[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/wireshark-tutorial-emotet-infection/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-emotet-infection/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Wireshark によるパケット解析講座10: Emotet 感染トラフィックの調査

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2021年1月19日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Emotet](https://unit42.paloaltonetworks.com/ja/tag/emotet-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-emotet-infection/?pdf=download&lg=ja&_wpnonce=ded8fe8176 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-emotet-infection/?pdf=print&lg=ja&_wpnonce=ded8fe8176 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Wireshark%20によるパケット解析講座10:%20Emotet%20感染トラフィックの調査&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-emotet-infection%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-emotet-infection%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-emotet-infection%2F&title=Wireshark%20によるパケット解析講座10:%20Emotet%20感染トラフィックの調査 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-emotet-infection%2F&text=Wireshark%20によるパケット解析講座10:%20Emotet%20感染トラフィックの調査 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-emotet-infection%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Wireshark%20によるパケット解析講座10:%20Emotet%20感染トラフィックの調査%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-emotet-infection%2F "Share in Mastodon")

## 概要

本シリーズは、疑わしいネットワークアクティビティの調査やネットワークトラフィックのパケットキャプチャ（pcap）の確認を業務で行っておられるセキュリティ専門家を読者として想定しています。このため本稿での手順説明は読者の皆さんが[Wireshark](https://www.wireshark.org/)の使いかたをご存知であることを前提としています。また、本稿にて利用するWiresharkのバージョンは主に3.xとなります。

[Emotet](https://malpedia.caad.fkie.fraunhofer.de/details/win.emotet)は情報窃取型のマルウェア (インフォスティーラ) で、バンキングマルウェアとして[2014年に最初に報告されました](https://blog.trendmicro.com/trendlabs-security-intelligence/new-banking-malware-uses-network-sniffing-for-data-theft/)。それ以来、ドロッパなどの機能を追加して進化をかさね、[Gootkit](https://isc.sans.edu/forums/diary/Emotet+infections+and+followup+malware/24532/)、[IcedID](https://www.malware-traffic-analysis.net/2019/01/18/index.html)、[Qakbot](https://www.malware-traffic-analysis.net/2020/08/10/index.html)、[Trickbot](https://twitter.com/Unit42_Intel/status/1320847745155059712)など、ほかのマルウェアファミリを配布するようになってきています。

今回のパケット解析講座では、Emotetのアクティビティを確認し、トラフィック分析から本マルウェアを特定するのに役立つヒントを提供していきます。

**注意:** 本チュートリアルは、以前の『[Wireshark によるパケット解析講座1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.jp/unit42-customizing-wireshark-changing-column-display/)』で設定したカスタマイズ済みの列表示を使います。また、[本チュートリアルで使うpcapファイルの入ったZIPアーカイブ](https://github.com/pan-unit42/wireshark-tutorial-Emotet-traffic)を格納しているGithubリポジトリからサンプルファイルをあらかじめ取得しておいてください。解凍用パスワードは「infected」です。

\*\*注意:\*\*本稿のチュートリアルに利用するpcapファイルはWindowsで動作するマルウェアを含んでいます。したがって、Windowsコンピュータを使っている場合感染リスクがあります。できるかぎり BSD系、Linux系、macOSなど、Windows環境以外の環境でpcapファイルを確認することをお勧めします。

## Emotetによる感染イベント チェーン

Emotetのネットワークトラフィックを理解するには、感染につながる一連のイベントを理解しておく必要があります。Emotetはたいてい悪意のあるスパム（マルスパム）を介して配布されており、脆弱なWindowsホストに感染するように設計されたマクロを含むMicrosoft Wordドキュメントがその感染チェーンの重要ステップとなっています。
![ここに示したWord文書は、2021年1月にEmotet感染を引き起こすのに使用されたものです。スクリーンショットのメッセージに注意してください「This document is protected. (このドキュメントは保護されています。)Previewing is not available for protected documents. (保護されたドキュメントではプレビューを利用できません。)You have to press "ENABLE EDITING" and "ENABLE CONTENT" buttons to preview this document. (このドキュメントをプレビューするには、\[ENABLE EDITING (編集を有効にする)\]ボタンと\[ENABLE CONTENT (コンテンツを有効にする)\]ボタンを押す必要があります。)](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-30.jpeg) 図1 2021年1月にEmotet感染を引き起こすために使用されたWord文書のスクリーンショット。

Emotetを拡散させるマルスパムはさまざまな手法でこれらWordドキュメントを配布します。

マルスパムには、添付ファイルとしてMicrosoft Word文書が含まれている場合もあれば、Word文書を含む添付ZIPアーカイブが含まれている場合もあります。ここ数ヶ月では、これらZIPアーカイブがパスワードで保護されている例が複数観測されています。Emotetを配布する電子メールのなかには、添付ファイルがないものもあり、その場合かわりにWord文書をダウンロードするリンクが含まれています。

過去数年間、Emotetをプッシュするマルスパムは、これらのEmotet Wordドキュメントを配信する目的で、リンクを埋め込んだPDF添付ファイルも使用していました。

図2にこれら4つの配布手法を示します。
![Emotet による Wordドキュメントの配布経路。1）Wordドキュメントが添付されたマルスパム。 2）WordドキュメントのZIPアーカイブが添付されたマルスパム。 3）WordドキュメントをダウンロードするWebトラフィックへのリンクを含むマルスパム。 4）WordドキュメントをダウンロードするWebトラフィックを含めたPDFファイル添付したマルスパム。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-31.jpeg) 図2 Emotet用Wordドキュメントのさまざまな配布経路

Word文書の配信後、被害者が文書を開き、脆弱なWindowsホスト上でマクロを有効にした場合、そのコンピュータはEmotetに感染します。

トラフィックの観点でみると、Emotet用WordドキュメントからEmotet感染へいたるステップは次のようなものであることが確認されています。

* 初期バイナリを取得するWebトラフィック
* HTTPによるエンコードないし暗号化されたコマンド\&コントロール（C2）トラフィック
* Emotetがフォローアップマルウェアをドロップしてくる場合は追加の感染トラフィック
* Emotetが感染ホストをスパムボットとして使用する場合はSMTPトラフィック

図3はEmotetへの感染で検出されることのあるネットワークアクティビティをフローチャートにしたものです。
![Emotet感染フローチャート: Wordドキュメント → マクロの有効化 → 初期バイナリを要求するWebトラフィック。そこから、HTTPによるエンコードされたC2トラフィック。ここが感染フローチャートでのハブとなって、この後のフォローアップマルウェア、スパムボットアクティビティ、データ漏出、バイナリの更新につながる可能性がある](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-32.jpeg) 図3 Emotetの感染フローチャート

2020年12月21日以降、Emotetの初期バイナリはWindowsDLLファイルでした。それ以前のバイナリはWindows 実行可能ファイル (EXE) でした。

EmotetのC2トラフィックは、HTTPを介して送信されるエンコードないし暗号化されたデータで構成されています。このC2アクティビティはHTTPトラフィックに関連付けられた標準・非標準のTCPポートを使うことがあります。このC2アクティビティはこのほか、データ漏出や、初期Emotetバイナリ更新のためのトラフィックで構成されていることもあります。

Emotetはマルウェアドロッパでもあるので、被害者は他のマルウェアにも感染する可能性があります。アナリストは、Emotet感染ホストからのトラフィックを調査するにあたり、他のマルウェアからのトラフィックについても検索すべきです。

最後に、Emotet感染ホストは、25/tcp、465/tcp、587/tcpなどのSMTPに関連付けられたTCPポートを介し、大量のトラフィックを生成するスパムボットになる可能性もあります。

## Emotetの感染アクティビティを含むPcapファイル

最近のEmotet感染トラフィックのpcapを含む5つのパスワード付きZIPアーカイブ（パスワードは「infected」）を[こちらのGitHubリポジトリ](https://github.com/pan-unit42/wireshark-tutorial-Emotet-traffic)から取得してください。Githubページに移動して、ZIPアーカイブのエントリをクリックし、図4と図5に示す手順でダウンロードします。
![The screenshot shows how to download ZIP archives used for this Wireshark tutorial from the GitHub repository.](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-33.jpeg) 図4 このチュートリアルで使用するZIPアーカイブへのリンクを含むGitHubリポジトリ ![The screenshot shows where to click to download one of the ZIP archives used for this Wireshark Tutorial on analyzing Emotet infection traffic.](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-34.jpeg) 図5 本講座のZIPアーカイブを1つダウンロードしているところ

本ZIPアーカイブファイルを解凍するパスワードは「***infected***」です。展開すると次の5つのpcapファイルが作成されます。

* Example-1-2021-01-06-Emotet-infection.pcap
* Example-2-2021-01-05-Emotet-with-spambot-traffic-part-1.pcap
* Example-3-2021-01-05-Emotet-with-spambot-traffic-part-2.pcap
* Example-4-2021-01-05-Emotet-infection-with-Trickbot.pcap
* Example-5-2020-08-18-Emotet-infection-with-Qakbot.pcap

## 例1: Emotet感染トラフィック

***Example-1-2021-01-06-Emotet-infection.pcap*** を開いたら、『[Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定](https://unit42.paloaltonetworks.jp/using-wireshark-display-filter-expressions/)』のチュートリアルで解説した「basic」の web 用フィルタを適用します。Wireshark 3.xでのbasicフィルタは次のとおりです。

(http.request or tls.handshake.type eq 1) and !(ssdp)

シリーズ初回の『[Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.jp/unit42-customizing-wireshark-changing-column-display/)』に従ってWiresharkを設定すると、図6のような表示となります。
![図6 本チュートリアル1つ目のpcapをWiresharkでフィルタリングしたところ。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-35.jpeg) 図6 本チュートリアル1つ目のpcapをWiresharkでフィルタリングしたところ

図6に示すように、最初の5つのHTTP GETリクエストは、初期Emotet DLLの取得に使われる4つのURLを表しています。それらのトラフィックは次のとおりです。

* hangarlastik\[.\]com GET /cgi-bin/Ui4n/
* hangarlastik\[.\]com GET /cgi-sys/suspendedpage.cgi
* padreescapes\[.\]com GET /blog/0I/
* sarture\[.\]com GET /wp-includes/JD8/
* seo.udaipurkart\[.\]com GET /rx-5700-6hnr7/Sgms/

最初の2つのURLからは、hangarlastik\[.\]comに以前ホスティングされていたEmotet DLLファイルがすでに存在しないことがわかります。その確認には、これらの各リクエストについてTCPストリームを追跡し、各HTTP GETリクエストへのレスポンスを確認してみてください。

HTTP レスポンスを確認する簡単な方法は、先程適用したWiresharkの「basic」Webフィルタに、HTTPレスポンスのフィルタを追加してやることです (下記の**強調**部分)。

(http.request **or http.response** or tls.handshake.type eq 1) and !(ssdp)

これにより、HTTP レスポンスが\[***Info***\]列に表示されます (図7参照)。
![図7 Wiresharkの表示フィルタにHTTP レスポンスを追加したところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-36.jpeg) 図7 Wiresharkの表示フィルタにHTTP レスポンスを追加したところ

これで、WordマクロがEmotet DLLを取得しようとしたときに何が起こったのかがより明確になりました。

* hangarlastik\[.\]com GET /cgi-bin/Ui4n/
* HTTP/1.1 302 Found
* hangarlastik\[.\]com GET /cgi-sys/suspendedpage.cgi
* HTTP/1.1 200 OK
* padreescapes\[.\]com GET /blog/0I/
* HTTP/1.1 401 Unauthorized
* sarture\[.\]com GET /wp-includes/JD8/
* HTTP/1.1 403 Forbidden
* seo.udaipurkart\[.\]com GET /rx-5700-6hnr7/Sgms/

唯一、「200 OK」となったレスポンスは、hangarlastik\[.\]comからの、サスペンドされたページに関する通知へのリプライです。

seo.udaipurkart\[.\]comへのHTTP GETリクエストにはレスポンスが表示されていないので、このリクエストへのTCPストリームを追跡してみましょう（図8参照）。

![図8 seo.udaipurkart\[.\]comへのHTTPリクエストのTCPストリームを追跡](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-37.jpeg) 図8 seo.udaipurkart\[.\]comへのHTTPリクエストのTCPストリームを追跡 このTCPストリームからは、seo.udaipurkart\[.\]comがWindows DLLファイルを返ているというインジケータが確認できます（図9参照）。

![図9 seo.udaipurkart\[.\]comからDLLファイルが返されたことを示すインジケータ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-38.jpeg) 図9 seo.udaipurkart\[.\]comからDLLファイルが返されたことを示すインジケータ。ファイル名が「dll」で、先頭2バイトが「MZ」、その後ろに「This program cannot be run in DOS mode.」というWindows実行可能形式ファイルであることを示すファイルタイプが確認できる このDLLファイルをpcapからエクスポートします。エクスポートするには、Wireshark のメニューで\*\*\*\[File (ファイル)」、「Export Objects (オブジェクトをエクスポート)」、「HTTP」\*\*\* の順にクリックします (図10参照)。繰り返しになりますが、このDLLはWindowsベースのマルウェアなので、Windows環境ではエクスポートしないことをお勧めします。

![図10 1つ目のpcapからEmotetDLLをエクスポートする](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-39.jpeg) 図10 1つ目のpcapからEmotetDLLをエクスポートする

エクスポートされたDLLのSHA256ハッシュ値は次のとおりです。

8e37a82ff94c03a5be3f9dd76b9dfc335a0f70efc0d8fd3dca9ca34dd287de1b

EmotetのC2トラフィックは、HTTP POSTリクエストを使用して送信されるエンコードされたデータです。これらのリクエストは、次のフィルタを使用するとWiresharkで簡単に見つけることができます。

http.request.method eq POST

このフィルタの適用結果を図11に示します。
![図11 1つ目のpcapでHTTP POSTリクエストをフィルタリングしたところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-40.jpeg) 図11 1つ目のpcapでHTTP POSTリクエストをフィルタリングしたところ

1つ目のpcapでは、EmotetのC2トラフィックは次のHTTP POSTリクエストで構成されています。

* 5\.2.136\[.\]90 (80/tcp)
* 167\.71.4\[.\]0 (8080/tcp)

EmotetはC2トラフィックに2種類のHTTP POSTリクエストを生成します。1種類目のPOSTリクエストはHTTP /1.1で終わるもので、2種類目のPOSTリクエストはHTTP/1.1 (application/x-www-form-urlencoded)で終わるものです。

16:42:34 UTCの1つ目の5.2.136\[.\]90へのHTTPリクエストのTCPストリームを追跡して、1種類目のC2 POSTリクエストの例を確認しましょう (図12参照)。
![図12 EmotetC2トラフィックの1種類目のHTTP POSTリクエスト](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-41.jpeg) 図12 EmotetC2トラフィックの1種類目のHTTP POSTリクエスト

図12はこのPOSTリクエストが、エンコードないし暗号化されたバイナリのように見える約6KBのフォームデータを送信する様子を示しています。HTTPレスポンスまで下にスクロールし、サーバーから返されたエンコードされたデータを確認しましょう。図13は、このエンコードされたデータのはじまりを示しています。
![図13 HTTP POSTリクエストへのレスポンスとしてサーバーから返されるエンコードされたデータ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-42.jpeg) 図13 HTTP POSTリクエストへのレスポンスとしてサーバーから返されるエンコードされたデータ

この種のエンコードないし暗号化されたデータが、Emotetボットネットサーバーと感染Windowsホストとでデータを交換する方法です。これはまた、EmotetがEmotet DLLを更新してフォローアップマルウェアをドロップするために使用するチャネルでもあります。

Emotet C2トラフィックの2種類目のHTTP POSTリクエストは、1種類目とはかなり異なって見えます。Wiresharkで次のフィルタを使用すると、この2種類目のHTTP POSTリクエストを容易に見つけることができます。

urlencoded-form

このフィルタにより、8080/tcp経由の167.71.4\[.\]0への2つのHTTP POSTリクエストが表示されます (図14参照)。
![図14 Emotet C2トラフィックの2種類目のHTTP POSTリクエストをフィルタリング](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-43.jpeg) 図14 Emotet C2トラフィックの2種類目のHTTP POSTリクエストをフィルタリング

16:58:43 UTC に発生したこれら2つのHTTP POSTリクエストのうち、1つ目のTCPストリームを追跡してトラフィックを確認します。その結果を図15に示します。
![図15 Emotet C2トラフィックの2種類目のHTTP POSTリクエストのTCPストリーム](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-44.jpeg) 図15 Emotet C2トラフィックの2種類目のHTTP POSTリクエストのTCPストリーム

図15に示したように、POSTリクエストで送信されるデータの一部は、URLエンコードによりbase64文字列としてエンコードされています。例えば、%2Bが「+」記号を、%2Fが「/」を、%3Dが「=」を表すのに使用される、といったぐあいです。

サーバーからのレスポンスとして送信されるデータは、エンコードまたは暗号化されています。

1つ目のpcapには、フォローアップマルウェアなどの重要アクティビティは含まれていません。

ほかの唯一のアクティビティは、443/tcp経由で46.101.230\[.\]194への接続試行を繰り返していることです。このアクティビティは、Retransmission (再送信) のTCP SYNセグメントをフィルタリングすることで簡単に見つかります。そのためには、次のWiresharkフィルタを使用します。

tcp.analysis.retransmission and tcp.flags eq 0x0002

結果を図16に示します。
![図16 Retransmission (再送信) のTCP SYNセグメントをWiresharkでフィルタリング](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-45.jpeg) 図16 Retransmission (再送信) のTCP SYNセグメントをWiresharkでフィルタリング

インターネットで46.101.230\[.\]194を検索すれば、このIPアドレスがEmotetのC2アクティビティに使用されてきたものであることが明らかになるでしょう。

このpcap内の残りのトラフィックはMicrosoft Windows10ホストが生成したシステム トラフィックです。

次の2つ目のpcapではスパムボット アクティビティを行うEmotet感染について調べていきます。

## 例2: スパムボットトラフィックを含む Emotet パート1

***Example-2-2021-01-05-Emotet-with-spambot-traffic-part-1.pcap***をWiresharkで開いて、「basic」Webフィルタを適用します（図17参照）。
![図17 Wiresharkで2つめのpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-46.jpeg) 図17 Wiresharkで2つめのpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

1つ目のサンプル同様、Emotet C2トラフィック発生前に複数のHTTP GETリクエストを受信しています。これらのGETリクエストは、Webトラフィック経由で最初のEmotet DLLをダウンロードしようとしています。列表示した最初のフレームには、obob\[.\]tvへのHTTPSトラフィックが表示されていますが、これがおそらく最初のEmotet DLLへのWebリクエストだと考えられます。というのも、[このドメインは、2021年1月5日にEmotetバイナリをホスティングしていたことが報告](https://urlhaus.abuse.ch/url/949290/)されており、その日付はこのpcapの日付と同一だからです。

miprimercamino\[.\]comへのHTTP GETリクエストのTCPストリームを追跡し、これがEmotet DLLを返したことを確認してください。1つ目のpcapの図9で示したものと似たインジケータが表示されるはずです。miprimercamino\[.\]comから返されたEmotet DLLは、図18に示した手順でエクスポートできます。
![図18 pcapからEmotet DLLをエクスポートする](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-47.jpeg) 図18 pcapからEmotet DLLをエクスポートする

2つ目のpcapからエクスポートしたDLLのSHA256ハッシュ値は次のとおりです。

963b00584d8d63ea84585f7457e6ddcac9eda54428a432f388a1ffee21137316

ここでもEmotetはC2トラフィックに2種類のHTTP POSTリクエストを生成します。Emotet C2トラフィックのそれぞれの種類のHTTP POSTリクエストをフィルタリングするには、次のWiresharkフィルタを使います。

* 1種類目: http.request method eq POST and !(urlencoded-form)
* 2種類目: urlencoded-form

これらのフィルタで返されるHTTP POSTリクエストのTCPストリームを追跡し、2つ目のpcapでも1つ目のpcapで見たのと同じトラフィック パターンが見られることを確認してください。

pcap内でEmotetのC2トラフィック例をいくつか確認したら、次はスパムボットのアクティビティの確認に移りましょう。

この例では、感染ホストがスパムボットに変えられたため、SMTPトラフィックが含まれています。スパムボットのSMTPトラフィックは暗号化されていますが、「basic」のWebフィルタを使って列表示を下にスクロールすることで簡単に見つけることができます。

このpcapでは、20:06:20 UTC から、25/tcp、465/tcp、587/tcpなどのSMTP電子メールプロトコルに関連付けられたTCPポートへのSSL/TLSトラフィックが表示され始めます (図19参照)。
![図19 「basic」のWebフィルタを使用し、列表示をスクロールしてスパムボットのトラフィックを探します。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-48.jpeg) 図19 「basic」のWebフィルタを使用し列表示をスクロールしてスパムボットのトラフィックを探す

SMTPでフィルタリングすれば、暗号化されたSMTPトンネルの確立前にSMTPコマンドがいくつかあることがわかります。図20に結果を示します。
![図20 2番目のpcapでSMTPトラフィックをフィルタリングする](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-49.jpeg) 図20 2番目のpcapでSMTPトラフィックをフィルタリングする

Emotetに感染したWindowsホストの生成するスパムボットトラフィックのなかには、暗号化されていないSMTPトラフィックも見つかることがあります。平文のSMTPからはメッセージの内容が確認できますが、スパムボット ホストから送信される暗号化SMTPトラフィックのボリュームは平文のそれとくらべてきわだって大きいことから、Emotet感染ホストのスパムボットメッセージはそのほとんどが暗号化トラフィックに潜んでいるということになります。

この例では暗号化されたSMTPトラフィックのみを確認できます。

なお、次にあげる例はこれと同じ感染の後半のもので、ここでようやく暗号化されていないSMTPが見つかります。

## 例2: スパムボットトラフィックを含む Emotet パート2

***Example-3-2021-01-05-Emotet-with-spambot-traffic-part-2.pcap***をWiresharkで開いて、「basic」Webフィルタを適用します（図21参照）。
![図21 Wiresharkで3つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-50.jpeg) 図21 Wiresharkで3つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

このpcapでも、Emotet C2トラフィックに対するHTTP POSTリクエストが少なくとも1分に2回表示されています。以前のpcapと同様の暗号化されたスパムボット アクティビティも見つかります。

スパムボット アクティビティでは頻繁に大量のトラフィックが生じます。このpcapには、感染Windowsホスト上での4分42秒にわたるスパムボット アクティビティが記録されていますが、この中には 21MB 超のトラフィックが含まれています。

暗号化されていないSMTPトラフィックをすばやく識別するには次のWiresharkフィルタを使用します。

smtp.data.fragment

図22は、3つ目のpcapに対するこのフィルタの結果を示しています。このフィルタにより、感染Windowsホストが生成した5つのEmotetマルスパムのサンプルが明らかになります。
![図22 スパムボット トラフィックから暗号化されていないSMTPインジケータをフィルタリングしたところ。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-51.jpeg) 図22 スパムボット トラフィックから暗号化されていないSMTPインジケータをフィルタリングしたところ

20:19:54 UTCのfrom: "Gladisbel Mirandaという最後の電子メールのTCPストリームを追跡します。これらのメッセージがどのような形式かを確認しましょう (図23参照)。
![図23 3つ目のpcapからのEmotetマルスパムサンプルのTCPストリーム](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-52.jpeg) 図23 3つ目のpcapからのEmotetマルスパムサンプルのTCPストリーム

Emotetマルスパムのこれら5つのオブジェクトは、Wiresharkのメニューからエクスポートすることができます。図24にしたがって、\*\*\*\[File (ファイル)\]、\[Export Objects (オブジェクトのエクスポート)\]、\[IMF\]\*\*\*の順にクリックします。
![図24 3つ目のpcapからEmotetマルスパムをエクスポートする](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-53.jpeg) 図24 3つ目のpcapからEmotetマルスパムをエクスポートする

これらの電子メールをエクスポートして調べましょう。これも、できればWindows環境以外でやるのをお勧めします。潜在的な被害者からこうした電子メールがどのように見えるかを確認するさいは、[Thunderbird](https://www.thunderbird.net/en-US/)などの無料電子メールクライアントを使うとよいでしょう。

さて、先に述べたとおり、Emotetはマルウェアダウンローダでもあります。Emotet経由で配布される最も一般的なマルウェアはおそらくTrickbotでしょう。

## 例4: Trickbotを配布するEmotet感染

***Example-4-2021-01-05-Emotet-infection-with-Trickbot.pcap***をWiresharkで開いて、「basic」Webフィルタを適用します（図25参照）。
![図25 Wiresharkで4つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-54.jpeg) 図25 Wiresharkで4つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

このpcapには、初期Emotet DLLに対するHTTP GETリクエストは含まれていません。ただしbasicフィルタを適用して表示させた最初のフレームには、fathekarim\[.\]comへのHTTPSトラフィックが表示されています。これがおそらくEmotet DLLへのWebリクエストだと考えられます。というのも、[このドメインは、2021年1月5日にEmotetバイナリをホスティングしていたことが報告](https://urlhaus.abuse.ch/url/949449/)されており、その日付はこのpcapの日付と同一だからです。

この pcap でも、先の2つのpcapで説明したように、Emotet C2に関連付けらているものと同じ2種類のHTTP POSTリクエストが見つかります。

このpcapには、Trickbot感染のインジケータも含まれています。ここでも「basic」Webフィルタを適用し、下にスクロールしていってTrickbotトラフィックを確認してください (図26参照)。
![図26 4番目のpcapに「basic」Webフィルタを適用後、列表示を下にスクロールしていってTrickbotインジケータを確認しているところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-55.jpeg) 図26 4番目のpcapに「basic」Webフィルタを適用後、列表示を下にスクロールしていってTrickbotインジケータを確認しているところ

すでにTrickbot感染トラフィックについては『[Wiresharkによるパケット解析講座 5: Trickbot感染の調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-trickbot-infections/)』でレビュー済みですが、ここで簡単におさらいしておきましょう。Trickbotの一般的なインジケータには次のものがあげられます。

* 関連するドメインやホスト名のない447/tcpないし449/tcp経由のHTTPSトラフィック
* /81、/83、または/90で終わる、標準/非標準TCPポートを経由したHTTPトラフィックのHTTP POSTリクエスト(データ漏出に関連)
* Emotet感染によるTrickbotの場合、上記のHTTP POSTリクエストは/morで始まり、この後ろに数字 (これまで確認されているのは1桁か2桁のみ) が続く
* 追加のTrickbotバイナリを返す.pngで終わるURLに対するHTTP GETリクエスト

これらのインジケータは次のWiresharkフィルタを適用すると簡単に見つかります。

* tls.handshake.type eq 1 and (tcp.port eq 447 or tcp.port eq 449)
* (http.request.uri contains /81 or http.request.uri contains /83 or http.request.uri contains /90) and http.request.uri contains mor
* http.request.uri contains .png

図27から図29は、上記の各フィルタを適用した結果を示しています。
![図27: 447/tcpまたは449/tcp経由のTrickbotのHTTPSトラフィックをフィルタリングしたところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-56.jpeg) 図27: 447/tcpまたは449/tcp経由のTrickbotのHTTPSトラフィックをフィルタリングしたところ ![図28 Trickbotのデータの漏出に関連するHTTP POSTリクエストをフィルタリングしたところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-57.jpeg) 図28 Trickbotのデータの漏出に関連するHTTP POSTリクエストをフィルタリングしたところ

図28に示した各HTTP POSTリクエストのTCPストリームを追跡し、パスワードデータが窃取されているかどうかを確認しましょう。/90で終わる最後のHTTP POSTリクエストには、感染Windowsホストとその環境に関するデータが含まれています。
![図29 追加のTrickbotバイナリを返す.pngで終わるURLに対するHTTP GETリクエストをフィルタリングしたところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-58.jpeg) 図29 追加のTrickbotバイナリを返す.pngで終わるURLに対するHTTP GETリクエストをフィルタリングしたところ

図29に示した各HTTP POSTリクエストのTCPストリームを追跡し、Windowsバイナリが返されていないかどうかを確認しましょう。そうすれば、Windows実行可能ファイルが2つ返されていることがわかるはずです。確認後は、これらのバイナリをpcapからエクスポートしましょう。そのためにはこれまでのサンプルと同様に\*\*\*\[File (ファイル)\]メニューで\*\*\* \*\*\*\[Export Objects (オブジェクトのエクスポート)\]、\[HTTP\]\*\*\*の順にクリックします。

これら2つのWindowsバイナリ（いずれも実行可能ファイル）のSHA256ハッシュ値は次のとおりです。

* 59e1711d6e4323da2dc22cdee30ba8876def991f6e476f29a0d3f983368ab461 (mingup.png)
* ed8dea5381a7f6c78108a04344dc73d5669690b7ecfe6e44b2c61687a2306785 (saved.png)

TrickbotはEmotetの配布する最も一般的なマルウェアですが、これ以外のマルウェアが配布されることもあります。Qakbotがそうしたマルウェアの1つで、これもEmotetに感染したWindowsホストによってよくドロップされています。

## 例5: Qakbotを配布するEmotet感染

***Example-5-2020-08-18-Emotet-infection-with-Qakbot.pcap***をWiresharkで開いて、「basic」Webフィルタを適用します（図30参照）。
![図30 Wiresharkで5つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-59.jpeg) 図30 Wiresharkで5つ目のpcapのトラフィックを開いて「basic」Webフィルタでフィルタリングした内容

5つ目のpcapでは、Emotet Wordドキュメントが21:23:50 UTCにsawtpranamam.mysquare\[.\]inから取得されていますが、これは[同じ日にEmotet Wordドキュメントをホスティングしていたことが報告されているURL](https://urlhaus.abuse.ch/url/435882/)と合致しています。このWordドキュメントをpcapからエクスポートしましょう。そのためには、これまでのサンプルと同様に\*\*\*\[File (ファイル)\]メニューで\[Export Objects (オブジェクトのエクスポート)\]、\[HTTP\]\*\*\*の順にクリックします。

エクスポートしたWordドキュメントのSHA256ハッシュ値は次のとおりです。

* c7f429dde8986a1b2fc51a9b3f4a78a92311677a01790682120ab603fd3c2fcb

samaritantec\[.\]comへのHTTPSトラフィックが21:24:40 UTCに発生していることも確認できます。[このドメインは、同じ日にEmotetバイナリをホスティングしていたことが報告されています](https://urlhaus.abuse.ch/url/436011/)。

これまでの例と同様に、Emotet C2トラフィックに関連付けられたものと同じ2種類のHTTP POSTリクエストが見つかります。

このpcapにはこのほかにQakbot感染のインジケータも含まれています。ここでも「basic」Webフィルタを適用し、下にスクロールしていってQakbotトラフィックを確認してください (図31参照)。
![図31 4つ目のpcapに「basic」Webフィルタを適用後、列表示を下にスクロールしていってQakbotインジケータを確認しているところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-60.jpeg) 図31 4つ目のpcapに「basic」Webフィルタを適用後、列表示を下にスクロールしていってQakbotインジケータを確認しているところ

すでにQakbot感染トラフィックについては『[Wiresharkによるパケット解析講座 7: Qakbot感染の調査](https://unit42.paloaltonetworks.jp/tutorial-qakbot-infection/)』でレビュー済みですが、ここで簡単におさらいしておきましょう。Qakbotの一般的なインジケータには次のものがあげられます。

* HTTPSの標準/非標準TCPポートを介したHTTPSトラフィック
* Qakbot HTTPSトラフィックの証明書データのIssuerフィールドの値が正常な内容とは異なっており、証明書も米国に拠点を置く認証局が発行したものではない
* 65400/tcp経由のTCPトラフィック
* 2020年11月下旬以前はQakbotはよくcdn.speedof\[.\]meへのHTTPSトラフィックを生成していた
* 2020年11月下旬以前はQakbotはよくa.strandsglobal\[.\]comへのHTTP GETリクエストを生成していた

これらのインジケータは次のWiresharkフィルタを適用すると簡単に見つかります。

* tls.handshake.type eq 11 and !(x509sat.CountryName == US)
* tcp.port eq 65400
* tls.handshake.extensions\_server\_name contains speedof
* http.host contains strandsglobal

図32から図35は、上記の各フィルタを適用した結果を示しています。
![図32 Qakbotが生成したHTTPSトラフィック内の正常でない証明書のIssuerデータをフィルタリングして検索したところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-61.jpeg) 図32 Qakbotが生成したHTTPSトラフィック内の正常でない証明書のIssuerデータをフィルタリングして検索したところ

1つ目のフィルタを適用した結果が図32ですが、ここでは71.80.66\[.\]107からのトラフィックが列表示されていて、フレームが複数あることが確認できます。各フレームでパケットの詳細ペイン (Packet Details ペイン) を探索し、証明書のIssuerデータに異常があることを確認してください。
![図33 65400/tcp経由のQakbotトラフィックをフィルタリングしたところ](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-62.jpeg) 図33 65400/tcp経由のQakbotトラフィックをフィルタリングしたところ

図33は、65400/tcp経由のQakbotトラフィックのTCPストリームを1つ表示させたところですが、このストリームには、Qakbot感染WindowsホストのパブリックIPアドレスとボットネット識別文字列が含まれています。

![図35 a.stransglobal\[.\]comへのトラフィックをフィルタリングしたところ。2020年11月下旬以前のQakbotによく生成されていたもの。](https://unit42-preview.paloaltonetworks.com/wp-content/uploads/2021/01/word-image-64.jpeg) 図35 a.stransglobal\[.\]comへのトラフィックをフィルタリングしたところ。2020年11月下旬以前のQakbotによく生成されていたもの。 EmotetはTrickbotやQakbotをドロップすることが多いですが、GootkitやIcedIDなど、別の種類のマルウェアをドロップすることもあるので注意が必要です。

## 結論

今回はEmotet感染トラフィックを含むpcapを使って同マルウェアのアクティビティを識別する方法を確認しました。最近の5つのpcapを確認し、Emotet感染後のC2トラフィックによって引き起こされるHTTP POSTリクエストに類似点があることを確認できました。これらのパターンは同マルウェアについてかなり特徴的なものなので、これらを使えばネットワーク内のEmotet感染を識別することができます。ここではまた、スパムボット トラフィックや、感染ホストにドロップされた複数のマルウェアファミリなどの、Emotet関連の感染後アクティビティについても確認しました。

疑わしいネットワークアクティビティをセキュリティ専門家が確認するさいにこうした知識があれば、Emotet感染をよりうまく検出・捕捉できるようになります。

『Wiresharkによるパケット解析講座』シリーズの以前の講座は以下から確認してください。

* [Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.jp/unit42-customizing-wireshark-changing-column-display/)
* [Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定](https://unit42.paloaltonetworks.jp/using-wireshark-display-filter-expressions/)
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する](https://unit42.paloaltonetworks.jp/using-wireshark-identifying-hosts-and-users/)
* [Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.jp/using-wireshark-exporting-objects-from-a-pcap/)
* [Wireshark によるパケット解析講座 5: Trickbot感染の調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-trickbot-infections/)
* [Wireshark によるパケット解析講座 6: Ursnif感染の調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-examining-ursnif-infections/)
* [Wireshark によるパケット解析講座 7: Qakbot感染の調査](https://unit42.paloaltonetworks.jp/tutorial-qakbot-infection/)
* [Wireshark によるパケット解析講座 8: HTTPSトラフィックの復号](https://unit42.paloaltonetworks.jp/wireshark-tutorial-decrypting-https-traffic/)
* [Wireshark によるパケット解析講座 9: Dridex感染トラフィックの調査](https://unit42.paloaltonetworks.jp/wireshark-tutorial-dridex-infection-traffic/)
  トップに戻る

### タグ

* [Emotet](https://unit42.paloaltonetworks.com/ja/tag/emotet-ja/ "Emotet")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:オープン ソース ツール リリース: EBS direct APIでAWSへの新しいアクセス方法を実現](https://unit42.paloaltonetworks.com/ja/aws-ebs-direct-apis/ "オープン ソース ツール リリース: EBS direct APIでAWSへの新しいアクセス方法を実現")

### 目次

* 

### 関連記事

* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "article - table of contents")
* [Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "article - table of contents")

## 関連項目 サイバーセキュリティ チュートリアル リソース

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/03/01_Tutorial_Category_1505x922-718x440.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2024年3月3日 [#### \[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "[2024-03-04 JST 改訂] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年10月10日 [#### Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)")  
  ![An abstract illustration of a video that has been paused. It includes a red progress bar and a large white Play button.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/03_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月28日 [#### Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/ "Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定 (2023-09-29 日更新)")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月27日 [#### Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/ "Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする (2023-09-28 更新)")  
  ![A person focuses intently on a screen, with many lines of code on the monitor reflected in their glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年9月1日 [#### Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer-answers/ "Unit 42 Wireshark クイズ 2023年8月: 解答編 − RedLine Stealer")  
  ![Person wearing glasses and a hoodie, sitting in a dimly lit room, focused on a computer screen displaying complex data visualizations.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/06_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年8月18日 [#### Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/)

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Redline infostealer](https://unit42.paloaltonetworks.com/ja/tag/redline-infostealer-ja/ "Redline infostealer")

* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-redline-stealer/ "Unit 42 Wireshark クイズ 2023年8月: 問題編 − RedLine Stealer")  
  ![A man wearing headphones with a microphone is focused on multiple computer screens displaying graphs and data, indicating involvement in a professional tech or analytics environment.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/02_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月30日 [#### Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid-answers/ "Unit 42 Wireshark クイズ 2023年4月: 解答編 − IcedIDの特定")  
  ![A woman is intently working on a computer in a modern office environment, surrounded by screens displaying dynamic digital data and stock market numbers, highlighting a focus on financial analysis.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/04_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年5月26日 [#### Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/)

* [Banking trojans](https://unit42.paloaltonetworks.com/ja/tag/banking-trojans-ja/ "banking trojans")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-quiz-icedid/ "Unit 42 Wireshark クイズ 2023年4月: 問題編 − IcedIDの特定")  
  ![Two people working in a modern office environment with one person concentrating on a computer screen displaying code while another person works in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/10_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2023年5月15日 [#### すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [Nomenclature](https://unit42.paloaltonetworks.com/ja/tag/nomenclature-ja/ "nomenclature")

* [Threat actors](https://unit42.paloaltonetworks.com/ja/tag/threat-actors-ja/ "threat actors")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/from-activity-to-formal-naming/ "すべては名のなかに: Unit 42による脅威攻撃者の定義・追跡手法")  
  ![A Black man in business attire using a tablet, with illuminated skyscrapers in the background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/01_Tutorial_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-podcast-player.svg)ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/) 2023年3月27日 [#### Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/)

* [Gozi](https://unit42.paloaltonetworks.com/ja/tag/gozi-ja/ "Gozi")

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")

* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/march-wireshark-gozi-answers/ "Unit 42 Wireshark クイズ 2023年3月: 解答編 − Goziを追え")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworksJapan/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
