 31 .0 (Windows NT 1  
0060 30 2e 30 3b 20 57 4f 57 36 34 29 20 41 70 70 6c 0.0; WOW64) Appl  
0070 65 57 65 62 4b 69 74 2f 35 33 37 2e 33 36 20 28 eWebKit/537.36 (  
0080 4b 48 54 4d 4c 2c 20 6c 69 6b 65 20 47 65 63 6b KHTML, like Geck  
0090 6f 29 20 43 68 72 6f 6d 65 2f 34 31 2e 30 2e 32 o) Chrome/41.0.2  
00a0 32 37 32 2e 31 31 38 20 53 61 66 61 72 69 2f 35 272.118 Safari/5  
00b0 33 37 2e 33 36 20 4f 50 52 2f 32 38 2e 30 2e 31 37.36 OPR/28.0.1  
00c0 37 35 30 2e 35 31 00 750.51.

このレスポンスは、マルウェアに、ナビゲートするいくつかのドメインだけでなく、これらのリクエストのためにCEFによって使用されるユーザーエージェントも提供します。

以前にダウンロードしたキャビネット ファイルを解凍すると、マルウェアは、以前に目撃されたのと同じ方法で、libcef.dllライブラリから一連の関数をロードします。つまり、マルウェアは静的な分析を阻止するためにCEF関数名のハッシュ化された表現を使用しています。  
![図5 ハッシュによってCEF関数をロードするRamdo](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/ramdo5.png) 図5 ハッシュによってCEF関数をロードするRamdo

以下のCEF関数がマルウェアによってロードされます。

* cef\_string\_utf16\_clear
* cef\_string\_utf16\_set
* cef\_string\_utf16\_cmp
* cef\_string\_utf8\_to\_utf16
* cef\_string\_utf8\_clear
* cef\_string\_utf16\_to\_utf8
* cef\_string\_list\_copy
* cef\_string\_userfree\_utf16\_free
* cef\_shutdown
* cef\_run\_message\_loop
* cef\_quit\_message\_loop
* cef\_currently\_on
* cef\_refresh\_web\_plugins
* cef\_add\_web\_plugin\_directory
* cef\_api\_hash
* cef\_post\_task
* cef\_post\_delayed\_task
* cef\_browser\_host\_create\_browser
* cef\_string\_list\_free
* cef\_string\_list\_alloc
* cef\_v8value\_create\_function
* cef\_process\_message\_create
* cef\_string\_multimap\_free
* cef\_string\_multimap\_alloc
* cef\_request\_create
* cef\_string\_list\_append
* cef\_string\_map\_append
* cef\_string\_multimap\_append
* cef\_string\_list\_value
* cef\_string\_list\_size
* cef\_string\_map\_value
* cef\_string\_map\_key
* cef\_string\_map\_size
* cef\_string\_multimap\_value
* cef\_string\_multimap\_key
* cef\_string\_multimap\_size
* cef\_string\_map\_free
* cef\_string\_map\_alloc
* cef\_initialize

これらの一覧された関数は、その後、CEFブラウザによって使用され、以前に指示されたWebページへナビゲートします。特定のサイトへのリクエストを作成すると、CEFは返されたHTMLで検出されたすべてのリンクをクロールします。たとえば、'search-spinner\[.\]com'というサイトの場合、Webページには'2026531.adsdomain\[.\]org'のリンクがあり、これはさらに広告関連のWebページへ繋がります。  
![図6 search-spinner\[.\]comへのナビゲート結果](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/ramdo5.png) 図6 search-spinner\[.\]comへのナビゲート結果

予測できるとおり、このマルウェアの配布者は、これらのリンクを自分が希望するどの広告生成URLへでも簡単に変更できます。これと動的リクエストの組み合わせによって表示する元のURL/ドメインのC2を手中に収め、マルウェア配布者は、それらのアクションを容易に変更して最大限の利益を得ることができます。

search-spinner\[.\]comや他のサイトで提供されるリンクは、ユーザーがそれにナビゲートするたびに変わって見え、攻撃者に更なる広告収入をもたらすとともに、単一のWebサイトが頻繁に閲覧されないようにしています。

## **結論**

全般的に見て、Ramdoは非常に複雑または精巧なマルウェア ファミリではありません。それは、偽って特定の広告生成Webページへナビゲートすることで収益を生み出すという、1つの目的のみを考慮して作成されました。

そうは言っても、vmwareやvirtualboxの検出、google.com宛てに作成したリクエストのDNSレスポンスのチェックなど、サンドボックス環境または仮想環境で実行されるのを避けるために、さまざまな興味深いトリックが採用されています。非常に興味深い点は、マルウェアが仮想化環境内で実行されると、完全に実行を停止せず、代わりに、マルウェアの接続先の生成されたドメインを変更する点です。これは、このような環境内でサンプルが実行されていることを攻撃者に早期に警告するだけでなく、分析時に間違ったドメインを追跡するようにリサーチャーを導きます。

遠隔測定およびその全体的な脅威の状況を含め、Ramdoマルウェア ファミリの詳細については、当社が[Dell Secureworks CTUと共同で公開したブログ記事](https://www.secureworks.com/blog/ramdo-click-fraud-malware)を参照してください。

Palo Alto Networksのお客様は、次の方法で脅威から保護されています。

* WildFireがすべてのサンプルを有害であると正しく検出
* Ramdoが使用するC2ドメインを有害としてマーク
* AutoFocus[タグ](https://autofocus.paloaltonetworks.com/#/tag/Commodity.Ramdo)がRamdoサンプルを正しく検出

### セキュリティ侵害の兆候

#### **SHA256ハッシュ**

Ramdoの最近のハッシュは、[こちら](https://github.com/pan-unit42/iocs/blob/master/ramdo/hashes.txt)で確認できます。

#### **ドメイン**

検出されたC2サーバの一覧は、[こちら](https://github.com/pan-unit42/iocs/blob/master/ramdo/domains.txt)で確認できます。

#### **レジストリ キー**

HKCU\\SOFTWARE\\Adobe\\Acrobat Reader\\14.0\\Globals\\LastLoggedOnProvider  
HKCU\\SOFTWARE\\Adobe\\Acrobat Reader\\14.0\\Globals\\IconUnderline  
HKCU\\SOFTWARE\\Adobe\\Acrobat Reader\\14.0\\Globals\\HangDetect  
HKCU\\SOFTWARE\\Adobe\\Acrobat Reader\\14.0\\Globals\\LastProgress  
HKCU\\SOFTWARE\\Adobe\\Acrobat Reader\\14.0\\Globals\\ShowTabletKeyboard  
HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run\\BluetoothManage

#### **ファイルの変更**

%APPDATA%\\Microsoft\\btstack.dll

#### **関連リンク**

* [MSRT April 2014 -- RamdoM (MSRT 2014年4月 -- RamdoM)](https://blogs.technet.microsoft.com/mmpc/2014/04/02/msrt-april-2014-ramdo/)
* [What do Win32/Redyms and TDL4 have in common? (Win32/RedymsとTDL4に共通する動作)](https://www.welivesecurity.com/2013/02/04/what-do-win32redyms-and-tdl4-have-in-common/)
* [Behind the Ramdo DGA (Domain Generation Algorithm) (Ramdo DGA (ドメイン生成アルゴリズム)の背景)](https://www.damballa.com/behind-ramdo-dga-domain-generation-algorithm/)
  トップに戻る

### タグ

* [Dell Secureworks](https://unit42.paloaltonetworks.com/ja/tag/dell-secureworks-ja/ "Dell Secureworks")
* [IDAPython](https://unit42.paloaltonetworks.com/ja/tag/idapython-ja/ "IDAPython")
* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")
* [Ramdo](https://unit42.paloaltonetworks.com/ja/tag/ramdo-ja/ "Ramdo")
* [VirtualAlloc](https://unit42.paloaltonetworks.com/ja/tag/virtualalloc-ja/ "VirtualAlloc")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:ランサムウェア: Locky、TeslaCryptなどのマルウェア ファミリが新たなツールを使って検出を回避](https://unit42.paloaltonetworks.com/ja/unit42-ransomware-locky-teslacrypt-other-malware-families-use-new-tool-to-evade-detection/ "ランサムウェア: Locky、TeslaCryptなどのマルウェア ファミリが新たなツールを使って検出を回避")

### 目次

* 

### 関連記事

* [プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "article - table of contents")
* [最新のAI/MLフォーマットとライブラリによるリモート コード実行](https://unit42.paloaltonetworks.com/ja/rce-vulnerabilities-in-ai-python-libraries/ "article - table of contents")
* [Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
