Explication de l’émulation du ransomware Gentlemen
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Le groupe de ransomware Gentlemen est actif depuis juillet 2025 et suit un modèle de double extorsion, combinant le chiffrement de fichiers avec le vol de données et l’extorsion via un site de fuite. Le malware est écrit en Go, supporte les environnements Windows, Linux et ESXi, et utilise un argument de mot de passe codé en dur pendant le processus de chiffrement. Les opérateurs s’appuient également sur la reconnaissance large, l’abus des objets de stratégie de groupe, et des outils légitimes tels que WinSCP pour déplacer et exfiltrer des données sous forme chiffrée.
Enquête
AttackIQ a publié une émulation qui recrée les tactiques, techniques et procédures décrites par plusieurs fournisseurs de sécurité, couvrant l’accès initial, la persistance, l’évasion de la défense, la découverte, le mouvement latéral et l’impact. L’émulation comprend des comportements tels que la création de tâches planifiées, de clés de registre Run, de services malveillants, des modifications de règles du pare-feu, et la suppression des copies de volume shadow.
Atténuation
Les défenseurs doivent surveiller l’activité PowerShell suspecte, la création inattendue de tâches planifiées, les modifications de registre liées aux sessions nulles et aux exclusions de Microsoft Defender, et les tentatives d’activation de SMBv1. La segmentation réseau et les contrôles d’accès au moindre privilège peuvent aider à limiter la capacité du groupe à se déplacer latéralement à travers les ressources partagées.
Réponse
Si une activité liée à Gentlemen est détectée, isolez immédiatement le système affecté, collectez les preuves volatiles, préservez l’échantillon de ransomware et les artefacts de registre associés, et commencez les procédures de réponse aux incidents pour récupérer les copies shadow et les journaux d’événements depuis les sauvegardes si possible. Une enquête judiciaire complète doit également être effectuée pour identifier le vol d’identifiants et tout mouvement latéral dans l’environnement.
Flux d’Attaque
Détections
Points de Persistance Possibles [ASEPs – Hive Software/NTUSER] (via événement_régistre)
Voir
Ombres de Services Bureau à Distance Possibles (via événement_régistre)
Voir
Énumération Système Possible (via cmdline)
Voir
Découverte de Partage Réseau Possible (via cmdline)
Voir
Énumération de Compte Admin ou Groupe Possible (via cmdline)
Voir
Activité VSSADMIN Suspecte (via cmdline)
Voir
Créer ou Supprimer une Copie Shadow via Powershell, CMD ou WMI (via cmdline)
Voir
Modifications Suspectes des Préférences de Windows Defender (via powershell)
Voir
Vérifications de l’Évasion Possibles (via powershell)
Voir
IOCs (HashSha256) pour détecter : Émulation du Ransomware Gentlemen
Voir
Détection des Activités du Ransomware Gentlemen [Windows Powershell]
Voir
Exécution de Simulation
Prérequis : Le Contrôle de Pré‑vol de Télémétrie & Baseline doit être réussi.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection.
Narration & Commandes d’Attaque
Un adversaire qui a obtenu l’exécution à faible privilège sur un serveur Windows joint à un domaine souhaite préparer l’environnement pour le déploiement du ransomware. Ils utilisent des applets de commande PowerShell natives pour :
- Désactiver la protection en temps réel (
Set-MpPreference). - Ouvrir les ports du pare-feu (
Enable-NetFirewallRule). - Activer des fonctionnalités Windows supplémentaires (
Import-Module ServerManager+Enable-WindowsOptionalFeature). - Récolter des informations de domaine (
Get-ADDomain,Get-ADComputer). - Énumérer les détails du système (
Get-WmiObject Win32_ComputerSystem,Get-PSDrive). - Copier des charges utiles malveillantes vers un partage distant (
Copy-Item).
Chaque étape est exécutée dans un processus PowerShell séparé pour s’assurer que la ligne de commande de chaque processus contient l’une des chaînes que la règle Sigma surveille, générant ainsi la télémétrie requise.
Script de Test de Régression
# -------------------------------------------------
# Script de simulation – Déclenche la règle de détection du ransomware Gentlemen
# -------------------------------------------------
# REMARQUE : Exécutez ceci sur un hôte Windows non‑production, isolé.
# 1. Désactiver la Surveillance en Temps Réel de Windows Defender
powershell.exe -Command "Set-MpPreference -DisableRealtimeMonitoring $true"
# 2. Activer une règle de pare-feu (par ex., autoriser SMB entrant)
powershell.exe -Command "Enable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'"
# 3. Installer le module Server Manager et activer une fonctionnalité Windows
powershell.exe -Command "Import-Module ServerManager; Enable-WindowsOptionalFeature -Online -FeatureName TelnetClient -NoRestart"
# 4. Énumérer les informations de domaine Active Directory
powershell.exe -Command "Get-ADDomain | Out-Null"
# 5. Lister les ordinateurs Active Directory (découverte)
powershell.exe -Command "Get-ADComputer -Filter * | Select-Object Name | Out-Null"
# 6. Interroger WMI pour obtenir les détails du système
powershell.exe -Command "Get-WmiObject Win32_ComputerSystem | Out-Null"
# 7. Afficher les lecteurs PS actuels
powershell.exe -Command "Get-PSDrive | Out-Null"
# 8. Copier un fichier factice vers un partage distant pour simuler le mouvement latéral
# (Remplacez REMOTE-SERVERShare par un partage SMB accessible dans votre labo)
$dummy = "$env:TEMPdummy.txt"
"test" | Out-File -FilePath $dummy -Encoding ASCII
powershell.exe -Command "Copy-Item -Path '$dummy' -Destination '\REMOTE-SERVERSharedummy.txt'"
# Nettoyage du fichier factice localement
Remove-Item $dummy -Force
Commandes de Nettoyage
# -------------------------------------------------
# Script de nettoyage – Restitue l'hôte à son état antérieur au test
# -------------------------------------------------
# Réactiver la protection en temps réel de Windows Defender
Set-MpPreference -DisableRealtimeMonitoring $false
# Désactiver la règle de pare-feu ajoutée ci-dessus (si toujours présente)
Disable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'
# Retirer le fichier factice du partage distant (nécessite une permission d'écriture)
Remove-Item -Path 'REMOTE-SERVERSharedummy.txt' -Force -ErrorAction SilentlyContinue