SOC Prime Bias: Élevé

03 Jun 2026 16:38 UTC

Explication de l’émulation du ransomware Gentlemen

Author Photo
SOC Prime Team linkedin icon Suivre
Explication de l’émulation du ransomware Gentlemen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Le groupe de ransomware Gentlemen est actif depuis juillet 2025 et suit un modèle de double extorsion, combinant le chiffrement de fichiers avec le vol de données et l’extorsion via un site de fuite. Le malware est écrit en Go, supporte les environnements Windows, Linux et ESXi, et utilise un argument de mot de passe codé en dur pendant le processus de chiffrement. Les opérateurs s’appuient également sur la reconnaissance large, l’abus des objets de stratégie de groupe, et des outils légitimes tels que WinSCP pour déplacer et exfiltrer des données sous forme chiffrée.

Enquête

AttackIQ a publié une émulation qui recrée les tactiques, techniques et procédures décrites par plusieurs fournisseurs de sécurité, couvrant l’accès initial, la persistance, l’évasion de la défense, la découverte, le mouvement latéral et l’impact. L’émulation comprend des comportements tels que la création de tâches planifiées, de clés de registre Run, de services malveillants, des modifications de règles du pare-feu, et la suppression des copies de volume shadow.

Atténuation

Les défenseurs doivent surveiller l’activité PowerShell suspecte, la création inattendue de tâches planifiées, les modifications de registre liées aux sessions nulles et aux exclusions de Microsoft Defender, et les tentatives d’activation de SMBv1. La segmentation réseau et les contrôles d’accès au moindre privilège peuvent aider à limiter la capacité du groupe à se déplacer latéralement à travers les ressources partagées.

Réponse

Si une activité liée à Gentlemen est détectée, isolez immédiatement le système affecté, collectez les preuves volatiles, préservez l’échantillon de ransomware et les artefacts de registre associés, et commencez les procédures de réponse aux incidents pour récupérer les copies shadow et les journaux d’événements depuis les sauvegardes si possible. Une enquête judiciaire complète doit également être effectuée pour identifier le vol d’identifiants et tout mouvement latéral dans l’environnement.

Flux d’Attaque

Exécution de Simulation

Prérequis : Le Contrôle de Pré‑vol de Télémétrie & Baseline doit être réussi.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT directement refléter les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection.

Narration & Commandes d’Attaque

Un adversaire qui a obtenu l’exécution à faible privilège sur un serveur Windows joint à un domaine souhaite préparer l’environnement pour le déploiement du ransomware. Ils utilisent des applets de commande PowerShell natives pour :

  1. Désactiver la protection en temps réel (Set-MpPreference).
  2. Ouvrir les ports du pare-feu (Enable-NetFirewallRule).
  3. Activer des fonctionnalités Windows supplémentaires (Import-Module ServerManager + Enable-WindowsOptionalFeature).
  4. Récolter des informations de domaine (Get-ADDomain, Get-ADComputer).
  5. Énumérer les détails du système (Get-WmiObject Win32_ComputerSystem, Get-PSDrive).
  6. Copier des charges utiles malveillantes vers un partage distant (Copy-Item).

Chaque étape est exécutée dans un processus PowerShell séparé pour s’assurer que la ligne de commande de chaque processus contient l’une des chaînes que la règle Sigma surveille, générant ainsi la télémétrie requise.

Script de Test de Régression

# -------------------------------------------------
# Script de simulation – Déclenche la règle de détection du ransomware Gentlemen
# -------------------------------------------------
# REMARQUE : Exécutez ceci sur un hôte Windows non‑production, isolé.

# 1. Désactiver la Surveillance en Temps Réel de Windows Defender
powershell.exe -Command "Set-MpPreference -DisableRealtimeMonitoring $true"

# 2. Activer une règle de pare-feu (par ex., autoriser SMB entrant)
powershell.exe -Command "Enable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'"

# 3. Installer le module Server Manager et activer une fonctionnalité Windows
powershell.exe -Command "Import-Module ServerManager; Enable-WindowsOptionalFeature -Online -FeatureName TelnetClient -NoRestart"

# 4. Énumérer les informations de domaine Active Directory
powershell.exe -Command "Get-ADDomain | Out-Null"

# 5. Lister les ordinateurs Active Directory (découverte)
powershell.exe -Command "Get-ADComputer -Filter * | Select-Object Name | Out-Null"

# 6. Interroger WMI pour obtenir les détails du système
powershell.exe -Command "Get-WmiObject Win32_ComputerSystem | Out-Null"

# 7. Afficher les lecteurs PS actuels
powershell.exe -Command "Get-PSDrive | Out-Null"

# 8. Copier un fichier factice vers un partage distant pour simuler le mouvement latéral
#    (Remplacez REMOTE-SERVERShare par un partage SMB accessible dans votre labo)
$dummy = "$env:TEMPdummy.txt"
"test" | Out-File -FilePath $dummy -Encoding ASCII
powershell.exe -Command "Copy-Item -Path '$dummy' -Destination '\REMOTE-SERVERSharedummy.txt'"

# Nettoyage du fichier factice localement
Remove-Item $dummy -Force

Commandes de Nettoyage

# -------------------------------------------------
# Script de nettoyage – Restitue l'hôte à son état antérieur au test
# -------------------------------------------------
# Réactiver la protection en temps réel de Windows Defender
Set-MpPreference -DisableRealtimeMonitoring $false

# Désactiver la règle de pare-feu ajoutée ci-dessus (si toujours présente)
Disable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'

# Retirer le fichier factice du partage distant (nécessite une permission d'écriture)
Remove-Item -Path 'REMOTE-SERVERSharedummy.txt' -Force -ErrorAction SilentlyContinue