[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/wireshark-quiz-redline-stealer-answers/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 6 分で読めます  
Related Products  
[![Advanced Threat Prevention icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced Threat Prevention](https://unit42.paloaltonetworks.com/ja/product-category/advanced-threat-prevention-ja/ "Advanced Threat Prevention")[![Advanced WildFire icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Advanced WildFire](https://unit42.paloaltonetworks.com/ja/product-category/advanced-wildfire-ja/ "Advanced WildFire")[![Cloud-Delivered Security Services icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Cloud-Delivered Security Services](https://unit42.paloaltonetworks.com/ja/product-category/cloud-delivered-security-services-ja/ "Cloud-Delivered Security Services")[![Cortex XDR icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/cortex_RGB_logo_Icon_Color.png)Cortex XDR](https://unit42.paloaltonetworks.com/ja/product-category/cortex-xdr-ja/ "Cortex XDR")[![Next-Generation Firewall icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/strata_RGB_logo_Icon_Color.png)Next-Generation Firewall](https://unit42.paloaltonetworks.com/ja/product-category/next-generation-firewall-ja/ "Next-Generation Firewall")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2023年9月1日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)
  * [脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/)
  * [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/?pdf=download&lg=ja&_wpnonce=dc23a6ba65 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/?pdf=print&lg=ja&_wpnonce=dc23a6ba65 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Unit%2042%20Wireshark%20クイズ%202023年8月:%20解答編%20−%20RedLine%20Stealer&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-redline-stealer-answers%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-redline-stealer-answers%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-redline-stealer-answers%2F&title=Unit%2042%20Wireshark%20クイズ%202023年8月:%20解答編%20−%20RedLine%20Stealer "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-redline-stealer-answers%2F&text=Unit%2042%20Wireshark%20クイズ%202023年8月:%20解答編%20−%20RedLine%20Stealer "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-redline-stealer-answers%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Unit%2042%20Wireshark%20クイズ%202023年8月:%20解答編%20−%20RedLine%20Stealer%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-quiz-redline-stealer-answers%2F "Share in Mastodon")

## 概要

8 月の『[Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.jp/wireshark-quiz-redline-stealer)』では、2023 年 7 月に発生した RedLine Stealer 感染によるパケット キャプチャ (pcap) を取り上げました。このクイズの解答編にあたる本稿では、RedLine Stealer トラフィックについてさらに詳しく説明していきます。

問題を先にご覧になりたいかたは別ブログの[問題編](https://unit42.paloaltonetworks.jp/wireshark-quiz-redline-stealer)をご覧ください。

パロアルトネットワークスのお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire) や [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) などのクラウド配信型セキュリティサービス (CDSS) を有効にした[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) により、RedLine Stealer をはじめとするマルウェアからの保護を受けています。

| **関連するUnit 42のトピック** | [**pcap**](https://unit42.paloaltonetworks.jp/tag/pcap-ja/)**,** [**RedLine**](https://unit42.paloaltonetworks.jp/tag/redline-ja/)**,** [**RedLine Stealer**](https://unit42.paloaltonetworks.jp/tag/redline-stealer-ja/)**,** [**Wireshark**](https://unit42.paloaltonetworks.jp/tag/wireshark-ja/)**,** [**Wireshark Tutorial**](https://unit42.paloaltonetworks.jp/tag/wireshark-tutorial-ja/) |
|----------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|

## シナリオ / 前提条件 / 教材

本クイズのトラフィックは 2023 年 7 月に Active Directory (AD) 環境で発生しました。このpcapのローカル エリア ネットワーク (LAN) の詳細は以下の通りです。

### **ローカル エリア ネットワーク(LAN)の詳細**

* LAN セグメントの範囲: 10.7.10\[.\]0/24 (10.7.10\[.\]1 〜 10.7.10\[.\]255)
* ドメイン: coolweathercoat\[.\]com
* ドメイン コントローラーの IP アドレス: 10.7.10\[.\]9
* ドメイン コントローラーのホスト名: WIN-S3WT6LGQFVX
* LAN セグメントのゲートウェイ: 10.7.10\[.\]1
* LAN セグメントのブロードキャスト アドレス: 10.7.10\[.\]255

このクイズには Wireshark が必要です。Wireshark は[最新バージョン](https://www.wireshark.org/download.html)の利用をお勧めします。以前の Wireshark バージョンより機能・性能ともに上がり、不具合も修正されています。

なお、Webトラフィックを分析しやすいよう、Wiresharkの表示設定をあらかじめカスタマイズしておくことをお勧めします。その方法については、[こちらのチュートリアルやビデオの一覧](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/)でご確認ください。毎度のことですが、Windowsベースの悪意のあるトラフィックの分析には、BSD、Linux、macOSなど、Windows以外の環境の利用をお勧めします。

問題の pcap は[こちらの Github リポジトリー](https://github.com/pan-unit42/Wireshark-quizzes/)から入手できます。2023 年 7 月の ZIP アーカイブをダウンロードして pcap を展開してください。展開用パスワードは「*infected*」です。

## クイズの問題

今月の RedLine Stealer 感染に関するクイズは、[こちらの問題編の別ブログ](https://unit42.paloaltonetworks.jp/wireshark-quiz-redline-stealer)で説明した以下の質問に答えるというものでした。

* 感染が始まった日時はいつですか (UTC で回答)。
* 感染した Windows クライアントの IP アドレスは何ですか。
* 感染した Windows クライアントの MAC アドレスは何ですか。
* 感染した Windows クライアントのホスト名は何ですか。
* 感染した Windows ホストのユーザー アカウント名は何ですか。
* この RedLine Stealer はどのような種類の情報を盗もうとしましたか。

## 解答

この Wireshark クイズの解答は以下の通りです。

* 感染が始まった日時: 2023-07-10 22:39 UTC
* 感染 Windows クライアントの IP アドレス: 10.7.10\[.\]47
* 感染 Windows クライアントの MAC アドレス: 80:86:5b:ab:1e:c4
* 感染 Windows クライアントのホスト名: DESKTOP-9PEA63H
* 感染 Windows クライアントのユーザー アカウント名: rwalters
* RedLine Stealer が盗もうとした情報:
  * 被害者のデスクトップ上のさまざまな種類のファイル
  * 被害者の Document (書類) フォルダー内のさまざまな種類のファイル
  * Chrome、Chromium、Edge、Opera、Vivaldi、などさまざまな Web ブラウザーのユーザー データ
  * さまざまな暗号通貨ウォレットのデータとそれらの暗号通貨ウォレット用のブラウザー拡張機能
  * ほかのアプリケーションからの API キーとログイン クレデンシャル

## Pcap 解析: 被害者の詳細

以降の分析では、以前の[Wireshark チュートリアルで行ったカスタマイズ設定](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/)を使っています。Wireshark でこのチュートリアルで設定した「basic」Web フィルターを適用してください。これにより、図 1 に示したある内部 IP アドレス (10.7.10\[.\]47) を確認できます。以下の図 1 に示したように、これが唯一の送信元 IP アドレスです。この状態で一番下のパケット データ部を確認すれば、この送信元 IP を MAC アドレス 80:86:5b:ab:1e:c4 と関連付けられます。

![画像 1 は Wireshark のスクリーンショットです。\[Src\] 列が黒い四角でハイライト表示されています。これが送信元 (Source) の IP アドレスを示している列です。黒い矢印で「basic」フィルターを示しています。画面下部の 2 つめの黒い四角が MAC アドレスをハイライトしています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-1-1.jpeg) 図1. Wireshark で被害者の IP アドレスと MAC アドレスを特定したところ NetBIOS Name Service (NBNS) トラフィックをフィルタリングすれば被害者のホスト名を特定できます。そのためには、表示フィルター ツールバーに「nbns」と入力して Wireshark フィルターを適用します。これにより、DESKTOP-9PEA63H のホスト名が見つかります (図 2)。

![画像 2 は Wireshark のスクリーンショットです。「nbns」という文字が、表示フィルター ツールバーに緑色の四角でハイライト表示されています。パケット一覧部では複数の黒い矢印が被害者のホスト名である「DESKTOP-9PEA63H」を指しています。また、一番下のパケット詳細部のウィンドウにも黒い矢印が「Queries (クエリー)」、「Name (ホスト名)」、「Addr (IP アドレス)」が何かを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-2-1.jpeg) 図2. Wireshark の NBNS トラフィックから被害者の Windows ホスト名を特定したところ

被害者のホスト名と Windows ユーザー アカウント名は、Kerberos の認証トラフィックから確認します。表示フィルター ツールバーで「kerberos.CNameString」をフィルタリングしましょう。これで Windows ユーザー アカウント名の rwalters が見つかります (図 3)。
![画像 3 は Wireshark のスクリーンショットです。緑色の四角でフィルターが「kerberos.CNameString」に設定されていることを示しています。黒い四角は「CNameString」列をハイライトしています。黒い矢印が、同列の下部にある「rwalters」を指しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-3-1.jpeg) 図3. 被害者の Windows ユーザー アカウント名を特定。以前 Wireshark チュートリアルで設定したカスタム列を使い、Kerberos トラフィックを確認したところ

## Pcap 解析: 悪意のある Web トラフィック

「basic」の Web フィルターを再度適用してください。pcap 上に 3 つ、平文の HTTP GET リクエストが見つかります (図 4)。これらの GET リクエストのうち 2 つは 623start\[.\]site が宛先になっています。もう 1 つの GET リクエストの宛先は、URL hxxp://guiatelefonos\[.\]com/data/czx.jpg です。
![画像 4 は Wireshark のスクリーンショットです。黒い矢印は、「basic」フィルターを適用することを示しています。黒い四角で 3 行分の Dst、port、Host、Info 列を囲っています。これらが平文の HTTP GET リクエストです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-4.jpeg) 図4. Web トラフィックに 3 つ平文の HTTP GET リクエストが確認できる

オペレーティング システム由来でない平文の HTTP GET リクエストは調査する価値があります。623start\[.\]site 宛のいずれかの HTTP GET リクエストの TCP ストリームを追跡してください (右クリックしてコンテキスト メニューを\[Follow (追跡)\]、\[TCP Stream (TCPストリーム)\]の順にクリックする)。これで TCP Stream 68 が表示されます。HTTP リクエスト ヘッダーの User-Agent 行からは、以下の図 5 に示したように、このトラフィックが Windows PowerShell を通じて発行されたことがわかります。
![画像 5 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。2 つの赤字のテキストを 2 つの黒い矢印が指しています。これらの赤字のテキストは HTTP GET リクエストで、どちらも User-Agent 行に PowerShell であることが示されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-5-ja.png) 図5. PowerShell が生成したトラフィックであることが疑われるTCP ストリーム

マルウェアや Web ブラウザー拡張機能は User-Agent 文字列を偽装することがありますが、この User-Agent 行が WindowsPowerShell であるというのは、このトラフィックが PowerShell スクリプトの生成したものであることを示す信頼できる指標です。これら 2 つの HTTP GET リクエストの URL は次のものです。

* hxxp://623start\[.\]site/?status=start\&av=Windows%20Defender
* hxxp://623start\[.\]site/?status=install

これらのリクエストはどちらもサーバーから 404 HTTP Errorが返されます。最初の HTTP リクエストは、被害者のホストで使われているウイルス対策ソフトウェアを報告しています。この場合は av=Windows%20Defender の部分が Windows Defender がウイルス対策として利用されていることを示しています。2 番目の URL は同マルウェアのインストール状況を報告するものです。

今回の pcap で最後の平文 HTTP GET リクエストは hxxp://guiatelefonos\[.\]com/data/czx.jpg です。この GET リクエストの TCP ストリームを追跡してください (GET リクエストの行を選択し、右クリックで表示されるコンテキスト メニューから \[Follow (追跡)\]、\[TCP Stream (TCPストリーム)\] の順にクリック)。図 6 に示すように、この TCP ストリームは、この URL が同じ URL の HTTPS バージョンにリダイレクトされていることを示しています。

![画像 6 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。1 つめの黒い矢印は HTTP URL を指しています。2 つめの黒い矢印はリダイレクト先の HTTPS の URL 行を指しています。この HTTPS の URL は、既知の RedLine Stealer マルウェア バイナリーの URL であることが報告されています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-6.jpeg) 図6. guiatelefonos\[.\]com への HTTP URL は HTTPS の URL にリダイレクトされる hxxps://guiatelefonos\[.\]com/data/czx.jpg は RedLine Stealer マルウェアのバイナリーをホストしていることが [URLhaus に報告](https://urlhaus.abuse.ch/url/2694265/)されており、[こちらの特定 RedLine Stealer マルウェア バイナリー](https://bazaar.abuse.ch/sample/3c42b93801f02696487de64bb623f81cf7baf73a379a46e1459ca19ae7dc2454/)がこの URL と結びついています。

## Pcap 解析: RedLine Stealer によるデータ漏出

RedLine Stealer のコマンド\&コントロール (C2) トラフィックは TCP トラフィックにエフェメラル ポートを使います。pcap でこのトラフィックを見つけるには、次の Wireshark フィルターを使います。

tcp.flags eq 0x0002 and !(tcp.port eq 443) and !(tcp.port eq 80) and !(ip.dst eq 10.7.10.0/24)

このフィルターは「tcp.flags eq 0x0002」で TCP ストリームの開始を表す「TCP SYN」のセグメントを探し、「!(tcp.port eq 443) and !(tcp.port eq 80)」で「80/tcp」と443/tcp」の Web トラフィックを除外し、「!(ip.dst eq 10.7.10.0/24)」でこの AD 環境から内部 IP アドレス宛に送信される SYN セグメントを除外しています。この結果、194.26.135\[.\]119 宛に 12432/tcp で送信された TCP SYN セグメントが 1 つだけ残ります(図 7)。
![画像 7 は、RedLine Stealer のC2 トラフィックを見つける特定のフィルターを設定した Wireshark 画面のスクリーンショットです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-7.jpeg) 図7. Wireshark で Redline Stealer の C2 トラフィックを見つけているところ

この RedLine Stealer 感染で生じた感染後のトラフィックを調べるため、見つかった行を選択してから右クリックし、コンテキスト メニューから \[Follow (追跡)\]、\[TCP Stream (TCP ストリーム)\]の順にクリックしてください。TCP Stream 71 のウィンドウが表示されるはずです (図 8)。
![画像 8 は、Wireshark の TCP Stream ウィンドウのスクリーンショットです。感染によって生成された RedLine Stealer のコマンド\&コントロール トラフィックを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-8.jpeg) 図8. 感染によって生成された Redline Stealer C2 トラフィックの TCP ストリーム

図 8 からは、TCP ストリームの開始部の文字列に、tcp://194.26.135\[.\]119:12432/、という C2 チャネルと tempuri\[.\]org という URL が含まれていることがわかります。「tempuri」というのは「一時 URI」の略で、この tempuri\[.\]org というドメインは Visual Studio などの [Microsoft の開発ツールで使われているプレースホルダーの名前空間 URI](https://en.wikipedia.org/wiki/Tempuri) です。この tempuri というドメインは、RedLine Stealer 感染によるほかのトラフィックでは確認されていません。

この RedLine Stealer サンプルが何を探しているのかをさらに詳しく知るため、C2 サーバーから感染した Windows ホストに送られたデータを選びます (図 9)。
![画像 9 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。全通信のなかから、コマンド\&コントロール サーバーから感染した Windows ホストに送信した通信だけを選択しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-9.jpeg) 図9. 全 TCP ストリームから C2 サーバーから感染した Windows ホストへ送られたデータを表示

RedLine C2 サーバーからのデータは、被害者のホストにさまざまな種類のユーザー情報を要求しています。図 10 は、この感染が被害者のユーザー プロファイル以下で探しているデータを示しています。
![画像 10 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。黒い四角で囲まれて矢印で示されているのは、被害者のユーザー プロファイルで検索された情報です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-10.jpeg) 図10. 被害者のユーザー プロフィール以下で検索されていた情報

このリストには、被害者の Desktop (デスクトップ) と Document (書類) フォルダーでのワイルドカード検索が含まれています。以下に示すように、テキスト ファイル、Word ドキュメント、暗号通貨のウォレット ファイルなどが対象になっていました。

* %userprofile%\\Desktop|\*.txt,\*.doc\*,\*key\*,\*wallet\*,\*seed\*|0
* %userprofile%\\Documents|\*.txt,\*.doc\*,\*key\*,\*wallet\*,\*seed\*|0

このリストには、被害者のユーザー プロファイルの AppData ディレクトリー以下の想定される場所に基づき、さまざまなアプリケーションのデータが示されています。このリストはアルファベット順で以下の通りです。

* %USERPROFILE%\\AppData\\Local\\360Browser\\Browser\\User Data
* %USERPROFILE%\\AppData\\Local\\7Star\\7Star\\User Data
* %USERPROFILE%\\AppData\\Local\\Amigo\\User\\User Data
* %USERPROFILE%\\AppData\\Local\\Battle.net
* %USERPROFILE%\\AppData\\Local\\BraveSoftware\\Brave-Browser\\User Data
* %USERPROFILE%\\AppData\\Local\\CatalinaGroup\\Citrio\\User Data
* %USERPROFILE%\\AppData\\Local\\CentBrowser\\User Data
* %USERPROFILE%\\AppData\\Local\\Chedot\\User Data
* %USERPROFILE%\\AppData\\Local\\Chromium\\User Data
* %USERPROFILE%\\AppData\\Local\\Chromodo\\User Data
* %USERPROFILE%\\AppData\\Local\\CocCoc\\Browser\\User Data
* %USERPROFILE%\\AppData\\Local\\Comodo\\Dragon\\User Data
* %USERPROFILE%\\AppData\\Local\\Comodo\\User Data
* %USERPROFILE%\\AppData\\Local\\Coowon\\Coowon\\User Data
* %USERPROFILE%\\AppData\\Local\\CryptoTab Browser\\User Data
* %USERPROFILE%\\AppData\\Local\\Elements Browser\\User Data
* %USERPROFILE%\\AppData\\Local\\Epic Privacy Browser\\User Data
* %USERPROFILE%\\AppData\\Local\\Fenrir Inc\\Sleipnir5\\setting\\modules\\ChromiumViewer
* %USERPROFILE%\\AppData\\Local\\Google(x86)\\Chrome\\User Data
* %USERPROFILE%\\AppData\\Local\\Google\\Chrome\\User Data
* %USERPROFILE%\\AppData\\Local\\Iridium\\User Data
* %USERPROFILE%\\AppData\\Local\\K-Melon\\User Data
* %USERPROFILE%\\AppData\\Local\\Kometa\\User Data
* %USERPROFILE%\\AppData\\Local\\liebao\\User Data
* %USERPROFILE%\\AppData\\Local\\Mail.Ru\\Atom\\User Data
* %USERPROFILE%\\AppData\\Local\\MapleStudio\\ChromePlus\\User Data
* %USERPROFILE%\\AppData\\Local\\Maxthon3\\User Data
* %USERPROFILE%\\AppData\\Local\\Microsoft\\Edge\\User Data
* %USERPROFILE%\\AppData\\Local\\Nichrome\\User Data
* %USERPROFILE%\\AppData\\Local\\NVIDIA Corporation\\NVIDIA GeForce Experience
* %USERPROFILE%\\AppData\\Local\\Orbitum\\User Data
* %USERPROFILE%\\AppData\\Local\\QIP Surf\\User Data
* %USERPROFILE%\\AppData\\Local\\Sputnik\\Sputnik\\User Data
* %USERPROFILE%\\AppData\\Local\\Steam
* %USERPROFILE%\\AppData\\Local\\Torch\\User Data
* %USERPROFILE%\\AppData\\Local\\uCozMedia\\Uran\\User Data
* %USERPROFILE%\\AppData\\Local\\Uran\\User Data
* %USERPROFILE%\\AppData\\Local\\Vivaldi\\User Data
* %USERPROFILE%\\AppData\\Local\\Yandex\\YandexBrowser\\User Data
* %USERPROFILE%\\AppData\\Roaming\\8pecxstudios\\Cyberfox
* %USERPROFILE%\\AppData\\Roaming\\Comodo\\IceDragon
* %USERPROFILE%\\AppData\\Roaming\\K-Meleon
* %USERPROFILE%\\AppData\\Roaming\\Moonchild Productions\\Pale Moon
* %USERPROFILE%\\AppData\\Roaming\\Mozilla\\Firefox
* %USERPROFILE%\\AppData\\Roaming\\NETGATE Technologies\\BlackHaw
* %USERPROFILE%\\AppData\\Roaming\\Opera Software\\
* %USERPROFILE%\\AppData\\Roaming\\Thunderbird
* %USERPROFILE%\\AppData\\Roaming\\Waterfox

もう少し下にスクロールすると、この感染が探していたさまざまな暗号通貨ウォレットと思われるものが見つかります (図 11)。このデータには、Google Chrome や Microsoft Edge など、Chromium ベースのWeb ブラウザーで使われている拡張機能の識別子が含まれています。
![画像 11 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。表示されているデータは、暗号通貨ウォレット プログラムとそれに関連するブラウザ拡張機能です。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-11.jpeg) 図11 暗号通貨ウォレット プログラムと関連ブラウザー拡張機能に関するデータ

これらの暗号通貨ウォレットのブラウザー拡張機能をウォレット名のアルファベット順にリストしたものが以下です。これは \<Chromium ベースの拡張機能の文字列\>|\<拡張機能名\> の形式で記載されています。

* fhilaheimglignddkjgofkcbgekhenbh|AtomicWallet
* fhbohimaelbohpjbbldcngcnapndodjp|BinanceChain
* fihkakfobkmkjojpchpfgcmhfjnmnfpi|BitAppWallet
* aodkkagnadcbobfpggfnjeongemjbjca|BoltX
* odbfpeeihdkbihmopkbjmoonfanlbfcl|BraveWallet
* aeachknmefphepccionboohckonoeemg|Coin98Wallet
* hnfanknocfeofbddgcijnmhnfnkdnaad|Coinbase
* blnieiiffboillknjnepogjhkgnoapac|EqualWallet
* hpglfhgfnhbgpjdenjgmdgoeiappafln|GuardaWallet
* nanjmdknhkinifnkgdcggcfnhdaammmj|GuildWallet
* fnnegphlobjdpkhecapkijjdkgcjhkib|HarmonyWallet
* kncchdigobghenbbaddojjnnaogfppfj|iWallet
* cjelfplplebdjjenllpjcblmjkfcffne|JaxxxLiberty
* pdadjkfkgcafgbceimcpbkalnfnepbnk|KardiaChain
* kpfopkelmapcoipemfendmdcghnegimn|LiqualityWallet
* dngmlblcodfobpdpecaadgfbcggfjfnm|MaiarDeFiWallet
* afbcbjpbpfadlkmhmclhkeeodmamcflc|MathWallet
* nkbihfbeogaeaoehlefnkodbefgpgknn|Metamask
* nlbmnnijcnlegkjjpcfjclmcfggfefdm|MewCx
* lpfcbjknijpeeillifnkikgncikgfhdo|NamiWallet
* jbdaocneiiinmjbjlgalhcelgbejmnid|NiftyWallet
* fhilaheimglignddkjgofkcbgekhenbh|Oxygen
* mgffkfbidihjpoaomajlbgchddlicgpn|PaliWallet
* bfnaelmomeimhlpmgjnjophhpkkoljpa|Phantom
* fnjhmkhhmkbjkkabndcnnogagogbneec|RoninWallet
* nkddgncdjgjfcddamfgcmfnlhccnimig|SaturnWallet
* aiifbnbfobpmeekipheeijimdpnlpgpp|TerraStation
* cgeeodpfagjceefieflmdfphplkenlfk|TonCrystal
* ibnejdfjmmkpcnlpebklmnkoeoihofec|Tronlink
* amkmjjmmflddogmhpjloimipbofnfjih|Wombat
* hmeobnfnfcmdkdcmlblgagmfpfboieaf|XdefiWallet
* ffnbelfdoeiohenkjibnmadjiehjhajb|YoroiWallet

ストリームの最後までスクロールすると、この感染は、ホストにインストールされているかもしれないプログラムの API キーとログイン データを検索していることがわかります(図 12)。
![画像 12 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。表示されるデータは、API キーなどの機微データです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-12.jpeg) 図12. 検索されたデータにはさまざまなアプリケーションに関連付けられた API キーなどの機微データが含まれている

このリストには、さまざまなクラウド プラットフォーム、ソーシャル メディア アプリケーションをはじめとするツールが含まれています。アルファベット順に並べたリストが続きます。

* ALGOLIA\_API\_KEY
* AMAZON\_AWS\_ACCESS\_KEY\_ID
* AMAZON\_AWS\_SECRET\_ACCESS\_KEY
* AWS\_ACCESS\_KEY\_ID
* AWS\_SECRET\_ACCESS\_KEY
* AZURE\_CLIENT\_ID
* AZURE\_CLIENT\_SECRET
* AZURE\_PASSWORD
* AZURE\_USERNAME
* binance\_api
* binance\_secret
* BITTREX\_API\_KEY
* BITTREX\_API\_SECRET
* CF\_PASSWORD
* CF\_USERNAME
* CI\_DEPLOY\_PASSWORD
* CI\_DEPLOY\_PASSWORD
* CI\_DEPLOY\_USER
* CI\_DEPLOY\_USER
* CI\_JOB\_JWT
* CI\_JOB\_JWT\_V2
* CI\_JOB\_TOKEN
* CIRCLE\_TOKEN
* CODECLIMATE\_REPO\_TOKEN
* CONSUMER\_KEY
* CONSUMER\_SECRET
* COVERALLS\_REPO\_TOKEN
* DIGITALOCEAN\_ACCESS\_TOKEN
* DOCKER\_EMAIL
* DOCKER\_PASSWORD
* DOCKER\_USERNAME
* DOCKERHUB\_PASSWORD
* FACEBOOK\_ACCESS\_TOKEN
* FACEBOOK\_APP\_ID
* FACEBOOK\_APP\_SECRET
* FIREBASE\_TOKEN
* FOSSA\_API\_KEY
* GH\_ENTERPRISE\_TOKEN
* GH\_TOKEN
* GITLAB\_USER\_LOGIN
* GOOGLE\_API\_KEY
* GOOGLE\_APPLICATION\_CREDENTIALS
* HEROKU\_API\_KEY
* HEROKU\_API\_USER
* MAILGUN\_API\_KEY
* MCLI\_PRIVATE\_API\_KEY
* MCLI\_PUBLIC\_API\_KEY
* MSI\_ENDPOINT
* MSI\_SECRET
* NGROK\_AUTH\_TOKEN
* NGROK\_TOKEN
* NPM\_AUTH\_TOKEN
* OKTA\_AUTHN\_GROUPID
* OKTA\_CLIENT\_ORGURL
* OKTA\_CLIENT\_TOKEN
* OKTA\_OAUTH2\_CLIENTID
* OKTA\_OAUTH2\_CLIENTSECRET
* OS\_PASSWORD
* OS\_USERNAME
* PERCY\_TOKEN
* SAUCE\_ACCESS\_KEY
* SAUCE\_USERNAME
* SENTRY\_AUTH\_TOKEN
* SLACK\_TOKEN
* square\_access\_token
* square\_oauth\_secret
* STRIPE\_API\_KEY
* STRIPE\_DEVICE\_NAME
* SURGE\_LOGIN
* SURGE\_TOKEN
* TOKEN
* TRAVIS\_OS\_NAME
* TRAVIS\_SECURE\_ENV\_VARS
* TRAVIS\_SUDO
* TWILIO\_ACCOUNT\_SID
* VAULT\_CLIENT\_KEY
* VAULT\_TOKEN
* VULTR\_ACCESS
* VULTR\_SECRET

次は TCP ストリーム ウィンドウの Conversation を切り替えて、感染ホストから C2 サーバーに送られたデータを表示します。これにより、以下の図 13 に示すように、感染した被害者の Windows デスクトップのスクリーンショットが C2 サーバーに送信されたことがわかります。
![画像 13 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。Conversation (会話) では、通信内容全体を選択するか、サーバーとクライアントの Conversation を個別に選択できます。ここでは 3 番目にリストされている 感染端末から C2 サーバーへの Conversation が選択されています。左向きの黒い矢印は、感染した被害者のデスクトップのスクリーンショットであるデータの部分と、ストリーム内でのデータの開始位置を示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-13-ja.png) 図13. 感染した Windows ホストから漏出したデータには被害者のデスクトップのスクリーンショットが含まれている

このトラフィックからスクリーンショットを抽出できます。以下の図 14 に示すように、感染した Windows ホストから C2 サーバーへ送信されたデータを「Raw」として表示して保存します。
![画像 14 は、Wireshark の TCP ストリーム ウィンドウのスクリーンショットです。左側の黒い矢印は保存するデータ部を示し、中央の黒い矢印はデータが「Raw」であることを示し、右側の矢印は「名前を付けて保存」を選択することを示しています。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-14.jpeg) 図14 TCP ストリーム ウィンドウで、感染ホストから C2 サーバーへ送られたデータを Raw データとして表示してから保存する

バイナリー エディターで保存した Raw データを開き、PNG 画像ファイルの開始位置より前のデータをすべて削除します (図 15 参照)。
![図14 TCP ストリーム ウィンドウで、感染ホストから C2 サーバーへ送られたデータを Raw データとして表示してから保存する](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-15.jpeg) 図15. 保存した Raw データをバイナリー エディターで切り出す

ファイル拡張子に .png を指定して編集済みの Raw データを新しい名前で保存します。新しく保存したファイルの先頭バイトは 0x89 になっているはずです。この新しく保存されたファイルにはまだ画像ではないデータが含まれていますが、画像ビューアでスクリーンショットを確認できます (図 16)。
![16 の画像は、感染した Windows ホストからのスクリーンショット画像です。このスクリーンショットは、Web トラフィック接続からのデータを含む PowerShell ウィンドウです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-16.jpeg) 図16. 感染した Windows ホストから取得したスクリーンショットの画像を表示したところ

図 16 のスクリーンショットには Web トラフィック接続からのデータを含む PowerShell ウィンドウが表示されています。

画像を確認し終わったら、表示フィルター ツールバーに「tcp.stream eq 71」と入力して TCP ストリームに戻り、\[Show data as\] でこの画像を「ASCII」データとして表示させてから、全会話 (Conversation) のなかから、感染した Windows ホストから C2 サーバーに送信されたトラフィックのみを選びます。ウィンドウを一番最後までスクロールし、C2 サーバーに送信されたほかのデータを確認します。

感染した Windows ホストについてもう少し詳しく知ることで、このデータについての理解がさらに深まります。感染した Windows ホストは最小構成でインストールされていて、Microsoft Edge ブラウザーに保存されているログイン クレデンシャル セットは 1 つだけでした。このホストのユーザーの Document (書類) フォルダーには、1 つ Word ドキュメントが保存されているだけでした。このファイルには Top\_secret\_ducment.docx という名前が付けられていました。

この TCP ストリームの終わり近くには、実行中のプロセス リストがあります (図 17)。また、感染したホストのハードウェア情報や、Edge ブラウザーからのログイン クレデンシャルのほか、Top\_secret\_ducment.docx という名前のファイルも確認できます。
![画像 17 は、Wireshark の TCP ストリームのスクリーンショットです。スクリーンショットの上部にある黒い四角で囲まれた部分が実行中のプロセスです。黒い矢印で示されているのはハードウェア情報です。この下に、黒い四角で囲まれ、矢印で示されているのは、Microsoft Edge ブラウザーからのログイン クレデンシャルです。黒の下線が引かれ、矢印で示されているのは、感染したホスト上の唯一の Microsoft Word ドキュメントです。](https://unit42.paloaltonetworks.com/wp-content/uploads/2023/08/word-image-129632-17-ja.png) 図17. 実行中のプロセス、ハードウェア情報、ログイン クレデンシャル、Word ドキュメントが感染した Windows ホストから漏出していた

図 17 の実行プロセスのリストには、powershell.exe が実行している C:\\Users\\rwalters\\Documents\\mystery\_file.ps1 というファイルのプロセスも含まれています。この .ps1 ファイルが本 Wireshark クイズで感染トラフィックを生成させていたファイルです。

## 結論

本稿では、2023 年 7 月に発生した Redline Stealer 感染を取り上げ、Unit 42 Wireshark クイズとして解析と解答の解説を行いました。これでこのマルウェアがどのような情報を探していたのかや、感染ホストからどのようなデータが送信されていたのかについての理解が深まったものと思います。RedLine Stealer はログイン クレデンシャルや暗号通貨ウォレット情報などの機微情報を狙います。このため、その特定と阻止が重要です。

セキュリティ専門家が完全なパケット キャプチャにアクセスできないことも多いので、RedLine Stealer をはじめとするマルウェア トラフィックの解析経験が不足してしまっているかもしれません。本 Wireshark クイズをはじめとするトレーニング資料は、そうした場合に役立てていただくことを意図しています。Pcap の解析はマルウェア感染調査に非常に役立つスキルです。

答えを掲載していない[問題編](https://unit42.paloaltonetworks.jp/wireshark-quiz-redline-stealer)のブログもあわせてご確認ください。

パロアルトネットワークスのお客様は、[WildFire](https://www.paloaltonetworks.jp/products/secure-the-network/wildfire) や [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention) などのクラウド配信型セキュリティサービス (CDSS) を有効にした[次世代ファイアウォール (NGFW)](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)と [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr) により、RedLine Stealer をはじめとするマルウェアからの保護を受けています。

侵害の懸念があり弊社にインシデントレスポンスに関するご相談をなさりたい場合は、[こちらのフォーム](https://start.paloaltonetworks.jp/contact-unit42.html)からご連絡いただくか、infojapan@paloaltonetworks.comまでメールにてご連絡いただくか、下記の電話番号までお問い合わせください(ご相談は弊社製品のお客様には限定されません)。

* 北米フリーダイヤル: 866.486.4842 (866.4.UNIT42)
* 欧州: +31.20.299.3130
* アジア太平洋: +65.6983.8730
* 日本: +81.50.1790.0200

パロアルトネットワークスはファイル サンプルや侵害の兆候などをふくむこれらの調査結果をCyber Threat Alliance (CTA) のメンバーと共有しました。CTA のメンバーはこのインテリジェンスを使って、お客様に保護を迅速に提供し、悪意のあるサイバー脅威アクターを体系的に阻害できます。詳細については [Cyber Threat Alliance](https://www.cyberthreatalliance.org) にてご確認ください｡

## IoC

RedLine Stealer 感染に関連する pcap からのトラフィック:

* hxxp://623start\[.\]site/?status=start\&av=
* hxxp://623start\[.\]site/?status=install
* hxxp://guiatelefonos\[.\]com/data/czx.jpg
* hxxps://guiatelefonos\[.\]com/data/czx.jpg
* tcp://194.26.135\[.\]119:12432/

この RedLine Stealer 感染によるトラフィックに関連するファイル:

* SHA256 ハッシュ: f754d7674a3a74969cccb7d834c99b72b9f79c29dc8d0e9c15854a6bfb1a9c97
* ファイル サイズ: 800 バイト
* ファイル名: SECT\_v4.ps1
* ファイルの説明: RedLine Stealer 感染の開始に使う PowerShell スクリプト
* サンプルの入手場所: [MalwareBazaar Database](https://bazaar.abuse.ch/sample/f754d7674a3a74969cccb7d834c99b72b9f79c29dc8d0e9c15854a6bfb1a9c97/)
* SHA256 ハッシュ: 3c42b93801f02696487de64bb623f81cf7baf73a379a46e1459ca19ae7dc2454
* ファイル サイズ: 348,160 バイト
* ファイルの場所: hxxps://guiatelefonos\[.\]com/data/czx.jpg
* ファイルの説明: RedLine Stealer の Windows 実行可能ファイル
* サンプルの入手場所: [MalwareBazaar Database](https://bazaar.abuse.ch/sample/3c42b93801f02696487de64bb623f81cf7baf73a379a46e1459ca19ae7dc2454/)

## 追加リソース

* [Wireshark チュートリアル: Wiresharkワークショップビデオシリーズを公開](https://unit42.paloaltonetworks.jp/wireshark-workshop-videos/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年1月: 問題編](https://unit42.paloaltonetworks.jp/january-wireshark-quiz/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年1月: 解答編](https://unit42.paloaltonetworks.jp/january-wireshark-quiz-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年2月: 問題編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wiresharkクイズ 2023年2月: 解答編](https://unit42.paloaltonetworks.jp/feb-wireshark-quiz-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年3月: 問題編 − Goziを追え](https://unit42.paloaltonetworks.jp/march-wireshark-gozi/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.jp/march-wireshark-gozi-answers/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.jp/wireshark-quiz-icedid/) -- パロアルトネットワークス Unit 42
* [Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.jp/wireshark-quiz-icedid-answers/) -- パロアルトネットワークス Unit 42
* [New Redline Password Stealer Malware](https://www.proofpoint.com/us/blog/threat-insight/new-redline-stealer-distributed-using-coronavirus-themed-email-campaign) -- Proofpoint Threat Insight, March 2020
* [2023-03-02: Rig EK --\> malware loader --\> Redline Stealer](https://www.malware-traffic-analysis.net/2023/03/02/index.html) -- malware-traffic-analysis.net
* [Malicious AI Tool Ads Used to Deliver Redline Stealer](https://www.trendmicro.com/en_us/research/23/e/malicious-ai-tool-ads-used-to-deliver-redline-stealer.html) -- Trend Micro Research, May 2023
* [Do Not Cross The 'RedLine' Stealer: Detections and Analysis](https://www.splunk.com/en_us/blog/security/do-not-cross-the-redline-stealer-detections-and-analysis.html) -- Splunk Threat Research Team, June 2023
  トップに戻る

### タグ

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")
* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:攻撃者はパスワード回復ツール LaZagne をクレデンシャル抽出に濫用: D-Bus API への警戒レベル引き上げを](https://unit42.paloaltonetworks.com/ja/lazagne-leverages-d-bus/ "攻撃者はパスワード回復ツール LaZagne をクレデンシャル抽出に濫用: D-Bus API への警戒レベル引き上げを")

### 目次

* 

### 関連記事

* [Unit 42インシデント レスポンス レポート(2025年版): ソーシャル エンジニアリング編](https://unit42.paloaltonetworks.com/ja/2025-unit-42-global-incident-response-report-social-engineering-edition/ "article - table of contents")
* [緊急時に役立つマルウェア分析時短術](https://unit42.paloaltonetworks.com/ja/accelerating-malware-analysis/ "article - table of contents")
* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年10月10日 [#### Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")  
  ![A Black man in business attire using a tablet, with illuminated skyscrapers in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年3月27日 [#### Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/ "Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
