[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/using-wireshark-identifying-hosts-and-users/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 6 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年10月10日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/?pdf=download&lg=ja&_wpnonce=af535c9c4e "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/?pdf=print&lg=ja&_wpnonce=af535c9c4e "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](<mailto:?subject=Wireshark%20によるパケット解析講座%203:%20ホストとユーザーを特定する%20(2023-10-11%20更新)&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fusing-wireshark-identifying-hosts-and-users%2F> "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fusing-wireshark-identifying-hosts-and-users%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](<https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fusing-wireshark-identifying-hosts-and-users%2F&title=Wireshark%20によるパケット解析講座%203:%20ホストとユーザーを特定する%20(2023-10-11%20更新)> "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](<https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fusing-wireshark-identifying-hosts-and-users%2F&text=Wireshark%20によるパケット解析講座%203:%20ホストとユーザーを特定する%20(2023-10-11%20更新)> "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fusing-wireshark-identifying-hosts-and-users%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](<https://mastodon.social/share?text=Wireshark%20によるパケット解析講座%203:%20ホストとユーザーを特定する%20(2023-10-11%20更新)%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fusing-wireshark-identifying-hosts-and-users%2F> "Share in Mastodon")

## 概要

ホストが感染したり侵害されたりしたとき、インシデントレスポンス担当者は、影響を受けるホストやユーザーをすばやく識別しなければなりません。こうした場合、組織によっては、影響を受けたホストが生成したネットワークトラフィックのパケットキャプチャ (pcap) を確認することがあります。

このチュートリアルでは、Wireshark を使って pcap 内のホスト データとユーザー データを識別します。本稿は [Wireshark のチュートリアル シリーズ](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/)の連載第 3 回です。本シリーズでは、セキュリティ専門家が Wireshark をより効果的に使用するうえで役立つヒントを提供しています。本稿は 2019 年 3 月に初版を公開し、その後 2023 年に更新されました。

| **関連する Unit 42 のトピック** | [**pcap**](https://unit42.paloaltonetworks.jp/tag/pcap-ja/)**,** [**Wireshark**](https://unit42.paloaltonetworks.jp/tag/wireshark-ja/)**,** [**Wireshark Tutorial**](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/) |
|------------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## 要件および補足資料

本稿の内容をじゅうぶん理解できるように、[Wireshark のパケット一覧で列表示をカスタマイズする方法](https://unit42.paloaltonetworks.jp/unit42-customizing-wireshark-changing-column-display/)と[表示フィルター式の使いかた](https://unit42.paloaltonetworks.jp/using-wireshark-display-filter-expressions/)について解説した前回までのチュートリアルの内容を確認しておいてください。また、Wireshark の最新バージョン (最低でもバージョン 3.6.2 かそれ以降) を準備しておいてください。

本チュートリアルでは、Wireshark バージョン 4.0.8 を使い、以前のチュートリアルでカスタマイズした列表示を使います。お使いのオペレーティング システム (OS) 用の Wireshark の最新バージョンを使うことを強くお勧めします。

このチュートリアルを進めるには、ネットワーク トラフィックの基礎を理解している必要があります。

本チュートリアルで使う pcap ファイルは、[こちらの GitHub リポジトリー](https://github.com/PaloAltoNetworks/Unit42-Wireshark-tutorials/blob/main/Wireshark-tutorial-identifying-hosts-and-users-5-pcaps.zip)にホストしたパスワード付き ZIP アーカイブに格納してあります。ここから Wireshark-tutorial-identifying-hosts-and-users-5-pcaps.zip という名前の ZIP ファイルをダウンロードしてください。ZIP ファイル展開用のパスワードは「*infected*」です (図 1)。
![画像 1 は、Palo Alto Networks Unit 42 Wireshark チュートリアル GitHub のスクリーンショットです。黒い矢印は、ページ上のダウンロード ボタンを押すことを示しています。2 番目の黒い矢印は、ダウンロードしたフォルダー内の zip ファイルを選択した後「Password required (パスワードが必要)」であることを示しているポップアップです。ここではパスワードが入力されています。最後の黒い矢印は、ZIP ファイルの内容を指しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-1.jpeg) 図1. チュートリアル用の pcap ファイルを取得

ZIP を展開すると以下の 5 つの pcap が含まれています。

* Wireshark-tutorial-identifying-hosts-and-users-1-of-5.pcap
* Wireshark-tutorial-identifying-hosts-and-users-2-of-5.pcap
* Wireshark-tutorial-identifying-hosts-and-users-3-of-5.pcap
* Wireshark-tutorial-identifying-hosts-and-users-4-of-5.pcap
* Wireshark-tutorial-identifying-hosts-and-users-5-of-5.pcap

## DHCP トラフィックからのホスト情報

ネットワーク内でホストが生成したトラフィックには、識別子が 3 つ存在しています。[Mac アドレス](https://ja.wikipedia.org/wiki/MAC%E3%82%A2%E3%83%89%E3%83%AC%E3%82%B9)、 [IP アドレス](https://ja.wikipedia.org/wiki/IP%E3%82%A2%E3%83%89%E3%83%AC%E3%82%B9)、そして[ホスト名](https://ja.wikipedia.org/wiki/%E3%83%9B%E3%82%B9%E3%83%88%E5%90%8D)です。

このチュートリアルで最初に使う pcap は Wireshark-tutorial-identifying-hosts-and-users-1-of-5.pcap です。この pcap は Ethernet アドレス f8:ff:c2:04:a5:7b との間でやりとりされたトラフィックから得たものです。

以前のチュートリアルで作成した「basic」Web フィルターを適用してください。これにより、さきの MAC アドレス f8:ff:c2:04:a5:7b は、IP アドレス 172.16.1\[.\]38 に紐づいていることがわかります (図 2)。
![画像 2 は、Src の列が黒い四角形で強調表示されている Wireshark のスクリーンショットです。矢印は、下部ペインの送信元 MAC アドレスを強調表示しています。別の矢印は送信元 IP アドレスを強調表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-2-ja.png) 図2. Wireshark で IP アドレスと MAC アドレスを紐づける

[DHCP](https://wiki.wireshark.org/DHCP)トラフィックを確認すればこの IP アドレスを使っているホスト名がわかる場合があります。そのためには、まず Wireshark の \[表示フィルタ\] ツールバーに「dhcp」と入力し、DHCP トラフィックをフィルタリングします (図 3)。
![画像 3 は DHCP でフィルタリングしたトラフィックの Wireshark スクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-3.jpeg) 図3. Wireshark で DHCP のトラフィックをフィルタリング

表示された結果から、\[Info\] 列に「DHCP Request」と表示されている最初のフレーム (行) を選択してください。図 4 を参考に、\[パケット詳細部\] に移動し、「Dynamic Host Configuration Protocol (Request)」の行をクリックして展開してください。
![画像 4 は Wireshark のスクリーンショットです。フィルターはdhcpです。上部ペインでは、矢印で示されているように特定の行が選択されています (濃い青)。これにより、下部ペインの情報が展開され、DHCP 行が表示されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-4.jpeg) 図4. DHCP Request を選択した後、Dynamic Host Configuration Protocol (Request) の行を展開

\[パケット詳細部\] を下にスクロールして、Option: (50) Requested IP Address と Option: (12) Host Name という行を図 5 に示すように展開してください。これで、MAC アドレス f8:ff:c2:04:a5:7b をもつクライアントのホスト名は jeremiahs-MBP で、DHCP リクエストを出した IP アドレスが 172.16.1\[.\]38 であることが確認できます。
![画像 5 は、DHCP トラフィックの Wireshark スクリーンショットです。上から下に赤色で強調表示されているのは、クライアントの MAC アドレス、リクエストを出した IP アドレス、ホスト名 (jeremiahs-MBP) です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-5.jpeg) 図5. MAC アドレス、IP アドレス、ホスト名を DHCP トラフィックを使って紐付ける

デフォルトでは Wireshark は MAC アドレスの最初の 3 バイトをベンダー ID に解決しようとします。図 5 では、MAC アドレスのベンダー ID が Apple\_ と表示されています \[訳注: お使いの環境でここにベンダー名が表示されていない場合は、Wireshark の Preferences メニューの Name Resolution で Resolve MAC addresses のチェックボックスにチェックを入れることでベンダー名を確認できます。デフォルトではこのオプションが有効になっています\]。この情報に加えてホスト名が MBP で終わっていることから、これは Apple MacBook Pro の可能性があることを示しています。この pcap にはさまざまな Apple ドメインへのトラフィックも含まれており、これが Apple 製ホストであることをさらに示唆しています。

ただし、モバイル デバイスでは MAC アドレスが匿名化されることが多く、ユーザーが MAC アドレスを変更して別のベンダーになりすますことも簡単です。こうした匿名化やスプーフィングを考えると、ホストの識別を MAC アドレスのみに基づいて行うべきではありません。

## NetBIOS ネームサービス (NBNS) トラフィックからのホスト情報

DHCP リースの更新頻度によっては pcap に DHCP トラフィックが含まれていないこともあります。その場合でも [NBNS](https://wiki.wireshark.org/NetBIOS/NBNS) トラフィックを使って Microsoft Windows を実行しているコンピュータや macOS を実行している Apple ホストのホスト名を識別することはできます。

最初の pcap で「nbns」でフィルタリングし、\[Info\] 列の詳細を確認してください。これにより、以下の図 6 に示すように、DHCP トラフィックで以前に検出したのと同じホスト名 JEREMIAHS-MBP が確認できます。
![画像 6 は Wireshark のスクリーンショットです。フィルターは nbns に設定されています。黒い矢印は、トラフィックからホスト名 Jeremiahs-MBP を見つける方法を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-6.jpeg) 図6. 最初の pcap で NBNS のトラフィックからホスト名を見つけたところ

Windows ホストからの NBNS トラフィックを調べてみましょう。2 つめの pcap (Wireshark-tutorial-identifying-hosts-and-users-2-of-5.pcap) を開いて、\[表示フィルタ\] ツールバーに「nbns」と指定してください。

この pcap は、MAC アドレスが 78:c2:3b:b8:93:e8 で、ローカル IP アドレスとして 172.16.1\[.\]101 を使っている Windows ホストからのものです。また Windows ホスト名は DESKTOP-HVKYP4S です (図 7)。
![画像 7 は Wireshark のスクリーンショットです。Src の列は黒い四角で強調表示されています。MAC アドレスは、Ethernet II の行から始まるパケット詳細部に表示されています。IP アドレスは、Src 列とパケット詳細部の両方に表示されています。このホストはパケット詳細部の \[Additional records\] からも識別できます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-7-ja.png) 図7. MAC アドレス、IP アドレス、ホスト名を NBNS トラフィックを使って紐付ける

## HTTP トラフィックからのデバイス モデルとオペレーティング システム (OS)

Web ブラウザーへの HTTP トラフィックが平文ならそこから OS がわかることがあります。この情報は HTTP リクエスト ヘッダーの User-Agent 行に含まれています。

ただしこの方法は慎重に使ってください。ある種の[ブラウザー拡張機能](https://chrome.google.com/webstore/detail/user-agent-switcher-for-c/djflhoibgkdhkhhcedjiklpkjnoahfmg)や、[cURL](https://osxdaily.com/2011/07/16/change-user-agent-with-curl/) といったツールを使えば、HTTP トラフィック内の User-Agent 行の変更や偽装は簡単です。ここ何年もさまざまなマルウェア サンプルがコマンド \& コントロールのトラフィックで [User-Agent 行を偽装](https://blog.talosintelligence.com/web-proxies-user-agent-strings-and/)しています。

2023 年時点でブラウザー開発者は [User-Agent 行に含める情報を減らしています](https://developer.chrome.com/en/blog/user-agent-reduction-deprecation-trial/)。このため、最新の Web ブラウザーのほとんどはホストが使用している実際の OS のバージョンを報告しなくなりました。こうしたことからこの方法は信頼性が低くなってしまいました。

とはいえ、ブラウザーが生成した平文 HTTP トラフィックからプラットフォームの種類 (Windows、Apple デバイス、Linux、または Android) を識別するのにはまだ役立ちます。

3 つめの pcap、Wireshark-tutorial-filter-expressions-3-of-5.pcap を Wireshark で開いてください。この pcap はある Windows ホストが生成したものですが、この環境では IPv4 と IPv6 の両方が有効になっています。

「http.accept\_language」でフィルタリングすると、Web ブラウザーへの平文 Web トラフィックが見つかります。このフィルタリングで「[Accept-Language](https://developer.mozilla.org/en-US/docs/Web/HTTP/Headers/Accept-Language)」というヘッダー行をもつ HTTP リクエストが確認できますが、このヘッダー行は、Web ブラウザーが一般に生成するヘッダーです。

このフィルターを指定することで、OS やそのほかのアプリケーションが生成した Web トラフィックを除外できます。これにより、Web ブラウザーが生成した平文 HTTP トラフィックだけに集中できます。結果、平文の HTTP GET リクエストをいくつか確認できるようになりました。これらは以下の図 8 に示すように outdoornebraska\[.\]gov に 80/tcp 経由で接続しています。
![画像 8 は Wireshark のスクリーンショットです。トラフィック フィルターは http.accept\_language です。これは、Web ブラウザーへの平文のトラフィックを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-8.jpeg) 図8. 3 つめの pcap をフィルタリングして Web ブラウザーへの平文の HTTP トラフィックを探す

図 9 を参考に、HTTP GET リクエストをどれか 1 つ選び、outdoornebraska\[.\]gov の TCP ストリームを追跡してください。

![画像 9 は Wireshark のスクリーンショットです。トラフィック フィルターは http.accept\_language です。1 行 (濃い青) を選んでコンテキスト メニューから \[Follow (追跡)\] をクリックし、 \[TCP Stream (TCP ストリーム)\] をクリックします。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-9.jpeg) 図9. outdoornebraska\[.\]gov 宛の HTTP GET リクエストの TCP ストリームを追跡する この TCP ストリームには、図 10 に示す User-Agent 行を含む HTTP リクエスト ヘッダーが含まれています。この User-Agent 行は、2023 年 3 月 10 日に Windows 11 ホストから Microsoft Edge Web ブラウザーのバージョン 110.0.1587.69 で生成したものです。

![画像 10 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。黒い四角形と矢印で強調表示されているのは、User-Agent 文字列です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-10.jpeg) 図10. Microsoft Edge が生成した User-Agent 行を含む TCP ストリーム

図 10 内の User-Agent 行にある、以下の文字列に注目してください。

(Windows NT 10.0; Win64; x64)

Windows NT 10.0 は Windows 10 または Windows 11 を表しています。User-Agent 行の Windows NT という文字列は、以下に示すバージョンの Microsoft Windows に対応しています。

|----------------------|---------------------------|
| **Windows NT バージョン** | **Windows OS バージョン**      |
| Windows NT 5.1       | Windows XP                |
| Windows NT 6.0       | Windows Vista             |
| Windows NT 6.1       | Windows 7                 |
| Windows NT 6.2       | Windows 8                 |
| Windows NT 6.3       | Windows 8.1               |
| Windows NT 10.0      | Windows 10 または Windows 11 |

*表1. 「Windows NT」の行と対応する Microsoft Windows バージョン*

なぜ表 1 では「Windows NT 10.0」が「Windows 10 または Windows 11」を表すとされているのでしょうか。[User-Agent 行の情報を減らす](https://blog.chromium.org/2021/09/user-agent-reduction-origin-trial-and-dates.html)取り組みの一環で、Chrome や Edge、Firefox などの Web ブラウザーの開発者は Windows NT 10.0 の User-Agent 行に含める Windows バージョン番号を固定にしているのです。2023 年以降、Google Chrome ブラウザーの最新バージョンは、User-Agent 行の [Windows のあらゆるバージョンを Windows NT 10.0 として報告する](https://www.chromium.org/updates/ua-reduction/#sample-ua-strings-final-reduced-state)ようになっています。

この措置は Apple macOS に関してもとられており、現行バージョンの macOS で Web ブラウザーが生成する HTTP リクエスト ヘッダー内の User-Agent 行は、[macOS を Catalina (バージョン 10.15.7) と報告するように固定](https://bugs.chromium.org/p/chromium/issues/detail?id=1175225)されています。

前述のように、3 つめの pcap の平文 HTTP トラフィックは、Microsoft Edge Web ブラウザー バージョン 110.0.1587.69 を使って生成したものです。上の図 9 で確認した TCP ストリームでは、User-Agent 行の最後の文字が 「Edg/110.0.1587.69」になっています (図 11)。Chromium ベースの Microsoft Edge の場合、短縮された文字列 Edg が識別子として使われます。
![画像 11 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。黒い四角形と矢印で強調表示されているのは、User-Agent 文字列です。最後の文字は Web ブラウザー を Edg/110.0.1587.69 として識別しています。この場合は Microsoft Edge です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-11.jpeg) 図11. User-Agent 行とその最後の文字列を含む TCP ストリームから Web ブラウザーを識別する

Google Chrome や Microsoft Edge などの Chromium ベースの Web ブラウザーが生成する User-Agent 行には Safari や AppleWebKit という文字列が含まれます。これはおそらく、Apple の Safari Web ブラウザーに最適化されたページを表示するさいの互換性を確保するためと思われます。

Android デバイスが生成した平文の HTTP Web トラフィックからも、そのデバイスのブランド名やモデルを確認できることがあります。

4 つめの pcap、Wireshark-tutorial-identifying-hosts-and-users-4-of-5.pcap を Wireshark で開いてください。以前のチュートリアルで作成した「basic」Web フィルターを適用し、www.pcapworkshop\[.\]net 宛の最初の HTTP GET リクエストを選択してから、TCP ストリームを追跡します (図 12)。

![画像 12 は Wireshark のスクリーンショットです。フィルターには 「(http.request or tls.handshael.type eq 1) and !(ssdp)」を指定します。「basic」フィルターを選びます。トラフィック内の行の 1 つが選択されています。メニューから\[Follow (追跡)\]、\[TCP Stream (TCP ストリーム\] の順に選びます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-12.jpeg) 図12. Wireshark で 4 つめの pcap フィルタリングして TCP ストリームを追跡 このアクティビティは Google Pixel Android スマートフォンでキャプチャしたもので、www.pcapworkshop\[.\]net 宛の Web トラフィックは Android スマートフォンやタブレット向けの Google Chrome ブラウザーを使って生成したものです。この Web トラフィックの TCP ストリームを以下の図 13 に示します。ここでは、デバイスとブラウザーを識別する User-Agent 行を強調表示しています。

![画像 13 は、Wireshark TCP ストリーム ウィンドウのスクリーンショットです。黒い四角形と矢印で強調表示されているのは、User-Agent 文字列です。文字列から識別されたのは Linux; Android 13; Pixel 4a (5G) です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-13.jpeg) 図13. User-Agent 行を含む TCP ストリーム。Google Pixel スマートフォンで実行中の Chrome が生成したもの

2023 年 5 月 14 日に収集されたこのトラフィックでは、User-Agent 行に (Linux; Android 13; Pixel 4a (5G)) と表示されます。なお Chrome の現行バージョンは同一のデバイスを (Linux; Android 10; K) と報告します。これは Google による[User-Agent 行の情報削減](https://www.chromium.org/updates/ua-reduction/#sample-ua-strings-final-reduced-state)努力によるものです。

なおこの User-Agent 行の削減は Chrome または Chromium ベースのブラウザを実行している Android デバイスには当てはまっていまたが、Apple 製のモバイル デバイスで Safari ブラウザを使用している場合には確認されませんでした。

5 つめの pcap、Wireshark-tutorial-identifying-hosts-and-users-5-of-5.pcap を Wireshark で開いてください。「basic」の Web フィルターを適用してから www.pcapworkshop\[.\]net 宛の最初の HTTP GET リクエストを選択してください。その後、図 14 に示したように TCP ストリームを追跡してください。

![画像 14 は Wireshark のスクリーンショットです。フィルターには 「(hhtp.request or tls.handshael.type eq 1) and !(ssdp)」を指定します。「basic」フィルターを選びます。トラフィック内の pcapworkshop\[.\]net の行のが選択されています。メニューから\[Follow (追跡)\]、\[TCP Stream (TCP ストリーム\] の順に選びます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-14.jpeg) 図14. Wireshark で 5 つめの pcap フィルタリングして TCP ストリームを追跡 このアクティビティは iOS 16.4.1 を実行している Apple iPhone でキャプチャしたもので、www.pcapworkshop\[.\]net 宛の Web トラフィックは Apple の Safari モバイル Web ブラウザーを使って 2023 年 4 月 10 日に生成したものです。この Web トラフィックの TCP ストリームを以下の図 15 に示します。ここでは、デバイスと OS バージョンを識別する User-Agent 行を強調表示しています。

![画像 15 は、Wireshark TCP ストリーム ウィンドウのスクリーンショットです。黒い四角形と矢印で強調表示されているのは、User-Agent 文字列です。文字列内で「iPhone; CPU iPhone OS 16\_4\_1 like Mac OS X」と識別されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-15.jpeg) 図15. User-Agent 行を含む TCP ストリーム。iPhone 上で実行されている Safari が生成したもの

いまは HTTPS を使う Web サイトが増えていますが、HTTPS トラフィックは暗号化されていて HTTP ヘッダーやコンテンツが見えないことから、この方法でホストを識別するのは難しくなってきています。ですが、調査中に平文 HTTP の Web トラフィックが見つかった場合は、この方法でホスト識別のための詳細情報を得られます。

## Active Directory (AD) 環境でのユーザーの識別

インシデントの解決で最も重要な情報はおそらく感染ホストに紐づくユーザーの特定でしょう。Active Directory (AD) 環境の Windows クライアントの場合、[Kerberos](https://learn.microsoft.com/ja-jp/windows-server/security/kerberos/kerberos-authentication-overview) トラフィックからユーザー アカウント名を見つけられます。

3 つめの pcap、Wireshark-tutorial-filter-expressions-3-of-5.pcap に戻って Wireshark で開いてください。

この pcap は、次の Active Directory 環境にある Windows ホストからのものです。

* ドメイン: www.pcapworkshop\[.\]net
* ネットワーク セグメント: 172.16.1\[.\]0/24 (172.16.1\[.\]0 - 172.16.1\[.\]255)
* メイン コントローラーの IP アドレス: 172.16.1\[.\]16
* メイン コントローラーのホスト名: PCAPWORKSHOP-DC
* セグメント ゲートウェイ: 172.16.1\[.\]1
* ブロードキャスト アドレス: 172.16.1\[.\]255
* Windows クライアント: 172.16.1\[.\]141

これは IPv4 と IPv6 の両方が有効になっている環境ですが、Kerberos トラフィックは IPv4 のみです。

Wireshark でこの pcap を開いたら、\[表示フィルタ\] ツールバーに「kerberos.CNameString」と入力してフィルタリングします。最初のフレームを選択します。図 16 に示すように、パケット詳細部に移動して各行を展開してください。CNameString: desktop-hsjd5r8$ の文字を含む行を選択した状態で \[Apply it as Column (列として適用)\] をクリックします。

![画像 16 は Wireshark のスクリーンショットです。フィルターは kerberos.CNameString に設定されています。パケット詳細部では、Kerberos が他の情報とともに黒い矢印で示されています。CNameString を選択し、\[Apply it as Column (列として適用)\] をクリックしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-16.jpeg) 図16. CNameString の値を見つけてそれを列として適用したところ これにより、「CNameString」という名前の新しい列が作成されます。列を作成した後、パケット一覧部で最後のフレームまで下方向にスクロールします。すると、172.16.1\[.\]16 で実行されているドメイン コントローラーと 172.16.1\[.\]141 で実行されている Windows クライアントとのトラフィックから、CNameString の列に、アカウント名「rene.mccollum」が見つかるはずです (図 17)。

![画像 17 は Wireshark のスクリーンショットです。フィルターは kerberos.CNameString に設定されています。新しい列 CNameString が黒い四角形で強調表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-17.jpeg) 図17. 新しく作成した CNameString 列で Windows ユーザー アカウント名を見つけたところ

Kerberos トラフィックのほか、Lightweight Directory Access Protocol (LDAP) トラフィックでもユーザーの姓名などの識別子が見つかることがあります。これには次のWiresharkフィルターを使用します。

ldap contains "CN=Users"

これにより \[Info\] 列に「"CN=Rene McCollum」という文字列が表示されるはずです (図 18)。
![画像 18 は Wireshark のスクリーンショットです。フィルターは「ldap contains "CN=Users"」に設定されています。これらのフィルターされたユーザーは黒い四角形内で強調表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-18.jpeg) 図18. LDAP トラフィック内で姓名を検索したところ

## デフォルトの Windows ホスト名

Windows 10 と Windows 11 のコンピューターのデフォルト ホスト名は、DESKTOP-で始まってランダムな 7 文字の英数字で終わる 15 文字の文字列です。

3 つめの pcap で Wireshark フィルター「ip contains "DESKTOP-"」を使ってこの識別子を検索してください。このフィルターは、平文の ASCII 文字列「DESKTOP-」を IP レイヤーまたはそれ以上のレイヤーのトラフィックから検索します。たとえばこの検索は、この文字列が [SMB](https://ja.wikipedia.org/wiki/Server_Message_Block) や Kerberos のアクティビティなどの TCP を使うトラフィックに含まれている場合や、DNS や DHCP などの UDP を使うトラフィックに含まれている場合に見つけることができます。

このフィルターを適用したら、図 19 に示すように \[Info\] 列を確認してください。
![画像 19 は、フィルターを「ip contains "DESKTOP-"」に設定した Wireshark のスクリーンショットです。黒い矢印は、トラフィックの中でデスクトップが見つかる行を強調表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-19.jpeg) 図19. Windows 10 または Windows 11 のデフォルト ホスト名を検索する

この検索では大文字と小文字が区別され、この識別子も pcap では小文字の文字列で表示されます。

DESKTOP- という文字列を見つけるさらによい方法は、Wireshark フィルターをクリアし、Wireshark の \[Edit (編集)\] メニューにある \[Find Packet (パケットの検索)\] 機能を使う方法です (図 20)。

![画像 20 は、Wireshark の \[Edit (編集)\] メニューのスクリーンショットです。\[Find Packet (パケットの検索)\] が選択されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-2-ja.png) 図 20. Wireshark の \[Find Packet (パケットの検索)\] 機能を使う これにより、\[表示フィルタ\] ツールバーのすぐ下に Wireshark の検索パネルが表示されます。検索オプションとして「Packet Details (パケット詳細)」と「String (文字列)」を検索オプションとして選択し、「desktop-」を検索文字列として入力します。その例は図 21 を参照してください。

![画像 21 は、パケットの詳細を示す Wireshark のスクリーンショットです。赤い矢印が 2 つ、それぞれ \[Packet details (パケット詳細)\] ドロップダウン メニューと \[String (文字列)\] ドロップダウン メニューを示しています。黒い矢印は \[Find (検索)\] ボタンを指しています。検索パネルで指定されている文字列は「desktop-」です。パケット詳細部では、赤い矢印が \[Queries (クエリ)\] 以下の行を指していて、この行に「DESKTOP」を含む行が示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/10/word-image-130507-2-ja.png) 図21. 「desktop-」という文字列をパケット詳細部から見つける 検索パネルの \[Find (検索)\] ボタンをクリックするつど、図 21 に示したように、パケット詳細部でその文字列がハイライト表示されます。

## 結論

感染ホストの調査において、ネットワーク トラフィックからホストとユーザーを正しく識別することは不可欠です。本チュートリアルの方法を使えば、Wireshark を活用して影響を受けたホストやユーザーを特定できるようになります。

本シリーズの[次回のチュートリアル](https://unit42.paloaltonetworks.jp/using-wireshark-exporting-objects-from-a-pcap/)では、pcap からオブジェクトをエクスポートする方法を取り上げます。

## 追加リソース

* [Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.jp/unit42-customizing-wireshark-changing-column-display/) -- パロアルトネットワークス Unit 42
* [Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定](https://unit42.paloaltonetworks.jp/using-wireshark-display-filter-expressions/) -- パロアルトネットワークス Unit 42
* [Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.jp/using-wireshark-exporting-objects-from-a-pcap/) -- パロアルトネットワークス Unit 42
* [Wireshark によるパケット解析講座 8：HTTPSトラフィックの復号](https://unit42.paloaltonetworks.jp/wireshark-tutorial-decrypting-https-traffic/) -- パロアルトネットワークス Unit 42
* [Wireshark チュートリアル: Wireshark ワークショップビデオシリーズを公開](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/) -- パロアルトネットワークス Unit 42
* [Wireshark によるパケット解析講座および WireShark クイズの全リスト](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/) -- パロアルトネットワークス Unit 42
  トップに戻る

### タグ

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:CL0P^\_- めざせシード マスター!](https://unit42.paloaltonetworks.com/ja/cl0p-group-distributes-ransomware-data-with-torrents/ "CL0P^_- めざせシード マスター!")

### 目次

* 

### 関連記事

* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")
* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")
* [Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![A person focuses intently on a screen, with many lines of code on the monitor reflected in their glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月1日 [#### Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/ "Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")  
  ![A Black man in business attire using a tablet, with illuminated skyscrapers in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年3月27日 [#### Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/ "Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/medical-iot-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
