ジェントルマンの攻撃チェーンと戦術の内側
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ジェントルメンは2025年8月に登場した洗練されたランサムウェアグループです。オペレーターは正当な管理ツールと「BYOVD(Bring-Your-Own-Vulnerable-Driver)」技術を組み合わせてセキュリティソフトを無効化し、ドメイン全体にランサムウェアを展開します。彼らの作戦は迅速なラテラルムーブメント、広範囲の暗号化、大規模なデータ恐喝を強調しています。
調査
調査は、露出したファイアウォールインターフェースを介した最初のアクセスから始まり、Advanced IP Scannerを使用したネットワーク探索を経て、攻撃チェーンを再構築しました。アナリストは PowerRun.exe を特権昇格に使用し、 ThrottleBlood.sys ドライバーを防御回避に利用していると観察しました。このグループはまた、NETLOGONシェアを悪用して、妥協した環境全体にランサムウェアペイロードを迅速に配布しています。
緩和策
組織は、VPNやFortiGateインターフェースなどのインターネットに面したサービスを強力な認証とタイムリーなパッチ適用で保護する必要があります。セキュリティチームは、特権Windowsグループへの不正な追加を監視し、NETLOGONやSYSVOLを含む管理用共有への不要なアクセスを制限するべきです。強力なバックアップ保護と管理ツールの厳しい管理も、ランサムウェアのリスクをさらに削減できます。
対応
ジェントルメンの活動が検出された場合、対応者は特権昇格に使用されたアカウントを直ちに特定し、その後の認証活動を追跡するべきです。影響を受けたホストは隔離され、アナリストは不正な net add コマンドに責任を負うプロセスチェーンを調査するべきです。疑わしい管理変更も、承認された変更管理記録と比較して悪意のある活動を確認するべきです。
Attack Flow
検出
ユーザーをローカル管理者に追加(cmdline経由)
特権グループ追加のための /add 引数を用いた Net コマンドを検出 [Microsoft Windows Security Event Log]
Advanced IP ScannerおよびPowerRun.exeを用いたBYOVD技法の検出 [Windows Process Creation]
ジェントルメンによる露出したファイアウォール経由の初期侵入を検出 [ファイアウォール]
シミュレーション実行
前提条件: テレメトリ & ベースラインのプレフライトチェックに合格していること。
理由: このセクションは、検出ルールを引き起こすために設計された敵対者の技術(TTP)の正確な実行について詳細を示します。コマンドと説明はTTPsを直接反映し、検出ロジックによって予想される正確なテレメトリを生成することを目的としています。抽象的または関係のない例は、誤診につながります。
-
攻撃の概要とコマンド: 敵対者は「ジェントルメン」グループを模倣し、FortiGateアプライアンスを既知の脆弱性を介して狙います。アクセスを得ると、攻撃者は永続性を確立するために一連のコマンドを実行します。特定の(そして弱い)検出ロジックを引き起こすために、攻撃者は「FortiGate」文字列を含むログエントリを生成するアクションを実行します。これは、攻撃者がデバイスの内部管理面にアクセスし、アクセス制御リストを変更している痕跡を模倣しています。
-
回帰テストスクリプト:
# 'FortiGate'キーワードの検出を引き起こすログエントリをシミュレート # これはアプライアンスを介してログイベントをトリガーする攻撃者を模倣します logger -t "FortiGate-System" "重大: 管理インターフェース経由での不正アクセスをFortiGate管理ポータルで検出" -
クリーンアップコマンド:
# システムに持続的な変更は行われていない; シミュレーションはログベースのみです。 # ログがデータベースに注入された場合、特定のエントリを削除する: # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';