[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/wireshark-quiz-icedid-answers/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced URL Filtering icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced URL Filtering](https://unit42.paloaltonetworks.com/ja/product-category/advanced-url-filtering-ja/ "Advanced URL Filtering")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年5月30日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/)
  * [BokBot](https://unit42.paloaltonetworks.com/ja/tag/bokbot-ja/)
  * [IcedID](https://unit42.paloaltonetworks.com/ja/tag/icedid-ja/)
  * [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/?pdf=download&lg=ja&_wpnonce=279fa6c5e6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/?pdf=print&lg=ja&_wpnonce=279fa6c5e6 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Unit%2042%20Wireshark%20クイズ%202023年4月:%20解答編%20−%20IcedIDの特定&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-icedid-answers%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-icedid-answers%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-icedid-answers%2F&title=Unit%2042%20Wireshark%20クイズ%202023年4月:%20解答編%20−%20IcedIDの特定 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-icedid-answers%2F&text=Unit%2042%20Wireshark%20クイズ%202023年4月:%20解答編%20−%20IcedIDの特定 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-icedid-answers%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Unit%2042%20Wireshark%20クイズ%202023年4月:%20解答編%20−%20IcedIDの特定%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-icedid-answers%2F "Share in Mastodon")

## 概要

問題編のブログ「[Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.jp/wireshark-quiz-icedid/)」では2023年4月に発生したIcedID感染のパケット キャプチャー(pcap)を提示しました。本稿はクイズの解答編です。IcedIDはBokbotとも呼ばれるWindowsベースのマルウェアで、広く定着が見られ、ランサムウェアへつながる場合があります。このpcapをレビューすることでこのIcedID感染トラフィックを分析する機会を得られます。

問題を先にご覧になりたいかたは別ブログの[問題編](https://unit42.paloaltonetworks.jp/wireshark-quiz-icedid/)をご覧ください。

パロアルトネットワークスのお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)、[Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)などのクラウド型セキュリティサービスを有効にした[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)により、IcedIDをはじめとするマルウェアから保護されています。

| **関連するUnit 42のトピック** | [**pcap**](https://unit42.paloaltonetworks.jp/tag/pcap-ja/)**,** [**Wireshark**](https://unit42.paloaltonetworks.jp/tag/Wireshark-ja/)**,** [**Wireshark Tutorial**](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/), **[IcedID](https://unit42.paloaltonetworks.jp/tag/icedid-ja/), [BokBot](https://unit42.paloaltonetworks.jp/tag/bokbot-ja/)** |
|----------------------|-------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## シナリオ / 前提条件 / 教材

本クイズのトラフィックは2023年4月にActive Directory(AD)環境で発生しました。この感染は[2023年3月にUnit 42がツイートした](https://twitter.com/Unit42_Intel/status/1639371567900798977)過去のIcedIDのアクティビティと類似のものです。このpcapのローカル エリア ネットワーク (LAN) の詳細は以下の通りです。

* LANセグメントの範囲: 10.4.19\[.\]0/24 (10.4.19\[.\]1 〜 10.4.19\[.\]255)
* ドメイン: boogienights\[.\]live
* ドメイン コントローラーのIPアドレス: 10.4.19\[.\]19
* ドメイン コントローラーのホスト名: WIN-GP4JHCK2JMV
* LANセグメントのゲートウェイ: 10.4.19\[.\]1
* LANセグメントのブロードキャスト アドレス: 10.4.19\[.\]255

このクイズにはWiresharkが必要です。Wiresharkは[最新バージョン](https://www.wireshark.org/download.html)の利用をお勧めします。以前のWiresharkバージョンより機能・性能ともに上がり、不具合も修正されています。

なお、Webトラフィックを分析しやすいよう、Wiresharkの表示設定をあらかじめカスタマイズしておくことをお勧めします。その方法については、[こちらのチュートリアルやビデオの一覧](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/)でご確認ください。毎度のことですが、Windowsベースの悪意のあるトラフィックの分析には、BSD、Linux、macOSなど、Windows以外の環境の利用をお勧めします。

問題のpcapは[こちらのGithubリポジトリ](https://github.com/pan-unit42/Wireshark-quizzes/)から入手できます。2023年4月のZIP アーカイブをダウンロードしてpcapを展開してください。展開用パスワードは「*infected*」です。

## クイズの問題

今月のIcedID感染クイズは[こちらの問題編の別ブログ](https://unit42.paloaltonetworks.jp/wireshark-quiz-icedid/)で説明した以下の質問に答えるというものでした。

* 感染が始まった日時はいつですか(UTCで回答)。
* 感染したWindowsクライアントのIPアドレスは何ですか。
* 感染したWindowsクライアントのMACアドレスは何ですか。
* 感染したWindowsクライアントのホスト名は何ですか。
* 感染したWindowsホストのユーザー アカウント名は何ですか。
* なんらかのフォローアップ マルウェアによるアクティビティは見られましたか。

## 解答

このpcapのAD環境には3台のWindowsクライアントが含まれていました。ただしIcedIDに感染していたのは1台のみでした。

このWiresharkのクイズの答えは以下の通りです。

* この感染で悪意のあるトラフィックが始まった日時: 2023-04-19 15:31 UTC
* 感染したWindowsクライアントのIPアドレス: 10.4.19\[.\]136
* 感染したWindowsクライアントのMACアドレス: 14:58:d0:2e:c5:ae
* 感染したWindowsクライアントのホスト名: DESKTOP-SFF9LJF
* 感染したWindowsクライアントのユーザーアカウント名: csilva
* フォローアップアクティビティ: BackConnectのトラフィック

## Pcap解析: IcedIDのイベント チェーン

IcedIDのネットワーク トラフィックを理解するには、IcedID感染で見られるイベント チェーンを理解する必要があります。このイベント チェーンを表すフローチャートを図1に示します。
![画像1は2023年4月のIcedID感染におけるイベント チェーンを示したフローチャートです。このイベント チェーンはメールやWebベースの配信手段から始まり、IcedIDのインストーラー、gzipバイナリーのHTTPトラフィック、そのバイナリーから作成されたマルウェア、IcedID感染によるコマンド＆コントロールのトラフィックへと続きます。最初のフォローアップ アクティビティには、Cobalt sStrike、VNCトラフィック、BackConnectなどが含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/Wireshark-Traffic-Graph-Revised-ja.png) 図1. 2023年4月のIcedID感染におけるイベント チェーンを示すフローチャート

ほとんどのIcedID感染では、ある[標準的亜種](https://www.proofpoint.com/us/blog/threat-insight/fork-ice-new-era-icedid)が使われます。これらの感染では通常、インストーラーとして機能するEXEまたはDLLが使われます。このインストーラーは平文のHTTP GETリクエストを生成し、gzip圧縮されたバイナリーを取得します。このバイナリーはIcedIDの感染持続のためのマルウェアへと変換されます。

新たに作成された感染持続用のIcedIDは、HTTPSトラフィックを生成し、コマンド＆コントロール(C2)サーバーと通信します。このC2アクティビティは[BackConnect](https://www.netresec.com/?page=Blog&month=2022-10&post=IcedID-BackConnect-Protocol)のトラフィック、[Cobalt Strike](https://www.cybereason.com/blog/threat-analysis-report-all-paths-lead-to-cobalt-strike-icedid-emotet-and-qbot)、[仮想ネットワーク コンピューティング(VNC)](https://blog.nviso.eu/2023/03/20/icedids-vnc-backdoors-dark-cat-anubis-keyhole/)などのアクティビティへとつながる可能性があります。

感染ホストが価値の高い環境にあれば、IcedID感染は[ランサムウェアへつながる](https://thedfirreport.com/2023/04/03/malicious-iso-file-leads-to-domain-wide-ransomware/)可能性が高いでしょう。

## Pcap解析: 感染ベクトル

[チュートリアルでカスタマイズ済みの](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/)Wireshark環境で「basic」Webフィルターを適用し、何か目を引くものはないか確認します。パケット一覧部に表示された結果をレビューします。対応するドメインのない80/tcp経由の平文HTTPトラフィックが特定のIPアドレス宛に直接送信されていないか探してください。これはさまざまなマルウェア感染のイベント チェーンでよく見られる特徴です。

15:31:08 UTCに10.4.19\[.\]136のホストがhxxp://80.77.25\[.\]175/main.phpに対してHTTP GETリクエストを生成しています(図2)。
![画像2はあるIPアドレスに直接接続を行っている不審なHTTPトラフィックをWireshark上で捉えたスクリーンショットです。矢印によるハイライト部分が含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-2-1.jpeg) 図2. WiresharkのスクリーンショットからはあるIPアドレスに直接接続する不審なHTTPトラフィックが確認できる

図3にしたがってこの行を選び、右クリックで表示されるコンテキスト メニューから\[Follow (追跡)\]、\[TCP Stream (TCPストリーム)\] の順にクリックしてください。選んだHTTP GETリクエストのTCPストリームが追跡されて図4の「tcp.stream eq 32」のウィンドウが表示されます。
![画像3は不審なHTTP GETリクエストのTCPストリームを追跡するためのメニューを選択しているところです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-3-1.jpeg) 図3. HTTP GETリクエストの不審なTCPストリームを追跡する ![画像4はWiresharkのtcp.streamウィンドウです。HTTP GETリクエストの1行目と黒い枠で囲ったLocationヘッダーの部分がそれぞれ矢印でハイライトされています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-4.jpeg) 図4 不審なHTTP GETリクエストとそのレスポンスを示したTCPストリーム

図4はEdg/112.0.1722.48で終わるUser-Agent文字列を含むHTTPリクエストヘッダーを示したものです。この文字列はMicrosoft Edgeブラウザーがこのトラフィックを生成した可能性を示唆するものですが、マルウェアの生成するWebトラフィックはほかのUser-Agent文字列に偽装できますし、一部の[ブラウザー拡張機能にもこの機能が](https://chrome.google.com/webstore/detail/user-agent-switcher-for-c/djflhoibgkdhkhhcedjiklpkjnoahfmg)あるので、これが実際にMicrosoft Edgeだったと断定はできません。

図4のHTTPレスポンス ヘッダーのステータス コードは302で、トラフィックを以下のURLにリダイレクトしています。

hxxps://firebasestorage.googleapis\[.\]com/v0/b/serene-cathode-377701.appspot.com/o/XSjwp6O0pq%2FScan\_Inv.zip?alt=media\&token=a716bdce-1373-44ed-ae89-fdabafa31c61

このFirebase StorageのURLは[VirusTotal](https://www.virustotal.com/gui/url/bb5b6a8153c5ee763749b8e06a2ae1c2f8b51a3c041c84064c7cd82aba353362/detection)上の少なくとも7社のセキュリティベンダーから「悪意があるもの」と報告されており、[URLhaus](https://urlhaus.abuse.ch/url/2614322/)でもIcedIDにタグ付けされています。さいわいGoogleはこのURLをオフラインにしたのでアクティビティは停止しています。

さらに検索を絞り込むため、以下図5を参照して、「basic」のWebフィルターに続けてクライアントのIPアドレス10.4.19\[.\]136を追加してください。この結果、hxxp://80.77.25\[.\]175/main.php宛の最初のURLへのトラフィックの発生後まもなく、firebasestorage.googleapis\[.\]com宛のHTTPSトラフィックが続いていることがわかります。

![画像5は、最初の不審なURLに続くfirebasestorage.googleapis\[.\]comへのHTTPSトラフィックを示したスクリーンショットです。このスクリーンショットは、Wiresharkに指定するコマンドを緑色でハイライト表示しています。2つの矢印はそれぞれリクエストと不審なURLを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-5.jpeg) 図5. 最初の不審なURLの後、firebasestorage.googleapis\[.\]comへのHTTPSトラフィックが発生 Wiresharkのパケット一覧部から「fire」で始まる文字列を含む1つめのフレームを選んで右クリックし、コンテキストメニューから\[Follow (追跡)\]、\[TCP Stream (TCPストリーム)\]の順にクリックして、TCPストリームを追跡してください。このTCPストリームからは、サーバーからWindowsホストへ送信された273kBのデータを確認できます(図6)。ここからこのWindowsホストになんらかのファイルが送信された可能性が示唆されます。

![画像6は、firebasestorage.googleapis\[.\]comからWindowsホストへ送信された275kBのデータを示すTCPストリームのウィンドウです。矢印が\[Entire conversation (全体の会話)\] ドロップダウンメニューをハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-6.jpeg) 図6. firebasestorage.googleapis\[.\]comからWindowsホストへ送信された273kBのデータを示すTCPストリーム ウィンドウ このFirebase StorageのURLは[URLhausではIcedIDとしてタグ付け](https://urlhaus.abuse.ch/url/2614322/)されていますが、これは1つのIcedIDインストーラー配信手段を示しているに過ぎません。このpcapにもとづくと、被害者がFirebase StorageのURLにつながるリンクを開き、そのURLがIcedIDのインストーラー ファイルを配信したことがわかります。

[このFirebase StorageのURLのURLhausのエントリー](https://urlhaus.abuse.ch/url/2614322/)からは、このURLが以前ホストしていたZIPアーカイブを確認できます(図7)。
![画像7は、URLhaus上のFirebase Storage URLのエントリーのスクリーンショットです。このスクリーンショットには、配信されたペイロード、初認日、ファイル名、ファイル タイプ、「IcedID」のシグネチャーが示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-7.jpeg) 図7 URLhausのエントリーからFirebase StorageのURLはZIPアーカイブを配信したことがわかる

このZIPアーカイブは[MalwareBazaarに提出](https://bazaar.abuse.ch/sample/fc96c893a462660e2342febab2ad125ce1ec9a90fdf7473040b3aeb814ba7901/)されています。このアーカイブはASCII文字列*1235* でパスワード保護されており、Scan\_Inv.exeという名前のファイルが含まれています。このWindowsの実行ファイルはIcedIDのインストーラーです。

## Pcap解析: IcedIDのトラフィック

IcedIDのローダーはまず、あるドメインに対して80/tcp経由でGET /とだけ指定した平文のHTTP GETリクエストを生成し、これ以降のURLは指定しません。このリクエストにより、被害者のホストには、インストーラーが持続感染用のマルウェアを作成するのに使うgzipバイナリーが返されます。

pcap内にあるこのgzipバイナリーを見つけるには、図5で説明したように「basic」のWebフィルターを適用した後に続けて被害者のIPアドレスを指定します。15:35:39 UTCのskigimeetroc\[.\]com宛のHTTP GETリクエストまでパケット一覧部をスクロール ダウンし、このパケットを選んでこれまでのようにTCPストリームを追跡してください(図8)。
![画像8は、IcedIDインストーラーの最初のHTTP GETリクエストのTCPストリームを追跡するようすを示したスクリーンショットです。Wiresharkに入力するフィルターを緑色でハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-8.jpeg) 図8. IcedIDインストーラーの最初のHTTP GETリクエストのTCPストリームを追跡

以下はpcapで「tcp.stream eq 53」を表示したものです(図9)。IcedIDインストーラーが生成するトラフィックのHTTPリクエスト ヘッダーには、User-Agent文字列がありません。図9のリクエスト ヘッダー内で送信されているクッキーに注目してください。
![画像9はWiresharkのtcp.streamウィンドウです。cookieのデータを黒い枠でハイライト表示しています。gzipバイナリーも矢印でハイライトしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-9-ja.png) 図9. IcedIDのインストーラーが生成したHTTP GETリクエスト

cookieの行は以下の内容になっています。

Cookie: \_\_gads=422998217:1:1808:131; \_gid=A0CA96894E9D; \_u=4445534B544F502D534646394C4A46:6373696C7661:46353431423635424230383346354633; \_\_io=21\_1181811818\_1193560798\_2439418475; \_ga=1.591597.1635208534.1022; \_gat=10.0.22621.64

このIcedIDインストーラーが生成したHTTP GETリクエストの[cookieパラメーター](https://www.esentire.com/blog/esentire-threat-intelligence-malware-analysis-gootloader-and-icedid)は以下の通りです。

* \_\_gads=: IcedIDのキャンペーン識別子と感染ホストからの情報
* \_gid=: 感染ホストのMACアドレスから算出した値
* \_u=: 被害者のホスト名、Windowsユーザーアカウント名のほか、特定されていないなんらかの値を16進数値で表したASCIIテキスト
* \_\_io=: 感染ホストの[セキュリティ識別子(SID)](https://learn.microsoft.com/en-us/windows-server/identity/ad-ds/manage/understand-security-identifiers#security-identifier-architecture)からのドメイン識別子
* \_ga=: 感染ホストのCPUにもとづく情報
* \_gat=: Windowsのバージョン。たとえば10.0.22621.64は64ビット版Windows 11バージョン22H2の識別子で10.0.19045.64は64ビット版Windows 10バージョン22H2の識別子

これらのcookieパラメーターは、IcedID感染に特有のものです。何の値かわからなくても、このトラフィックがIcedIDであることは特定できます。ただし\_u=パラメーターからは被害者のホスト名とWindowsのユーザーアカウント名が確認できるので、この情報は調査でとくに役立ちます。これらの16進数値は、以下の図10に示すとおり、ホスト名がDESKTOP-SFF9LJF、Windowsのユーザー アカウント名がcsilvaにそれぞれ変換されます。
![画像10は2つの16進数値を変換しているようすを表しています。黄色でハイライトした16進数の値は「DESKTOP-SFF9LJF」に変換されます。青でハイライトした16進数の値は「csilva」に変換されます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-10-ja.png) 図10. \_u= cookieパラメータで被害者のホスト名とWindowsユーザー アカウント名を特定

gzipバイナリーを取得後、IcedIDインストーラーは持続感染用のIcedIDマルウェアを作成し、それに感染を引き継がせます。その後、感染WindowsホストはIcedIDのC2サーバーへのHTTPSトラフィックを生成しはじめます。

これらのC2サーバーは、IcedIDのインストーラーがアクセスした最初のドメインとは異なるドメイン名とIPアドレスを使います。IcedIDによるHTTPSのC2トラフィックはインストーラーがgzipバイナリーを取得してから1、2分以内に始まり、このアクティビティはランダムなアルファベット名を持つ少なくとも2つのドメインを使います。

今回のpcapからは、15:35:39 UTCに記録されたskigimeetroc\[.\]comへの接続の後、感染ホストから2つのドメインへのHTTPSトラフィックを開始したことがわかります。これらのHTTPS C2サーバーは、104.168.53\[.\]18にあるaskamoshopsi\[.\]comと217.199.121\[.\]56にあるskansnekssky\[.\]comです。

これらのサーバーを見つけるには、図5で説明した被害者のIPアドレスと同じ「basic」のWebフィルターを使います。15:36:41 UTCから始まるHTTPSトラフィックからこれらのドメインを確認できます(図11)。
![画像11はIcedIDのコマンド\&コントロールサーバーのトラフィックをWiresharkで表示したスクリーンショットです。gzipバイナリーを取得するIcedIDインストーラーを黒枠でハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-11-ja.png) 図11 IcedIDのインストーラーによるHTTPリクエストに続くHTTPS C2トラフィック

askamoshopsi\[.\]com、skansnekssky\[.\]comのC2サーバーはどちらもHTTPSトラフィックに自己署名証明書を使っています。自己署名証明書が使われているHTTPSトラフィックを最新のWebブラウザーで表示すると、潜在的セキュリティリスクに関する警告が生成されます。

自己署名証明書を使っているWebサイトに対してWebブラウザーが警告を表示するのは、これらの証明書が[CA (認証局)](https://www.ssl.com/faqs/what-is-a-certificate-authority/)に検証されていないためです。犯罪者らは既存の企業になりすました自己署名証明書を生成したり、証明書の発行者に一般的な値を使うことがあります。有効な証明書がなければ、WebブラウザーはあるWebサイトがそこで主張されているとおりのサイトなのかどうか確認できません。

図12はaskamoshopsi\[.\]comのサーバーをFirefox Webブラウザーで表示しようとしたさいの表示内容です。この警告からユーザーはサーバーの自己署名証明書を表示することができます。

![画像12はMozilla Firefoxのウィンドウの2つのスクリーンショットです。無効な証明書がもたらす潜在的セキュリティ リスクに対する警告が表示されています。この画面にはlocalhost用の証明書も表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-12.jpeg) 図12. Firefoxでaskamoshopsi\[.\]comのWebサーバーを表示しようとしたところ 上記の図12に示すように、この証明書は発行者の組織名に「Internet Widgits Pty Ltd」、州・県名に「Some-State」といった値が使用されています。IcedID C2サーバーで使用する自己署名証明書の値は、以下の図13、図14で示したように、Xubuntuで[OpenSSLを使用して証明書を作成](https://www.openssl.org/docs/man1.1.1/man1/openssl-req.html)したときのデフォルト値と同じです。

![画像13は、XubuntuのターミナルでOpenSSLを使ってWebサーバーのX.509証明書を作成するようすを表しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-13.jpeg) 図13. XubuntuでOpenSSLを使ってWebサーバーのX.509証明書を作成 ![画像14は、X.509証明書を作成するさいのXubuntuのターミナルのデフォルト値です。3つの矢印が2文字の国名コードの「AU」と、州・県名の「Some-State」と、組織名の「Internet Widgets Pty Ltd.」をハイライト表示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-14.jpeg) 図14. XubuntuでOpenSSLを使ってWebサーバーのX.509証明書を作成するさいのデフォルト値

「Internet Widgits Pty Ltd」はHTTPSトラフィックにおける自己署名証明書のデフォルト値なので、マルウェアのC2トラフィックでときおり目にします。マルウェア感染を疑って調査しているときにこの値が見つかったのならさらに詳しく調べる必要があります。以下のWiresharkフィルターを使えば、任意のpcapにこの値が存在するかどうかを簡単に調べられます。

x509sat.uTF8String eq "Internet Widgits Pty Ltd"

このフィルタリング結果から、IcedIDのC2サーバーに使われているIPアドレスは、askamoshopsi\[.\]comがホストされている104.168.53\[.\]18、そしてskansnekssky\[.\]comがホストされている217.199.121\[.\]56と同じものであることが確認できます。図15に示すようにパケット一覧部でいずれかのフレームを選んでパケット詳細部を展開すると、同じ証明書発行者データが表示されます。
![画像15は、Wiresharkのスクリーンショットです。表示フィルターツールバーに入力するコマンドが緑色でハイライト表示されています。Transport Layer Security (TLS)の行、Certificatesの行(後ろにサイズが表示されている)、Issuer (証明書発行者)の行が矢印で示されています。Xubuntuターミナルで確認したデフォルト情報が黒い枠内にも表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-15.jpeg) 図15. IcedIDのC2サーバーの自己署名証明書。組織名 (Organization Name)としてInternet Widgits Pty Ltdを使っているようすをWiresharkで表示したところ

この証明書データはIcedIDに固有のものではありません。自己署名証明書にこれと同じ値を使うようすは、[Bumblebee](https://thedfirreport.com/2022/08/08/bumblebee-roasts-its-way-to-domain-admin/)のようなほかのマルウェア ファミリーのHTTPS C2トラフィックでも確認されています。

## Pcap解析: BackConnectのトラフィック

IcedIDへの感染が検出されなかった場合、続いてフォローアップ アクティビティが発生します。たとえば、[BackConnect](https://www.netresec.com/?page=Blog&month=2022-10&post=IcedID-BackConnect-Protocol)トラフィックのようなアクティビティが見られます。

過去数ヶ月間、IcedIDによるBackConnectトラフィックは8080/tcpで発生していたことから検出は容易でした。ただし早ければ2023年4月11日時点ではIcedIDのBackConnectアクティビティは[443/tcp](https://twitter.com/Unit42_Intel/status/1645851799427874818)に変更され、検出しづらくなっています。

2023年4月11日に[Unit 42がツイートしたIcedIDのBackConnectアクティビティ](https://twitter.com/Unit42_Intel/status/1645851799427874818)では、IPアドレス193.149.176\[.\]100と、443/tcpが使われていました。以下の図16のように、WiresharkでそのIPアドレスをフィルタリングし、tcp.flags eq 0x0002 (TCP SYN フラグのみがセットされている)と組み合わせてください。3つのストリームの開始部が表示されます。
![画像16はパケットキャプチャに含まれるBackConnectのトラフィックをWiresharkでフィルタリングする方法を示しています。表示フィルター ツールバーに、コマンドが緑色でハイライト表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-16.jpeg) 図16. Wiresharkでpcapに含まれるBackConnectのトラフィックをフィルタリングしたところ

1つめのtcpストリーム(tcp.stream eq 950)を選んで、これまでと同じ手順でTCPストリームを追跡してください。図17に示すように、このストリームからはエンコードないし暗号化されたTCPトラフィックを確認できます。
![画像17はWireshark上でBackConnectのアクティビティをTCPストリームとして表示しているウィンドウのスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-17.jpeg) 図17. BackConnectアクティビティ(1つめのストリームからのもの)

表示フィルター ツールバーの右端の下向き▼をクリックしてフィルタリング履歴を表示し、「TCP SYN フラグのみをセット(tcp.flags eq 0x0002)した193.149.176\[.\]100のTCPストリーム」を確認するために使ったWiresharkフィルター(図16)をもう一度適用します。今回は、2つめのTCPストリーム(tcp.stream eq 951)を追跡してください。これにより、図18に示すように、エンコードないし暗号化されたデータと、その後ろにつづくboogienights\[.\]liveのドメイン コントローラー配下のすべてのホストを列挙するコマンドを確認できます。
![画像18はWireshark上でTCPストリームを表示するウィンドウを開いているところです。このウィンドウにはBackConnectのトラフィックが表示されていて、Active Directory環境内のホストを列挙するコマンドが含まれています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-18.jpeg) 図18. 被害者のAD環境を列挙するコマンドとその結果を含むBackConnectトラフィック

このコマンドに対するレスポンスは、被害者のAD環境を列挙して、ドメインにログインしている3台のクライアントを表示しています。

* DESKTOP-JAL4D68
* DESKTOP-RETP4BU
* DESKTOP-SFF9LJF

表示フィルター ツールバーの右端の下向き▼をクリックしてフィルタリング履歴を表示し、「TCP SYN フラグのみをセット(tcp.flags eq 0x0002)した193.149.176\[.\]100のTCPストリーム」を確認するために使ったWiresharkフィルター(図16)をもう一度適用します。今回は、3つめのTCPストリーム(tcp.stream eq 953)を追跡してください。以下の図19に示したように、このストリームは被害者のクライアント上のディスク ドライブを列挙し、それらドライブ上の各ディレクトリーの一覧を提供します。

C:\\ドライブは被害者のシステム ドライブです。Z:\\はサーバーの共有ディレクトリーからマップされたドライブのようですが、ここにはファイルが含まれていません。
![](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-19-ja.png) 図19 被害者のシステム ドライブとマップされたドライブの内容を表示しているBackConnectのトラフィック

以前のIcedID感染からは、この脅威がBackConnectトラフィックを使ってCobalt Strikeをロード・実行する場合があることが明らかになっています。Unit 42は[そうした事例の1つを2023年3月24日にツイート](https://twitter.com/Unit42_Intel/status/1639371567900798977)しています。ただしこのpcapにCobalt Strikeのインジケーター(痕跡)は含まれていません。

以前のIcedID感染からは、この脅威がBackConnectのトラフィックに使われたものと同じIPアドレスでVNCトラフィックを生成する場合があることも明らかになっています。そうした例は[2023年3月24日の同じIcedID感染](https://www.malware-traffic-analysis.net/2023/03/24/index.html)で確認されています。

## Pcap解析: 被害者の詳細

これまで確認してきた悪意のあるトラフィックに共通する内部IPアドレスは10.4.19\[.\]136です。つまりこれが被害者のIPアドレスです。この被害者のWindowsユーザー アカウント名を見つけるには、このIPアドレスとkerberos.CNameStringでフィルタリングします(図20参照)。

![画像20は、CNameStringの列を黒い枠で囲ってハイライトしたWiresharkのスクリーンショットです。これはコンテキスト メニューから\[Apply as Column (カラムとして適用)\]を選択した結果です。これを実行するフィルタリング用コマンドを緑色でハイライト表示してあります。また、感染WindowsホストのWindowsアカウントのユーザー名の行が白い矢印でハイライト表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-20.jpeg) 図20. 感染WindowsホストのWindowsユーザー アカウント名を検索しているところ LDAP (Lightweight Directory Access Protocol)がユーザーのフルネームも提供してくれる場合があります。これには次のWiresharkフィルターを使用します。

ldap.AttributeDescription == "givenName"

この結果、パケット一覧部には4つのフレームが表示されるはずです。いずれか1つを選択し、ユーザーのフルネーム「Cornelius Silva」が見つかるまでパケット詳細部を展開してください。以下の図21のようになります。
![画像21は、LDAPトラフィックから被害者のフルネームを見つけるためのフィルタリング方法を示したWiresharkのスクリーンショットです。矢印で囲った部分が名前です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-21.jpeg) 図21. LDAPのトラフィックから被害者のフルネームを探しているところ

Wiresharkで被害者のホスト名を見つける一番簡単な方法は、以下の図22に示すように、被害者のIPアドレスとip contains "DESKTOP-"の検索を組み合わせることかもしれません。パケット表示部に結果として表示されたうちの何行かには、10.4.19\[.\]136の感染Windowsホストから送信されたHost Announcement DESKTOP-SFF9LJFが表示されています。
![画像22はWiresharkのスクリーンショットで、WiresharkでWindowsのホスト名を見つけるためのフィルタリング方法を示しています。使用するフィルターが緑色でハイライト表示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-22.jpeg) 図22. WiresharkでWindowsホスト名を検索しているところ

被害者のMACアドレスを見つけるには、以下の図23に示したように、パケット詳細部ウィンドウに表示されている被害者のIPアドレス(10.4.19.136)をもつフレームをどれか1つ選び、ホストのMACアドレスを相関させるとよいでしょう。
![画像23は、被害者のMACアドレスとそれに対応するIPアドレスをハイライト表示しているスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/05/word-image-128267-23.jpeg) 図23. 被害者のMACアドレスとそれに対応するIPアドレスを相関させる

## 結論

本稿では2023年4月に発生したIcedID感染を取り上げ、Unit 42 Wireshark クイズとして分析と解答を行いました。IcedIDは[ランサムウェアの感染ベクターの1つであることがわかっている](https://thedfirreport.com/2023/04/03/malicious-iso-file-leads-to-domain-wide-ransomware/)のでその特定と防止は重要です。

自社IT環境では完全なパケットキャプチャが手に入らないことも多いでしょう。このためセキュリティ専門家がIcedIDそのほかのマルウェア トラフィックのレビュー経験を積めないこともあります。そうした場合は本稿のようなWiresharkクイズのトレーニング教材が役に立つでしょう。Pcapの解析は悪意のあるアクティビティへの理解を深めるのに役立つスキルです。

答えを掲載していない[問題編](https://unit42.paloaltonetworks.jp/wireshark-quiz-icedid/)のブログもあわせてご確認ください。

パロアルトネットワークスのお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire)、[Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)、[Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)などのクラウド型セキュリティサービスを有効にした[次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と[Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)により、IcedIDをはじめとするマルウェアから保護されています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

パロアルトネットワークスはファイル サンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー攻撃者を体系的に阻害できます。詳細については[Cyber Threat Alliance](https://www.cyberthreatalliance.org)にてご確認ください｡

## IoC

IcedID感染に関連するpcap内のトラフィック

* hxxp://80.77.24\[.\]175/main.php
* hxxps://firebasestorage.googleapis\[.\]com/v0/b/serene-cathode-377701.appspot.com/o/XSjwp6O0pq%2FScan\_Inv.zip?alt=media\&token=a716bdce-1373-44ed-ae89-fdabafa31c61
* 192\.153.57\[.\]223:80 - hxxp://skigimeetroc\[.\]com/
* 104\.168.53\[.\]18:443 - askamoshopsi\[.\]com - HTTPSトラフィック
* 217\.199.121\[.\]56:443 - skansnekssky\[.\]com - HTTPSトラフィック
* 193\.149.176\[.\]100:443 - BackConnectのトラフィック

今回のIcedID感染トラフィックに関連するファイル

* SHA256ハッシュ: fc96c893a462660e2342febab2ad125ce1ec9a90fdf7473040b3aeb814ba7901
* ファイル サイズ: 262,343バイト
* ファイル名: Scan\_Inv.zip
* ファイルの説明: Firebase StorageのURLにホストされている、パスワード保護されたZIPアーカイブ
* 展開用パスワード: 1235
* [MalwareBazaarデータベース サンプル](https://bazaar.abuse.ch/sample/fc96c893a462660e2342febab2ad125ce1ec9a90fdf7473040b3aeb814ba7901/)
* SHA256ハッシュ: bd24b6344dcde0c84726e620818cb5795c472d9def04b259bf9bff1538e5a759
* ファイル サイズ: 333,408バイト
* ファイル名: Scan\_Inv.exe
* ファイルの説明: IcedIDインストーラーのWindows実行ファイル
* [MalwareBazaarデータベース サンプル](https://bazaar.abuse.ch/sample/bd24b6344dcde0c84726e620818cb5795c472d9def04b259bf9bff1538e5a759/)

## 追加リソース

* [Wireshark チュートリアル: Wiresharkワークショップビデオシリーズを公開](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年1月: 問題編](https://unit42.paloaltonetworks.jp/january-wireshark-quiz/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年1月: 解答編](https://unit42.paloaltonetworks.jp/january-wireshark-quiz-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年2月: 問題編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年2月: 解答編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年3月: 問題編 − Goziを追え](https://unit42.paloaltonetworks.jp/march-wireshark-gozi/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.jp/march-wireshark-gozi-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42のツイート(2023-01-01)](https://twitter.com/Unit42_Intel/status/1613710507638235136) -- IcedID感染からCobalt Strikeへ
* [Unit 42のツイート(2023-02-08)](https://twitter.com/Unit42_Intel/status/1623707361184477185) -- IcedID感染からCobalt Strikeへ
* [Unit 42のツイート(2023-02-13)](https://twitter.com/Unit42_Intel/status/1625218084288987136) -- 偽のソフトウェア ページからIcedIDへ
* [Unit 42のツイート(2023-02-24)](https://twitter.com/Unit42_Intel/status/1630265343879835656) -- IcedIDからBackConnectトラフィック経由でCobalt Strikeへ
* [Unit 42のツイート(2023-03-24)](https://twitter.com/Unit42_Intel/status/1639371567900798977) -- IcedIDからBackConnectトラフィック経由でCobalt Strikeへ
* [Unit 42のツイート(2023-04-11)](https://twitter.com/Unit42_Intel/status/1645851799427874818) -- IcedIDからのBackConnectトラフィックがTCPポートを変更
* [Fork in the Ice: The New Era of IcedID](https://www.proofpoint.com/us/blog/threat-insight/fork-ice-new-era-icedid) -- Proofpoint
* [IcedID BackConnect Protocol](https://www.netresec.com/?page=Blog&month=2022-10&post=IcedID-BackConnect-Protocol) -- Netresec
* [Inside the IcedID BackConnect Protocol](https://www.team-cymru.com/post/inside-the-icedid-backconnect-protocol) -- Team Cymru
* [Threat Analysis Report: All Paths Lead to Cobalt Strike - IcedID, Emotet at Qbot](https://www.cybereason.com/blog/threat-analysis-report-all-paths-lead-to-cobalt-strike-icedid-emotet-and-qbot) -- Cybereason
* [IcedID \& Qakbot's VNC Backdoors: Dark Cat, Anubis \& Keyhole](https://blog.nviso.eu/2023/03/20/icedids-vnc-backdoors-dark-cat-anubis-keyhole/) -- NVISO Labs
* [Malicious ISO File Leads to Domain Wide Ransomware](https://thedfirreport.com/2023/04/03/malicious-iso-file-leads-to-domain-wide-ransomware/) - The DFIR Report
  トップに戻る

### タグ

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")
* [BokBot](https://unit42.paloaltonetworks.com/ja/tag/bokbot-ja/ "BokBot")
* [IcedID](https://unit42.paloaltonetworks.com/ja/tag/icedid-ja/ "IcedID")
* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")

### 目次

* 

### 関連記事

* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")
* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
