[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.jp/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/ja/)  
Menu

* [セキュリティ コンサルティング](https://www.paloaltonetworks.com/unit42)
* [**現在、攻撃を受けていますか?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Japanese
* [English](https://unit42.paloaltonetworks.com/wireshark-tutorial-examining-ursnif-infections/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-examining-ursnif-infections/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research")
* [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/ "ラーニング ハブ")
* [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/ "サイバーセキュリティ チュートリアル")  
  [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)

# Wiresharkによるパケット解析講座 6: Ursnif感染の調査

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 5 分で読めます

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  著者:
  
  * [Brad Duncan](https://unit42.paloaltonetworks.com/ja/author/brad-duncan/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  公開日:2019年12月24日

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  カテゴリー
  
  * [サイバーセキュリティ チュートリアル](https://unit42.paloaltonetworks.com/ja/category/cybersecurity-tutorials-ja/)
  * [マルウェア](https://unit42.paloaltonetworks.com/ja/category/malware-ja/)
  * [ラーニング ハブ](https://unit42.paloaltonetworks.com/ja/category/learning-hub-ja/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  タグ:
  
  * [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/)
  * [Ursnif](https://unit42.paloaltonetworks.com/ja/tag/ursnif-ja/)
  * [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/)
  * [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-examining-ursnif-infections/?pdf=download&lg=ja&_wpnonce=9455982592 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-examining-ursnif-infections/?pdf=print&lg=ja&_wpnonce=9455982592 "Click here to print")

共有![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Wiresharkによるパケット解析講座%206:%20Ursnif感染の調査&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-ursnif-infections%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-ursnif-infections%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-ursnif-infections%2F&title=Wiresharkによるパケット解析講座%206:%20Ursnif感染の調査 "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-ursnif-infections%2F&text=Wiresharkによるパケット解析講座%206:%20Ursnif感染の調査 "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-ursnif-infections%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Wiresharkによるパケット解析講座%206:%20Ursnif感染の調査%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fja%2Fwireshark-tutorial-examining-ursnif-infections%2F "Share in Mastodon")

## 概要

[Ursnif](https://attack.mitre.org/software/S0386/)は、GoziまたはIFSBと呼ばれることもあるバンキングマルウェア(金融マルウェア)です。Ursnifファミリのマルウェアには長年にわたり活動が見られ、現時点のサンプルには明確なトラフィックパターンがあります。

そこで本チュートリアルでは[Wireshark](https://www.wireshark.org)を使用し、Ursnif感染トラフィックのパケットキャプチャ（pcap）を確認していきます。セキュリティ専門家がUrsnifによる感染を検出・調査するさいはこうしたトラフィックパターンを理解しておくことが重要になります。

本チュートリアルで説明する内容は次のとおりです。

* Ursnifの配布方法
* Ursnifによるトラフィックの分類
* Ursnifによる感染で発生した5種類のサンプルpcap

注意: 本チュートリアルは、Wiresharkに関する基本的知識があることを前提としています。また、以前の[チュートリアル](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)で設定したカスタマイズ済みの列表示を使います。また[この回](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)で解説したWiresharkディスプレイフィルタもすでに実装されているものとしています。

**なおサンプルzipファイルのパスワードはすべて「*infected*」です。**

## Ursnifの配布方法

Ursnifは、webベースの感染チェーンと悪意のあるスパム（マルスパム）を介して配信されます。また場合によっては、[最近公開されたこちらのサンプル](https://isc.sans.edu/forums/diary/Hancitor+infection+with+Pony+Evil+Pony+Ursnif+and+Cobalt+Strike/25532/)で報告されている[Hancitor](https://unit42.paloaltonetworks.com/ja/unit42-compromised-servers-fraud-accounts-recent-hancitor-attacks/)のような、さまざまなマルウェアファミリによって引き起こされる感染のフォローアップとしてUrsnifによる感染が発生することもあります。

図1の例のように、マルスパムベースの配布キャンペーンからは、Ursnifのサンプルが頻繁に見つかります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-73.jpeg)*図1 最も一般的なUrsnif配布キャンペーンの1つを示したフローチャート。
マルスパムに添付されたパスワードつきZIPアーカイブから Word Doc ファイルを展開。マクロが有効化されるとUrsnifのHTTPにアクセスし第一段階のUrsnifバイナリをダウンロード。HTTPないしHTTPSによるUrsnifの感染後トラフィックが発生し、フォローアップマルウェアがダウンロードされてくる*

## Ursnifによるトラフィックの分類

本チュートリアルでは、Ursnif感染トラフィックの2つのカテゴリについて説明します。

* HTTPS経由の感染後トラフィックがないUrsnif
* HTTPS経由の感染後トラフィックがあるUrsnif

いずれのマルウェアサンプルも、感染Windowsホスト上に同じ種類のアーティファクト(痕跡)を残します。たとえば、図2に示すように、どちらの種類のUrsnifであっても、Windowsレジストリを更新してWindowsホストで永続化します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-74.jpeg)*図2 HTTPS経由の感染後トラフィックの有無にかかわらずUrsnifサンプルによりWindowsレジストリが更新される*

## 例1：HTTPSを使用しないUrsnif

本チュートリアル最初のpcapファイル ***Ursnif-traffic-example-1.pcap*** を [ここ](https://www.malware-traffic-analysis.net/training/examining-ursnif.html)からダウンロードし、パスワードつきzipファイルを展開して開いてください (パスワードは「infected」で以下のサンプルも同じパスワード)。このトラフィックの生じた背景となる一連のイベントに関するツイートは[こちらから](https://twitter.com/malware_traffic/status/1203071348941246464)確認してください。なお、例1では、Ursnifによる感染と直接関連のないトラフィックはすべて取り除いてあります。

Wiresharkでpcapを開き、図3に示したとおり「***http.request***」を指定してフィルタリングしてください。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-75.jpeg)*図3 Wiresharkでフィルタリングされた例1のpcap*

この例では、Ursnifに感染したホストは、8.208.24\[.\]139への感染後トラフィックを発生させていますが、そのさい.atで終わるさまざまなドメイン名を使用しています。このカテゴリのUrsnifは、次のトラフィックを生成します。

* 初期UrsnifバイナリによるHTTP GETリクエスト
* URLが.datで終わる、フォローアップデータ用のHTTP GETリクエスト
* UrsnifがWindowsレジストリで永続化された後に発生するHTTP GETおよびHTTP POSTリクエスト

例1のサンプルの場合、次のHTTPデータがトラフィックに使用されています。

* 最初のGETリクエストのドメイン：w8.wensa\[.\]at
* フォローアップデータのリクエスト： hxxp://api2.casys\[.\]at/jvassets/xI/t64.dat
* Ursnifが永続化された後のGETリクエストとPOSTリクエストのドメイン：h1.wensa\[.\]at

20:13:09 UTCに発生した最初のHTTP GETリクエストのフレーム(フレームNo.9)を選択して右クリックし、\[追跡\]、\[TCPストリーム\] の順にクリックしてください。TCPストリームが追跡されます。

このTCPストリーム ウィンドウに完全なURLが表示されます。GETリクエストが/api1/で始まっていること、その後ろにバックスラッシュやアンダースコアを含む英数字の長い文字列が続いていることに注意してください。図4はこのGETリクエストをハイライトしたものです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-76.jpeg)*図4 最初のUrsnifサンプルにより発生したHTTP GETリクエストの例。GETリクエストは/api1/で始まり、その後にバックスラッシュとアンダースコアを含む長いアルファベットと数字の文字列が続く*

2019年12月10日にHancitorへの感染で生成されたUrsnifの活動内容からも、これと同じパターンが確認できます。そのさいのpcapは[こちらに](https://www.malware-traffic-analysis.net/2019/12/10/index.html)あります。他のマルウェアによる活動に混じって、この12月10日のサンプルには次のようなUrsnifの痕跡が残っています。

* 最初のGETリクエストのドメイン：foo.fulldin\[.\]at
* フォローアップデータのリクエスト： hxxp://one.ahah100\[.\]at/jvassets/o1/s64.dat
* Ursnifが永続化された後のGETリクエストとPOSTリクエストのドメイン： api.ahah100\[.\]at

例1で見たトラフィックパターンと、12月10日のサンプルで見たUrsnifトラフィックパターンとの類似性に注意してください。これらのパターンは、HTTPSトラフィックを使用しないUrsnifサンプルでよく見られます。

## 例2：HTTPSを使用するUrsnif

本チュートリアル2つ目のpcapファイル***Ursnif-traffic-example-2.pcap*** は[ここ](https://www.malware-traffic-analysis.net/training/examining-ursnif.html)からダウンロードして開いてください。例1同様、Ursnifによる感染と直接関連のないトラフィックはすべて取り除いてあります。

Wireshark 2.xをお使いの場合はpcapを開いたら図5に示したとおり「 ***http.request or ssl.handshake.type == 1*** 」を指定してフィルタリングしてください。Wireshark 3.0またはそれ以降をお使いの場合は「 ***http.request or tls.handshake.type == 1*** 」を指定してフィルタリングすれば正しい結果が得られます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-77.jpeg)*図5 Wiresharkでフィルタリングされた例2のpcap*

本サンプルには、次の一連のイベントが含まれています。

* 初期Ursnifバイナリを返すHTTP GETリクエスト
* 初期UrsnifバイナリによるHTTP GETリクエスト
* UrsnifがWindowsレジストリで永続化された後に発生するHTTPSトラフィック

では、ghinatronx\[.\]comへの最初のHTTP GETリクエストのTCPストリームを例1と同じ手順で追跡してください。このTCPストリームにはWindows用実行可能ファイルないしDLLファイルが含まれていることがわかります(図6参照)。 [以前のチュートリアルでも](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)説明したように、pcapからは、Ursnifのバイナリファイルをエクスポートすることができます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-78.jpeg)*図6 Ursnifバイナリを返す最初のHTTP GETリクエスト。最初の2バイトが文字列「MZ」だがこれはWindows の実行ファイルないしDLLファイルであることを示す。また「This program cannot be run in DOS mode.」という文字列が確認できるが、これはほとんどのWindows実行ファイルとDLLファイルに含まれる文字列*

続く4つの bjanicki\[.\]com に対するHTTPリクエストは、このUrsnifバイナリが生成したものです。18:46:21 UTCから始まる、 bjanicki\[.\]com への最初のHTTP GET リクエストのTCPストリームを追跡してください。このTCPストリームから、完全なURLを確認できます。GETリクエストが /images/ で始まっていること、その後ろにバックスラッシュやアンダースコアを含む英数字の長い文字列が続き、最後が .aviで終わることに注意してください。このURLパターンは例1のpcapに含まれていたUrsnifトラフィックにどこか似ています。図7は、2番目のpcapからのGETリクエストをハイライトしたものです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-79.jpeg)*図7 2番目のUrsnifサンプルにより発生したHTTP GETリクエストの例。GETリクエストは/images/で始まり、後ろにバックスラッシュやアンダースコアを含むアルファベットと数字の長い文字列が続く。最後は.aviで終わる*

ところが最初のサンプルとは異なり、この2番目のpcapのUrsnifは、感染Windowsホスト上での永続化後、HTTPSトラフィックを生成します。 [前回までの講座](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/) で説明した「***basic***」webフィルタを適用し、ざっとHTTPSトラフィックを確認してみましょう。prodrigo29lbkf20\[.\]comへのHTTPSトラフィックを図8に示します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-80.jpeg)*図8 Wiresharkでwebトラフィックをフィルタリングし、Ursnifが生成したHTTPSトラフィックをハイライト表示したところ*

このUrsnif亜種が生成したHTTPSトラフィックが暗号化通信の確立に使用する証明書には際立った特徴があります。見やすくするため、「 ***ssl.handshake.type == 11*** 」(Wireshark 3.0またはそれ以降の場合は「 ***tls.handshake.type == 11*** 」)をフィルタリングで指定してください。結果画面で最初のフレームを選択し、フレーム下部にある詳細ウィンドウを確認します。フレームの詳細ウィンドウで対象行を展開していき、証明書の発行者データを表示させましょう。図9にその手順を示します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-81.jpeg)*図9 対象の行を順次展開して証明書の発行者データをたどる。
Wireshark2.x系の場合はSecure Sockets Layer の行を展開し、3.x 系の場合は Transport Layer Security の行を展開する*

図9で示したように、フレームの詳細ウィンドウで***Secure Sockets Layer*** *(* Wireshark 3.0の場合は***Transport Layer Security*** *)* を展開します。つづいて***TLSv1.2 Record Layer: Handshake Protocol: Certificate*** という行を展開し、***Handshake Protocol: Certificate***の行を展開します。

こうして順に展開していき、図10に示した証明書の発行者データが表示されるまで続けます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-82.jpeg)*図10 Ursnifが生成したHTTPSトラフィックの証明書発行者データ*

図10に示した***Handshake Protocol: Certificate***の行以降は次の順で展開します。

* Certificates (615 bytes)
* Certificate: 30820260308201c9a003020102020900c692c94106d77dfc...
* signedCertificate
* Issuer: rdnSequence (6)
* rdnSequence: 6 items (id-at-commonName=\*,id-at-organizationalUnitN...

***rdnSequence***以下の個々の項目の行が、証明書発行者に関するプロパティです。これらのプロパティから、以下の特徴があることがわかります。

* countryName=**XX**
* stateOrProvinceName=**1**
* localityName=**1**
* organizationName=**1**
* organizationalUnitName=**1**
* commonName=**\***

この発行者データは有効ではありません。Ursnif感染トラフィックに無効な証明書データが使われることはよくあるので、ここで有効な証明書データの見えかたも押さえておきましょう。

図11は、DigiCertが発行した証明書の有効なデータを示しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-83.jpeg)*図11 有効な証明書発行者データ*

Ursnifに関して最後に取り上げる項目は、Ursnif感染ホストによるIPアドレスのチェックについてです。このチェックはopendns\[.\]comをリゾルバとして使用するDNSトラフィックによって行われます。一般のIPアドレス確認サービス同様、こちらのリゾルバもそれ自体は正当なサービスですが、マルウェアからもよく使用されています。

IPアドレスがチェックされている様子を確認するには、「**dns.qry.name contains opendns.com**」でフィルタリングし、その結果をレビューします(図12参照)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-84.jpeg)*図12 Ursnifに感染したWindowsホストによるIPアドレスのチェック。感染WindowsホストのIPアドレスが表示される*

図12からもわかるとおり、感染Windowホストは、「resolver1.opendns\[.\]com」へのDNSクエリを生成しています。その後には208.67.222\[.\]222に対し、myip.opendns\[.\]comを解決するためのDNSクエリが続きます。myip.opendns\[.\]comへのDNSクエリは、感染したWindowsホストのパブリックなIPアドレスを返しています。

## 例3：フォローアップマルウェアを伴うUrsnif

3番目のpcapは***Ursnif-traffic-example-3.pcap*** です。ファイルは[ここ](https://www.malware-traffic-analysis.net/training/examining-ursnif.html)からダウンロードしてください。Ursnifによる感染と直接関連のないトラフィックはすべて取り除いてありますが、トラフィックは1つ前のサンプルから組み立てたものです。3番目のpcapには、おとり(decoy、デコイ)のトラフィックと思われるものも含まれています。またここにはフォローアップマルウェアのHTTP GETリクエストも含まれています。イベントのシーケンスは次のとおりです。

* 初期Ursnifバイナリを返すHTTP GETリクエスト
* 初期UrsnifバイナリによるHTTP GETリクエスト (おとりのURLを含む)
* UrsnifがWindowsレジストリで永続化された後に発生するHTTPSトラフィック
* フォローアップマルウェア用のHTTP GETリクエスト

[前回までの講座](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/) で説明した「 ***basic*** 」webフィルタを適用し、ざっとHTTPSトラフィックを確認してみましょう(図13参照)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-85.jpeg)*図13 Wiresharkでフィルタリングされた例3のpcapのwebトラフィック*

図13では、 sinicaleer\[.\]com への最初のHTTPリクエストがUrsnifのWindows実行可能ファイルを返しています。図13に表示されている残りのトラフィックはUrsnifの実行可能ファイルによるもので、永続化が完了するまで続いていました。

google\[.\]com に対する3つのHTTPリクエストは、Ursnifトラフィックが実際の悪意のあるドメイン ghdy656262oe\[.\]comへリクエストするURLパターンを踏襲しています。これらgoogle\[.\]comへのHTTP GETリクエストはおとりのトラフィックのようで、これらのトラフィックは感染に寄与していません。また、TCPポート443経由のgmail\[.\]com、www.google\[.\]comへのHTTPSトラフィックも感染に直接寄与している様子はなく、この活動もおとりトラフィックに分類されるべきものかもしれません。図14は、google\[.\]comに対するおとりHTTP GETリクエストの例を示しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-86.jpeg)*図14 Ursnif感染ホストからGoogleドメインへのおとりHTTP GETリクエスト。
google.comへのデコイURLは、先頭が/images/の GETに リクエストで、バックスラッシュやアンダースコアを含む長いアルファベットと数字の文字列が続く。最後は .avi で終わる。*

ghdy656262oe\[.\]comへのHTTPトラフィックに注意してください。 ghdy656262oe\[.\]com に対する最初の2つのGETリクエストは「***404 Not Found*** 」応答を返します(図15参照)。3番目のHTTP GETリクエストは「***200 OK***」を返し、感染プロセスは続きます(図16参照)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-87.jpeg)*図15 悪意のあるUrsnifドメインへの最初の2つのHTTP GETリクエスト。「404 Not Found」応答が返される*

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-88.jpeg)*図16 Ursnif感染が進む前に何度か失敗している*

ghdy656262oe\[.\]com への最初のHTTPリクエストで「200 OK」が返ってこないので、感染Windowsホストはほかの悪意のあるドメインを順に指定して感染を進めようとします。そのさいに使われていた2つのドメインはtnzf3380au\[.\]topとxijamaalj\[.\]comでした。ただし、これら2つのドメインに対するDNSクエリへの応答は「Non-existent domain」という結果になるので、感染Windowsホストは再び ghdy656262oe\[.\]comに戻ってきています。

次のWiresharkフィルタを使って、この一連のイベントをよく観察してみましょう。

***((http.request or http.response) and ip.addr eq 194.1.236.191) or dns.qry.name contains tnzf3380au or dns.qry.name contains xijamaalj***

結果は図17に表示されている列のようになります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-89.jpeg)*図17 HTTPトラフィックで「200 OK」が返される前に感染WindowsホストがUrsnif関連ドメインを試している様子をフィルタリングして表示したところ*

感染の残りの部分を確認するには「***basic***」webフィルタを適用し、結果の画面を一番下までスクロールします。図18は、Ursnifが永続化した後の感染後トラフィックを示しています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-90.jpeg)*図18 Ursnifが被害Windowsホスト上で永続化した後に発生する感染後トラフィック*

図18からは、ghdy656262oe\[.\]comへの5つのHTTP GETリクエストの後、Ursnifが永続化され、さらに感染Windowsホストによるトラフィックが生成されることがわかります。このトラフィックにもgoogle\[.\]com、gmail\[.\]comへのHTTPSトラフィックが含まれています。

vnt69tnjacynthe\[.\]com へのトラフィックには、2番目のpcapで見たものと同じ種類の証明書発行者データが含まれているはずです。ただしこのトラフィックにはcarresqautomotive\[.\]comへのHTTP GET リクエストが含まれており、そのリクエストの末尾は .rarで終わっています。

.rarで終わるこのURLは、フォローアップマルウェアを返すものでした。ただし、このフォローアップマルウェアがネットワーク経由で送信される場合、エンコードされるか暗号化されています。感染Windowsホスト上ではバイナリがデコードされますが、このバイナリは感染トラフィック内では見られません。carresqautomotive\[.\]comへのHTTP GETリクエストのTCPストリームを追跡してください。図19に示したものと同じデータが表示されるはずです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-91.jpeg)*図19 Ursnif感染Windowsホストに送信されるフォローアップマルウェア。Content-Type には application/x-rar-compressed と表示される。ただしバイナリはエンコードないし暗号化されているデータで実際にはrarアーカイブではない*

このデータは暗号化されているので、pcapからフォローアップマルウェアのコピーをエクスポートすることはできません。したがって、Ursnif感染ホストに送信されたマルウェアの種類は、他の感染後トラフィックから判断する必要があります。

私たちはこれまでにもUrsnif感染からくる多様なフォローアップマルウェアを確認してきました。たとえば [Dridex](https://www.malware-traffic-analysis.net/2019/12/02/index.html)、 [IcedID](https://www.malware-traffic-analysis.net/2019/10/21/index.html)、 [Nymain](https://www.malware-traffic-analysis.net/2019/05/03/index.html)、 [Pushdo](https://www.malware-traffic-analysis.net/2019/07/29/index.html)、 [Trickbot](https://www.malware-traffic-analysis.net/2019/09/04/index.html)などです。

次に見ていくのは、Ursnif感染後のフォローアップマルウェアとしてDridexが使われたサンプルです。

## 例4：Dridexを使用するUrsnif

4番目のpcapは***Ursnif-traffic-example-4.pcap*** です。このファイルは[ここ](https://www.malware-traffic-analysis.net/training/examining-ursnif.html)からダウンロードしてください。最初の3つの例とは異なり、このpcapの場合、トラフィックから無関係な活動は取り除いてありません。

「 ***basic*** 」webフィルタを適用してHTTPSトラフィックを眺めてみれば内容が大まかにつかめるでしょう。結果は図20のようになります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-92.jpeg)*図20 Wiresharkでフィルタリングされた例4のpcap*

このpcapで発生するイベントのシーケンスは例3のものと同じです。ただし、このpcapにはフォローアップマルウェアによる感染後活動が追加されています。

* 初期Ursnifバイナリを返すHTTP GETリクエスト
* 初期UrsnifバイナリによるHTTP GETリクエスト (おとりのURLを含む)
* UrsnifがWindowsレジストリで永続化された後に発生するHTTPSトラフィック
* フォローアップマルウェア用のHTTP GETリクエスト
* フォローアップマルウェアによる感染後活動

この4番目の例では、初期UrsnifバイナリのためのHTTP GETリクエストはoklogallem\[.\]comに対して行われます。Ursnifは感染を永続化する前にkh2714ldb\[.\]comへのHTTP GETリクエストを送信します。

図21は、Ursnifが永続化した後の活動を示しています。この活動においてUrsnifは、s9971kbjjessie\[.\]comに対するHTTPトラフィックを生成しています。その後、 startuptshirt\[.\]my に対するHTTP GET リクエストがフォローアップマルウェア用に送信されています。最後に、フォローアップマルウェアによる感染後トラフィックが発生する様子が確認できます。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-93.jpeg)*図21 Ursnifが永続化した後の感染活動。Ursnif感染後、永続化が行われた後はHTTPSトラフィックとフォローアップマルウェアを求めるHTTPリクエストが生成される。最後にフォローアップマルウェアがHTTPSトラフィックを生成している*

例4のpcapの感染パターンは例3のそれにならったものですが、関連付けられたドメイン名のない94.140.114\[.\]6、5.61.34\[.\]51へのHTTPS/SSL/TLSトラフィックも見られます。これがDridexによる感染後トラフィックです。

Dridexの証明書発行者データは、Ursnifの証明書発行者データとは異なります。次のフィルタで例4のpcapに含まれるDridexの証明書データを確認してください。

* ***Wireshark 2.x の場合:
  (ip.addr eq 94.140.114.6 or ip.addr eq 5.61.34.51) and ssl.handshake.type eq 11***
* ***Wireshark 3.x の場合:
  (ip.addr eq 94.140.114.6 or ip.addr eq 5.61.34.51) and tls.handshake.type eq 11***

結果画面で最初のフレームを選択してフレームの詳細ウィンドウに移動し、例2の図9と図10で見てきたように証明書関連の行を展開してください。例4のpcapからの証明書の発行者データを調べると、図22、図23のようになります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-94.jpeg)*図22 Dridexのトラフィックで対象の行を順次展開して証明書の発行者データをたどる*

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-95.jpeg)*図23 DridexのIPアドレスの1つからの証明書発行者データに到達したところ*

***rdnSequence*** という行の下に証明書発行者に関するプロパティが表示されています。 94.140.114\[.\]6 のHTTPS/SSL/TLSトラフィックの証明書発行者には次のような特徴がありました。

* countryName=**NP**
* localityName=**Kathmandu**
* organizationName=**Buvecoww Fftaites O.V.E.E.**
* organizationalUnitName=**Olfo Dusar Latha**
* commonName=**ndltman-dsamutb.spiegel**

証明書発行者のデータは 5.61.34\[.\]51用のそれとは異なりますが似たような形式を踏襲しています。

* countryName=**MU**
* localityName=**Port Louis**
* organizationName=**Ppoffi Sourinop Cooperative**
* organizationalUnitName=**ipeepstha and thicioi**
* commonName=**plledsaprell.Byargt9wailen.voting**

この種の発行者データは、Dridexの感染後トラフィックではよく見られます。  
では次の最後の例でもっとDridex証明書の発行者データを確認してみましょう。

## 例5：ハンズオン

本チュートリアル最後のpcapは***Ursnif-traffic-example-5.pcap*** です。ファイルは[ここ](https://www.malware-traffic-analysis.net/training/examining-ursnif.html)からダウンロードして開いてください。これまでの例と同様、このpcapにはUrsnif感染につづくDridex感染が含まれています。ここまでで学んだスキルを活かしましょう。

これまでに学んだことをふまえ、Wiresharkで例5のpcapを開いて、次の質問に答える情報を探してください。

1. 初期UrsnifバイナリではどのURLがWindows実行可能ファイルを返しているか
2. 初期Ursnifバイナリ送信後、感染WindowsホストはHTTP GETリクエスト用に別ドメインにアクセスしていたが、通信の成功により感染の継続を可能にしたドメインは何というドメインだったか
3. Ursnifが感染Windowsホスト上で永続化した後のHTTPSトラフィックにはどのドメインが使用されていたか
4. 感染Windowsホストにフォローアップマルウェアを送信するために使用された .rar で終わるURLは何か
5. Dridexの感染後トラフィックに使用されたIPアドレスは何か

答えは次の通りです。

**質問1:** 初期UrsnifバイナリではどのURLがWindows実行可能ファイルを返しているか

**答え:** hxxp://ritalislum\[.\]com/obedle/zarref.php?l=sopopf8.cab

このpcapに含まれるWindows実行可能ファイルは、Ursnif用の初期Windows実行可能ファイルだけです。Wiresharkに次の検索フィルタを設定してこの実行可能ファイルをすばやく見つけてください。

***ip contains "This program"***

このフィルタによって表示されるフレームは1つだけのはずです。図24に示すように、このフレームのTCPストリームを追跡します。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-96.jpeg)*図24 Windows実行可能ファイルの含まれるフレームを見つけるためのフィルタリング設定。この結果表示されたフレームのTCPストリームを追跡する*

TCPストリームのウィンドウには、図25に示すように、GETリクエストのドメインとURLが含まれています。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-97.jpeg)*図25 TCPストリームのURL情報。このHTTPリクエストのURL情報とこのURLが返すのがWindows実行ファイルであるという痕跡が確認できる*

**質問2:** 初期Ursnifバイナリ送信後、感染WindowsホストはHTTP GETリクエスト用に別ドメインにアクセスしていたが、通信の成功により感染の継続を可能にしたドメインは何というドメインだったか

**答え:** k55gaisi\[.\]com

「 ***basic*** 」webフィルタを適用すればwebトラフィック内容が大まかにつかめるでしょう。Ursnifのこの亜種によって引き起こされるHTTPリクエストが「GET /images/」から始まるのは、このチュートリアルの例2〜4で見てきたとおりです。k55gaisi\[.\]comへの最初のHTTPリクエストが15:36 UTCに発生しています(図26参照)。ただし、TCPストリームを追跡すると、応答として「404 Not Found」が返されていることがわかります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-98.jpeg)*図26 Ursnifが生成したHTTP GETリクエストのwebトラフィックを検索。k55gaisi\[.\]comへのリクエストでは「404 Not Found」が返りbon11ljgarry\[.\]comへのリクエストはwww.search-error\[.\]comにリダイレクトされる*

また、これも図26に示されていますが、Ursnifの形式を踏襲したURLに対する次のHTTP GETリクエストは、bon11ljgarry\[.\]comに対するもので、15:37 UTCに記録されています。これに対応するリクエストのHTTPストリームからは、www.search-error\[.\]comというURLへリダイレクトされることがわかります。

さらに下にスクロールすると、同様のトラフィックはleinwqoa\[.\]comに対しても発生しています(図27参照)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-99.jpeg)*図27 「検索エラーページ(www.search-error\[.\]com)」にリダイレクトされるUrsnif形式のURLがほかにも見つかる*

さらに下にスクロールすると200 OK応答を返しているk55gaisi\[.\]comへのHTTP GETリクエストが4つ見つかります。この時点からUrsnifの感染が進行し、GET /images/で始まるUrsnif形式のHTTPリクエストはそれ以上は見つからなくなります。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-100.jpeg)*図28 「200 OK」を返すUrsnif形式のHTTP GETリクエストが見つかる*

**質問3:** Ursnifが感染Windowsホスト上で永続化した後のHTTPSトラフィックにはどのドメインが使用されていたか

**答え:** n9maryjanef\[.\]com

いったん永続化すれば、Ursnif形式の GET /images/で始まるHTTPリクエストは生成されなくなります。その代わり、Ursnif関連のHTTPSトラフィックが生成されるようになります。最後のUrsnif形式HTTP GETリクエストの直後、図29でハイライト表示したように、185.118.165\[.\]109上でn9maryjanef \[.\]comへのHTTPSトラフィックが始まります。これはUrsnifによるトラフィックです。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-101.jpeg)*図29 UrsnifによるHTTPSトラフィック*

*ip.addr eq 185.118.165.109* **and** ***ssl.handshake.type == 11*** (Wireshark 3.x系は***ip.addr eq 185.118.165.109 and tls.handshake.type == 11***)をフィルタリングに設定し、証明書発行者のデータを確認すると、これがUrsnifトラフィックであることが確認できます。この証明書発行者データには、図10の例2と同じ内容のものが表示されるはずです。

**質問4:** 感染Windowsホストにフォローアップマルウェアを送信するために使用された .rar で終わるURLは何か

**答え:** hxxps://testedsolutionbe\[.\]com/wp-content/plugins/apikey/uaasdqweeeeqsd.rar

フォローアップマルウェア用にUrsnifが生成するHTTP GETリクエストは.rarで終わるので、次のフィルタを使用すればpcap上のこのURLを見つけられます。

***http.request and ip contains .rar***

この結果は図30に示した内容になるでしょう。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-102.jpeg)*図30 Ursnif感染でフォローアップマルウェア用のURLを見つける*

この図30ではHTTP GETリクエストがHTTPS URLにリダイレクトされている様子をよく確認してください。

**質問6:** Dridexの感染後トラフィックに使用されたIPアドレスは何か

**答え:** 185.99.133\[.\]38 と 5.61.34\[.\]51

これらIPアドレスの1つは例4のpcapのDridexと同じで、同一の証明書発行者データが含まれています。Dridexの 185.99.133\[.\]38 へのトラフィックには、例4でみたものと同じ形式の証明書発行者データが含まれています。両IPアドレスへのトラフィックにドメイン名は含まれていません。

この例では、.rarで終わるドメインを含まないHTTP GETリクエストに続いて発生するHTTPS/SSL/TLSトラフィックを検索すると、Dridexによる感染後トラフィックを簡単に見つけることができます(図31参照)。

![](https://unit42.paloaltonetworks.com/wp-content/uploads/2019/12/word-image-103.jpeg)*図31 例5のpcap内のDridexトラフィックを検索。URL末尾が.rarで終わるリクエストの後、Dridexによるトラフィックが発生する。その後ろには、UrsnifによるHTTPSトラフィックが生成されている*

## 結論

本チュートリアルでは、UrsnifマルウェアによるWindowsの感染を調べるヒントを提供しました。Ursnifによる最近の活動サンプルを含むpcapは [malware-traffic-analysis.net](https://www.malware-traffic-analysis.net)にも多数掲載しています。

『Wiresharkによるパケット解析講座』シリーズの以前の講座は以下から確認してください。

* [Wireshark によるパケット解析講座 1: Wiresharkの表示列をカスタマイズする](https://unit42.paloaltonetworks.com/ja/unit42-customizing-wireshark-changing-column-display/)
* [Wireshark によるパケット解析講座 2: 脅威インテリジェンス調査に役立つフィルタリング設定](https://unit42.paloaltonetworks.com/ja/using-wireshark-display-filter-expressions/)
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/)
* [Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/)
* [Wireshark によるパケット解析講座 5: Trickbot感染の調査](https://unit42.paloaltonetworks.com/ja/wireshark-tutorial-examining-trickbot-infections/)
  トップに戻る

### タグ

* [Pcap](https://unit42.paloaltonetworks.com/ja/tag/pcap-ja/ "pcap")
* [Ursnif](https://unit42.paloaltonetworks.com/ja/tag/ursnif-ja/ "Ursnif")
* [Wireshark](https://unit42.paloaltonetworks.com/ja/tag/wireshark-ja/ "Wireshark")
* [Wireshark Tutorial](https://unit42.paloaltonetworks.com/ja/tag/wireshark-tutorial-ja/ "Wireshark Tutorial")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/ja/ "Threat Research") [次ページ:Unit 42、Microsoft製品とAdobe製品の13件の新しい脆弱性発見に貢献](https://unit42.paloaltonetworks.com/ja/unit-42-discovers-13-new-vulnerabilities-across-microsoft-and-adobe-products/ "Unit 42、Microsoft製品とAdobe製品の13件の新しい脆弱性発見に貢献")

### 目次

* 

### 関連記事

* [\[2024-03-04 JST 改訂\] Wireshark によるパケット解析講座 4: Pcapからのオブジェクトのエクスポート](https://unit42.paloaltonetworks.com/ja/using-wireshark-exporting-objects-from-a-pcap/ "article - table of contents")
* [Unit 42 脅威インテリジェンス速報まとめ: DarkGate から AsyncRAT まで 2023 年 10 月〜 12 月に SNS に投稿した速報の振り返り](https://unit42.paloaltonetworks.com/ja/unit42-threat-intelligence-roundup/ "article - table of contents")
* [Wireshark によるパケット解析講座 3: ホストとユーザーを特定する (2023-10-11 更新)](https://unit42.paloaltonetworks.com/ja/using-wireshark-identifying-hosts-and-users/ "article - table of contents")

## 関連項目 リソース

![Pictorial representation of ChainDrop, a self-propagating npm worm. An artistic depiction of a digital workspace featuring an open laptop with a red virus on the screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/08/03_Malware_Category_1920x900-7-786x368.jpg)  
[![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年8月6日 [#### ChainDropの脅威の概要:自己増殖型npmワームの内部](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/)

* [Blockchain](https://unit42.paloaltonetworks.com/ja/tag/blockchain-ja/ "blockchain")

* [ChainDrop](https://unit42.paloaltonetworks.com/ja/tag/chaindrop/ "ChainDrop")

* [Claude code](https://unit42.paloaltonetworks.com/ja/tag/claude-code/ "Claude code")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/chaindrop-npm-worm-analysis/ "ChainDropの脅威の概要:自己増殖型npmワームの内部")  
  ![Pictorial representation of the npm packages supply chain attack. Screen displaying code with a prominent alert symbol and the words 'VIRUS DETECTED' highlighted in red.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/05_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年6月2日 [#### npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/)

* [Credential Harvesting](https://unit42.paloaltonetworks.com/ja/tag/credential-harvesting-ja/ "Credential Harvesting")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Npm packages](https://unit42.paloaltonetworks.com/ja/tag/npm-packages/ "npm packages")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/monitoring-npm-supply-chain-attacks/ "npmの脅威の状況: アタックサーフェスと緩和策(6月2日更新)")  
  ![Pictorial representation of Screening Serpens. An illustrated blue snake is highlighted by a red circle against a night sky. The constellation serpens.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/05/Serpens-Iran-A-1920x900-2-786x368.png)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/threat-actor-groups.svg)脅威アクター グループ](https://unit42.paloaltonetworks.com/ja/category/threat-actor-groups-ja/) 2026年5月22日 [#### イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/)

* [Advanced Persistent Threat](https://unit42.paloaltonetworks.com/ja/tag/advanced-persistent-threat-ja/ "Advanced Persistent Threat")

* [AppDomainManager](https://unit42.paloaltonetworks.com/ja/tag/appdomainmanager/ "AppDomainManager")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/tracking-iran-apt-screening-serpens/ "イランAPT Screening Serpensによる2026年スパイ キャンペーンの追跡")  
  ![Pictorial representation of Iran cyber attacks. Close-up of a person wearing glasses, with computer code reflected in the lenses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/12_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月17日 [#### 脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/)

* [APK](https://unit42.paloaltonetworks.com/ja/tag/apk-ja/ "APK")

* [DDoS attacks](https://unit42.paloaltonetworks.com/ja/tag/ddos-attacks-ja/ "DDoS attacks")

* [GenAI](https://unit42.paloaltonetworks.com/ja/tag/genai-ja/ "GenAI")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/iranian-cyberattacks-2026/ "脅威情報: 2026年イランに関するサイバー リスクの激化(4月17日更新)")  
  ![Pictorial representation of the supply chain attack compromising Axios. A giant eye made of glowing binary code.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/04/02_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年4月1日 [#### 脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/)

* [API attacks](https://unit42.paloaltonetworks.com/ja/tag/api-attacks-ja/ "API attacks")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")

* [Powershell](https://unit42.paloaltonetworks.com/ja/tag/powershell-ja/ "Powershell")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/axios-supply-chain-attack/ "脅威概要:Axiosサプライ チェーン攻撃で広範に及ぶ影響")  
  ![Pictorial representation of TeamPCP. Glowing code on a screen where several word such as Crime, Hackers, and Security are highlighted in a contrasting color.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/03_Cybercrime_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年3月31日 [#### プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/)

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/ja/tag/cve-2025-55182-ja/ "CVE-2025-55182")

* [GitHub](https://unit42.paloaltonetworks.com/ja/tag/github-ja/ "GitHub")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/teampcp-supply-chain-attacks/ "プロテクターを武器として利用する:セキュリティ インフラにおけるTeamPCPの多段階サプライ チェーン攻撃")  
  ![Pictorial representation of phishing campaign. A blurred image focusing on a person typing on a laptop with lines of code visible on the screen, illuminated in blue and red lights, suggestive of intense coding or cyber activities.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/06_Malware_Category_1920x900-3-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年3月24日 [#### 脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/)

* [Email scam](https://unit42.paloaltonetworks.com/ja/tag/email-scam/ "email scam")

* [Lure](https://unit42.paloaltonetworks.com/ja/tag/lure/ "lure")

* [Phishing](https://unit42.paloaltonetworks.com/ja/tag/phishing-ja/ "phishing")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/phishing-attackers-pose-as-panw-recruiters/ "脅威情報: パロアルトネットワークスの人材獲得チームになりすました採用スキーム")  
  ![Pictorial representation of Notepad++ supply chain compromise. A digital rendering of Earth from space, focusing on North and South America. The continents are illuminated in blue, with red lines and dots indicating data connections across various locations. Dark background highlights the vibrant network representation.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/02/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/07/top-threats.svg)主なサイバー脅威](https://unit42.paloaltonetworks.com/ja/category/top-cyberthreats-ja/) 2026年2月11日 [#### 国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/)

* [Backdoor](https://unit42.paloaltonetworks.com/ja/tag/backdoor-ja/ "backdoor")

* [Cobalt Strike](https://unit42.paloaltonetworks.com/ja/tag/cobalt-strike-ja/ "Cobalt Strike")

* [DLL Sideloading](https://unit42.paloaltonetworks.com/ja/tag/dll-sideloading-ja/ "DLL Sideloading")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/notepad-infrastructure-compromise/ "国家支援型の脅威アクターがNotepad++のサプライチェーンを悪用")  
  ![Pictorial representation of runtime assembly attacks. Digital artwork of a glowing, futuristic shield disintegrating into small particles, set against a dark blue, bokeh-effect background.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/09_Business_email_compromise_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月22日 [#### ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/)

* [API](https://unit42.paloaltonetworks.com/ja/tag/api-ja/ "API")

* [Google](https://unit42.paloaltonetworks.com/ja/tag/google-ja/ "Google")

* [JavaScript](https://unit42.paloaltonetworks.com/ja/tag/javascript-ja/ "JavaScript")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/real-time-malicious-javascript-through-llms/ "ランタイムアセンブリ攻撃の新たなフロンティア：LLMを活用したフィッシング用JavaScriptのリアルタイム生成")  
  ![Pictorial representation of SLOW#TEMPEST campaign. Digital artwork depicting a malware alert symbol on a computer screen, with background of blurred programming code in blue and red colors.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/07/07_Malware_Category_1920x900-786x368.jpg)  
  [![category icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2024/06/icon-threat-research.svg)脅威リサーチ](https://unit42.paloaltonetworks.com/ja/category/threat-research-ja/) 2026年1月2日 [#### Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer](https://unit42.paloaltonetworks.com/ja/vvs-stealer/)

* [Discord](https://unit42.paloaltonetworks.com/ja/tag/discord/ "Discord")

* [Infostealer](https://unit42.paloaltonetworks.com/ja/tag/infostealer-ja/ "Infostealer")

* [Python](https://unit42.paloaltonetworks.com/ja/tag/python-ja/ "Python")  
  [今すぐ読む ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/ja/vvs-stealer/ "Pyarmorを利用して難読化と検知回避を行うVVS Discord Stealer")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/04/Unit-42_get-updates-banner.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Unit 42 からの最新情報を取得

## 進化する脅威の状況を常に先取り

メール アドレス

本フォームを送信することにより、[利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)に同意し、[プライバシー ポリシー](https://www.paloaltonetworks.jp/legal-notices/privacy)を承認したことになります。

本サイトは reCAPTCHA で保護されており、Googleの[プライバシー ポリシー](https://policies.google.com/privacy) と[サービス利用規約](https://policies.google.com/terms)が適用されます。

Invalid captcha!
サブスクライブ ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} 製品とサービス

* [AI利用ネットワーク セキュリティ プラットフォーム](https://www.paloaltonetworks.jp/network-security)

* [AIのセキュア バイ デザイン](https://www.paloaltonetworks.jp/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.jp/prisma/prisma-ai-runtime-security)

* [AI Access Security](https://www.paloaltonetworks.jp/sase/ai-access-security)

* [クラウド提供型セキュリティ サービス](https://www.paloaltonetworks.jp/network-security/security-subscriptions)

* [Advanced Threat Prevention](https://www.paloaltonetworks.jp/network-security/advanced-threat-prevention)

* [Advanced URL Filtering](https://www.paloaltonetworks.jp/network-security/advanced-url-filtering)

* [Advanced WildFire](https://www.paloaltonetworks.jp/network-security/advanced-wildfire)

* [Advanced DNS Security](https://www.paloaltonetworks.jp/network-security/advanced-dns-security)

* [Enterprise Data Loss Prevention](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Enterprise IoT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/enterprise-iot-security)

* [Medical IoT Security](https://www.paloaltonetworks.jp/network-security/medical-device-security)

* [Industrial OT Security](https://www.paloaltonetworks.jp/content/pan/ja_JP/network-security/industrial-ot-security)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [次世代ファイアウォール](https://www.paloaltonetworks.jp/network-security/next-generation-firewall)

* [ハードウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/hardware-firewall-innovations)

* [ソフトウェア ファイアウォール](https://www.paloaltonetworks.jp/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.jp/network-security/strata-cloud-manager)

* [SD-WAN for NGFW](https://www.paloaltonetworks.jp/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.jp/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.jp/network-security/panorama)

* [セキュア アクセス サービス エッジ](https://www.paloaltonetworks.jp/sase)

* [Prisma SASE](https://www.paloaltonetworks.jp/sase)

* [App Acceleration](https://www.paloaltonetworks.jp/sase/app-acceleration)

* [自律型デジタルエクスペリエンス管理](https://www.paloaltonetworks.jp/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.jp/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.jp/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.jp/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.jp/sase/sd-wan)

* [リモート ブラウザ分離](https://www.paloaltonetworks.jp/sase/remote-browser-isolation)

* [SaaS Security](https://www.paloaltonetworks.jp/sase/saas-security)

* [AI駆動型セキュリティ運用プラットフォーム](https://www.paloaltonetworks.jp/cortex)

* [Cloud Security](https://www.paloaltonetworks.jp/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.jp/cortex/cloud)

* [Application Security](https://www.paloaltonetworks.jp/cortex/cloud/application-security)

* [Cloud Posture Security](https://www.paloaltonetworks.jp/cortex/cloud/cloud-posture-security)

* [Cloud Runtime Security](https://www.paloaltonetworks.jp/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.jp/prisma/cloud)

* [AI駆動型SOC](https://www.paloaltonetworks.jp/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.jp/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.jp/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.jp/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.jp/cortex/cortex-xpanse)

* [Unit 42マネージド ディテクション\&レスポンス](https://www.paloaltonetworks.jp/cortex/managed-detection-and-response)

* [マネージドXSIAM](https://www.paloaltonetworks.jp/cortex/managed-xsiam)

* [次世代のアイデンティティ セキュリティ](https://www.paloaltonetworks.jp/idira)

* [特権アクセス管理](https://www.paloaltonetworks.jp/idira/human/privileged-access-management)

* [アイデンティティ管理とアクセス管理](https://www.paloaltonetworks.jp/idira/human/identity-and-access-management)

* [Endpoint Privilege Manager](https://www.paloaltonetworks.jp/idira/human/endpoint-privilege-manager)

* [アイデンティティ ガバナンス](https://www.paloaltonetworks.jp/idira/human/identity-governance)

* [従業員パスワード管理](https://www.paloaltonetworks.jp/idira/human/workforce-password-management)

* [エージェンティック アイデンティティ](https://www.paloaltonetworks.jp/idira/agentic)

* [シークレット管理](https://www.paloaltonetworks.jp/idira/machine/secrets-management)

* [統合型シークレット ガバナンス](https://www.paloaltonetworks.jp/idira/machine/unified-secrets-governance)

* [アプリケーションの認証情報配信](https://www.paloaltonetworks.jp/idira/machine/application-credentials-delivery)

* [ベンダーの特権アクセス](https://www.paloaltonetworks.jp/idira/human/vendor-privileged-access)

* [脅威インテリジェンス\&インシデント レスポンス サービス](https://www.paloaltonetworks.jp/unit42)

* [予防評価](https://www.paloaltonetworks.jp/unit42/assess)

* [インシデント レスポンス](https://www.paloaltonetworks.jp/unit42/respond)

* [セキュリティ戦略を変革](https://www.paloaltonetworks.jp/unit42/transform)

* [脅威インテリジェンスについて](https://www.paloaltonetworks.jp/unit42/threat-intelligence-partners)  
  会社名

* [パロアルトネットワークスについて](https://www.paloaltonetworks.jp/about-us)

* [採用情報](https://jobs.paloaltonetworks.com/en/)

* [お問合せ](https://www.paloaltonetworks.jp/company/contact-sales)

* [企業責任](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [お客様向け](https://www.paloaltonetworks.jp/customers)

* [IR](https://investors.paloaltonetworks.com/)

* [拠点](https://www.paloaltonetworks.com/about-us/locations)

* [ニュースルーム](https://www.paloaltonetworks.jp/company/newsroom)  
  人気のあるリンク

* [ブログ](https://www.paloaltonetworks.com/blog/?lang=ja)

* [コミュニティ](https://www.paloaltonetworks.com/communities)

* [コンテンツライブラリ](https://www.paloaltonetworks.jp/resources)

* [Cyberpedia](https://www.paloaltonetworks.jp/cyberpedia)

* [イベントセンター](https://events.paloaltonetworks.com/)

* [電子メール設定の管理](https://start.paloaltonetworks.com/preference-center)

* [製品A〜Z](https://www.paloaltonetworks.jp/products/products-a-z)

* [製品認証](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [脆弱性の報告](https://www.paloaltonetworks.com/security-disclosure)

* [サイトマップ](https://www.paloaltonetworks.jp/sitemap)

* [テクニカル ドキュメント](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.jp/)

* [個人情報の販売および共有禁止](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [プライバシー](https://www.paloaltonetworks.jp/legal-notices/privacy)

* [トラスト センター](https://www.paloaltonetworks.jp/legal-notices/trust-center)

* [利用規約](https://www.paloaltonetworks.jp/legal-notices/terms-of-use)

* [ドキュメント](https://www.paloaltonetworks.jp/legal-notices)

Copyright © 2026 Palo Alto Networks. All Rights Reserved

* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.jp/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.jp/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* JP  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
