[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/wireshark-tutorial-dridex-infection-traffic/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-dridex-infection-traffic/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Wireshark によるパケット解析講座9：Dridex感染トラフィックの調査

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2020年10月23日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Dridex](https://unit42.paloaltonetworks.com/ja/tag/dridex-ja/)
  * [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-dridex-infection-traffic/?pdf=download&lg=ja&_wpnonce=9455982592 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-dridex-infection-traffic/?pdf=print&lg=ja&_wpnonce=9455982592 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Wireshark%20によるパケット解析講座9：Dridex感染トラフィックの調査&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-dridex-infection-traffic%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-dridex-infection-traffic%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-dridex-infection-traffic%2F&title=Wireshark%20によるパケット解析講座9：Dridex感染トラフィックの調査 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-dridex-infection-traffic%2F&text=Wireshark%20によるパケット解析講座9：Dridex感染トラフィックの調査 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-dridex-infection-traffic%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Wireshark%20によるパケット解析講座9：Dridex感染トラフィックの調査%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-dridex-infection-traffic%2F "Share in Mastodon")

## **概要**

本シリーズは、疑わしいネットワークアクティビティの調査やネットワークトラフィックのパケットキャプチャ（pcap）の確認を業務で行っておられるセキュリティ専門家を読者として想定しています。このため本稿での手順説明は読者の皆さんが[Wireshark](https://www.wireshark.org/)の使いかたをご存知であることを前提としています。また、本稿にて利用するWiresharkのバージョンは主に3.xとなります。

[Dridex](https://malpedia.caad.fkie.fraunhofer.de/details/win.dridex)はバンキング型トロイの木馬とも呼ばれることもある、情報窃取型マルウェアファミリの一種です。このマルウェアは[2014年に初めて出現し、](https://malpedia.caad.fkie.fraunhofer.de/details/win.dridex)それ以降、アクティブな状態が続いています。

今回のパケット解析講座では、Dridexのアクティビティを確認し、トラフィック分析から本ファミリを特定するのに役立つヒントを提供していきます。

注意: 本チュートリアルは、以前の『[Wireshark によるパケット解析講座1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.jp/unit42-customizing-wireshark-changing-column-display/)』で設定したカスタマイズ済みの列表示を使います。

また、[本チュートリアルで使うpcapファイルの入ったZIPアーカイブ](https://github.com/pan-unit42/wireshark-tutorial-Dridex-traffic)を格納しているGithubリポジトリからサンプルファイルをあらかじめ取得しておいてください。解凍用パスワードは「infected」です。

\*\*注意:\*\*本稿のチュートリアルに利用するpcapファイルはWindowsで動作するマルウェアを含んでいます。したがって、Windowsコンピュータを使っている場合感染リスクがあります。できるかぎり BSD系、Linux系、macOSなど、Windows環境以外の環境でpcapを確認することをお勧めします。

## **Dridexの配布**

Dridexのネットワークトラフィックを理解するには、感染につながる一連のイベントを理解する必要があります。Dridexはたいてい悪意のあるスパム（マルスパム）を介して配布されており、このマルスパムの波は、少なくとも週に2〜3回は発生するのが普通です。Dridexを配布する電子メールにはMicrosoft Officeドキュメントが添付されていることもありますし、悪意のあるファイルをダウンロードするリンクが含まれていることもあります。図1〜4に最近のサンプルをいくつか示します。
![Dridexをプッシュする悪意のあるExcelファイルが添付された「DHL Invoices for Aug 2020（2020年8月のDHL請求書）」という件名の電子メール](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-2.jpeg) 図 1 2020年9月のDHLを偽装したマルスパム。添付ファイルを使ってDridexをプッシュする ![添付された悪意のあるExcelファイルを使用してDridexをプッシュする電子メール。件名は「UPS Invoice Notification.(UPS請求書通知)」。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-3.jpeg) 図 2 2020年10月のUPSを偽装したマルスパム。添付ファイルを使ってDridexをプッシュする ![悪意のあるリンクを使用してDridexをプッシュする電子メール。件名は「FedEx Shipment 747958837531 Delivered(FedEx出荷番号747958837531の配送が完了しました)」。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-4.jpeg) 図 3 2020年9月のDHLを偽装したマルスパム。リンクを使ってDridexをプッシュする ![悪意のあるリンクを使用してDridexをプッシュする電子メール。件名は「Notification : invoice 796636.(通知: 請求書796636)」。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-5.jpeg) 図 4 2020年10月のQuickBooksを偽装したマルスパム。リンクを使ってDridexをプッシュする

最初の悪意のあるファイルは、悪意のあるマクロを含むMicrosoft Officeドキュメントの場合もあれば、ある種のドキュメントを装ったWindows実行可能ファイル（EXE）の場合もあります。いずれにせよ、この最初のファイルをクリックすることで感染にいたります。ここでは初期ファイルがDridexインストーラを取得してきますが、初期ファイル自体がDridexインストーラであることもあります。Dridexインストーラは、暗号化されたコマンド\&コントロール（C2）ネットワークトラフィックを介して、64ビットのDridexDLLファイルを取得します。図5と図6に最近のDridexアクティビティの感染チェーンでよく見られるサンプルを示します。
![Dridexをプッシュするスプレッドシートが添付されたマルスパム。イベントのチェーンは次のとおりです：添付ファイル付きのマルスパム、添付されたExcelスプレッドシート、有効化マクロ、インストーラーDLLのHTTPSトラフィック、DridexのインストーラーDLL、HTTPS C2トラフィック、64ビットDridex DLLファイル、HTTPS C2トラフィック、更新された64ビットDridex DLLファイル](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-6.jpeg) 図 5 Dridexがマルスパムの添付ファイルとして配布されるケースでよく見られる感染イベントフロー ![Dridexをプッシュするリンクを持つマルスパム。イベントのチェーンは一般的に次のとおりです：HTTPSリンクを使用したマルスパム、WordドキュメントのHTTPSトラフィック、ダウンロードしたWordドキュメント、有効化マクロ、インストーラーDLLのHTTPSトラフィック、DridexのインストーラーDLL、HTTPS C2トラフィック、64ビットDridex DLLファイル、HTTPSC2トラフィック、更新された64ビットDridexDLLファイル](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-7.jpeg) 図 6 Dridexがマルスパム内のリンクとして配布されるケースでよく見られる感染チェーンのイベントフロー

図7にやはりマルスパムを使った別種のDridexによる感染チェーンを示します。こちらは、図5と図6で使用されていたOfficeドキュメントほど一般的な配布方法ではありません。2020年9月24日のDridexをプッシュするマルスパムのリンクでは、Officeドキュメントを返す代わりにWindowsの実行可能ファイルを返していました。詳細は図7を参照してください。
![Malspamが2020-09-24木曜日にDridexをプッシュします。注：同じHTTPSリンクが、ZIPアーカイブではなく.scrファイル拡張子を持つEXEを返す場合がありました。確認された一連のイベントは次のとおりです。HTTPSリンク付きのマルスパム、ZIPアーカイブのHTTPSトラフィック、ダウンロードされたZIPアーカイブ、DridexインストーラーEXE（.scrファイル拡張子）、HTTPS C2トラフィック、64ビットDridex DLLファイル、HTTPS C2トラフィック、更新64ビットのDridexDLLファイル](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-8.jpeg) 図 7 2020年9月に確認された一連のイベント。リンクからDridexインストーラEXEにつながった

図5〜図7に示したように配布トラフィックはほとんどの場合HTTPSです。暗号化されているので、初期ファイルやDridexインストーラの検出が難しくなっていますが、DridexのC2のアクティビティがトリガーする感染後トラフィックは特徴的なので識別は可能です。

## **証明書とHTTPSトラフィック**

Dridexの感染アクティビティを理解するには、HTTPSトラフィックに使用されるデジタル証明書も理解しなければなりません。

HTTPSトラフィックのSSL/TLS暗号化にはデジタル証明書が使用されます。HTTPSを使っているWebサイトを表示するさいは、WebサーバーからクライアントのWebブラウザに証明書が送信されます。このデジタル証明書のデータがHTTPS接続確立に利用されます。この証明書にWebサイトの公開鍵が含まれていて、これで対象Webサイトの身元を確認するわけです。

さまざまな[認証局](https://en.wikipedia.org/wiki/Certificate_authority)（CA）が、やはりさまざまなWebサイトのデジタル証明書を発行していて、商用サイト用に有料で企業相手に販売する認証局もあれば、[Let's Encrypt](https://letsencrypt.org/about/)のように証明書を無料で提供している認証局もあります。

証明書の情報はWiresharkのHTTPSトラフィックに表示させることができます。ここでは次の2つのセクションを主に確認します。

* 認証局の「Issuer(発行者)」データ
* webサイトに関する「Subject」データ

「Issuer」のデータからはデジタル証明書を発行した認証局がわかります。また「Subject」のデータからはWebサイトの身元が確認できます。図8に弊社（www.paloaltonetworks.com）のHTTPSトラフィックをサンプルとして証明書の「Issuer」と「Subject」のデータを確認する方法を示します。
![スクリーンショットは、例としてwww.paloaltonetworks.comを使用して、HTTPSトラフィックの証明書発行者とサブジェクトのデータを見つける方法を示しています。ここでは赤い矩形でWebサイトを識別するテーマとなっているデータをハイライト表示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-9.jpeg) 図 8 www.paloaltonetworks.comにHTTPSで接続したトラフィックの証明書データ

ただしWebサーバーをセットアップするさい、管理者は自己署名証明書を生成することもできます。自己署名証明書はローカルで生成されるもので、認証局が発行したものではありません。Firefoxなど最新のブラウザで表示すると、自己署名証明書を利用しているサーバーのHTTPSトラフィックではエラーメッセージが生成されることがよくあります（図9参照）。
![自己署名証明書を使うHTTPSトラフィックはFirefoxの警告のように最新ブラウザで表示するとエラーメッセージを生成することがよくあります。この警告には、「Warning: Potential Security Risk Ahead.(警告：潜在的なセキュリティリスクがあります)」と記載されています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-10.jpeg) 図9 自己署名証明書を使用したWebサイトのページを表示しようとすると最新のFirefoxではエラーになる

マルウェア開発者はC2サーバーに自己署名証明書をよく利用します。なぜなら自己署名証明書はすばやく簡単に作成できるからです。くわえて、マルウェアのHTTPS C2トラフィックにはWebブラウザを使わないので、暗号化されたトラフィックはエラーや警告が表示されることもなく機能します。

自己署名証明書を生成するときは、以下のフィールドに値を入力します（ただし一部空白のままにされることもよくあります）。

* Country name (国名、2文字のコード)
* State or province name (州名や都道府県名)
* Locality name (通常は市区町村名)
* Organization name (組織名)
* Organizational unit name (部門名)
* Common name (たとえば完全修飾ホスト名)
* Email address (電子メールアドレス)

これらのフィールドは、Webサイトを識別するSubjectデータに使用されます。ただし、この証明書はWebサーバー上でローカルに生成されているので、Issuer (発行者) にも同じフィールドと値が使用されます。

マルウェアの作成者は、自己署名証明書のこれらのフィールドにランダムな値や、デフォルト値、偽の値を使用することがよくあります。たとえば、TrickbotのHTTPSC2トラフィックは「example.com」をCommon Nameフィールドの値としてよく使用します。このほか[最近のIcedIDマルウェア感染によるHTTPSC2トラフィック](https://www.malware-traffic-analysis.net/2020/10/06/index.html)では、証明書のIssuerフィールドに次の値を使用していました。

* Country name: AU
* State or province name: Some-State
* Organization name: Internet Widgits Pty Ltd
* Common name: localhost

DridexのHTTPS C2トラフィックの証明書Issuerデータのパターンは、他のマルウェアファミリと比べてやや特徴的です。このためこうしたパターンをDridex感染特定の鍵に使えることがあります。

## **Dridex感染アクティビティのPcapファイル**

最近のDridexネットワークトラフィックのpcapを含む5つのパスワード付きZIPアーカイブ（パスワードは「infected」）を[こちらのGitHubリポジトリ](https://github.com/pan-unit42/wireshark-tutorial-Dridex-traffic)から取得してください。Githubページに移動してZIPアーカイブのエントリをクリックし、図10と図11に示す手順でダウンロードします。
![これは、このチュートリアルで使用するZIPアーカイブをGitHubリポジトリpan-unit42/wireshark-tutorial-Dridex-trafficからダウンロードする方法を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-11.jpeg) 図 10 この講座で使用するZIPアーカイブへのリンクを含むGitHubリポジトリ ![スクリーンショットは、このWiresharkチュートリアルのファイルを格納しているGitHubリポジトリからZIPアーカイブ2020-06-03-Dridex-infection-traffic-pcap.zipをダウンロードする例を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-12.jpeg) 図11 本講座のZIPアーカイブを1つダウンロードしているところ

本ZIPアーカイブファイルを解凍するパスワードは「***infected***」です。展開すると次の5つのpcapファイルが作成されます。

* 2020-06-03-Dridex-infection-traffic.pcap
* 2020-09-24-Dridex-infection-traffic.pcap
* 2020-09-29-Dridex-infection-traffic.pcap
* 2020-10-05-Dridex-infection-traffic.pcap
* 2020-10-07-Dridex-infection-traffic.pcap

## **例1: 2020-06-03-Dridex-infection-traffic.pcap**

***2020-06-03-Dridex-infection-traffic.pcap*** を開いたら、『[Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定](https://unit42.paloaltonetworks.jp/using-wireshark-display-filter-expressions/)』のチュートリアルで解説した「basic」の web 用フィルタを適用します。Wireshark 3.xでのbasicフィルタは次のとおりです。

(http.request or tls.handshake.type eq 1) and !(ssdp)

Dridexの感染トラフィックは、次の二段構えになっています。

* 初期感染アクティビティ
* 感染後C2トラフィック

初期感染アクティビティは被害者が電子メールのリンクからの悪意のあるファイルをダウンロードした段階で発生します。初期感染アクティビティにはDridexのインストーラをロードする悪意のあるファイルが含まれます。なお、最初のダウンロードについては、確認できない場合もあります。たとえば悪意のあるファイルが電子メールの添付ファイルだった場合などです。このほか、初期ファイル自体がインストーラだったためにDridexインストーラのロードが確認されない場合もあります。たいていこのアクティビティはHTTPS経由で行われるので、URLは表示されずドメイン名のみが表示されます。

感染後のアクティビティは、被害者が感染した後に発生するHTTPSC2トラフィックです。このアクティビティはDridex感染が続いているかぎり発生します。このC2トラフィックはIPアドレスを使って直接通信するので関連付けられたドメイン名は存在しません。また以下に詳述するとおり、証明書のIssuerデータも普通の内容とは違っています。

図12はWiresharkで開いた最初のサンプルに「basic」Webフィルタを適用したものです。ドメイン名の表示されていない行がDridexのHTTPSC2トラフィックです。
![このスクリーンショットは、WiresharkでフィルタリングされたDridex感染トラフィックを示しています。The screen is labeled 2020-06-03-Dridex-infection-traffic.pcap](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-13.jpeg) 図 12 Wiresharkで最初のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

図12に示した最初のpcapには、ドメイン名ではなくIPアドレスで直接接続している次のトラフィックが示されています。これがおそらくDridexによるHTTPSC2トラフィックでしょう。

* 185\.86.148\[.\]68 443/tcp
* 212\.95.153\[.\]36 453/tcp

「basic」Webフィルタで表示される他のドメインは、microsoft.comやoffice.net、windows.comなどのよく知られた名前で終わるドメインを使用しているシステムのトラフィックです。唯一の例外がtruepenesonga\[.\]comへのHTTPSトラフィックで、これは19:38:18 UTCのpcapのはじめあたりで確認できます。これがおそらくDridexインストーラーでしょう。ちょっと[Googleで検索](https://www.google.com/search?q=truepenesonga+com+malware)した結果からは、truepenesonga\[.\]comがマルウェアに関連付けられていることがわかります。

では感染後のDridexC2トラフィックに注目してみましょう。Wiresharkで次のフィルタで、これら2つのIPアドレス宛のHTTPSトラフィックの証明書のIssuerデータを確認してみます。

tls.handshake.type eq 11 and (ip.addr eq 185.86.148.68 or ip.addr eq 212.95.153.36)

フィルタを適用したら、Wiresharkの列表示で最初のフレームを選択して、フレームの詳細パネルに移動します。次に図13に示したとおりに値をクリックして展開していき、RDNSequence item:で始まる行のリストに移動します。
![スクリーンショットは、Dridex HTTPSC2トラフィックの証明書発行者データを見つけるために使用できる重要なスポットを強調しています。赤い矢印は、トランスポート層のセキュリティ、証明書、ハンドシェイクプロトコル、署名された証明書、発行者、およびrdnSequenceを特に示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-14.jpeg) 図 13 DridexによるHTTPS経由のC2トラフィックで、証明書のIssuerデータを検索しているところ

ここでは185.86.148\[.\]68へのHTTPSトラフィックのRDNSequence itemとその値に注目してみましょう。

* id-at-countryName=Vu
* id-at-stateOrProvinceName=Uererarnk4
* id-at-localityName=Port Vila
* id-at-organizationName=Whensean Imegdtc SICAV
* id-at-organizationUnitName=6Tbuthinalq
* id-at-commonName=1andfhtittbly.fan

Dridexの証明書のIssuerフィールドには、1つか2つ数字を含ませたランダム文字列が設定されることがよくありますが、Country NameとLocalityの値は一致することが多いです。上記の例では、Vuというのがバヌアツを表す2文字の国コードで、Port Vilaというのはバヌアツの首都です。

212\.95.153\[.\]36のHTTPSトラフィックを同様の手順で確認すると、次の情報が見つかります。

* id-at-countryName=AO
* id-at-localityName=Luanda
* id-at-organizationName=Msorest KGaA
* id-at-organizationUnitName=aghat@yongd
* id-at-commonName=arashrinwearc.Ourontizes.ly

LuandaというLocalityはアンゴラの首都で、AOというのがアンゴラを表す国コードです。ただし他のフィールドはランダムな値のようです。この手の証明書Issuerデータが見つかれば、それはDridexのC2トラフィックであることを示す強力な指標といえます。

## **例2: 2020-09-24-Dridex-infection-traffic.pcap**

***2020-09-24-Dridex-infection-traffic.pcap***をWiresharkで開いて、「basic」Webフィルタを適用します（図14参照）。
![このスクリーンショットは、WiresharkでフィルタリングされたDridex感染トラフィックを示しています。画面には2020-09-24-Dridex-infection-traffic.pcapというラベルが付いています](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-15.jpeg) 図 14 Wiresharkで2つめのpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

最初の3行が暗号化されていないHTTPのGETリクエストである点に注目してください。これは図3で示した電子メールからのリンクです。このリンクからは、図7の感染チェーンのZIPアーカイブが返されました。

ここではTCPストリームではなくHTTPストリームの追跡をしてみましょう。図15と図16に示すとおり画面下にスクロールし、返されたスクリプトを確認します。
![ここではTCPストリームではなくHTTPストリームの追跡をしてみましょう。スクリーンショットは、Wiresharkでそのオプションを見つける方法を示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-16.jpeg) 図 15 最初のHTTP GETリクエストのHTTPストリームを追跡 ![Dridex感染トラフィックのHTTPストリームを追跡する場合は、下にスクロールして、最初のHTTP GETリクエストで返されたスクリプトを表示します。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-17.jpeg) 図 16 下にスクロールして、HTTP GETリクエストで返されたスクリプトを表示

adv.epostoday\[.\]ukへの3つのHTTP GETリクエストはすべて同じTCPストリーム内にあります。一番下あたりまでスクロールしていき、favicon.icoへの最後のHTTP GETリクエストの前までスクロールしてください。すると、ASCII文字の長い文字列の終わりが見つかります。この文字列がblobに変換され、Ref\_Sep24-2020.zipとして被害者に送信されます（図17参照）。
![赤い矢印は、被害者がブラウザから保存するように促されるZIPアーカイブであるRef\_Sept24-2020.zipを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-18.jpeg) 図 17 このスクリプトはブラウザからからのZIPアーカイブを被害者に表示し、保存させるようになっている

HTTPオブジェクトのエクスポート機能を使えばこれらのスクリプトをエクスポートすることができます（図18参照）。
![「HTTPオブジェクトのエクスポート」機能を使用すると、app.phpで終わるURLから返されたスクリプトを保存できます。赤い矢印は、選択するオプションを示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-19.jpeg) 図18 app.phpで終わるURLから返されたスクリプトを保存

ここでも感染後のDridexC2トラフィックに着目しましょう。Wiresharkで次のフィルタを使い、HTTPSトラフィックのうち、ドメイン名をもたないこれら2つのIPアドレス宛のHTTPSトラフィックの証明書のIssuerデータを確認してみます。

tls.handshake.type eq 11 and (ip.addr eq 151.236.219.181 or ip.addr eq 62.98.109.30)

フィルタを適用後、最初のフレームを選択し、フレームの詳細セクションに移動します。1つ目のpcapで行ったようにRDNSequence itemで始まる行のリストを探します。図19に、2つ目のpcapで、151.236.219\[.\]181をRDNSequence itemまでドリルダウンした様子を示します。
![スクリーンショットは、Dridex HTTPSC2トラフィックの証明書発行者データを見つけるために使用できる重要なスポットを強調しています。赤い矢印は、トランスポート層のセキュリティ、証明書、ハンドシェイクプロトコル、署名された証明書、発行者、およびrdnSequenceを特に示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-20.jpeg) 図 19 2つ目のpcapデータのDridexによるHTTPS経由のC2トラフィックで、証明書のIssuerデータを検索しているところ

証明書のIssuerのデータは1つ目のサンプルのデータと似ています。両方のIPアドレスの証明書のIssuerデータで以下のデータを確認しましょう。

151\.236.219\[.\]181へのDridexによるHTTPS C2トラフィックの証明書Issuerデータは次のようになっていました。

* id-at-countryName=IL
* id-at-stateOrProvinceName=Anourd Thiolaved Thersile5 Fteda8
* id-at-LocalityName=Tel Aviv
* id-at-organizationName=Wemadd Hixchac GmBH
* id-at-organizationUnitName=moasn@emanc
* id-at-commonName=heardbellith.Icanwepeh.nagoya

62\.98.109\[.\]30へのDridexによるHTTPS C2トラフィックの証明書Issuerデータは次のようになっていました。

* id-at-countryName=SS
* id-at-LocalityName=Khartoum
* id-at-organizationName=Hedanpr S.p.a.
* id-at-commonName=psprponounst.aquarelle

両方ともLocalityとCountry Nameは合致しているようですが、他のフィールドはランダムな値のようです。これは1つ目のpcapで見たDridexによるHTTPS C2トラフィックのパターンとも一致しています。

## **例3: 2020-09-29-Dridex-infection-traffic.pcap**

***2020-09-29-Dridex-infection-traffic.pcap***をWiresharkで開いて、「basic」Webフィルタを適用します（図20参照）。
![このスクリーンショットは、WiresharkでフィルタリングされたDridex感染トラフィックを示しています。画面には2020-09-29-Dridex-infection-traffic.pcapというラベルが付いています](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-21.jpeg) 図 20 Wiresharkで3つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

ドメインを確認すると、HTTPSトラフィックを使用しているMicrosoft以外のドメインが3つあり、これらは初期感染アクティビティに関連したものである可能性があります。

* dsimportaciones\[.\]com
* murfreesboro.fairwayconcierge\[.\]com
* ryner.net\[.\]au

これらはそのURL特有のもので内容は表示されないので、Dridex C2の感染後トラフィックに注目してみます。Wiresharkで次のフィルタを使い、HTTPSトラフィックのうち、ドメイン名をもたないこれら2つのIPアドレス宛のHTTPSトラフィックの証明書のIssuerデータを確認してみます。

tls.handshake.type eq 11 and (ip.addr eq 67.79.105.174 or ip.addr eq 144.202.31.138)

フィルタを適用後、最初のフレームを選択してフレームの詳細セクションに移動し、1つ目と2つ目のpcapで行ったようにRDNSequence itemで始まる行のリストを探します。図21に、3つ目のpcapで、67.79.105\[.\]174をRDNSequence itemまでドリルダウンした様子を示します。
![スクリーンショットは、Dridex HTTPSC2トラフィックの証明書発行者データを見つけるために使用できる重要なスポットを強調しています。赤い矢印は、トランスポート層のセキュリティ、証明書、ハンドシェイクプロトコル、署名された証明書、発行者、およびrdnSequenceを特に示しています。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-22.jpeg) 図 21 3つ目のpcapデータのDridexによるHTTPS経由のC2トラフィックで、証明書のIssuerデータを検索しているところ

証明書のIssuerのデータは最初の2つのサンプルのデータと似ています。両方のIPアドレスのIssuerデータで以下のデータを確認しましょう。

67\.79.105\[.\]174へのDridexによるHTTPS C2トラフィックの証明書Issuerデータは次のようになっていました。

* id-at-countryName=MN
* id-at-stateOrProvinceName=Listth Thearere8 berponedt tithsalet
* id-at-LocalityName=Ulaanbaatar
* id-at-organizationName=Massol SE
* id-at-commonName=Atid7brere.Speso\_misetr.stada

144\.202.31\[.\]138へのDridexによるHTTPS C2トラフィックの証明書Issuerデータは次のようになっていました。

* id-at-countryName=SS
* id-at-LocalityName=Khartoum
* id-at-organizationName=Hedanpr S.p.a.
* id-at-commonName=psprponounst.aquarelle

2020-09-29の3つ目のサンプルの144.202.31\[.\]138の証明書Issuerデータは、2020-09-24の2つ目のサンプルの62.98.109\[.\]30のそれと同じである点に注意してください。

## **例4: 2020-10-05-Dridex-infection-traffic.pcap**

***2020-10-05-Dridex-infection-traffic.pcap***をWiresharkで開いて、「basic」Webフィルタを適用します（図22参照）。
![このスクリーンショットは、WiresharkでフィルタリングされたDridex感染トラフィックを示しています。The screen is labeled 2020-10-05-Dridex-infection-traffic.pcap](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-23.jpeg) 図 22 Wiresharkで4つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

ドメインを確認すると、HTTPSトラフィックを使用しているMicrosoft以外のドメインが1つあり、これは初期感染アクティビティに関連したものである可能性があります。

* vardhmanproducts\[.\]com

ここでも感染後のDridexC2トラフィックに着目しましょう。Wiresharkで次のフィルタを使い、HTTPSトラフィックのうち、ドメイン名をもたないこれら2つのIPアドレス宛のHTTPSトラフィックの証明書のIssuerデータを確認してみます。

tls.handshake.type eq 11 and (ip.addr eq 85.114.134.25 or ip.addr eq 85.211.162.44)

フィルタを適用後、最初のフレームを選択してフレームの詳細セクションに移動し、これまでの3つのpcapで行ったようにRDNSequence itemで始まる行のリストを探します。

証明書のIssuerのデータは最初の3つのサンプルのデータと似ています。両方のIPアドレスのIssuerデータで以下のデータを確認しましょう。

85\.114.134\[.\]25へのDridexによるHTTPS C2トラフィックの証明書Issuerデータは次のようになっていました。

* id-at-countryName=NZ
* id-at-stateOrProvinceName=Cepli thade0 ithentha temsorer
* id-at-LocalityName=Wellington
* id-at-organizationName=Lling Lovisq NL
* id-at-organizationalUnitName=Punddtln
* id-at-commonName=Onshthonese.vyrda-npeces.post

85\.211.162\[.\]44へのDridexによるHTTPS C2トラフィックの証明書Issuerデータは次のようになっていました。

* id-at-countryName=MY
* id-at-LocalityName=Kuala Lumpur
* id-at-organizationName=Ointavi Tagate Unltd.
* id-at-commonName=Ateei7thapom.statonrc.loan

## **例5: 2020-10-07-Dridex-infection-traffic.pcap**

***2020-10-07-Dridex-infection-traffic.pcap***をWiresharkで開いて、「basic」Webフィルタを適用します（図23参照）。
![このスクリーンショットは、WiresharkでフィルタリングされたDridex感染トラフィックを示しています。The screen is labeled 2020-10-07-Dridex-infection-traffic.pcap](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2020/10/word-image-24.jpeg) 図 23 Wiresharkで5つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

ドメインを確認すると、HTTPSトラフィックを使用しているMicrosoft以外のドメインが1つあり、これは初期感染アクティビティに関連したものである可能性があります。

* newmg532.wordswideweb\[.\]com

感染後のDridexC2トラフィックを確認してみましょう。Wiresharkで次のフィルタを使い、HTTPSトラフィックのうち、ドメイン名をもたないこれら2つのIPアドレス宛のHTTPSトラフィックの証明書のIssuerデータを確認してみます。

tls.handshake.type eq 11 and (ip.addr eq 177.87.70.3 or ip.addr eq 188.250.8.142)

フィルタを適用後、最初のフレームを選択してフレームの詳細セクションに移動し、これまでの4つのpcapで行ったようにRDNSequence itemで始まる行のリストを探します。

証明書のIssuerのデータは最初の4つのサンプルのデータと似ています。両方のIPアドレスのIssuerデータで以下のデータを確認しましょう。

177\.87.70\[.\]3へのDridexによるHTTPS C2トラフィックの証明書Issuerデータは次のようになっていました。

* id-at-countryName=BS
* id-at-stateOrProvinceName=Sshopedts Inccofrew
* id-at-LocalityName=Nassau
* id-at-organizationName=Mesureder S.p.a.
* id-at-commonName=avothelyop.thedai9neasysb.author

188\.250.8\[.\]142へのDridexによるHTTPS C2トラフィックの証明書Issuerデータは次のようになっていました。

* id-at-countryName=UA
* id-at-stateOrProvinceName=avandi0
* id-at-LocalityName=Kiev
* id-at-organizationName=Icccodiso Icloneedb Oyj
* id-at-organizationalUnitName=4Zenyfea
* id-at-commonName=rebydustat.tci

これら5つのサンプルから、DridexのHTTPS C2トラフィックの証明書Issuerデータがどのように見えるかについてだいたい予想がつくようになったと思います。これらのパターンは他の多くのマルウェアファミリとは異なるものの、HTTPS C2からの証明書Issuerデータは多少[Qakbot](https://unit42.paloaltonetworks.jp/tutorial-qakbot-infection/)ネットワークトラフィックのそれに似ています。

ただしQakbotの場合stateOrProvinceNameは常に2文字の値でLocalityNameはランダムな文字で構成されます。

Dridexの場合はstateOrProvinceNameはランダムな文字で、LocalityNameにはCountryNameに使用されたいずれかの国の首都が利用されます。

## **結論**

今回はDridexのネットワークトラフィックを含むpcapを使って、Dridexのアクティビティを識別する方法を確認しました。Dridex感染の最近の5つのpcapを確認し、感染後のC2トラフィックを見ることで、証明書のIssuerデータに特定のパターンがあることを確認できました。これらのパターンはおそらくDridexに特有のものなので、証明書のIssuerデータの確認はDridex感染の識別の鍵となります。

『Wiresharkによるパケット解析講座』シリーズの以前の講座は以下から確認してください。

* [Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.jp/unit42-customizing-wireshark-changing-column-display/)
* [Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定](https://unit42.paloaltonetworks.jp/using-wireshark-display-filter-expressions/)
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する](https://unit42.paloaltonetworks.jp/using-wireshark-identifying-hosts-and-users/)
* [Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.jp/using-wireshark-exporting-objects-from-a-pcap/)
* [Wireshark によるパケット解析講座 5: Trickbot感染の調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-trickbot-infections/)
* [Wireshark によるパケット解析講座 6: Ursnif感染の調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-ursnif-infections/)
* [Wireshark によるパケット解析講座 7: Qakbot感染の調査](https://unit42.paloaltonetworks.jp/tutorial-qakbot-infection/)
* [Wireshark によるパケット解析講座 8: HTTPSトラフィックの復号](https://unit42.paloaltonetworks.jp/wireshark-tutorial-decrypting-https-traffic/)

トップに戻る

### タグ

* [Dridex](https://unit42.paloaltonetworks.com/ja/tag/dridex-ja/ "Dridex")
* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:CVE-2020-14386: Linuxカーネルの権限昇格の脆弱性](https://unit42.paloaltonetworks.com/ja/cve-2020-14386/ "CVE-2020-14386: Linuxカーネルの権限昇格の脆弱性")

### 目次

* 

### 関連記事

* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")
* [ライブラリーにひそむ侵入者: DLL ハイジャック探究](https://unit42.paloaltonetworks.com/ja/dll-hijacking-techniques/ "article - table of contents")
* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
