[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-shamoon-2-return-disttrack-wiper/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-shamoon-2-return-disttrack-wiper/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# Shamoon 2: 舞い戻ってきたDisttrackワイパー

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 2 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年11月30日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Disttrack Wiper](https://unit42.paloaltonetworks.com/ja/tag/disttrack-wiper-ja/)
  * [EMEA](https://unit42.paloaltonetworks.com/ja/tag/emea-ja/)
  * [Saudi Arabia](https://unit42.paloaltonetworks.com/ja/tag/saudi-arabia-ja/)
  * [Shamoon 2](https://unit42.paloaltonetworks.com/ja/tag/shamoon-2-ja/)
  * [Threat intelligence](https://unit42.paloaltonetworks.com/ja/tag/threat-intelligence-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-shamoon-2-return-disttrack-wiper/?pdf=download&lg=ja&_wpnonce=1628116e08 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-shamoon-2-return-disttrack-wiper/?pdf=print&lg=ja&_wpnonce=1628116e08 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Shamoon%202:%20舞い戻ってきたDisttrackワイパー&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-shamoon-2-return-disttrack-wiper%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-shamoon-2-return-disttrack-wiper%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-shamoon-2-return-disttrack-wiper%2F&title=Shamoon%202:%20舞い戻ってきたDisttrackワイパー "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-shamoon-2-return-disttrack-wiper%2F&text=Shamoon%202:%20舞い戻ってきたDisttrackワイパー "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-shamoon-2-return-disttrack-wiper%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Shamoon%202:%20舞い戻ってきたDisttrackワイパー%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-shamoon-2-return-disttrack-wiper%2F "Share in Mastodon")
  2012年8月、Shamoonとして知られる攻撃活動が、サウジアラビアのエネルギー関連企業を標的としてDisttrackというマルウェアを配信しました。Disttrackはワームのような振る舞いを見せる多目的のツールで、盗んでおいた管理者の資格情報を用いてローカル ネットワーク上の他システムへと感染拡大を試みます。それよりも重大なのは、データを破壊し、感染の被害を受けたシステムを使用不能の状態にできるというのがDisttrackの十八番だということです。4年前の攻撃では、最終的に30,000以上のシステムが被害に遭いました。

先週、Unit 42は最新の攻撃活動で使われてきたと思われる新型のDisttrackサンプルに遭遇しました。攻撃では少なくとも[サウジアラビアにある1つの組織](https://www.symantec.com/connect/blogs/shamoon-back-dead-and-destructive-ever)が標的となりました。これは初期のShamoon攻撃の標的の選び方と一致します。新型Disttrackのサンプルの目的はひとえに、破壊に的を絞っていたように見えます。その証拠に、サンプルは稼働していないC2サーバを連絡先に設定しており、ちょうど2016/11/17の20:45にデータ消去処理を開始するよう設定されていました。もうひとつShamoonと似ているのは、この日がサウジアラビアでは平日最後の日 (現地の平日は日曜日から木曜日まで) であるため、マルウェアが感染を拡大するために週末をまるまる使った可能性がある点です。このShamoon攻撃は、イスラム教徒にとって一年で最も神聖な夜であるLailat al Qadr (ライラトルカドル、カドルの夜) に起きました。従業員たちが働いていないだろうと攻撃者たちが確信していた可能性のあることも肯けます。

### Disttrackの構成

Disttrackはドロッパー コンポーネント、通信コンポーネント、ワイパー コンポーネントの3つの異なる部品から構成されています。メインのDisttrack実行ファイルはドロッパーで、埋め込み済みリソースからさらにツールを取り出し、それらをいつ保存し実行するかを調整します。各Disttrackサンプルに埋め込まれているのは、C2サーバとの通信を担当するコンポーネントおよびデータ消去機能を実行するのに使われる別のコンポーネントです。

ドロッパーは通信コンポーネントとワイパー コンポーネントを、それぞれ"PKCS7"、"PKCS12"という名前のリソースから抽出します。一方、x86サンプルは"X509"という名前のリソースからDisttrackのx64亜種を抽出します。これらのコンポーネントを抽出するため、ドロッパーはリソース内の特定のオフセットを探し、特定数のバイトを読み、特定のキーを使って中身を復号化するよう設定されています。キーはサンプル内にbase64エンコード処理された文字列として存在します。ドロッパーはこの文字列をデコードした後、得られた文字列の各バイトを使って、リソースから取得してあったデータに対するXOR (排他的論理和) 演算処理を行います。リソース内の暗号文の位置を算出する際、難読化の追加層として、ドロッパーはサンプルの設定におけるオフセット値から14を減算します。表1はDisttrackのx86サンプル内にあるリソースとサンプルに含まれるコンポーネントと中身を復号化するのに必要な値を示しています。

|-------------|-----------|---------------|---------|------------------|
| **コンポーネント** | **リソース名** | **オフセット**     | **サイズ** | **Base64キー**     |
| x64亜種       | X509      | 812 -14 = 798 | 717312  | 5tGLQqku0m02...  |
| 通信          | PKCS7     | 879 -14 = 865 | 159744  | UPi0IzQOAyiL...  |
| ワイパー        | PKCS12    | 792 -14 = 778 | 282112  | 3Lmqr/nJgzFZ7... |

*表1 Disttrackコンポーネントを含むリソース*

### Disttrackの機能

Disttrackは主に、データ破壊と出来る限り多くのシステムに損害を与えることに的を絞っています。この目的を実現するために、盗まれたものである可能性の高い管理者の資格情報を用いて、ネットワーク上の別のシステムに感染を広げようとします。これもまた2012年のShamoon攻撃と似ています。2012年のShamoon攻撃でも、攻撃前に入手された、セキュリティ侵害を受けてはいるが正規である資格情報が、マルウェアを拡散するためにマルウェア内でハード コードされていました。Disttrackには追加のアプリケーションをシステムにダウンロードし実行する機能や、リモートからシステム消去処理を開始する日付を設定する機能も備わっています。

### ローカル ネットワークでの感染拡大

Disttrackマルウェアは、盗んでおいた資格情報を用いて他のシステムに自動的に感染を広げます。私たちが分析したDisttrack には、標的に選ばれた組織と関連する、内部利用目的のドメイン名と管理者の資格情報が含まれていました。内部利用目的のドメイン名と資格情報は、このツールが作成されるよりも前に盗まれたようです。その根拠として、パブリック ドメインでないこと、資格情報が類推や総当たり攻撃、辞書攻撃などによって入手できるような弱いものでないことが挙げられます。

Disttrackはこれらの内部利用目的のドメイン名と資格情報を用いて、同一のネットワーク セグメント上のリモート システムにログインします。標的システムに関連するローカル ネットワーク セグメントの割り出し (gethostnameの呼び出し) を、標的システムのIPアドレス取得 (gethostbynameの呼び出し) により行います。その後、標的システムのIPアドレスを用いて、標的システムとネットワークで繋がっている/24ネットワーク(x.x.x.0-255)を逐一洗い出し、これらのリモート システムのそれぞれに感染を広げようと試みます。

次に、ドロッパーは各リモート システム上のサービス マネージャーをオープンしてRemoteRegistryサービスを開始しますが、RemoteRegistryサービスにはRegConnectRegistryW関数を用いて接続します。接続後、ドロッパーは下記のレジストリキーの値を"1"に設定することで、UAC (ユーザー アクセス制御) のリモート制限の無効化を図ります。

SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Policies\\System\\LocalAccountTokenFilterPolicy

UACの無効化後、ドロッパーはリモート システムに接続し (NetUseAddを使用)、盗んだ資格情報をコードに埋め込んでおいたものを用いてログインします。次に、"\\system32\\csrss.exe"のオープンを試みることでリモート システム上で管理者権限を有しているか確認します。この試みにより、リモート システム上の"\\system32"フォルダーにドロッパーのペイロードを書き込むことができるか判断可能となります。このとき、ドロッパーには2つの方法があるのですが、この方法でドロッパーはリモート システムに軸足を置くことができます。

1つ目の方法では、ドロッパーがリモート システム上の"\\system32\\ntssrvr32.exe"に自分自身を書き込むことが必要となります。リモート システムに自分自身を書き込んだ後、ドロッパーは"ntssrv"という名のサービスを作成しますが、このサービスは、表示名が"Microsoft Network Realtime Inspection Service"、説明が"Helps guard against time change attempts targeting known and newly discovered vulnerabilities in network time protocols (既知または新たに発見されたネットワークタイムプロトコルの脆弱性を標的として時刻を変更しようとする試みに対して、防御を支援します)"となっており、ペイロードを実行します。

2つ目の代替方法は、ドロッパーがリモート システム上の"\\system32\\ntssrvr32.exe"に自分自身をコピーすることが必要となりますが、リモート サービスを作成する代わりに、Windows netapi32ライブラリ内のNetScheduleJobAdd関数を呼び出して、ペイロードを実行するためにスケジュールされたタスクを作成します。スケジュールされたタスクにはタスクの実行時刻が必要です。タスクの実行時刻は、リモート システムから時刻を取得する関数NetRemoteTODを呼び出すことで決めます。ドロッパーはリモート システムの時刻の値に90秒を加算し、この値を"JobTime"として用いて3分後にタスクを実行します。これによりリモート システム上でペイロードが実行されます。下記の疑似コードはスケジュールされたタスクを作成するプロセスを示しています。  
NetRemoteTOD(UncServerName, \&BufferPtr) NetApiBufferAllocate(0x10u, \&AT\_INFO) AT\_INFO-\>Command = s\_pathToPayload; AT\_INFO-\>JobTime = 1000 \* (BufferPtr-\>tod\_secs + 60 \* (BufferPtr-\>tod\_mins + 60 \* BufferPtr-\>tod\_hours - BufferPtr-\>tod\_timezone) + 90); AT\_INFO-\>Flags = JOB\_NONINTERACTIVE; AT\_INFO-\>DaysOfMonth = 0; AT\_INFO-\>DaysOfWeek = 0; NetScheduleJobAdd(UncServerName, AT\_INFO, \&v16)

|-------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 | NetRemoteTOD(UncServerName, \&BufferPtr) NetApiBufferAllocate(0x10u, \&AT\_INFO) AT\_INFO-\>Command = s\_pathToPayload; AT\_INFO-\>JobTime = 1000 \* (BufferPtr-\>tod\_secs + 60 \* (BufferPtr-\>tod\_mins + 60 \* BufferPtr-\>tod\_hours - BufferPtr-\>tod\_timezone) + 90); AT\_INFO-\>Flags = JOB\_NONINTERACTIVE; AT\_INFO-\>DaysOfMonth = 0; AT\_INFO-\>DaysOfWeek = 0; NetScheduleJobAdd(UncServerName, AT\_INFO, \&v16) |

### C2通信

Disttrackは通信コンポーネントを"PKCS7"という名のリソースから取り出し、これを復号化して、結果として得られる平文をファイル%WINDOWS%\\system32\\netinit.exeに保存します。

通信モジュールはHTTPリクエストを使ってC2サーバと対話を行います。私たちが分析したDisttrackのx86およびx64亜種の両者における通信モジュールは、自身のC2サーバ用に"1.1.1.1:8080"を用いるよう設定されていましたが、このIPアドレスでは稼働するDisttrack C2サーバが提供されていません。稼働するC2サーバが無いということから、攻撃者は、感染したシステムへのリモート アクセスは望んでおらず、むしろ、その代わりにシステムを使用不能の状態にしようと試みていたことが伺えます。仮に、稼働するC2サーバを使ってモジュールが設定してあるならば、モジュールは下記のようなHTTP GETリクエストを生成すると思われます。

[![shamoon\_1](https://unit42.paloaltonetworks.com/wp-content/uploads/2016/11/Shamoon_1.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2016/11/Shamoon_1.png)

上記のリクエストの興味深いところは、ホスト"server"、URL "category/page.php"、パラメータ"shinu"、およびユーザエージェント"Mozilla/5.0 (MSIE 7.1; Windows NT 6.0)"がツールにハードコード化されている点です。"shinu"パラメータのデータは、システムのティック数、ローカルIPアドレス、オペレーティング システムのバージョン、キーボード レイアウト、および%WINDOWS%\\inf\\netimm173.pnfの内容を組み合わせたものです。C2サーバは、このHTTPリクエストに次の2つのコマンドのどちらかで応答できます。

|----------|--------------------------------------------------------------------|
| **コマンド** | **説明**                                                             |
| E        | システム上で稼働する実行ファイルを提供します。実行可能ファイルは、%TEMP%\\Temp\\filer\\.exeに保存されます。 |
| T        | 日付を%WINDOWS%\\inf\\usbvideo324.pnfに書き込むことで、システムのワイプを開始する時間を設定します。  |

"server"のHTTPホスト値および非稼働の"1.1.1.1" C2アドレスは、通信モジュールがビルダー ツールを使用して作成されていることを示唆していると確信しています。この場合は、攻撃者は誤って、または意図的にこのモジュールの作成時にアクティブなC2サーバを提供しませんでした。これは完全に憶測の域を出ませんが、パラメータとして使用されている"shinu"という語は、"what"のアラビア語のスラング、およびイラン北西部の村の名前を指していると思われます。

### Disttrackのデータ破壊

Disttrackドロッパーは、このトロイの木馬のワイパー コンポーネントをインストールする役目を担っていますが、システム時間が事前に設定された日付を超えている場合は、単に、このコンポーネントを有効化するだけです。ドロッパーは、特定のファイルを読み取るか、ハードコード化されたタイムスタンプ"2016/11/17 20:45"を使用して、ワイプ機能の有効化に使用された日付を取得します。このタイムスタンプが含まれるファイルの名前は"\\inf\\usbvideo324.pnf"で、最初はインストールされず、通信モジュールに"T"コマンドが送信された場合に、C2サーバによって提供されます。"usbvideo324.pnf"ファイルの構造は次のとおりです。

BYTE year;  
BYTE month;  
BYTE day;  
BYTE hour;  
BYTE year;  
BYTE minute;

ドロッパーは、システム日付が指定された日付を超えていると判断した場合、ワイパー コンポーネントを"PKCS12"という名前のリソースから抽出し、それを次のファイル名のいずれかに".exe"拡張子を付加して、"system32"フォルダーに保存します。

* caclsrv
* certutl
* clean
* ctrl
* dfrag
* dnslookup
* dvdquery
* event
* findfile
* gpget
* ipsecure
* iissrv
* msinit
* ntfrsutil
* ntdsutl
* power
* rdsadmin
* regsys
* sigver
* routeman
* rrasrv
* sacses
* sfmsc
* smbinit
* wcscript
* ntnw
* netx
* fsutl
* extract

その後、ドロッパーは、コマンド ライン引数"1"を指定してワイパー コンポーネントを実行します。ワイパー コンポーネントは、リソース セクションからドライバを抽出し、226バイトのXORキーを使用して、それを復号化します。ワイパーは、抽出したドライバを"C:\\Windows\\System32\\Drivers\\drdisk.sys"に保存し、次のコマンドラインのコマンドで"drdisk"という名前のサービスを作成することで、カーネル ドライバをインストールします。  
sc create drdisk type= kernel start= demand binpath= System32\\Drivers\\drdisk.sys 2\>\&1 \>nul sc start drdisk 2\>\&1 \>nul

|-------|------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 | sc create drdisk type= kernel start= demand binpath= System32\\Drivers\\drdisk.sys 2\>\&1 \>nul sc start drdisk 2\>\&1 \>nul |

カーネル ドライバは、EldoS CorporationのRawDiskという、ファイル、ディスク、パーティションへの直接アクセスを提供する市販の製品で、攻撃者はこれを悪用しています。"drdisk.sys"ドライバ(SHA256:4744df6ac02ff0a3f9ad0bf47b15854bbebb73c936dd02f7c79293a2828406f6)は、2012年のShamoon攻撃で使用されたものとまったく同じドライバであることを示しています。カーネル ドライバがインストールされると、ワイパーは、マスターブートレコード(MBR)やストレージ ボリュームのパーティション テーブルなど保護されたシステムの場所に書き込みを開始できます。ワイパーは、"F"、"R"または"E"の構成設定によって指定される3通りの方法でファイルを上書きするように設定できます。"F"が設定されると、ワイパーはAJKEOAという名前のリソースをロードします。これは、ファイルとパーティション テーブルを上書きするために使用するJPEG画像を抽出します。ワイパーに"E"が設定されている場合は、RC4アルゴリズムと、キーとしてランダム値を使用して、ファイルの内容を暗号化します。"R"が設定されている場合は、ワイパーは"E"でキーとして使用されたランダム値でファイルを上書きします。

分析したサンプルには、"F"が設定されていました。つまり、リソース セクションから取得した画像でファイルを上書きします。抽出された画像は、2015年9月2日に溺死した、Alan Kurdiという名前のシリア人少年の写真です。この事件は、継続するシリア難民の危機的状況について国際的な注目を集めました。2012年の以前のShamoon攻撃では、燃えるアメリカ国旗の画像が使用されており、画像に込められた政治的なテーマは引き継がれています。

機能の点では、ワイパーはEldoSのRawDiskドライバに依存して、システム上のファイルを上書きしています。このアクティビティの間、私たちは、ワイパーがシステム時間を2012年8月に変更していることに気がつきました。これは、RawDiskドライバの一時ライセンスキーで、システム時間が一時ライセンスキーの期限切れとなる8月を超えてはならないからです。このシステム時間の変更は以前の攻撃でも見られ、ワイパー コンポーネント内の一時ライセンスキーは、2012年の攻撃のワイパー コンポーネントとまったく同じものです。ワイパー自体が、次のレジストリキーをクエリして、上書きするパーティションのリストを取得します。  
HKLM\\SYSTEM\\CurrentControlSet\\Control\\FirmwareBootDevice HKLM\\SYSTEM\\CurrentControlSet\\Control\\SystemBootDevice

|-----|-------------------------------------------------------------------------------------------------------------------------|
| 1 2 | HKLM\\SYSTEM\\CurrentControlSet\\Control\\FirmwareBootDevice HKLM\\SYSTEM\\CurrentControlSet\\Control\\SystemBootDevice |

ワイパーはこれらのパーティションに加え、次のフォルダー内のファイルとサブフォルダの上書きを試みます。  
C:\\Documents and Settings C:\\Users C:\\Windows\\System32\\Drivers C:\\Windows\\System32\\Config\\systemprofile

|---------|------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 | C:\\Documents and Settings C:\\Users C:\\Windows\\System32\\Drivers C:\\Windows\\System32\\Config\\systemprofile |

これらのファイルとパーティション テーブルを上書きした後、ワイパーは次のコマンドを実行して、システムを再起動します。  
shutdown -r -f -t 2

|---|---------------------|
| 1 | shutdown -r -f -t 2 |

上記の"shutdown"コマンドで使用される引数とスイッチは、実行中のアプリケーションをすべて強制終了し、2秒後 ('-t 2') にシステムをリブート ('-r') します。このコマンドの結果、図1に示すダイアログ プロンプトが表示され、ユーザーにシステムをシャットダウン中であることが通知されます。
[![図1 ワイパー コンポーネントが‘shutdown’コマンドを実行したときに表示されるダイアログ プロンプト](https://unit42.paloaltonetworks.com/wp-content/uploads//2016/11/Shamoon_2.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2016/11/Shamoon_2.png) 図1 ワイパー コンポーネントが'shutdown'コマンドを実行したときに表示されるダイアログ プロンプト

パーティション テーブルが上書きされると、それ以降、システムは適切に起動せずに使用不能になります。分析中、私たちの分析システムも使用できなくなりました。これは図2に示すように、仮想マシンが起動時にオペレーティング システムを検出できなくなったためです。
[![図2 Disttrackワイパーの実行後、起動できなくなった分析仮想マシン](https://unit42.paloaltonetworks.com/wp-content/uploads//2016/11/Shamoon_3.png)](https://unit42.paloaltonetworks.com/wp-content/uploads//2016/11/Shamoon_3.png) 図2 Disttrackワイパーの実行後、起動できなくなった分析仮想マシン

### 結論

4年間の空白の後、Shamoon攻撃に関与していたと見られる攻撃者たちは、[サウジアラビア](https://www.symantec.com/connect/blogs/shamoon-back-dead-and-destructive-ever)の組織を最低でも1つ標的にするためにDisttrackマルウェアを使用しました。現在の攻撃は、特に標的とタイミングの面で、本来のShamoon攻撃とTTPのいくつかの点で重複しています。また、最近の攻撃で使用されたDisttrackマルウェアは、まったく同じRawDiskデバイス ドライバ (同じ一時ライセンスキーに至るまで) を使用する2012年の攻撃で使用された亜種と非常によく似ています。Disttrackマルウェアの主な目的は、データを破壊するためにファイルとストレージ パーティションを上書きし、システムを使用不能にすることです。Disttrackツールは最大限に破壊するため、盗んだ管理者の認証情報を使用して、ネットワーク上の他のシステムへの感染拡大を試みます。このことは、攻撃者が以前にネットワークにアクセスしたか、Disttrackを使用した攻撃の前にフィッシング攻撃に成功していることを示唆しています。

しかし、Palo Alto Networksのお客様は、以下通り、Disttrackの攻撃から保護されています。

* 既知のサンプルはすべて、WildFireで悪意のあるものとして判定されます。
* AutoFocusのお客様は、[Disttrackタグ](https://autofocus.paloaltonetworks.com/#/tag/Unit42.Disttrack)を介してDisttrackの活動を監視できます。

### セキュリティ侵害の痕跡

**Disttrackドロッパー**

47bb36cd2832a18b5ae951cf5a7d44fba6d8f5dca0a372392d40f51d1fe1ac34 (x64)  
394a7ebad5dfc13d6c75945a61063470dc3b68f7a207613b79ef000e1990909b  
(x86)

**通信コンポーネント**

772ceedbc2cacf7b16ae967de310350e42aa47e5cef19f4423220d41501d86a5 (x64)  
61c1c8fc8b268127751ac565ed4abd6bdab8d2d0f2ff6074291b2d54b0228842 (x86)

**ワイパー コンポーネント**

c7fc1f9c2bed748b50a599ee2fa609eb7c9ddaeb9cd16633ba0d10cf66891d8a (x64)

128fa5815c6fee68463b18051c1a1ccdf28c599ce321691686b1efa4838a2acd (x86)

**EldoS RawDiskサンプル**

5a826b4fa10891cf63aae832fc645ce680a483b915c608ca26cedbb173b1b80a (x64)  
4744df6ac02ff0a3f9ad0bf47b15854bbebb73c936dd02f7c79293a2828406f6 (x86)
トップに戻る

### タグ

* [Disttrack Wiper](https://unit42.paloaltonetworks.com/ja/tag/disttrack-wiper-ja/ "Disttrack Wiper")
* [EMEA](https://unit42.paloaltonetworks.com/ja/tag/emea-ja/ "EMEA")
* [Saudi Arabia](https://unit42.paloaltonetworks.com/ja/tag/saudi-arabia-ja/ "Saudi Arabia")
* [Shamoon 2](https://unit42.paloaltonetworks.com/ja/tag/shamoon-2-ja/ "Shamoon 2")
* [Threat intelligence](https://unit42.paloaltonetworks.com/ja/tag/threat-intelligence-ja/ "threat intelligence")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:PluginPhantom: 新型のAndroid版トロイの木馬が"DroidPlugin"フレームワークを悪用](https://unit42.paloaltonetworks.com/ja/unit42-pluginphantom-new-android-trojan-abuses-droidplugin-framework/ "PluginPhantom: 新型のAndroid版トロイの木馬が“DroidPlugin”フレームワークを悪用")

### 関連記事

* [脅威の評価: Luna Mothのコールバック型フィッシングキャンペーン](https://unit42.paloaltonetworks.com/ja/luna-moth-callback-phishing/ "article - table of contents")
* [Ransom CartelランサムウェアにREvilとの潜在的関連性](https://unit42.paloaltonetworks.com/ja/ransom-cartel-ransomware/ "article - table of contents")
* [署名されていないDLLのハントによるAPT攻撃グループの発見](https://unit42.paloaltonetworks.com/ja/unsigned-dlls/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
