[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/wireshark-tutorial-examining-trickbot-infections/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-examining-trickbot-infections/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Wiresharkによるパケット解析講座 5: Trickbot感染の調査

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 4 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年11月11日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Banking](https://unit42.paloaltonetworks.com/ja/tag/banking-ja/)
  * [Infection](https://unit42.paloaltonetworks.com/ja/tag/infection-ja/)
  * [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/)
  * [Trickbot](https://unit42.paloaltonetworks.com/ja/tag/trickbot-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-examining-trickbot-infections/?pdf=download&lg=ja&_wpnonce=ac4b3be3b8 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-examining-trickbot-infections/?pdf=print&lg=ja&_wpnonce=ac4b3be3b8 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Wiresharkによるパケット解析講座%205:%20Trickbot感染の調査&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-trickbot-infections%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-trickbot-infections%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-trickbot-infections%2F&title=Wiresharkによるパケット解析講座%205:%20Trickbot感染の調査 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-trickbot-infections%2F&text=Wiresharkによるパケット解析講座%205:%20Trickbot感染の調査 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-trickbot-infections%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Wiresharkによるパケット解析講座%205:%20Trickbot感染の調査%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-trickbot-infections%2F "Share in Mastodon")

## **概要**

ホストが感染した、または侵害されたとき、セキュリティ専門家は、ネットワークトラフィックのパケットキャプチャ（pcaps）にアクセスして、活動の内容を理解し、それがどのような種類の感染であるかを特定しなければなりません。

本チュートリアルでは、Trickbotを特定する方法についてのヒントを提供します。Trickbotは情報窃取を行うバンキングマルウェアで、[2016年以降、感染被害が確認されています](https://www.forbes.com/sites/leemathews/2019/07/14/stealthy-trickbot-malware-has-compromised-250-million-email-accounts-and-is-still-going-strong/#6f92d6d94884)。Trickbotは悪意のあるスパム（マルスパム）を介して、または[Emotet](https://www.malware-traffic-analysis.net/2019/10/02/index.html)、[IcedID](https://www.malware-traffic-analysis.net/2019/10/31/index.html)、[Ursnif](https://www.malware-traffic-analysis.net/2019/10/09/index.html)などのマルウェアによって配信されます。

Trickbotには明確なトラフィックパターンがあります。本チュートリアルでは、2つの異なる経路で起こったTrickbot感染pcapsを確認していきます。1つめはマルスパム経由でのTrickbot感染、2つめはほかのマルウェア経由で配信されたTrickbot感染です。

注意: 本チュートリアルの解説は、[この回](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)で行ったカスタマイズ済みWireshark列表示を前提としています。また[この回](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)で解説したWiresharkディスプレイフィルタもすでに実装されているものとしています。まだ完了していない場合はこれらの内容を完了してから読み進めてください。

### **マルスパム経由のTrickbot**

Trickbotは多くの場合マルスパム経由で配信されます。マルスパムには、請求書や文書を偽装したリンクが含まれていて、そのリンクから悪意のあるファイルをダウンロードさせようとします。ダウンロードされるファイルは、TrickbotのWindows実行可能ファイルの場合もあれば、Trickbot実行可能ファイルのためのダウンローダーである場合もあります。あるいは、電子メール内のリンクを使い、Trickbotの実行可能ファイルや、ダウンローダーを含むzipアーカイブを返してくる場合もあります。

図1は、2019年9月に発生した感染事例のフローチャートです。この事例では、メールにリンクが含まれていて、クリックするとzipアーカイブを返すようになっていました。このzipアーカイブには、Windowsショートカットファイルが含まれていて、そのショートカットファイルがTrickbot実行可能ファイルをダウンロードします。このTrickbot感染に関連するpcapは、[こちらに](https://www.malware-traffic-analysis.net/2019/09/25/index.html)保存してあります。
![図1: 2019年9月のマルスパムによるTrickbot感染のフローチャート](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-110.png) 図1: 2019年9月に確認したマルスパムによるTrickbot感染のフローチャート

対応するpcapは[こちらのページから](https://www.malware-traffic-analysis.net/2019/09/25/index.html)をダウンロードしてください。このpcapは、パスワードで保護されたzipアーカイブファイル「***2019-09-25-Trickbot-gtag-ono19-infection-traffic.pcap.zip*」** 内に入っています。パスワードには「***infected*** 」と入力し、zipアーカイブからpcapを抽出したらWiresharkで開いてください。開いたら、前回までの講座で作成したディスプレイフィルタ、「***basic***」を適用して、Webベースの感染トラフィックを確認してください(図2参照)。
![図2：WiresharkでTrickbotの感染Pcapを表示したところ](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-111.png) 図2：WiresharkでTrickbotの感染Pcapを表示したところ。前回作成した「basic」フィルタを適用している

このトラフィックからは、最近のTrickbot感染でよく見られる次の活動が確認できます。

* 感染したWindowsホストがIPアドレスの確認をしている
* 447/tcp、449/tcp経由でHTTPS/SSL/TLSのトラフィックが発生している
* 8082/tcp経由でHTTPのトラフィックが発生している
* 「***.png***」で終わるHTTPリクエストがあり、Windows実行可能ファイルを返している

このTrickbot感染に特有なのは、***www.dchristjan\[.\]com*** に対するHTTPリクエストがzipアーカイブを返していること、そして***144.91.69\[.\]195***に対するHTTPリクエストがWindows実行可能ファイルを返していることでしょう。

ではここで、次の図3に示す手順で***www.dchristjan\[.\]com***あてのリクエストを確認してみましょう。パケットを右クリックしてコンテキストメニューを開き、\[Follow(追跡)\]、\[HTTP Stream(HTTPストリーム)\]の順に選択してトラフィックを確認します。表示されたHTTPストリームから、zipアーカイブが返されている痕跡を確認できます(図4参照)。
![図3: www.dchristjan\[.\]comへのリクエストについてHTTPストリームを追跡する](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-112.png) 図3: www.dchristjan\[.\]comへのリクエストを右クリックし、\[Follow(追跡)\]、\[HTTP Stream(HTTPストリーム)\]の順にクリック ![図4: HTTPリクエストがzipアーカイブを返した痕跡が確認できる](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-113.png) 図4: HTTPリクエストがzipアーカイブを返した痕跡(URLがzipで終わる、Content-Typeがapplication/zipと認識されている、つづくコンテンツのマジックナンバーがPKで始まる)が確認できる

図4からは、zipアーカイブに含まれるファイル名が「\*\*\*InvoiceAndStatement.lnk」\*\*\*であることも確認できます。

Wiresharkでは、トラフィックからzipアーカイブをエクスポートすることができます(図5、図6参照)。Wiresharkのメニューから、図5、図6に示した手順でエクスポートしてください。

1. \[File(ファイル)\]、\[Export Objects(オブジェクトをエクスポート)\]、\[HTTP\]を選択
2. HTTPオブジェクトのリストからContent Typeがapplication/zipの行を選んで\[Save(保存)\]をクリック

![図5: pcapからのHTTPオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-114.png) 図5: \[File(ファイル)\]、\[Export Objects(オブジェクトをエクスポート)\]、\[HTTP\]を選択して、pcapからHTTPオブジェクトをエクスポート ![図6: pcapからのzipアーカイブのエクスポート](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-115.png) 図6: HTTPオブジェクトのリストからContent Typeがapplication/zipの行を選んで\[Save(保存)\]をクリックし、pcapからzipアーカイブをエクスポート お使いの環境がBSD系、Linux系、Mac OS X 環境であれば、続けてコマンドラインから、エクスポートしたファイルがzipアーカイブであることを簡単に確認し、ファイルのSHA256ハッシュ値を確認し、アーカイブ内容を展開することができます。この事例のアーカイブ内容はWindowsショートカットファイル(***InvoiceAndStatement.lnk*** )なので、図7に示すようにSHA256ハッシュを確認して取得することもできます。

ファイルの種類を識別するコマンドは **file** *\[ファイル名\]* です。また、このファイルに対応するSHA256ハッシュ値は、**shasum -a 256** *\[ファイル名\]* コマンドで得られます。
![図7: 展開されたzipアーカイブとその内容を確認](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-116.png) 図7: fileコマンド、unzipコマンド、shasum コマンドで展開されたzipアーカイブとその内容を確認したところ

さて、***144.91.69\[.\]195***へのHTTPリクエストはWindows実行可能ファイルを返していました。これはTrickbotが初期に利用するWindows実行可能ファイルです。このHTTPリクエストのHTTPストリームを追跡すると、これが実行可能ファイルであることを示す痕跡を見つけることができます(図8、図9参照)。またpcapからは、この実行可能ファイルを抽出することができます(図10参照)。
![図8: 144.91.69\[.\]195へのHTTPリクエストのHTTPストリームを追跡したところ](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-117.png) 図8: 144.91.69\[.\]195へのHTTPリクエストのHTTPストリームを追跡するため、GET リクエスト行のパケットを右クリックし、\[Follow(追跡)\]、\[HTTP Stream(HTTPストリーム)\]の順にクリックする ![図9: 返されたファイルがWindows実行可能ファイルかDLLファイルであることを示す痕跡](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-118.png) 図9: 返されたファイルがWindows実行可能ファイルかDLLファイルであることを示す痕跡(Content-Typeがapplication/octet-stream、filename=のファイル名が.exeで終わっている、マジックナンバーがEXEやDLL用のMZで始まる)が確認できる

![図10: pcapからWindows実行可能ファイルをエクスポートしているところ](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-119.png) 図10: \[File(ファイル)\]、\[Export Objects(オブジェクトをエクスポート)\]、\[HTTP\]を選択して、ファイルリストから対応するオブジェクトを選び、\[Save(保存)\]をクリックしてpcapからWindows実行可能ファイルをエクスポートしたところ 初期感染トラフィックに見られるのは、443/tcp、447/tcp、449/tcp経由のHTTPS/SSL/TLSトラフィックと、感染WindowsホストからのIPアドレス確認です。この例での感染の場合、Trickbot実行可能ファイルのHTTPリクエストの直後に443/tcp経由で複数のIPアドレスに対してTCP接続が試行され、その後449/tcp経由で187.58.56\[.\]26へのTCP接続が成功している様子が確認できます。

以前の講座で作成したディスプレイフィルタ「***basic+***」を使うと、これらのTCP接続試行を確認できます(図11、図12参照)。
![図11: 感染Windowsホストが443/tcp上で試行したTCP接続](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-120.png) 図11: 前回までに作成したディスプレイフィルタ「basic+」を適用し、感染Windowsホストが443/tcp上で試行したTCP接続を確認したところ

![図12: 下方向にスクロールし、187.58.56\[.\]26:449への接続が成功する前に行われた複数の443/tcp上のTCP接続試行を表示](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-121.png) 図12: 下方向にスクロールし、187.58.56\[.\]26:449への接続成功前に行われた複数の443/tcp経由のTCP接続試行を表示したところ 447/tcp、449/tcp経由で行われたさまざまなIPアドレスへのHTTPS/SSL/TLSトラフィックからは、まともなものではない証明書のデータが見つかります。

証明書の発行者を確認するには、Wireshark 2.xでは「***ssl.handshake.type == 11***」でフィルタリングします。Wireshark 3.xを使っている場合は、「***tls.handshake.type == 11***」でフィルタリングします。次に、フレームの詳細セクションに移動して情報を展開し、図13、図14に示した手順に従って証明書発行者データを見つけます。
![図13: HTTPS/SSL/TLSトラフィックで証明書データをフィルタリングし、最初の449/tcp宛フレームの詳細行を展開する](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-122.png) 図13: HTTPS/SSL/TLSトラフィックで証明書データをフィルタリングした後、最初の449/tcp宛フレームの詳細行を展開するために「Secure Sockets Layer」、\[TLSv1 Record Layer: Handshake Protocol: Certificate」、「Handshake Protocol: Certificate」、「Certificates」の順にクリックして展開(ドリルダウン)する ![図14: フィルタリング結果から449/tcp宛の最初のフレームを見つけ、証明書の発行者データまでドリルダウンする](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-123.png) 図14: (図13の続き)さらに証明書の発行者データが表示されるまで、「Certificate」、「signedCertificate」、「issuer」、「rdnSequence」の順にクリックして展開(ドリルダウン)する。赤い四角で囲んだ部分が証明書発行者の情報

図14からは、以下の証明書発行者データが、449/tcpを介した187.58.56\[.\]26へのHTTPS/SSL/TLSトラフィックで使用されていることがわかります。

* id-at-countryName=***AU***
* id-at-stateOrProvinceName=***Some-State***
* id-at-organizationName=***Internet Widgits Pty Ltd***

まともなHTTPS/SSL/TLSトラフィックであれば、州や県の名前が「Some-State」であったり、組織名が「Internet Widgits Pty Ltd」になっていたりすることはありえません。これらは、これが悪意のあるトラフィックであることを示す痕跡です。また、証明書発行者データにこうした異常が見られるのは、Trickbotに限ったことではありません。

では、まともなHTTPS/SSL/TLSトラフィックの正常な証明書発行者とは、どのように見えるものなのでしょうか。これについては、同じpcap内で先に発生していたMicrosoftのドメイン72.21.81.200への443/tcpのトラフィックを見るとよいでしょう。これは、図15に示すような内容であることがわかります。

* id-at-countryName=***US***
* id-at-stateOrProvinceName=***Washington***
* id-at-localityName=***Redmond***
* id-at-organizationName=***Microsoft Corporation***
* id-at-organizationUnitName=***Microsoft IT***
* id-at-commonName=***Microsoft IT TLS CA 2***

![図15: Microsoftドメインに対する正当なHTTPSトラフィックからの証明書データ](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-124.png) 図15: Microsoftドメインに対する正当なHTTPSトラフィックからの証明書データ

Trickbotに感染したWindowsホストは、さまざまなIPアドレス確認用サイトを使用してIPアドレスを確認します。これらの確認サイト自体は悪意があるものでは***ありません***し、トラフィックそのものも本質的には悪意はありません。ただし、この手のIPアドレス確認行為は、Trickbotその他のマルウェアファミリ全般によく見られるものです。なおTrickbotの場合、以下を含む正当なIPアドレス確認サービスを利用しています。

* ***api.ip\[.\]sb***
* ***checkip.amazonaws\[.\]com***
* ***icanhazip\[.\]com***
* ***ident\[.\]me***
* ***ip.anysrc\[.\]net***
* ***ipecho\[.\]net***
* ***ipinfo\[.\]io***
* ***myexternalip\[.\]com***
* ***wtfismyip\[.\]com***

繰り返しますが、IPアドレスの確認自体はとくに悪意のある行為ではありません。ただ、IPアドレスの確認と他のネットワークトラフィックでの行為があわされば、本事例で見てきたとおり、感染の指標として使えるようになります。
![図16: 449/tcp上のHTTPS/SSL/TLSトラフィックの直後に感染WindowsホストがIPアドレスをチェックしている。それ自体に悪意はないものの、このIPアドレスチェックはTrickbotによる感染で起こる活動の一部](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-125.png) 図16: 449/tcp経由のHTTPS/SSL/TLSトラフィックの直後に感染WindowsホストがIPアドレスの確認をしている。それ自体に悪意はないものの、このIPアドレス確認はTrickbot感染によって起こる活動の一部

現時点のTrickbotによる感染は、8082/tcp経由のHTTPトラフィックを生成します。このトラフィックは、感染ホストからのシステム情報、ブラウザキャッシュとメールクライアントのパスワードといった情報を送信します。この情報は、感染ホストからTrickbotが使うコマンド\&コントロール(C2)サーバーに送信されます。

C2とのトラフィックを確認するには、次のWiresharkフィルタを使用します。

***http.request and tcp.port eq 8082***

このフィルタを適用すると、以下のHTTPリクエストを確認できるようになります(図17参照)。

* 170\.238.117\[.\]187 port 8082 - ***170.238.117\[.\]187*** - POST  
  /ono19/BACHMANN-BTO-PC\_W617601.AC3B679F4A22738281E6D7B0C5946  
  E42/**81**/
* 170\.238.117\[.\]187 port 8082 - ***170.238.117\[.\]187*** - POST  
  /ono19/BACHMANN-BTO-PC\_W617601.AC3B679F4A22738281E6D7B0C5946  
  E42/**83**/
* 170\.238.117\[.\]187 port 8082 - ***170.238.117\[.\]187*** - POST  
  /ono19/BACHMANN-BTO-PC\_W617601.AC3B679F4A22738281E6D7B0C5946  
  E42/**81**/
* 170\.238.117\[.\]187 port 8082 - ***170.238.117\[.\]187:8082*** - POST  
  /ono19/BACHMANN-BTO-PC\_W617601.AC3B679F4A22738281E6D7B0C5946  
  E42/**81**/
* 170\.238.117\[.\]187 port 8082 - ***170.238.117\[.\]187:8082*** - POST  
  /ono19/BACHMANN-BTO-PC\_W617601.AC3B679F4A22738281E6D7B0C5946  
  E42/**90**
* 170\.238.117\[.\]187 port 8082 - ***170.238.117\[.\]187:8082*** - POST  
  /ono19/BACHMANN-BTO-PC\_W617601.AC3B679F4A22738281E6D7B0C5946  
  E42/**90**

![図17: Trickbotによる8082/tcp経由のHTTPトラフィック](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-126.png) 図17: Trickbotによる8082/tcp経由のHTTPトラフィックを「http.request and tcp.port eq 8082」でフィルタ表示したところ

「**81** 」で終わるHTTP POSTリクエストは、webブラウザや電子メールクライアントなどのアプリケーションにキャッシュされたパスワードデータを送信しています。「**83**」で終わるHTTP POSTリクエストは、webブラウザなどのアプリケーションが送信したフォームデータを送信しています。また、「**90**」で終わるHTTP POSTリクエストは、システム情報を送信していることが確認できます。これらHTTP POSTリクエストのどれか1つをTCPストリームないしHTTPストリームとして追跡すれば、この感染で窃取されたデータを確認できます。
![図18: Chrome WebブラウザからTrickbotに窃取されたログイン資格情報。このデータは、Trickbot感染ホストから8082/tcpを経由のHTTPトラフィックによって送信されている](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-127.png) 図18: 「81」で終わるHTTP POSTリクエストの内容を追跡したところ。Chrome webブラウザからTrickbotに窃取されたログイン資格情報(webサイト、ユーザー名、パスワード、Chrome保存のパスワード)。このデータは、Trickbot感染ホストから8082/tcpを経由のHTTPトラフィックによって送信されている ![図19: Trickbot感染ホストが8082/tcp経由のHTTPトラフィックで送信していたシステムデータ。データは実行中のプロセスリストから始まっている](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-128.png) 図19: 「90」で終わるHTTP POSTリクエストの内容を追跡したところ。Trickbot感染ホストが8082/tcp経由のHTTPトラフィックで送信していたシステムデータ。データは実行中のプロセスリストから始まっている ![図20: Trickbot感染ホストが8082/tcp経由のHTTPトラフィックで送信していたシステムデータの続き。図19で開始した同じHTTPストリームからのもの](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-129.png) 図20: 図19で開始した同じHTTPストリームの続き。Trickbot感染ホストが8082/tcp経由のHTTPトラフィックでシステムデータを送信している

TrickbotはHTTP GETリクエストを使い、「\*\**.png*」\*\*で終わるWindows実行可能ファイルをさらに送信してきます。Trickbotのフォローアップを行うこれらの実行可能ファイルは、感染WindowsホストがActive Directory環境のクライアントの場合、脆弱なドメインコントローラ（DC）に感染するために使用されます。

次のWiresharkフィルタを使うと、pcap内にあるこれらHTTP GETリクエストのURLを見つけることができます。

***http.request and ip contains .png***
![図21:「.png」で終わるURLで送信されるTrickbotの追加実行可能ファイルを見つけるためのフィルタリング設定](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-130.png) 図21:「.png」で終わるURLで送信されるTrickbotの追加実行可能ファイルを見つけるには、フィルタリングに「http.request and ip contains .png」を指定する

フィルタリングで見つかった3つのGETリクエストそれぞれについて、TCPストリームないしHTTPストリームを追跡してください(図21参照)。上の図9で確認したような、Windows実行可能ファイルの痕跡が見つかるはずです。ただしこの事例でのHTTPレスポンスヘッダは、それが明らかにWindows実行可能ファイルやDLLファイルであっても、返されたファイルを「image/png」だと識別しています。
![図22: 末尾が「.png」のURLを使って送信されたWindows実行可能ファイル](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-131.png) 図22: 末尾が「.png」のURLを使って送信されたWindows実行可能ファイル。Content-Typeは「image/png」と認識されてしまっているが、実際にはEXEやDLLなどの実行可能ファイルであることが先頭2バイトのマジックナンバーが「MZ」であることから確認できる

これらのファイルについても、先に説明した手順でWiresharkからエクスポートし、Windows実行可能ファイルであることを確認し、SHA256ファイルハッシュを取得することができます。

### **他のマルウェアによって配信されるTrickbot**

Trickbotはほかのマルウェアによって配信されることも多くあります。たとえばTrickbotはEmotetによる感染でフォローアップ用マルウェアと見なされることが多いですし、IcedIDやUrsnifなど別のマルウェアに感染した場合のフォローアップにもよく使われます。

ただやはりEmotetがTrickbotを配信する例が多いので、ここでは2019年9月に[こちら](https://www.malware-traffic-analysis.net/2019/09/25/index2.html)で解説したEmotetとTrickbotの感染について確認してみることにしましょう。EmotetとTrickbotを組み合わせた感染方法については、すでに[こちらの弊社ブログ](https://unit42.paloaltonetworks.com/ja/unit42-malware-team-malspam-pushing-emotet-trickbot/)で解説済みですので、本チュートリアルではTrickbotの活動に焦点を当てたいと思います。
![図23: Trickbot + Emotet の活動を表す簡易フローチャート](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-132.png) 図23: Trickbot + Emotet の活動を表す簡易フローチャート。Emotetに感染し、Emotetの感染後活動が見られた後、Trickbotに二次感染し、Trickbotの感染後活動が続く

対応するpcapは[こちらのページから](https://www.malware-traffic-analysis.net/2019/09/25/index.html)をダウンロードしてください。このpcapは、パスワードで保護されたzipアーカイブファイル「***2019-09-25-Emotet-infection-with-Trickbot-in-AD-environment.pcap.zip*」** 内にあります。パスワードには「***infected*** 」と入力し、zipアーカイブからpcapを抽出してWiresharkで開いてください。前回までの講座で作成したディスプレイフィルタ「\*\**basic*」\*\*を適用して、webベースの感染トラフィックを確認します(図24参照)。
![図24: Emotet + Trickbot感染におけるWebトラフィックをフィルタリングしたところ](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-133.png) 図24: Emotet + Trickbot感染におけるwebトラフィックを「basic」フィルタを適用して表示したところ

経験豊かなアナリストであれば、Emotetの生成するトラフィックとTrickbotの生成するトラフィックとをひと目で識別できるでしょう。Emotetによる感染後活動は、HTTPトラフィックでサーバーからエンコードデータを受信する内容となっています。これはコマンド\&コントロール通信にHTTPS/SSL/TLSトラフィックを使うTrickbotの感染後の活動とは明らかに異なります。たとえば、図25に2019年9月の感染事例で確認されたEmotetとTrickbotの感染トラフィックを示していますが、この図からも両者が極めて異なっていることがわかります。
![図25: EmotetとTrickbotのトラフィックの違い](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-134.png) 図25: EmotetとTrickbotのトラフィックの違い

この特定の感染例は、感染Windowsクライアントが10.9.25.102、DCが10.9.25.9というActive Directory環境で発生したものです。トラフィックの最後のあたりに、DCがTrickbotに感染した兆候が見られます（図26参照）。
![図26: DC上のTrickbotによる活動](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-135.png) 図26: 10.9.25.9にあるDC上でのTrickbotの活動

では、クライアントからどのようにしてDCに感染が広がったのでしょうか。Trickbotはある特定の[EternalBlue](https://www.wired.com/story/eternalblue-leaked-nsa-spy-tool-hacked-world/)エクスプロイトを使い、MicrosoftのSMBプロトコルを介して横展開します。この事例で感染Windowsクライアントは、445/tcp経由で10.9.25.9のDCに情報を数回送信した後、Trickbot実行可能ファイルを***185.98.87\[.\]185/wredneg2.png***から受信していました。

「***basic+*** 」フィルタを使い、DCが***185.98.87\[.\]185***に通信を張る直前の、10.9.25.102のクライアントと10.9.25.9のDCとのトラフィックのSYNセグメントをフィルタリング表示してみましょう(図27参照)。

![図27: DCが196.98.87\[.\]185/wredneg2.pngからTrickbotの実行可能ファイルを取得する直前、10.9.25.102のクライアントから10.9.25.9のDC（灰色で表示）へのトラフィックを検索](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-136.png) 図27: DCが196.98.87\[.\]185/wredneg2.pngからTrickbotの実行可能ファイルを取得する直前、10.9.25.102のクライアントから10.9.25.9のDC（灰色で表示）へのトラフィックを「basic+」フィルタでフィルタリング表示 TCPストリームをどれか1つ選び、右クリックしてコンテキストメニューから\[追跡\]を実行してください。ここでは、接続元が10.9.25.102、接続元のTCPポートが49321、接続先が10.9.35.9、接続先TCPポートが445の行を追跡しています。このトラフィックはクライアントがDCに送るものとしてはかなり特異な内容であるため、EternalBlueエクスプロイトに関連したものと考えられます。このトラフィックを表示したのが図28です。

![図28: 445/tcp経由でクライアントからDCへ送信された特異なトラフィックの例。おそらくEternalBlueベースのエクスプロイトに関連している](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/11/word-image-137.png) 図28: 445/tcp経由でクライアントからDCへ送信された特異なトラフィックの例。おそらくEternalBlueベースのエクスプロイトに関連している

この特異なSMBトラフィックとDCの感染を除けば、こちらのpcapで見られたTrickbot特有の活動は、マルスパムのpcapで見られた内容と非常によく似ています。

## **結論**

本チュートリアルでは、2019年9月に確認された2つのpcapから、TrickbotマルウェアによるWindowsホスト感染を調べるヒントを見ていきました。Trickbotによる最近の活動サンプルについては[malware-traffic-analysis.net](https://www.malware-traffic-analysis.net/index.html)にも多数掲載していますので確認してみてください。

『Wiresharkによるパケット解析講座』シリーズの以前までの講座は、以下から確認できます。それぞれ日本語版へのリンクがあります。

* [Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)
* [Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)
* [Wireshark によるパケット解析講座 3: ホストとユーザーと特定する](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)
* [Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)
  トップに戻る

### タグ

* [Banking](https://unit42.paloaltonetworks.com/ja/tag/banking-ja/ "banking")
* [Infection](https://unit42.paloaltonetworks.com/ja/tag/infection-ja/ "infection")
* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")
* [Trickbot](https://unit42.paloaltonetworks.com/ja/tag/trickbot-ja/ "Trickbot")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Gafgyt: 小規模オフィス/ホーム無線LANルーターに感染しゲームサーバーを攻撃するボットネット](https://unit42.paloaltonetworks.com/ja/home-small-office-wireless-routers-exploited-to-attack-gaming-servers/ "Gafgyt: 小規模オフィス/ホーム無線LANルーターに感染しゲームサーバーを攻撃するボットネット")

### 目次

* 

### 関連記事

* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")
* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
