[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/wireshark-tutorial-decrypting-rdp-traffic/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-decrypting-rdp-traffic/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Wiresharkによるパケット解析講座 11: RDPトラフィックの復号

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Vijay Prakash](https://unit42.paloaltonetworks.com/ja/author/vijay-prakash/)
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年4月1日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [RDP](https://unit42.paloaltonetworks.com/ja/tag/rdp-ja/)
  * [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-decrypting-rdp-traffic/?pdf=download&lg=ja&_wpnonce=40dbae5d0f "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-decrypting-rdp-traffic/?pdf=print&lg=ja&_wpnonce=40dbae5d0f "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Wiresharkによるパケット解析講座%2011:%20RDPトラフィックの復号&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-decrypting-rdp-traffic%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-decrypting-rdp-traffic%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-decrypting-rdp-traffic%2F&title=Wiresharkによるパケット解析講座%2011:%20RDPトラフィックの復号 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-decrypting-rdp-traffic%2F&text=Wiresharkによるパケット解析講座%2011:%20RDPトラフィックの復号 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-decrypting-rdp-traffic%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Wiresharkによるパケット解析講座%2011:%20RDPトラフィックの復号%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-decrypting-rdp-traffic%2F "Share in Mastodon")

## 概要

近年、攻撃者がリモートデスクトッププロトコル（RDP）を悪用してセキュリティの甘いサーバーやエンタープライズネットワークにアクセスするケースが増えています。また2017年以降RDPはランサムウェアを使用するマルウェア攻撃の重要な攻撃ベクトルにもなっています。セキュリティ専門家もRDPの脆弱性を検出して攻撃を防ぐためのシグネチャを作成しており、このプロトコルには多くの注目が向けられています。

RDPはMicrosoftによるプロプラエタリなプロトコルで、ネットワークトラフィックを暗号化するための動作モードをいくつかサポートしています。残念ながら、暗号化されてRDPコンテンツが非表示になるとRDP用シグネチャの作成はむずかしくなりますが、復号用の秘密鍵ファイルを用意したテスト環境があればWiresharkのRDPトラフィックを含むパケットキャプチャ（pcap）を復号できるようになります。

そこで本稿では、テスト環境を用意して復号用秘密鍵でRDPトラフィックを復号する方法について解説します。

## 前提条件

本講座は以下の条件を満たした場合にもっとも高い学習効果を期待できます。

* VirtualBoxやVMwareなど2台のWindowsホストを実行できる仮想環境があること
* RDPをセットアップして使用する方法を理解していること
* RDPクライアントがあること（本稿ではWindows 10 Professionalを実行するホストを使用）
* RDPサーバーがあること（RDPを有効にした別のWindowsホストかFreeRDPを実行するWindows以外のホストを用意する）
* これら2台のホスト間のネットワークトラフィックがキャプチャ可能であること（仮想環境内でやるのがもっとも容易）
* Wiresharkバージョン3.0またはそれ以降があること
* ネットワークトラフィックの基礎知識があること

## 全体的な手順

全体的な手順はおおまかに次の7つに分けられます。

* 手順1: 2台のホストがある仮想環境をセットアップします。1台はRDPクライアントとして、もう1台はRDPサーバーとして機能させます。
* 手順2: RDPクライアントからForward Secrecy暗号を削除します。
* 手順3: RDPサーバーの秘密鍵を取得します。
* 手順4: RDPサーバーとWindowsクライアント間のRDPトラフィックをキャプチャします。
* 手順5: Wiresharkでpcapを開きます。
* 手順6: Wiresharkに秘密鍵を読み込みます。
* 手順7: RDPデータを調べます。

#### 手順1: 仮想環境をセットアップする

この種の分析で最も一般的に使われる仮想環境は[VirtualBox](https://www.virtualbox.org/)とWindows/Linux用VMware Workstationの2つでしょう。Mac OSではVMWare Fusionも使われています。VirtualBoxは無料ですが、VMwareは商用製品です。

本講座では仮想環境上で仮想マシン（VM）をセットアップする部分についてはふれません。本稿で利用したラボ環境の基本構造は図1の通りです。
[![RDPトラフィックの復号に関する本講座で使用されるラボのセットアップには、仮想化環境を実行する物理ホスト、仮想LAN、RDPクライアントとして機能するWindows VM、およびRDPサーバーとして機能するWindows VMが含まれます。](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-122-jp.png)](https://unit42.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-122-jp.png) 図1 本講座で使用したラボ環境の基本構造

今回のラボ環境には2つのWindows10ホストが含まれています。1台はRDPクライアントとして、もう1台はRDPサーバーとして機能するものです。仮想LAN上でこれら2台のホストの間にRDPセッションを張り、そのネットワークトラフィックをキャプチャしていきます。

#### 手順2: RDPクライアントからForward Secrecy暗号を削除する

暗号化アルゴリズムのなかには[Forward Secrecy](https://www.keycdn.com/blog/perfect-forward-secrecy)（「前方秘匿性」とも呼ばれる。以下、「FS」と表記）を提供するものがあります。これらの種類の暗号化アルゴリズムは、SSL/TLS接続用にセッション鍵を複数作成します。こうした暗号アルゴリズムを利用されてしまうと、RDPサーバーから1つ秘密鍵をもらっただけではSSL/TLSトラフィックを復号できません。そこで、RDPクライアントでFSをサポートする構成オプションを削除しておく必要があります。

本講座用で私たちが用意したRDPクライアントはWindows 10 Professionalを実行するホストです。このホストには組み込みのRDPクライアントがあります。

MicrosoftはFSをサポートする構成オプションの削除方法の詳細を『[トランスポート層セキュリティ (TLS) を管理する](https://docs.microsoft.com/ja-jp/windows-server/security/tls/manage-tls)』、『[Prioritizing Schannel Cipher Suites（Schannel暗号スイートの優先順位付け）](https://docs.microsoft.com/en-us/windows/win32/secauthn/prioritizing-schannel-cipher-suites)』という2つの記事で公開しています。以下は私たちが実際に行った内容を1ステップずつ説明したものです。

Windowsの検索ボックスに「***gpedit.msc***」と記入し、グループポリシー管理コンソールを検索します。「gpedit.msc」が \[最も一致する検索結果\] に表示されるので、この項目を右クリックしてコンテキストメニューから \[管理者として実行\] をクリックします（図2参照）。
![Windowsの検索ボックスに「gpedit.msc」と入力してグループポリシー管理コンソールを検索し、「gpedit.msc」が \[最も一致する検索結果\] に表示されたら、この項目を右クリックして、コンテキストメニューから \[管理者として実行\] をクリックします。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-123.png) 図2 Windows 10 Professionalで管理者としてグループポリシーエディターを起動する

コンソールの左ペインを次の順にクリックして展開します（カッコ内は日本語のUI表記)。

* Computer Configuration （コンピューターの構成）
* Administrative Templates（管理用テンプレート）
* Network（ネットワーク）
* SSL Configuration Settings（SSL 構成設定）

図3は、\[SSL Configuration Settings（SSL構成設定）\] まで展開したところを示しています。

![スクリーンショット内の大きい黒矢印は、ファイルシステム内の \[SSL構成設定\] の場所を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-124.png) 図3 \[SSL Configuration Settings（SSL構成設定）\] まで展開したところ \[SSL Configuration Settings（SSL構成設定）\] の下にある \[SSL Cipher Suite Order（***SSL 暗号の順位）*** \] という項目をダブルクリックします（図4参照）。

![図4 \[SSL暗号の順位\] まで展開したところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-125.png) 図4 \[SSL Cipher Suite Order（***SSL 暗号の順位）***\] まで展開したところ \[SSL Cipher Suite Order（***SSL 暗号の順位）*** \] 以下の \[Enabled（***有効）*** \] オプションをクリックします（図5参照）。

![大きい黒矢印は \[SSL暗号の順位\] を有効化するためにクリックする場所を示しています。スクリーンショットの中の説明「このポリシー設定は、Secure Socket Layer（SSL）で使用する暗号を決定します。このポリシー設定を有効にした場合、指定されている順位で SSL 暗号が優先されます。」](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-126.png) 図5 \[SSL Cipher Suite Order（SSL 暗号の順位）\] を有効にしたところ

次に暗号リストの上にカーソルを置いて右クリックし、コンテキストメニューから \[Select All（すべて選択）\] を選んでリスト全体を選択します（図6参照）。
![このスクリーンショットで示すとおり、次の手順で暗号リスト全体を選択している。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-127.png) 図6 暗号リストを選択

リスト全体を選択した後、右クリックしてコンテキストメニューから \[Copy（コピー）\] を選択し、リストをコピーします（図7参照）。
![図のように暗号のリストをコピーします。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-128.png) 図7 暗号リストをコピーしているところ

コピーした暗号リストを任意のテキストエディタ（メモ帳など）にペーストします。「Diffie-Hellman Ephemeral（ECDHE）」ないし「Digital Signature Algorithm（ECDSA）」暗号を使う、楕円曲線暗号をサポートしている暗号アルゴリズムをすべて削除します。つまり名前に「ECDHE」と「ECDSA」のいずれかまたは両方を含むエントリを、すべて削除する必要があります。以下の図8の例からわかるとおり、これらの暗号アルゴリズムはすべて連なって配置されているのでテキスト内で簡単に削除できます。
![名前に「ECDHE」または「ECDSA」のいずれかまたは両方を含む項目を削除して楕円曲線暗号をサポートする暗号アルゴリズムを削除します。この図からわかるように、これらの暗号アルゴリズムはすべて連番で配置されているのでテキスト内で簡単に削除できます。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-129.png) 図8 「ECDHE」と「ECDSA」のいずれかまたは両方を含むエントリを削除する

図8で更新した暗号のリストは以下の通りです（訳注: 日本語環境で行う場合、暗号アルゴリズムの区切りにはカンマのかわりに読点(、)が使用されます）。

|--------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| TLS\_AES\_256\_GCM\_SHA384,TLS\_AES\_128\_GCM\_SHA256,TLS\_RSA\_WITH\_AES\_256\_GCM\_SHA384,TLS\_RSA\_WITH\_AES\_128\_GCM\_SHA256,TLS\_RSA\_WITH\_AES\_256\_CBC\_SHA256,TLS\_RSA\_WITH\_AES\_128\_CBC\_SHA256,TLS\_RSA\_WITH\_AES\_256\_CBC\_SHA,TLS\_RSA\_WITH\_AES\_128\_CBC\_SHA,TLS\_RSA\_WITH\_3DES\_EDE\_CBC\_SHA,TLS\_RSA\_WITH\_NULL\_SHA256,TLS\_RSA\_WITH\_NULL\_SHA,TLS\_PSK\_WITH\_AES\_256\_GCM\_SHA384,TLS\_PSK\_WITH\_AES\_128\_GCM\_SHA256,TLS\_PSK\_WITH\_AES\_256\_CBC\_SHA384,TLS\_PSK\_WITH\_AES\_128\_CBC\_SHA256,TLS\_PSK\_WITH\_NULL\_SHA384,TLS\_PSK\_WITH\_NULL\_SHA256 |

^*表1 FS暗号アルゴリズムを削除して更新されたリスト*^

テキストエディタで変更後のテキストをすべて選択してからコピーします。その後、グループポリシー管理コンソールに戻り、コピー元の全テキストが選択された状態であることを確認してから、更新した暗号リストをSSL暗号スイートフィールドに貼り付けて元のリストを上書きします。\[Apply（適用）\] ボタンをクリックし、続けて \[OK\] をクリックしてウィンドウを閉じます。これでリストが更新されたので、グループポリシーエディターを閉じます。

この手順を実行したら、次はRDPサーバーの秘密鍵を取得する必要があります。

#### 手順3: RDPサーバーの秘密鍵を取得する

FreeRDPはRDPサーバーとして使える選択肢の1つです。FreeRDPは[このGitHubリポジトリ](https://github.com/FreeRDP)で入手できます。ビルド手順は[こちらから](https://github.com/FreeRDP/FreeRDP/wiki/Compilation)入手できます。サーバーをビルドするときは必ず***WITH\_SERVER = ON***フラグを設定してください。サーバーをビルドしたら、サーバーに秘密鍵を与えるかFreeRDPに付属している秘密鍵を使用する必要があります。

本講座では、Windows 10 Professionalを実行するもう1台のホストをRDPサーバーとして使用しています。次に、ホストのオペレーティングシステムから秘密鍵を抽出します。

2台目のWindowsホストがRDPサーバーとして機能するよう、RDPを有効にします。Windows 10 Professionalを実行しているホスト上でRDPを有効にするには、\[スタート\] メニューからWindows の\[Settings（設定）\] に移動し、\[System（***システム）***\] アイコンを選択します（図9参照）。
![この図のように、2台目のWindowsホストがRDPサーバーとして機能するようにシステムアイコンを選択してRDPを有効にする](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-130.png) 図9 Windowsのシステム設定にアクセスしているところ

\[System（システム）\] を開いたら、\[Remote Desktop（***リモートデスクトップ）*** \] を選択し、\[Enable Remote Desktop（***リモート デスクトップを有効にする）***\] スイッチをクリックします（図10参照）。
![大きな黒矢印は、リモートデスクトップを選択する場所と、リモートデスクトップを有効にするスイッチをクリックする場所を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-131.png) 図10 Windows 10 ProfessionalでRDPを有効にしているところ

2台目のWindowsホストをRDPサーバーとして設定した後は、オペレーティングシステムから秘密鍵を抽出します。

サーバーの秘密鍵を抽出するには、Jailbreakか[Mimikatz](https://www.varonis.com/blog/what-is-mimikatz/)を使います。今回はJailbreakを使います。

[Jailbreak](https://github.com/iSECPartners/jailbreak)は、iSECPartnersが作成した、サーバーのRDP証明書をエクスポートできるツールです。エクスポートされた証明書からは秘密鍵を抽出できます。

Jailbreakを使うためにさきほど立てたRDPサーバー上に[このGitHubリポジトリ](https://github.com/iSECPartners/jailbreak/tree/master/binaries)から以下のJailbreakバイナリをダウンロードしておきます。

* EasyHook64.dll
* jailbreak64.exe
* jailbreakhook64.dll
* jbstore2\_64.exe

注: 上記のファイルは、2021年3月4日時点にダウンロードしたものをWindows 10 Professional 64ビットホスト上で使用しています。GitHubページのスクリーンショットを以下の図11に示します。
![3月4日に撮影されたJailbreak GitHubページのスクリーンショット。ここでは、ダウンロードしたJailbreakバイナリを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-132.png) 図11 jailbreakバイナリのGitHubページ

Jailbreakのバイナリをダウンロードしたら、図12で示すように管理者権限でコマンドプロンプトを開きます。
![大きな黒矢印は、管理者権限でコマンドプロンプトを開く方法を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-133.png) 図12 コマンドプロンプトを管理者として実行するところ

コマンドプロンプト上でダウンロードしたJailbreakバイナリのあるディレクトリに移動します。このディレクトリから次のコマンドを実行します。  
jailbreak64.exe %WINDIR%\\system32\\mmc.exe %WINDIR%\\system32\\certlm.msc -64

|---|--------------------------------------------------------------------------------|
| 1 | jailbreak64.exe %WINDIR%\\system32\\mmc.exe %WINDIR%\\system32\\certlm.msc -64 |

32ビットバージョンのWindowsを実行している場合はかわりに次のコマンドを実行します。  
jailbreak32.exe %WINDIR%\\system32\\mmc.exe %WINDIR%\\system32\\certlm.msc -32

|---|--------------------------------------------------------------------------------|
| 1 | jailbreak32.exe %WINDIR%\\system32\\mmc.exe %WINDIR%\\system32\\certlm.msc -32 |

RDPサーバーとして機能するWindowsホストで64ビット用コマンドを実行する例については、以下の図13を参照してください。
![このスクリーンショットは、RDPサーバーとして機能するWindowsホストで64ビット用コマンドを実行する例を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-134.png) 図13 コマンドプロンプトからJailbreakを実行しているところ

このコマンドを実行すると、ローカルマシンの証明書マネージャーが開きます。左ペインから\[Remote Desktop（***リモートデスクトップ ）\]*** 、\[Certificates（***証明書）\]*** フォルダの順に展開します。この図では証明書が示されています。証明書が複数ある場合は有効期限が最も後の証明書を選択します。証明書を右クリックし、***\[All Tasks（すべてのタスク）\]*** を選択してから\*\*\*\[Export（エクスポート)\]\*\*\*を実行します（図14参照）。

![証明書を右クリックし、\[すべてのタスク\] を選択してから \[エクスポート\] を実行します。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-135.png) 図14 RDP証明書のエクスポート 証明書をエクスポートするときは忘れずに \[Yes, export the private key（はい、秘密キーをエクスポートします）\] オプションを選択しておきます（図15参照）。

![スクリーンショットには次のように書かれています。「秘密キーのエクスポート: 秘密キーを証明書と一緒にエクスポートすることができます。秘密キーはパスワードで保護されています。秘密キーを証明書と一緒にエクスポートする場合は、パスワードを入力する必要があります。証明書と一緒に秘密キーをエクスポートしますか？」大きな黒矢印は、秘密鍵が証明書と一緒にエクスポートされるようにするために何を選択すべきかを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-136.png) 図15 証明書と一緒に忘れずに秘密鍵をエクスポートさせる

今回のホストの場合、証明書のエクスポート形式として選択できるのはPKCS #12 (.PFX) ファイル形式のみでした（図16参照）。
![WiresharkでのRDPトラフィックの復号に関する本講座で使用されたホストの場合、ここに示されているように、証明書をPKCS＃12（.PFX）ファイルとしてのみエクスポートできた](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-137.png) 図16 今回の場合証明書は.pfxファイルとしてのみエクスポート可能

証明書にはパスワードが必要です（図17参照）。さいわいとくにパスワードの複雑性については要件がなかったので、1文字のパスワードを使用しました。
![証明書にはパスワードが必要さいわいとくにパスワードの複雑性については要件がなかったので、1文字のパスワードを使用した](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-138.png) 図17 エクスポートには証明書用のパスワードが必要

これでようやく証明書を秘密鍵と一緒にエクスポートできました（図18参照）。
![図のように、秘密鍵を使用して証明書をエクスポートしました。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-139.png) 図18 証明書のエクスポートを完了したところ

Jailbreakを使わずにMimikatzでサーバー証明書を抽出することもできます。Mimikatzを使用してRDPサーバー証明書を取得する手順は、こちらの[GitHub](https://github.com/FreeRDP/FreeRDP/wiki/Mimikatz)を参照してください。

今回は証明書をJailbreakで取得したので、Linuxホストにこの証明書を移してOpenSSLで秘密鍵を抽出します。まずは次のOpenSSLコマンドでPEM形式でキーを抽出します。  
openssl pkcs12 -in server\_certificate.pfx -nocerts -out server\_key.pem -nodes

|---|-------------------------------------------------------------------------------|
| 1 | openssl pkcs12 -in server\_certificate.pfx -nocerts -out server\_key.pem -nodes |

秘密鍵からパスフレーズを削除するため次のコマンドも実行します。  
openssl rsa -in server\_key.pem -out server.key

|---|------------------------------------------------|
| 1 | openssl rsa -in server\_key.pem -out server.key |

これでRDPサーバーの秘密鍵を得られました（図19参照）。

[![黒い矢印と「秘密鍵」というコールアウトでサーバーの証明書から秘密鍵を抽出した場所を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-140-jp.png)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/04/word-image-140-jp.png) 図19 証明書から抽出されたサーバーの秘密鍵

サーバーの秘密鍵を使用する前に、2台のWindowsホスト間でRDPセッションをキャプチャし、pcapとして保存する必要があります。

#### 手順4: RDPトラフィックをキャプチャする

同じ仮想環境に2台のWindowsホストがある場合、[dumpcap](https://www.wireshark.org/docs/man-pages/dumpcap.html)、[tcpdump](https://www.tcpdump.org/)、Wiresharkなどのツールを使って、プロミスキャスモードでVLAN内のネットワークトラフィックをキャプチャすることができます。キャプチャを開始したら、Windowsクライアント上からリモートデスクトップ接続アプリでRDPサーバーとして機能するもう1台のWindowsホストにログインします。ここでのRDPサーバーのホスト名は***DESKTOP-USER1PC***です。
![この図ではWindowsクライアントがRDPによりRDPサーバーとして機能するもう1台のWindowsホストにログインしています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-141.png) 図20 リモートデスクトップ接続アプリでRDPサーバーにログインする

pcapをキャプチャしながら、***DESKTOP-USER1PC***にログインし、ドキュメントを開いたり、Webをブラウジングするなどの一般的なタスクを実行します。
![pcapをキャプチャしながら、DESKTOP-USER1PCにログインして、たとえばドキュメントを開く、Webをブラウジングするなどの基本的なタスクを実行します。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-142.png) 図21 リモートデスクトップ接続してからいくつか一般的なデスクトップタスクを実行する

1分ほどそうしてタスクを実行した後で、リモートデスクトップ接続アプリからログオフし、VLANでのネットワークトラフィックキャプチャを停止します。

#### 手順5: Wiresharkでpcapを開く

WiresharkでRDPセッションのpcapを開きます。ですが、Wiresharkの表示フィルタで「\*\*\*rdp」\*\*\*をフィルタリングしても、RDPトラフィックが暗号化されているために何も表示されません。図22は、pcapでRDPをフィルタリングしたときに表示される空白のページを示しています。
![RDPトラフィックは暗号化されているのでpcapでRDPをフィルタリングしても列が空白になる。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-143.png) 図22 RDPトラフィックは暗号化されているためRDP情報を求めてフィルタリングしても何も表示されない

ここでサーバーの秘密鍵を使ってWiresharkのRDPトラフィックを復号してやるとこれとはまったく違う結果になります。

#### 手順6: Wiresharkに秘密鍵を読み込む

今回キャプチャしたpcapsの場合、RDPサーバーである***DESKTOP-USER1PC*** のIPアドレスは「\*\*\*10.3.4.138」\*\*\*で、RDPトラフィックは「3389/tcp」経由で発生しています。WiresharkでRDPトラフィックを適切に復号するにはこの情報が必要になります。

Windows/Linux の場合は \[編集\]、\[設定\] の順に開きます。Mac OS の場合は \[Wireshark\]、\[Preferences\] の順に開きます。図23に示すとおりに\*\*\*\[Protocols\]\*\*\*セクションを展開します。

![WiresharkでRDPトラフィックを復号するには、IPアドレスとポート情報が必要In Wireshark, we used the Preferences window and expanded the Protocols section as shown.](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-144.png) 図23 Wiresharkの \[設定\] から \[Protocols\] セクションに移動したところ \[Protocols\] をスクロ―ルしていき、Wireshark 3.xの場合は「***TLS*** 」という項目を選択します（Wireshark 2.xでは「***SSL*** 」という項目を選択します）。***\[RSA keys list\]*** の横に \[Edit\] ボタンがあるので、この \[Edit\] ボタンをクリックした後、\[+\] ボタンをクリックして、使っているRDPサーバーのIPアドレス（例: 10.3.4.138）、RDPのポート（3389/tcp）、プロトコル（TPKT）、秘密鍵ファイルを保存した場所へのファイルパス（例: /home/xubuntu-user/Desktop/server.key）を順に指定します。ここでの例を図24に示します。

![この \[Edit\] ボタンをクリックした後、\[+\] ボタンをクリックし、使っているRDPサーバーのIPアドレス（例: 10.3.4.138）、RDPのポート（3389/tcp）、プロトコル（TPKT）、秘密鍵ファイルを保存した場所へのファイルパス（例: /home/xubuntu-user/Desktop/server.key）を指定します。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-145.png) 図24 TLSセクションに移動し、秘密鍵をRSA keys listに追加する（Wireshark 2.x の場合は SSL セクションと読み替える） WiresharkでRDPトラフィック復号用の秘密鍵を設定後、もう一度pcapを確認すれば、今度はずっとよい結果が得られます。

#### 手順7: RDPデータを調べる

秘密鍵を読み込ませてからRDPをフィルタリングします。すると今度は列の表示が空白ではなくなり、図25に示すように複数の結果が得られます。
![秘密鍵を読み込んだのでRDPトラフィックの復号が可能になっています。このスクリーンショットは、RDPをフィルタリングしても列表示が空白ではなくなったことを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/03/word-image-146.png) 図25 秘密鍵がWiresharkに読み込まれた後で同じパケットキャプチャのRDPアクティビティを表示したところ

セキュリティ専門家がRDPの脆弱性や攻撃の発見のためにシグネチャを書くさいは、図25で明らかになったような情報が業務上重要になります。

## 結論

本稿ではRDPセッションのトラフィック復号にあたってどのように環境を整えればよいかについて見ていきました。これにはWindows 10 Professionalを実行するホストを2台仮想LAN環境に用意するのがいちばん簡単でしょう。クライアント側でForward Secrecy暗号アルゴリズムを削除してから、RDPサーバーとして機能させるWindowsホストの側で秘密鍵を抽出し、ネットワークトラフィックのpcapをキャプチャし、セッション終了後にサーバーの秘密鍵を使ってRDPトラフィックを復号しました。

こうした環境があれば、セキュリティ専門家は、RDPの脆弱性や攻撃を検出するシグネチャを作成しやすくなるでしょう。

『Wiresharkによるパケット解析講座』シリーズの以前の講座は以下から確認してください。

* [Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.jp/unit42-customizing-wireshark-changing-column-display/)
* [Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定](https://unit42.paloaltonetworks.jp/using-wireshark-display-filter-expressions/)
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する](https://unit42.paloaltonetworks.jp/using-wireshark-identifying-hosts-and-users/)
* [Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.jp/using-wireshark-exporting-objects-from-a-pcap/)
* [Wireshark によるパケット解析講座 5: Trickbot感染の調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-trickbot-infections/)
* [Wireshark によるパケット解析講座 6: Ursnif感染の調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-ursnif-infections/)
* [Wireshark によるパケット解析講座 7: Qakbot感染の調査](https://unit42.paloaltonetworks.jp/tutorial-qakbot-infection/)
* [Wireshark によるパケット解析講座 8: HTTPSトラフィックの復号](https://unit42.paloaltonetworks.jp/wireshark-tutorial-decrypting-https-traffic/)
* [Wireshark によるパケット解析講座 9: Dridex感染トラフィックの調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-dridex-infection-traffic/)
* [Wireshark によるパケット解析講座 10: Emotet 感染トラフィックの調査](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-emotet-infection/)
  トップに戻る

### タグ

* [RDP](https://unit42.paloaltonetworks.com/ja/tag/rdp-ja/ "RDP")
* [Windows](https://unit42.paloaltonetworks.com/ja/tag/windows-ja/ "Windows")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:脅威の評価：Matrixランサムウェア](https://unit42.paloaltonetworks.com/ja/matrix-ransomware/ "脅威の評価：Matrixランサムウェア")

### 目次

* 

### 関連記事

* [01flip:Rustで書かれたマルチプラットフォーム ランサムウェア](https://unit42.paloaltonetworks.com/ja/new-ransomware-01flip-written-in-rust/ "article - table of contents")
* [新たなアップデート。進化し続ける強制認証テクニック](https://unit42.paloaltonetworks.com/ja/authentication-coercion/ "article - table of contents")
* [国家レベルの脅威と疑われる脅威アクターがサプライチェーン攻撃で新マルウェア「Airstalk」を使用](https://unit42.paloaltonetworks.com/ja/new-windows-based-malware-family-airstalk/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年10月10日 [#### Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![A person focuses intently on a screen, with many lines of code on the monitor reflected in their glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月1日 [#### Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/ "Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")  
  ![A Black man in business attire using a tablet, with illuminated skyscrapers in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年3月27日 [#### Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/ "Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
