未知のファイルを隔離した環境で実際に動かし、悪意のある挙動が出るかどうかを観測する「サンドボックス(動的解析)」は、標的型攻撃メールやランサムウェアの入口対策に用いられる仕組みです。ところが近年のマルウェアは、自分が解析環境で動かされていることを見抜くと、本来の悪意ある動作を隠して無害なプログラムのように振る舞います。
こうして検査をすり抜ける技術は「サンドボックス回避」と呼ばれ、検知の現場で大きな課題になっています。
本記事では、マルウェアがどのような手口でサンドボックスを見破って回避するのかを、判定に使う具体的な観測点や実在するマルウェアの事例とともに分類して整理します。あわせて、なぜ従来の仮想マシン(VM)を使ったサンドボックスが抜かれてしまうのか、そして回避されても攻撃を捉えるための多層防御の考え方と、自社の構成でどこまで耐えられるかを点検する観点まで解説します。
目次
一括ダウンロードする
サンドボックス(動的解析)の仕組みと「回避」とは
手口の話に入る前に、サンドボックスが何を検査する仕組みなのかを短く押さえておきます。サンドボックス(動的解析)とは、受信したファイルやプログラムを、業務ネットワークから隔離した専用の環境で実際に実行し、その挙動を観測してマルウェアかどうかを判定する検査の仕組みです。
ファイルの構造だけを静的に調べる方式と違い、実行して初めて現れる不審なファイル生成・通信・レジストリ改変などを捉えられる点に強みがあります。
この記事で扱う「回避」とは、攻撃者側のマルウェアが、自分の置かれた環境が解析用のサンドボックスだと気づいて、本来の悪意ある動作を実行しないことで検査を出し抜く行為を指します。メール製品などで管理者が特定の送信元を検査対象から外す「除外設定」とは意味が異なります。ここではあくまで、マルウェアが検知の網をすり抜けるために使う技術を取り上げます。
マルウェアがサンドボックスを回避する主な手口
マルウェアの回避手口は、「今いる環境が本物のユーザー端末か、それとも解析用の環境か」を見分けるための観測に基づいています。
攻撃手法の国際的な知識ベースであるMITRE ATT&CKは、こうした手口を環境の確認(System Checks)・ユーザーの活動の確認(User Activity Based Checks)・時間の確認(Time Based Checks)の3つに大きく整理しています。
出典・参考資料(1件)
本記事では、この枠組みを踏まえつつ、実務で見分けやすいように回避手口を6つに分けて整理します。各手口が「何を見て判定するのか」と「代表的な具体例」を並べたのが以下の表です。
| 手口の種類 | 環境検知(仮想環境・解析痕跡の見破り) | 時間ベースの回避(解析時間のやり過ごし) | ユーザー在席チェック | 解析ツール・デバッガの検知 | ネットワーク・C2到達性のチェック | 難読化・制御フローの攪乱 |
|---|---|---|---|---|---|---|
| 判定に使う観測点 | レジストリキー/MACアドレス/CPUコア数/WMIで取得したメーカー・モデル情報 | 一定時間の休眠、起動からの経過時間 | マウス移動、画面解像度、実行プロセス数、最近開いたファイル数 | 解析用プロセスが動いていないか | 外部サイトへの接続可否、DNS応答の内容 | 解析ツールによる解読・逆アセンブルの妨害 |
| 代表的な具体例(API・条件・マルウェア) | CPUID命令、WMIクエリ(Trickbotが使用) | Sleep/NtDelayExecution/GetTickCount64(MyloBot、WikiLoader) | 解像度800×600、シングルコア/1GB RAMの検知 | Wireshark/OllyDbg/Procmon/x64dbgのプロセス検知 | 未登録ドメインへのDNS応答検知、Wikipedia接続の確認(WikiLoader) | PUSH+JMPによる制御フロー置換、文字列難読化 |
※各手口の観測点・具体例はセキュリティベンダーの脅威リサーチに基づく代表例です。マルウェアは複数の手口を組み合わせて用います。
環境検知(仮想環境・解析痕跡の見破り)
最も広く使われるのが、実行中の環境が仮想マシンかどうかを見破る手口です。サンドボックスの多くは仮想マシン上に構築されているため、マルウェアは仮想環境に特有の痕跡を探します。Palo Alto NetworksのUnit 42は、この手口を次のように説明しています。
広く使用されているもう1つの回避カテゴリは、ファイルが仮想マシン(VM)で実行されていることの検出です。ここでは、少ないCPUコア数、システム メモリ、ビデオ メモリ、画面解像度のようなリソースのフィンガープリントなどが行われます。
出典:サンドボックス回避術の海を渡る|Unit 42(Palo Alto Networks)
具体的には、仮想化ソフト特有のドライバーやサービスを示すレジストリキー、一部の仮想基盤に固有のMACアドレス、ゲスト環境をソフトウェアに知らせるCPUID命令(CPUの識別情報を返す命令)などを確認します。
さらに、Windowsの管理情報を取得するWMI(Windows Management Instrumentation)のクエリでコンピューターのメーカーやモデルを問い合わせ、既知のサンドボックスや仮想化製品の名称と照合する手口もあります。これらのいずれかで仮想環境だと判断すると、マルウェアは活動を止めます。
時間ベースの回避(解析時間のやり過ごし)
サンドボックスが1つの検体に割ける解析時間は、処理量の都合から限られており、多くのサンドボックスは短い時間しか解析に充てられません。この制約を逆手に取り、解析時間をやり過ごしてから活動を始める手口が時間ベースの回避です。Deep Instinctは、その典型的な実装を次のように説明しています。
マルウェアは、この時間枠を超えて実行を遅らせることで、悪意のある行動や活動をサンドボックスから隠すことができます。これは、一般的に「Sleep」または「NtDelayExecution」のWindows APIを使用することで実現されますが、一部のサンドボックスはこの動作を回避するためにパッチを適用しています。
出典:アンチサンドボックス化 マルウェア回避テクニック第3回|Deep Instinct
単純な待機はサンドボックス側で早送りされることがあるため、システムの起動からの経過時間をミリ秒単位で返すGetTickCount64などで、実際に時間が経過したかを確認する手口もあります。処理を早送りしても経過時間の計測値と矛盾が生じるため、こうした確認を組み合わせることで、解析環境では活動しないように仕向けます。
ユーザー在席チェック(人が使っている端末かの確認)
解析用のサンドボックスは自動で動くため、人が操作した痕跡が乏しくなります。マルウェアはこの違いを突き、実際にユーザーが使っている端末かどうかを確かめます。Deep Instinctは、確認される観測点を具体的に挙げています。
マウスカーソルの位置:マウスのカーソルの位置が長期間にわたって変化しているかどうかをチェックすることで、実際のユーザーが操作していないマシンをマルウェアが検出することができます。
出典:アンチサンドボックス化 マルウェア回避テクニック第3回|Deep Instinct
画面解像度:実行マシンのディスプレイ解像度が異常に低く(800×600など)、現代のユーザーが許容できないような場合、そのマシンはサンドボックスである可能性が高くなります
このほかにも、CPUコア数やメモリ容量が極端に少ない(シングルコア・1GBのRAMなど)構成、最近開いたファイルの数やデスクトップ上のファイル数、起動中のアプリケーションやプロセスの数なども判断材料になります。日常的に使われている端末なら自然に蓄積されるはずの痕跡が乏しければ、マルウェアは解析環境とみなして沈黙します。
解析ツール・デバッガの検知
セキュリティ研究者が解析に使うツールが動いていないかを確認する手口もあります。マルウェアは、通信を監視するパケットキャプチャツールやプログラムの動作を一命令ずつ追うデバッガのプロセス名を照合し、該当すれば活動を止めます。
Deep Instinctの解説では、Wireshark・Fiddler・Procmon・Process Hacker・OllyDbg・x64dbgなど、解析でよく使われるツールの実行ファイル名が検知対象として列挙されています。
プロセス名の照合だけでなく、自分がデバッガに接続されていないかを直接確かめる手口もあります。
Windowsが備える IsDebuggerPresent(デバッガの有無を返すAPI)や、プロセスの情報を保持する PEB(Process Environment Block)の BeingDebugged フラグ、NtQueryInformationProcess などのAPI・構造体を参照する方法です。
これらでデバッグ実行を検知すると、本来の挙動を見せずに終了します。プロセス名の照合より気づかれにくいため、解析側はこれらの戻り値やフラグを偽装して対抗します。
出典・参考資料(2件)
さらに、システムのAPI関数に解析ツールが仕込んだ「フック」(関数の呼び出しを横取りして挙動を記録する仕掛け)を検知し、それを取り除いて監視を無効化する手口もあります。監視されていること自体を察知して、観測の網から逃れようとするわけです。
ネットワーク・C2到達性のチェック
マルウェアは、外部との通信が本物のインターネット環境で行われているかも確かめます。攻撃者が用意した指令サーバー(C2サーバー)へ到達できるか、あるいは通常は存在しないドメインに接続を試みたときの応答が不自然でないかを見て、解析環境かどうかを推し量ります。実在するはずのないドメインにまで有効な応答が返ってくれば、それは通信を成立させるために作られた解析環境だと判断できるためです。
この手口を実際に組み込んだ例が、後述するWikiLoaderです。
難読化・制御フローの攪乱
ここまでの手口が「環境を見破る」ものだとすれば、難読化は「解析そのものを困難にする」手口です。プログラムの処理の流れ(制御フロー)をわざと読みにくく組み替えたり、重要な文字列を変換して隠したりして、研究者やツールによる解読を妨げます。
WikiLoaderの解析では、通常の呼び出し命令を複数の命令の組み合わせに置き換えて逆アセンブルを妨害する手法や、文字列を一定の規則で符号化して隠す手法が確認されています。たとえば「SJlgeAeNpG」という文字列は、奇数番目の文字だけを読むと「Sleep」になる、といった具合です。
出典・参考資料(1件)
なぜ従来のVMベースのサンドボックスは回避されるのか
これらの手口が成立するのは、仮想マシンを使った従来型のサンドボックスに構造的な制約があるためです。OPSWATは、その制約を次のように整理しています。
VMベースのサンドボックスには、速度、拡張性、およびセキュリティに影響を及ぼす構造上の制約があります:
出典:回避型マルウェアは、従来のVMベースの検知手法の限界を超えた|OPSWAT
・アンチVMチェック、アンチデバッグ技術、および時間ベースの遅延により、マルウェアは分析期間全体を通じて休眠状態を維持することができる
・仮想マシンの起動と終了は、大量のファイルを扱うワークフローにおいてボトルネックとなる
・サンドボックスが共有ランタイムや特定可能な仮想環境に依存している場合、その環境が抱える脆弱性をそのまま引き継いでしまうことになる
弱点は、大きく次の3つに整理できます。1つは、仮想環境が「見える」ことです。仮想化に特有のレジストリやMACアドレス、少ないリソースといった痕跡が残るため、環境検知や在席チェックの手口で見破られます。
2つ目は、解析に使える時間が短く有限であることです。限られた解析ウィンドウ(1検体に充てられる短い解析時間)が、時間ベースの回避に付け込まれます。3つ目は、解析に使うツールや仮想基盤があらかじめ知られていることです。既知の解析プロセスや仮想環境の存在が、解析ツール検知やC2到達性チェックの手がかりになります。
難読化は、これらの弱点を突くというより、解析そのもののコストを引き上げて分析を遅らせる別筋の手口です。いずれにしても、これらの制約を抱える単体のサンドボックスだけに頼る検知には限界があります。
実際のマルウェアに見る回避手口の事例
回避手口は理論上の話ではなく、実在するマルウェアで繰り返し確認されています。代表的な事例を、対応する手口とともに見ていきます。
WikiLoader——C2到達性と時間ベースの合わせ技
WikiLoaderは、複数の回避手口を精緻に組み合わせたローダー型マルウェアです。Proofpointの解析によると、実行環境が本物かどうかを次のように確認します(引用中の「デトネーション」は、サンドボックス内で検体を実際に起動させて挙動を観測することを指します)。
ローダーはWikipedia.comにHTTPSリクエストを出し、そのレスポンスの内容に「The Free」という文字列が含まれることを確認します(図15)。これは、自動解析環境でのデトネーションを防ぐための回避手段だと考えられます。(中略)その後、ローダーは意図的に、未登録のドメインにリクエストを出します。有効なレスポンスが返ってきた場合、マルウェアはそこで終了します。これもマルウェアの回避手段の一つです。一部の自動分析環境では、マルウェアに引き続き実行させるため、あらゆるDNSクエリに対して有効なレスポンスを返す初期設定になっているからです。
出典:WikiLoaderによる巧妙なサンドボックス回避手法|Proofpoint
WikiLoaderはさらに、起動からの経過時間を返すGetTickCount64の値によって接続先のURLを切り替える処理も備えていました。実在するWikipediaへの接続、存在しないドメインへの応答確認、時間の計測という複数の観点を重ねることで、解析環境で不用意に本来の動作を見せないよう作り込まれています。
Trickbot・MyloBot・GuLoader——手口ごとの実装例
ほかにも、手口ごとに実在の事例があります。Unit 42の解析では、Trickbotが前述のWMIクエリを使って環境情報を確認する挙動が報告されています。時間ベースの回避では、Deep Instinctが2018年に発見したMyloBotが、タイムスタンプの差を確認する仕組みを備えていた例が知られます。
解析ツール・計装の検知では、GuLoaderがシステムのAPI関数(ZwProtectVirtualMemory=メモリの保護属性を変更する関数)に仕込まれた監視用のフックを取り除き、元の機能を復元することで観測を逃れる挙動が確認されています。
出典・参考資料(2件)
一括ダウンロードする
回避されても検知するには——手口別の対策と多層防御
回避手口が高度化しても、検知側にも対抗する考え方があります。ポイントは、単体のサンドボックスに依存せず、複数の層で検知の機会を作ることです。まず、どの手口にどの対策が対応するかを整理します。
| 回避手口 | 環境検知(仮想環境の見破り) | 時間ベースの回避 | ユーザー在席チェック | 解析ツール・計装の検知 | ネットワーク・C2到達性のチェック | 難読化・制御フローの攪乱 |
|---|---|---|---|---|---|---|
| 主な検知・対策アプローチ | 命令レベルエミュレーション、ハイパーバイザベースの計装(解析環境の痕跡を残さない) | 命令レベルエミュレーション(時間遅延を無効化)、実行後のエンドポイント挙動監視(EDR/XDR) | 人の操作を模した解析環境、実端末での挙動検知(EDR) | ゲスト環境の外から観測するハイパーバイザ計装(プログラムから見えない) | NDR(フルパケットキャプチャによる通信の事後追跡) | 実行時の振る舞い検知(EDR/XDR)、多層での相関分析 |
※各アプローチはセキュリティベンダーの公開情報に基づく一般的な考え方です。製品ごとの実装や対応範囲は各社情報をご確認ください。
命令レベルエミュレーション・ハイパーバイザ計装(回避耐性を高めたサンドボックスの考え方)
環境検知や時間ベースの回避に対しては、「見破られる仮想環境そのものをなくす」という発想の対策があります。OPSWATは、命令レベルエミュレーションという考え方を次のように説明しています。
命令レベルエミュレーションは、認識可能な環境を完全に排除することで、この根本的な問題を解決します。マルウェアがフィンガープリントを特定できる仮想マシン内で不審なファイルを実行するのではなく、CPUおよびOSの実行を命令レベルでシミュレートします。その結果、アンチVMチェックはトリガーとなる要素を検出できず、タイミング遅延も期限切れとなります。
出典:回避型マルウェアは、従来のVMベースの検知手法の限界を超えた|OPSWAT
同じ発想の別のアプローチが、Unit 42が挙げるハイパーバイザベースの計装です。解析用の監視コンポーネントを、観測対象のプログラムが動くゲスト環境の外側(仮想化基盤の側)に置くことで、プログラムからは監視の存在が見えなくなります。これにより、解析ツールやフックの検知手口をかわしながら挙動を観測できます。いずれも、マルウェアに「解析されている」と気づかせない方向での対策です。
出典・参考資料(1件)
EDR/XDRによるエンドポイントでの検知
サンドボックスをすり抜けて端末に到達したとしても、そこで悪意ある動作を始めれば捉えられます。
EDR(Endpoint Detection and Response、端末上の不審な挙動を検知・対応する仕組み)やXDR(Extended Detection and Response、端末に加えネットワークやクラウドの情報も横断して相関分析する仕組み)は、ファイルの正体を入口で判定するのではなく、実行後の振る舞いを監視します。
ランサムウェア特有の暗号化処理や、正規プロセスへの不正なコード注入といった動作を捉えるため、入口検査を回避されても検知の機会が残ります。
EDRとXDRは監視する範囲が異なり、端末だけを見るか、ネットワークやクラウドまで横断して相関分析するかで、どちらが自社に合うかは変わります。両者の違いや、監視できる範囲・他製品との連携で比べたい場合は、以下の記事が製品選びの参考になります。
XDR製品比較14選|EDRとの違いと、監視できる範囲・他社製品との連携で選ぶ
全端末にEDRを導入したものの、アラートが上がったときに「どこから入られて、どこまで広がったのか」が追いきれません。メールもクラウドもネットワークも別々の管理画面に分かれていて、相関を確かめるには管理画面を行き来するしかない状態です。そんな…
NDR(フルパケットキャプチャ)による事後追跡と多層防御
入口もエンドポイントもすり抜けられた場合に頼りになるのが、ネットワーク側の監視です。NDR(Network Detection and Response、ネットワーク上の通信を監視して脅威を検知する仕組み)は、社内を流れる通信から不審なC2通信や内部での水平移動、情報の持ち出しを捉えます。
とくに通信を丸ごと記録するフルパケットキャプチャ方式なら、侵入後に「いつ・どこから・何が起きたか」を通信内容までさかのぼって調査できます。入口・端末・ネットワーク、そして被害を受けた前提の復旧まで層を重ねることで、どこか1つを回避されても別の層で捉え、たとえ被害が出ても立て直せる多層防御が成り立ちます。

入口・端末・ネットワーク・復旧のどの層で備えるかは、想定する脅威によっても変わります。とくにランサムウェアについては、対策ツールをこの4つの層ごとに整理して比較した以下の記事が、自社に足りない層を具体的な製品と照らして考える手がかりになります。
自社の構成で回避手口にどこまで耐えられるか点検する
手口と対策を踏まえると、自社の対策構成が回避手口のどこに強く、どこに穴があるのかを技術的に点検できます。現状の守備範囲を客観的に把握しておくと、追加投資の要否を自分で判断でき、社内での説明にも使えます。
実際、導入済みの対策が本当に機能しているかを確かめたいという関心は、セキュリティ対策の相談を受ける現場でも強まっています。

すでに対策をされている企業の場合は、UTM(ファイアウォール機能付きルーター)やアンチウイルスソフト、EDR、NDRなどが導入されています。ただ、それらが適切に機能しているかどうかは、やはりチェックしたくなるものです。すり抜けてきたウイルスの被害や、ファイアウォールが無効化されてエンドポイントに攻撃が届くような事例も増えていますので、現状の対策がどの程度機能しているかを客観的に診断したい、というニーズが多いです。
点検の軸になるのは、対策が「入口だけ」で完結していないかという視点です。メールゲートウェイやサンドボックスによる入口検査は、回避手口を備えた検体には抜かれる前提で考える必要があります。そのうえで、次のような観点で守備範囲を確かめます。
- 入口のサンドボックスは回避耐性があるか:仮想環境の痕跡を残さない命令レベルエミュレーションやハイパーバイザ計装など、環境検知・時間ベースの手口に対抗する仕組みを備えているか
- すり抜けた後を端末で捉えられるか:入口を通過した検体が動き出したときに、EDR/XDRが実行時の振る舞いで検知・封じ込めできる体制か
- ネットワークで事後追跡できるか:端末でも見逃した場合に、NDRが不審な通信を検知し、侵入後の調査に必要な記録が残るか
- 被害を受けた前提の復旧手段があるか:検知をすべてすり抜けられた最悪の場合に備え、隔離されたバックアップからの復旧経路が確保されているか
これらの観点で自社の構成を見直すと、どの層が手薄かが見えてきます。多くの場合、入口検査は導入済みでも、すり抜け後を捉えるエンドポイントやネットワークの監視、あるいは被害後の復旧手段のいずれかに穴があります。次章では、その穴を埋める選択肢となるソリューションを整理します。
サービス活用・解決策
ここからは、点検で見えた穴を埋めるための検知強化・多層防御ソリューションを、検知の層ごとに整理して紹介します。回避耐性を高めたサンドボックス、すり抜け後を捉えるEDR/XDR、通信を追跡するNDR、そして被害後の復旧までを束ねるパッケージを、検知の層・回避への強み・料金といった軸で並べます。
ウイルス対策・ID管理・情報漏洩対策なども含め、社内セキュリティ全体を守る対象別のタイプから見比べたい場合は、以下のカテゴリ全体の比較記事が出発点になります。
社内セキュリティソリューション比較|守る対象別のタイプ・代表サービスと選び方
社内のセキュリティを強化したいものの、端末の保護から不正アクセス対策、情報漏えいの防止まで課題が広く、何から手をつければよいか判断がつかないという声は少なくありません。テレワークやクラウド利用が定着し、社外に持ち出される端末やIDが増えたこ…
以下は、ご紹介する検知強化・多層防御ソリューションの比較表です。
| サービス | VMRay Platform | Joe Sandbox | FortiSandbox | MetaDefender Sandbox | Deep Instinct | CrowdStrike Falcon | Cortex XDR | Network Blackbox | Darktrace | KATABAMI |
|---|---|---|---|---|---|---|---|---|---|---|
| 検知の層 | 入口(サンドボックス・動的解析) | 入口(サンドボックス・動的解析) | 入口(サンドボックス・動的解析) | 入口(サンドボックス・動的解析) | エンドポイント(実行前予防) | エンドポイント(EDR・XDR) | エンドポイント起点のXDR | ネットワーク(NDR/フルパケットキャプチャ) | ネットワーク(NDR)起点で横断 | 統合(予防・復旧・補償のパッケージ) |
| 主な検知方式・回避への強み | ハイパーバイザーベースのエージェントレス監視(VMI)。解析環境の痕跡を残しにくく回避行動を誘発しにくい | 静的+動的のハイブリッド解析。物理端末(ベアメタル)解析で仮想環境検知型の回避に対応 | 機械学習の静的解析+行動ベースの動的解析。sleep処理やレジストリ確認の検知、ベアメタル動作の模倣に対応 | CPU・OSの命令レベルエミュレーション。仮想マシン検知型やジオフェンシング・遅延実行・難読化に対応 | マルウェア検知特化のディープラーニングによる実行前予測・阻止(20ミリ秒未満) | 振る舞いベースの検知。ファイルレス攻撃にも対応し、侵入後に端末で起きる不審な挙動を捕捉 | 機械学習ベースの行動分析。端末・ネットワーク・クラウド・アイデンティティを相関分析(サンドボックスはWildFire連携) | 全パケット保存を基盤に、シグネチャ検知と振る舞い異常検知(BAD)の両方を実施 | 自己学習型AIによる異常検知。シグネチャに頼らず、組織固有の正常挙動からの逸脱で捉える | ネットワーク内部からの月次脆弱性診断(VDP)。既存のEDR・NDR等が機能しているかを客観的に点検 |
| 提供形態 | クラウド/オンプレミス | クラウド/オンプレミス | アプライアンス/仮想アプライアンス/クラウド | クラウド/オンプレミス/オフライン(エアギャップ) | クラウド(エンドポイント/API連携) | クラウド(軽量センサー) | クラウド(エンドポイントエージェント) | アプライアンス(ミラーリング導入) | アプライアンス/クラウド(ハイブリッド) | リモート提供型サービス |
| すり抜け後の追跡・復旧 | 入口での検知が役割(SIEM・SOAR・EDRと連携) | 入口での検知が役割(REST APIでSOAR・SIEM・EDRと連携) | 入口での検知が役割(FortiGate・FortiMail等と連携し遮断を自動化) | 入口での検知が役割(レピュテーション照合や静的解析と多層で判定) | 実行前・実行時・実行後の3段階で判定。実行後は自動分類・MITRE ATT&CKマッピングで解析 | 端末の状態をリアルタイム可視化し攻撃経路を追跡、感染端末を遠隔で隔離 | 感染後の横移動・データ持ち出し・C&C通信を複数ログの相関で追跡、アラートをインシデントに集約 | 全パケット記録から過去にさかのぼりC2・横移動・持ち出しを追跡(フォレンジック) | 普段と違う通信として捕捉し、自動調査(Cyber AI Analyst)と隔離・再認証で封じ込め | 攻撃者からたどり着きにくい隔離バックアップ(CRA)から復旧、サイバー保険を自動付帯 |
| 料金 | 要問い合わせ | 無料プランあり(Cloud Basic)/上位プランは要問い合わせ | 要問い合わせ | 要問い合わせ | 年額4,200円(税抜)/1ライセンス〜(LANSCOPE経由) | 月額7.99ドル(1デバイス)〜/上位のマネージド対応は要問い合わせ | 要問い合わせ(代理店見積もり) | 要問い合わせ | 要問い合わせ(監視デバイス数に応じた個別見積もり) | 1台1,250円/月〜 |
| 詳細情報 | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | サービス詳細を見る | 公式資料を見る | サービス詳細を見る | オンライン相談を予約 |
回避耐性を高めたサンドボックス・動的解析
マルウェアが「解析環境かどうか」を見破って本来の挙動を隠す手口に対しては、そもそも見破られにくい解析環境や、複数の解析手法を重ねて休眠・回避のトリガーをかいくぐる仕組みを備えた製品が選択肢になります。
VMRay Platform(VMRay GmbH)

VMRay Platform は、ドイツの VMRay GmbH が開発する動的解析プラットフォームで、ハイパーバイザーベースのエージェントレス監視という設計に特徴があります。ゲストOSの内側に監視用のエージェントを置かず、仮想マシンの外側から挙動を観測する方式(Virtual Machine Introspection)を採ります。
Windows・macOS・Linux に対応し、日本国内ではアクティブディフェンス研究所が販売・サポートを担っています。
解析環境を検知すると活動を止めるタイプの回避手口に対しては、解析環境側の痕跡(エージェントやフックなど)を残しにくい設計であることが公式資料で説明されています。マルウェアがサンドボックスの存在に気づく手がかりを減らし、回避行動そのものが起きにくい状態で挙動を観測しようとする考え方です。料金は要お問い合わせです。
Joe Sandbox(Joe Security LLC)

スイスの Joe Security LLC が開発する Joe Sandbox は、ファイルやURLを実際に動かして詳細な解析レポートを生成する自動解析製品です。静的解析と動的解析を組み合わせるハイブリッド解析(Hybrid Code Analysis)を軸に、休眠機能や特定条件下でのみ発現する挙動を引き出すことを狙います。日本国内ではS&J株式会社が正規販売代理店として窓口を担います。
仮想環境を検知して活動を止めるマルウェア(アンチVM)への対策として、Joe Sandbox Hypervisor による物理端末(ベアメタル)上での解析を選べる点が公式技術ページで説明されています。仮想マシン特有の痕跡が現れない環境で動かすことで、「解析環境だから動かない」という回避をかわす狙いです。
無料の Cloud Basic から上位の有償プランまで用意され、上位プランの料金は要お問い合わせです。
FortiSandbox(フォーティネットジャパン合同会社)

ファイアウォールなどネットワーク機器で知られるフォーティネットが提供するのが FortiSandbox です。機械学習を用いた静的解析と、行動ベースの動的解析を組み合わせる二段階の分析を基本とし、FortiGate や FortiMail といった同社製品と連携して脅威判定・遮断を自動化する構成を想定しています。ハードウェア・仮想アプライアンス・クラウドなど複数の提供形態から選べます。
回避型マルウェアへの対策(アンチエバージョン)として、公式データシートでは sleep コールの検知、プロセスやレジストリの確認動作の検知に加え、ベアメタルの動作を模して仮想環境の検知をかわそうとするマルウェアへの対応が挙げられています。スリープ処理や環境確認を使った回避を想定した機能です。料金は構成により変わり、要お問い合わせとなります。
MetaDefender Sandbox/MetaDefender Aether(OPSWAT, Inc.)

OPSWAT が提供する MetaDefender Sandbox は、現在は MetaDefender Aether の名称に統合された動的解析製品です。中核となる解析エンジン「Adaptive Sandbox」は、CPU・OSの命令をエミュレーション(模倣実行)してマルウェアを動かす方式を採り、脅威レピュテーション照合や静的解析などと合わせた複数の層で最終的な判定を返します。
クラウド・オンプレミス・オフライン(エアギャップ)環境に対応します。
公式技術ページでは、仮想マシンの検知を回避するよう作られたファイルでも動作を誘発して捕捉できるとしています。地理情報による実行制限(ジオフェンシング)、時間差での実行、難読化された文書マクロやパッキングされた実行ファイルなど、前述の回避手口への対応が示されています。全ファイルを仮想環境での実行に回さず短時間で判定する設計も特徴です。料金は要お問い合わせです。
ここで取り上げた製品のほかにも動的解析製品は多く、アプライアンス型かクラウド型か、実行前に脅威を止められるかといった観点で選び方が分かれます。サンドボックス製品を横断的に見比べて候補を絞りたい場合は、以下の記事が役立ちます。
すり抜け後をエンドポイントで捉える EDR・XDR
回避に成功したマルウェアが実際に端末で動き出す場面に備えるのが、エンドポイント上で実行前後の挙動を監視する EDR・XDR です。サンドボックスをすり抜けても、端末側で不審な動きを捉えて止める役割を担います。
Deep Instinct(Deep Instinct Ltd.)

マルウェア検知に特化して設計したディープラーニング(深層学習)を中核に据えるのが、Deep Instinct です。ファイルを実行する前の段階で悪性かどうかを予測して阻止する「予防ファースト」を掲げ、公式データシートでは実行前・実行時・実行後の3段階で判定タイミングを分けて説明しています。国内ではエムオーテックス(LANSCOPE ブランド)などが代理店として取り扱います。
サンドボックスをすり抜けて端末に届いたファイルでも、実行される前に静的解析で判定して止めることを狙う設計です。公式は、機械学習による検知を逆手に取ろうとする敵対的な回避(Adversarial AI)への対応にも言及しています。国内代理店の公開価格として、エムオーテックス経由で年額4,200円(税抜)/1ライセンスが示されています(2025年8月改定価格)。
CrowdStrike Falcon(CrowdStrike, Inc.)

端末に軽量なセンサー1つを入れるクラウドネイティブなエンドポイント保護基盤が CrowdStrike Falcon です。そのセンサー1つで、次世代アンチウイルス(Falcon Prevent)、検知・対応の EDR/XDR(Falcon Insight)、24時間365日の脅威ハンティングまでをまとめて提供し、重い分析はクラウド側で行うアーキテクチャを採ります。
振る舞いベースの検知により、マルウェアのファイルを介さないファイルレス攻撃にも対応するとしており、侵入後に端末で起きる不審な挙動を捉える点がすり抜け後の備えになります。端末の状態をリアルタイムに可視化して攻撃の経路をたどり、侵害を受けた端末を遠隔で隔離する機能も備えます。
料金は2026年9月時点で月額7.99ドル(1デバイス、月次請求)からで、上位のマネージド対応(Falcon Complete)は要お問い合わせです。
Cortex XDR(パロアルトネットワークス株式会社)

パロアルトネットワークスの Cortex XDR は、エンドポイントを起点に、ネットワーク・クラウド・アイデンティティのデータを相関分析する XDR プラットフォームです。端末エージェントによるマルウェアやエクスプロイトの防御を土台に、機械学習ベースの行動分析で平常時からの逸脱を検出します。未知ファイルの隔離実行検査そのものは、同社の WildFire と連携して行う構成です。
マルウェアが解析をすり抜けて感染した後の挙動、たとえば内部での横移動(ラテラルムーブメント)やデータの持ち出し、C&C通信といった隠れた動きを、複数のログをつなぎ合わせて捉える点が特徴です。関連する複数のアラートを1つのインシデントにまとめ、調査の負担を抑えます。料金は販売代理店経由の見積もりとなり、要お問い合わせです。
すり抜け後の通信を追跡する NDR
端末での検知も逃れた場合でも、攻撃者が組織内で活動すればネットワーク上に通信の痕跡が残ります。その通信を監視・記録して不審な動きを捉えるのが NDR(ネットワーク検知・対応)です。
Network Blackbox(株式会社クワッドマイナージャパン)

ネットワークを流れる全パケットを保存する点に特徴があるのが、株式会社クワッドマイナージャパンの Network Blackbox です。通信をミラーリングで取り込み、収集・検知・ハンティング・フォレンジック・対応の5つの機能を1製品で備える NDR として位置づけられています。シグネチャによる既知脅威の検知と、振る舞いの異常検知の両方を持ちます。
解析や端末の検知をすり抜けた攻撃でも、内部の横移動やデータ持ち出しはネットワーク上に記録が残ります。全パケットを保存する方式のため、後から過去の通信までさかのぼって「いつ・何が起きたか」を追跡できる点が、すり抜け後の調査で役立ちます。MITRE ATT&CK に基づく脅威ハンティングにも対応します。料金は要お問い合わせです。
Darktrace(Darktrace Limited)

英国発の Darktrace は、自己学習型 AI を中核に据えたサイバーセキュリティ製品です。組織ごとの「正常な挙動」を AI が学習し、そこからの逸脱をもとに既知・未知の脅威をリアルタイムに検知します。ネットワークの挙動分析(NDR)を起点に、メール・クラウド・アイデンティティ・エンドポイントまで横断してカバーする構成です。
あらかじめ用意した攻撃パターン(シグネチャ)に頼らないため、サンドボックスをすり抜けた新種の脅威であっても、組織内での普段と違う通信として捉えられる可能性がある点が特徴です。異常の自動調査(Cyber AI Analyst)や、隔離・再認証といった自律的な封じ込め機能も備えます。国内は販売代理店経由での提供が中心で、料金は監視対象の規模に応じた個別見積もり(要お問い合わせ)です。
点検・復旧を束ねる統合パッケージ
個別の検知製品を導入しても、それらが実際にすり抜けを防げているかは別途確かめる必要があります。既存の対策の点検と、被害を受けた後の復旧までをまとめて引き受けるのが、統合パッケージ型のサービスです。
KATABAMI サイバーセキュリティ対策パッケージ(株式会社SYNCHRO)

国産のセキュリティ技術をベースにした統合パッケージが、株式会社SYNCHRO の KATABAMI サイバーセキュリティ対策パッケージです。予防(月次の脆弱性診断)・復旧(隔離した経路への自動バックアップ)・補償(サイバー保険の自動付帯)の3本柱で構成され、専任のセキュリティ担当者を置きにくい中小企業でも扱いやすい設計を訴求しています。
提供元へのインタビューでは、すでに導入済みの UTM・アンチウイルス・EDR・NDR などが適切に機能しているかを客観的に点検したいというニーズに応える、と説明されています。すり抜けたウイルスの被害やファイアウォールの無効化が起きていないかをネットワーク内部から定期的に診断し、被害を受けた場合には攻撃者からたどり着きにくい隔離バックアップから復旧するという役割です。
料金は2026年9月時点で1台あたり月額1,250円からで、詳細は要お問い合わせです。
まとめ
マルウェアのサンドボックス回避は、仮想環境の痕跡や解析時間の有限性、ユーザー操作の乏しさ、解析ツールの存在といった「解析環境らしさ」を手がかりに、本来の悪意ある動作を隠す技術です。環境検知・時間ベース・在席チェック・解析ツール検知・C2到達性・難読化といった手口は、いずれも従来のVMベースのサンドボックスが抱える構造的な弱点を突いています。
だからこそ、入口のサンドボックスだけに頼らず、回避耐性を高めた解析方式、すり抜け後を捉えるエンドポイントとネットワークの監視、そして被害を受けた前提の復旧まで、層を重ねた備えが重要になります。まずは自社の構成がどの層で手薄かを点検し、穴を埋めるソリューションの資料を取り寄せて比較検討することをおすすめします。
一括ダウンロードする
よくある質問(FAQ)
Q. サンドボックス回避とは何ですか?
A. サンドボックス回避とは、マルウェアが自分は解析用のサンドボックス(動的解析環境)で実行されていると見抜き、本来の悪意ある動作を隠して検査をすり抜ける技術です。仮想環境の痕跡や解析時間の短さ、ユーザー操作の乏しさなどを手がかりに「今の環境は本物のユーザー端末ではない」と判断すると、無害なプログラムのように振る舞って検知を免れます。
メール製品で管理者が特定の送信元を検査対象から外す「除外設定」とは意味が異なり、ここではあくまで攻撃側のマルウェアが使う技術を指します。
Q. マルウェアはどうやってサンドボックス(仮想環境)で動いていると見破るのですか?
A. マルウェアは、仮想環境に特有の痕跡や、人の操作が乏しいという特徴を観測して解析環境かどうかを判定します。具体的には、仮想化ソフトのドライバーを示すレジストリキーや一部の仮想基盤に固有のMACアドレス、CPUコア数・メモリの少なさ、CPUID命令やWMIクエリで得たメーカー・モデル情報などを確認します。
さらにマウスの動き・画面解像度・実行中のプロセス数といったユーザー在席の手がかりも見て、いずれかで解析環境だと判断すると活動を止めます。
Q. なぜ従来のVMベースのサンドボックスは回避されてしまうのですか?
A. 従来型が回避されるのは、仮想環境の痕跡が「見える」こと、解析時間が短く有限であること、解析ツールや仮想基盤があらかじめ知られていることという構造的な弱点があるためです。
仮想化に固有のレジストリやMACアドレス・少ないリソースが残るため環境検知や在席チェックで見破られ、解析ウィンドウの短さは時間ベースの回避に付け込まれ、既知の解析ツールの存在は解析ツール検知やC2到達性チェックの手がかりになります。
これらの弱点が突かれるため、単体のサンドボックスだけに頼る検知には限界があります。
Q. サンドボックス回避に強い「命令レベルエミュレーション」とは何ですか?
A. 命令レベルエミュレーションとは、仮想マシンを使う代わりに、CPUやOSの動作を命令レベルで模倣(シミュレート)してマルウェアを実行させる解析方式です。マルウェアが手がかりにする仮想環境の痕跡そのものが存在しないため、環境検知による回避が働かず、時間遅延も無効化しやすくなります。
回避耐性を高めたサンドボックスは、こうしたエミュレーションや、ゲスト環境の外側から観測するハイパーバイザ計装によって、「解析されていると気づかせない」方向で回避に対抗します。
Q. サンドボックスを回避されても、マルウェアを検知する方法はありますか?
A. あります。入口のサンドボックスをすり抜けられても、端末での挙動を監視するEDR/XDRや、通信を監視・記録するNDRといった別の層で検知の機会を残せます。EDR/XDRは実行後の不審な振る舞い(ランサムウェアの暗号化処理や正規プロセスへの不正なコード注入など)を捉え、NDRは社内を流れる通信から不審なC2通信や内部での水平移動を検知します。
入口・端末・ネットワークと層を重ねる多層防御にすることで、どこか1つを回避されても別の層で捉えられます。
Q. EDRやXDRを導入していればサンドボックスは不要ですか?
A. 不要ではなく、サンドボックスとEDR/XDRは役割が異なり互いを補完し合う関係です。サンドボックスはファイルが端末に届く前の入口で悪性かどうかを判定し、EDR/XDRは実行後に端末上で起きる不審な挙動を捉えます。入口で防げる脅威を減らしつつ、すり抜けたものを端末側で捉える二段構えにすることで、どちらか一方だけよりも検知の網が厚くなります。片方を回避されても他方が残る点が、多層防御の要です。
Q. 自社のサンドボックスが回避されていないか、どうすれば気づけますか?
A. 入口のサンドボックスをすり抜けた検体は、その後の端末やネットワークの挙動に現れます。EDR/XDRが実行時に検知した不審な振る舞いのアラートや、NDRが捉えた見慣れないC2通信・内部通信が、入口を通過した脅威に気づく手がかりになります。入口検査の結果だけを見ていても回避の成否は判断しにくいため、すり抜け後を捉える層のログを併せて監視することが重要です。
また、導入済みの対策が実際に機能しているかを、ネットワーク内部からの定期的な脆弱性診断で客観的に点検するサービスもあります。入口・端末・ネットワークのどこに穴が残るかを、運用の中で継続して確かめる仕組みを持っておくと安心です。
社内セキュリティソリューションの資料を一括チェック
MCB FinTechカタログでは、サンドボックス回避に備える回避耐性を高めたサンドボックス・EDR・XDR・NDRなどの最新資料を無料で一括請求できます。回避耐性やすり抜け後の検知範囲を横断的に比較できます。
一括ダウンロードする
MCB FinTechカタログに掲載しませんか?
MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト
松嶋真倫
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。


















