[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/unit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/unit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/ "脅威リサーチ")
* [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/ "マルウェア")  
  [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)

# テクニカル ウォークスルー: 最近のSofacy攻撃で使われているOffice Test持続手法

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 3 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2016年7月20日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/)
  * [Microsoft Office](https://unit42.paloaltonetworks.com/ja/tag/microsoft-office-ja/)
  * [Office Test](https://unit42.paloaltonetworks.com/ja/tag/office-test-ja/)
  * [Persistence method](https://unit42.paloaltonetworks.com/ja/tag/persistence-method-ja/)
  * [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/)
  * [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/unit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks/?pdf=download&lg=ja&_wpnonce=8eff5d0d06 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/unit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks/?pdf=print&lg=ja&_wpnonce=8eff5d0d06 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=テクニカル%20ウォークスルー:%20最近のSofacy攻撃で使われているOffice%20Test持続手法&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks%2F&title=テクニカル%20ウォークスルー:%20最近のSofacy攻撃で使われているOffice%20Test持続手法 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks%2F&text=テクニカル%20ウォークスルー:%20最近のSofacy攻撃で使われているOffice%20Test持続手法 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=テクニカル%20ウォークスルー:%20最近のSofacy攻撃で使われているOffice%20Test持続手法%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Funit42-technical-walkthrough-office-test-persistence-method-used-in-recent-sofacy-attacks%2F "Share in Mastodon")

## 概要

以前の[ブログ](https://blog.paloaltonetworks.com/2016/06/unit42-new-sofacy-attacks-against-us-government-agency/)でお伝えしたように、私たちはユーザーがMicrosoft Officeアプリケーションを開くたびにSofacyグループが新しい持続型メカニズム("Office Test"と私たちは呼んでいます)を使ってトロイの木馬をロードしているのを確認しました。レポート後に、この持続手法についてどのような動作が行われ、影響を受けるMicrosoft Officeはどのバージョンなのか具体的に知りたいというお問い合わせがいくつかありました。今回のブログはこの持続手法に関する技術面での分析として、セキュリティの専門家やネットワーク防衛担当者の皆様が危険を見抜くのにお役に立てるでしょう。それは別の脅威グループがこの技法を利用し始める恐れがあると考えられるからです。

私たちは[OfficeDllSideloading](https://autofocus.paloaltonetworks.com/#/tag/Unit42.OfficeDllSideloading)という名称の悪意のある動作タグを[AutoFocus](https://www.paloaltonetworks.com/products/secure-the-network/subscriptions/autofocus.html)に追加してPalo Alto Networksのお客様がこの持続手法の使用を追跡できるようにしました。

### **Office Testのこれまでの経緯**

最近の標的型攻撃でSofacyに利用された配信文書を分析しているなかで、私たちは文書が次のレジストリ キーを作成していることに気付きました。

*HKEY\_CURRENT\_USER\\Software\\Microsoft\\Office test\\Special\\Perf*

私たちが分析したところでは、このレジストリ キーに対してDLLのパスが追加されると、Microsoft Officeアプリケーションが開かれるたびにそのDLLがロードされます。このレジストリ キーが持続性のために使われるのをそれまで見たことがなかったため、私たちはこのレジストリ キーがどのようにして悪意のあるペイロードの実行を結果としてもたらすのか調査しました。クリーンなシステムにMicrosoft Officeがインストールされていることを確認し、図1に示すとおりこのレジストリ キーが存在しないことを確かめました。  
![図1 Microsoft OfficeのインストールでデフォルトではWindowsレジストリに"Office Test"キーが存在しない](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-1.png) 図1 Microsoft OfficeのインストールでデフォルトではWindowsレジストリに"Office Test"キーが存在しない

私たちが[WildFire](https://www.paloaltonetworks.com/products/secure-the-network/subscriptions/wildfire.html)データを確認したところ、ほんの一握りのサンプルしかこのレジストリ キーを持続性のために使っていないことが分かりました。それらのサンプルはいずれもSofacyのCarberp亜種をロードするのに使われました。当時私たちはSofacyグループが持続性の技法を新たに見つけたものと思っていましたが、驚いたことに[Hexacornが2014年4月のブログ記事でこのレジストリ キーのことを明らかにしていました](https://www.hexacorn.com/blog/2014/04/16/beyond-good-ol-run-key-part-10/)。このことからSofacyグループがこの持続性の技法を独自に発見したのではなく、脅威の攻撃者がよく行うように既存の技法を自分たちの極秘資料帳に取り入れた可能性のあることが伺えます。

### **DLLをロードする過程**

このレジストリ キーがどのようにして悪意のあるDLLを実行するのか見極めるため、私たちはユーザーがMicrosoft Wordアプリケーションを開いたときに発生する活動を分析しました。Wordを分析することにした理由は、Sofacy攻撃に関する研究からWordがトロイの木馬の悪意のあるDLLをロードすることが分かっていたからです。しかし、別のMicrosoft Officeアプリケーションもこの持続手法の影響を受けやすいことが分かっていますので、そちらについては次のセクションで詳しく説明します。

下の図2はスタートアップ過程の間に発生した、このレジストリ キーに関連のあるAPI関数呼び出しを示しています。これらのAPI呼び出しからWord (WINWORD.EXE)が"wwlib.dll"をロードしている様子を示していることが分かります。ここで、"wwlib.dll"はWordが実行時にロードする正規のライブラリです。この"wwlib.dll"ライブラリは問題のレジストリ キーを開き、そのデフォルト値を問い合わせ(図2のNULL)、その次にLoadLibraryWを使って、このキーに保存されている悪意のあるDLL("btecache.dll")をロードします。  
![図2 悪意のあるDLLをロードするWord が呼び出したAPI関数](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-2.png) 図2 悪意のあるDLLをロードするWord が呼び出したAPI関数

図2の"wwlib.dll"によって見られる最後のアクティビティには、次のように、HKEY\_LOCAL\_MACHINEハイブ内の同じレジストリ キーへのハンドルを開こうとする試みが含まれています。

*HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Office test\\Special\\Perf*

このキーは、Microsoft Officeのデフォルトのインストールでは存在しないため、キーを開こうとする試みは失敗します。さらに、持続性を目的とする場合、このレジストリ キーの使用は適していません。攻撃者がHKLMハイブ内でレジストリ キーを変更するために高い権限が必要となるからです。代わりに、攻撃者はHKCUハイブ内に"Office Test"レジストリ キーを作成しました。このキーであれば、現在のアカウント権限のみで、悪意のあるDLLへのパスでキーを変更できます。

Sofacy攻撃では、攻撃者は"btecache.dll"という名前のローダー型トロイの木馬(図2)を"Office Test"レジストリ キーに追加しました。ローダー型トロイの木馬は、図3に示すように、"C:\\ProgramData\\svchost.dll"から2番目のDLLを見つけてWordにロードし、終了します。"svchost.dll"には、Sofacyトロイの木馬のCarberp亜種の関数コードが含まれ、それらはユーザーがアプリケーションを閉じるまでWord内で実行し続けます。  
![図3 Microsoft Word内で実行されているペイロード“svchost.dll”](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-3.png) 図3 Microsoft Word内で実行されているペイロード"svchost.dll"

### **Office Testキーの目的**

起動プロセスのアクティビティに基づいて、レジストリ キーから悪意のあるDLLをロードしている正規の"wwlib.dll"を見つけました。私たちは、Microsoft Officeのインストール時にレジストリに追加されなかったキーから"wwlib.dll"がDLLをロードした理由を探りました。"wwlib.dll"の静的な分析から、図4に示すように、DLLがレジストリ キーからライブラリをロードし、その後、ロードしたライブラリから"\_GetPerfhostHookVersion@0"という名前のAPI関数の解決と呼び出しを試行していることが明らかになりました。  
![図4 レジストリからDLLをロードし、\_GetPerfhostHookVersion@0の解決と呼び出しを試行するwwlib.dll内のコード](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-4.png) 図4 レジストリからDLLをロードし、\_GetPerfhostHookVersion@0の解決と呼び出しを試行するwwlib.dll内のコード

"wwlib.dll"は、LoadLibraryW関数を使用してレジストリ キーからDLLをロードするときに、エクスポートされた関数のDllEntryPointをDLL内で実行します。Sofacyの"btecache.dll"の場合、DllEntryPoint関数が"svchost.dll"と呼ばれる2番目のDLLを見つけ、その関数コードをロードして実行します。"btecache.dll"には、"\_GetPerfhostHookVersion@0"という名前のエクスポートされた関数は含まれていませんが、これは重要ではありません。図4のコードがAPI関数の解決に失敗するが、APIを呼び出すことなく実行し続けるのと同様だからです。

"\_GetPerfhostHookVersion@0"以外にも、"wwlib.dll"ライブラリは、レジストリからロードされたDLLから、特に名前に次を含む、いくつかの追加のエクスポートされた関数の解決を試みます。

*\_InitPerf*  
*\_PerfCodeMarker*  
*\_UnInitPerf*

Word (および他のMicrosoft Officeアプリケーション)は、アプリケーションの開発またはテスト段階で、パフォーマンス評価やその他のデバッグ タスクを実行するために、このレジストリ キーを使用してDLLをロードしているようです。このことから、"Software\\Microsoft\\Office test\\Special\\Perf"レジストリ キーがMicrosoft Officeのインストール時に作成されない理由がわかりました。

また、ライブラリがHKEY\_LOCAL\_MACHINEハイブ内の次のレジストリ キーからDLLのロードを試行することも発見しました。キー名"RuntimePerfMeasurement"は、"wwlib.dll"がパフォーマンス テストやデバッグを目的に、これらのレジストリ キーを使用していることをさらに示唆しています。

*HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Office test\\Special\\Perf\\RuntimePerfMeasurement*

### **脆弱なアプリケーションとバージョン**

この持続型メカニズムに対して脆弱なWordバージョンを確認するために、以下のWordバージョンの"wwlib.dll"をチェックしました。2003、2007、2010、2013、2015および2016。Office 2007、2010、2013、2015および2016の"wwlib.dll"が、このブログで取り上げている"Office Test"レジストリキーからDLLをロードすることを確認できました。Office 2003はこのレジストリキーからDLLをロードせず、"wwlib.dll"ファイルを持っていませんでした。

他のMicrosoft Officeアプリケーションもテストし、どのアプリケーションが"Office Test"レジストリキーからDLLをロードするのかを確認しました。テストしたアプリケーションは、Word、Powerpoint、Excel、Outlook、OneNote、Publisherなどです。興味深いことに、Officeスイートの一部のアプリケーションでは、（Wordがwwlib.dllを使用するように）レジストリ持続型メカニズムを使用して別のDLLを呼び出して悪意のあるペイロードをロードする必要はありません。代わりに、アプリケーションから直接悪意のあるペイロードをロードします。図5は、実行可能ファイルから直接ペイロードをロードするアプリケーションと別個のDLLファイルを使用するアプリケーションをグラフィック表示しています。  
![図5 Office Testのワークフロー](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-5.png) 図5 Office Testのワークフロー

### **簡単な防御方法**

調査中、レジストリキー"HKEY\_LOCAL\_MACHINE\\Software\\Microsoft\\Office test"を手動で作成し、このキーに対する現在のユーザーのアカウントの書き込み権限を削除することによって、"Office Test"持続型テクニックを簡単に打ち破ることができることがわかりました。Microsoft Officeは操作にこのレジストリキーを必要とせず、インストール時にこのレジストリキーを作成すらしないため、このキーを読み取り専用で追加してもMicrosoft Officeアプリケーションの操作に影響しません。"Office Test"持続型メカニズムを打ち破る手順を以下に説明します。また、この手順は、グループポリシーを使用して簡単にスクリプト化したり、システムにプッシュしたりできます。

*免責条項: レジストリを変更すると、重大な問題が発生し、オペレーティングシステムを再インストールする必要が生じる場合があります。弊社は、レジストリを間違った方法で使用して生じた問題が解決できることを保証しません。ここで提供する情報は自分の責任で使用してください。*

まず、"reg"コマンドで"HKCU\\Software\\Microsoft\\Office test"を作成します。コマンドプロンプトを開き（cmd.exe）、以下を入力します。

*reg add "HKCU\\Software\\Microsoft\\Office test"*  
![図6 “reg”コマンドを使用して“Office test”レジストリキーを作成](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-6.png) 図6 "reg"コマンドを使用して"Office test"レジストリキーを作成

"regedit"アプリケーションを使用して、新しく作成したレジストリキーに移動します。このキーを右クリックすると、図7に示すように、このキーに関連付けられた権限にアクセスできます。  
![図7 キーを右クリックして権限にアクセス](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-7.png) 図7 キーを右クリックして権限にアクセス

現在のユーザーは、図8に示すように、このレジストリキーに対する"Full Control"（フルコントロール）権限を持っています。この権限があると、攻撃者は"Special\\Perf"サブキーにトロイの木馬へのパスを書き込むことができます。図8の"Read"（読み取り）コントロールがあると、Microsoft Officeはこのキーおよびそのサブキーの内容を読み取ることができます。これが、攻撃者がこのテクニックを利用して悪意のあるDLLをOfficeアプリケーションにロードする方法です。この持続型メカニズムを打ち破るために、"Advanced"（詳細設定）ボタンをクリックしてこのキーへの現在のユーザーの書き込み権限を削除できます。  
![図8 “Office test”レジストリキーに対する現在のユーザーのデフォルトの権限](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-8.png) 図8 "Office test"レジストリキーに対する現在のユーザーのデフォルトの権限

現在のユーザーには、このレジストリ キーに対する\[フル コントロール\]アクセス許可が付与されています。これは、その親オブジェクトからアクセス許可を継承しており、結局はHKEY\_CURRENT\_USERハイブからそのアクセス許可を継承しているためです。このレジストリ キーに対するユーザーの書き込みアクセス許可を削除するには、まず、図9に示すボックスをオフにして、継承されたアクセス許可を削除する必要があります。  
![図9 このボックスをオフにすることによって、継承されたアクセス許可を削除](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-9.png) 図9 このボックスをオフにすることによって、継承されたアクセス許可を削除

図9のボックスをオフにすると、図10のダイアログ ボックスが表示されます。このダイアログ ボックスには、このキーからすべてのアクセス許可を削除するための\[削除\]オプションと、ユーザーに対して特別なアクセス許可を追加するための\[追加\]オプションが用意されています。  
![図10 レジストリ キーの継承されたアクセス許可を削除した後に表示されるダイアログ ボックス](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-10.png) 図10 レジストリ キーの継承されたアクセス許可を削除した後に表示されるダイアログ ボックス

ここで、\[追加\]をクリックして現在のユーザーを選択してから、\[編集\]ボタンをクリックして、このユーザーに対して特別なアクセス許可を設定します。次のダイアログでは、図11に示すように、まず\[すべてクリア\]ボタンをクリックして、既存のすべてのアクセス許可を削除してから、\[読み取り制御\]のみをオンにします。  
![図11 このキーに読み取り専用アクセス許可を割り当てる](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-11.png) 図11 このキーに読み取り専用アクセス許可を割り当てる

\[読み取り制御\]アクセス許可を設定すると、Microsoft Office製品は引き続きこのレジストリ キーから*読み取り* を行うことはできますが、悪意のある文書がこのキーに*書き込み* を行うことはできなくなります。私たちは、以前の[ブログ](https://blog.paloaltonetworks.com/2016/06/unit42-new-sofacy-attacks-against-us-government-agency/)で取り上げた、Sofacyが用いた配信文書に対して、この簡単なレジストリ変更をテストしました。その結果、ユーザーがMicrosoft Officeアプリケーションを開いたときに、配信文書は以前と同様に当社の分析システムを悪用できましたが、ペイロードを実行することはできず、感染は害のないものとなりました。

### **AutorunsによるOffice Testの検出**

Unit 42はMicrosoftと連絡を取り、Office Testの持続性メカニズムと、脅威グループが標的型攻撃の際にそのメカニズムを利用していることを知らせました。これを受けてMicrosoftは、2016年7月4日に[新しいバージョンのAutoruns](https://technet.microsoft.com/en-us/sysinternals/bb963902.aspx)をリリースしました。具体的には、Office Testレジストリ キーのチェック機能を備えたv13.52です。私たちは、Autoruns v13.52をダウンロードして、この持続性手法を用いるSofacyツールによって侵害を受けたシステムで、GUIバージョン(Autoruns.exe)とCLIバージョン(autorunsc.exe)の両方をテストしました。以下の図12および図13は、これら2つのAutorunsツールが、持続性を確立するためにこのレジストリ キーが使用されていることを検出したことを示しています。  
![図12 GUIバージョンのAutorunsによるOffice Testの持続性メカニズムの検出](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-12.png) 図12 GUIバージョンのAutorunsによるOffice Testの持続性メカニズムの検出  
![図13 AutorunによるOffice Test持続性メカニズムの検出](https://www.paloaltonetworks.jp/content/dam/paloaltonetworks-com/ja_JP/Images/blog/Sofacy_Tech-Walkthrough-13.png) 図13 AutorunによるOffice Test持続性メカニズムの検出

## **結論**

"Office Test"の持続性メカニズムは、ユーザーがOfficeアプリケーションを開くたびに、攻撃者がトロイの木馬を実行できるようにします。この持続性メカニズムは、Microsoft Officeアプリケーションの開発およびテスト時に使われたと思われるレジストリ キーを利用して、悪意のあるDLLをロードします。持続性のためにこの特定の戦術を使用するのは非常に巧妙な手口で、悪意のあるペイロードをロードして実行するためにユーザーの介在が必要なため、サンドボックスでの自動分析が困難になります。認知度が低いことに加え、ユーザーの介在によってサンドボックス回避を実現するという方法を組み合わせることで、この持続性手法は、今後の攻撃で用いられるであろう、潜在的に魅力的な持続手法になっています。Unit 42では、何らの脅威が持続性獲得の目的ですでにこのキーを使用している可能性があるため、このレジストリキーが作成されたシステムがないかどうか監視することを推奨します。MicrosoftがAutorunsツールに"Office Test"レジストリ キーを追加したのは、検出のためでもあります。さらに、このブログで説明したように、"Office test"レジストリ キーを読み取り専用モードで作成することによって、この持続性を無効化することも推奨します。
トップに戻る

### タグ

* [Fighting Ursa](https://unit42.paloaltonetworks.com/ja/tag/fighting-ursa-ja/ "Fighting Ursa")
* [Microsoft Office](https://unit42.paloaltonetworks.com/ja/tag/microsoft-office-ja/ "Microsoft Office")
* [Office Test](https://unit42.paloaltonetworks.com/ja/tag/office-test-ja/ "Office Test")
* [Persistence method](https://unit42.paloaltonetworks.com/ja/tag/persistence-method-ja/ "persistence method")
* [Sofacy](https://unit42.paloaltonetworks.com/ja/tag/sofacy-ja/ "Sofacy")
* [Trojan](https://unit42.paloaltonetworks.com/ja/tag/trojan-ja/ "Trojan")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Afraidgate: 主要なエクスプロイト キット攻撃活動がCryptXXXランサムウェアからLockyへと再び戻る](https://unit42.paloaltonetworks.com/ja/unit42-afraidgate-major-exploit-kit-campaign-switches-from-cryptxxx-ransomware-back-to-locky/ "Afraidgate: 主要なエクスプロイト キット攻撃活動がCryptXXXランサムウェアからLockyへと再び戻る")

### 目次

* 

### 関連記事

* [脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "article - table of contents")
* [パロアルトネットワークス Unit 42 が追跡している脅威アクター グループの一覧](https://unit42.paloaltonetworks.com/ja/threat-actor-groups-tracked-by-palo-alto-networks-unit-42/ "article - table of contents")
* [「車売ります」広告で標的を釣る Fighting Ursa](https://unit42.paloaltonetworks.com/ja/fighting-ursa-car-for-sale-phishing-lure/ "article - table of contents")

## 関連項目 マルウェア リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
