Dans la chaîne d’attaque et l’artisanat de The Gentlemen
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
The Gentlemen est un groupe de ransomware sophistiqué apparu en août 2025. Les opérateurs combinent des outils administratifs légitimes avec des techniques Bring-Your-Own-Vulnerable-Driver (BYOVD) pour désactiver les logiciels de sécurité et déployer des ransomwares sur des domaines entiers. Leurs opérations mettent l’accent sur un déplacement latéral rapide, un chiffrement généralisé et une extorsion de données à grande échelle.
Enquête
L’enquête a reconstruit une chaîne d’attaque débutant par un accès initial à travers des interfaces de pare-feu exposées, suivi de la découverte du réseau à l’aide d’Advanced IP Scanner. Les analystes ont observé PowerRun.exe utilisé pour l’élévation de privilèges et le ThrottleBlood.sys driver pour l’évasion des défenses. Le groupe a également abusé du partage NETLOGON pour distribuer rapidement des charges utiles de ransomware à travers des environnements compromis.
Atténuation
Les organisations devraient sécuriser les services exposés à Internet, tels que les VPN et les interfaces FortiGate, avec une authentification forte et une correction rapide. Les équipes de sécurité devraient surveiller les ajouts non autorisés aux groupes Windows privilégiés et restreindre l’accès non nécessaire aux partages administratifs, y compris NETLOGON et SYSVOL. Des protections de sauvegarde solides et un contrôle plus strict sur les outils administratifs peuvent réduire davantage le risque de ransomware.
Réponse
Si une activité de The Gentlemen est détectée, les intervenants doivent immédiatement identifier le compte utilisé pour l’élévation de privilèges et suivre son activité d’authentification ultérieure. Les hôtes affectés doivent être isolés, et les analystes devraient enquêter sur les chaînes de processus responsables des commandes net add . Les changements administratifs suspects doivent également être comparés avec les enregistrements de gestion des changements approuvés pour confirmer l’activité malveillante.
Flux d’attaque
Détections
Ajouter un utilisateur aux administrateurs locaux (via la ligne de commande)
Détecter la commande Net avec l’argument /add pour l’ajout à un groupe privilégié [Journal des événements de sécurité Microsoft Windows]
Détection d’Advanced IP Scanner et technique BYOVD avec PowerRun.exe [Création de processus Windows]
Détecter le compromis initial via un pare-feu exposé par The Gentlemen [Pare-feu]
Exécution de simulation
Prérequis : la vérification préalable de la télémétrie et de la ligne de base doit être passée.
Raison : cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un mauvais diagnostic.
-
Narratif de l’attaque & Commandes : L’adversaire, imitant le groupe « The Gentlemen », cible un appareil FortiGate via une vulnérabilité connue. Après avoir obtenu l’accès, l’attaquant exécute une série de commandes pour établir une persistance. Pour déclencher la logique de détection spécifique (et faible), l’attaquant effectue une action qui génère une entrée de journal contenant la chaîne « FortiGate ». Cela imite l’empreinte d’un attaquant interagissant avec le plan de gestion interne de l’appareil pour modifier les listes de contrôle d’accès.
-
Script de test de régression :
# Simule une entrée de journal qui déclencherait la détection par mot-clé 'FortiGate' # Cela imite un attaquant déclenchant un événement de journal à travers l'appareil logger -t "FortiGate-System" "Critique : un accès non autorisé détecté sur l'interface de gestion via le portail administrateur FortiGate" -
Commandes de nettoyage :
# Aucun changement persistant apporté au système ; la simulation est uniquement basée sur les journaux. # Si les journaux ont été injectés dans une base de données, supprimez l'entrée spécifique : # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';