SOC Prime Bias: High

17 Aug 2026 06:31 UTC

Einblick in die Angriffskette und Taktiken der Gentlemen

Author Photo
SOC Prime Team linkedin icon Folgen
Einblick in die Angriffskette und Taktiken der Gentlemen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

The Gentlemen ist eine raffinierte Ransomware-Gruppe, die im August 2025 aufgetaucht ist. Die Betreiber kombinieren legitime Administrationswerkzeuge mit Techniken, die anfällige Treiber mitbringen (BYOVD), um Sicherheitssoftware zu deaktivieren und Ransomware über ganze Domänen zu verbreiten. Ihre Operationen betonen schnelle seitliche Bewegungen, weit verbreitete Verschlüsselung und großangelegte Datenextraktion.

Untersuchung

Die Untersuchung rekonstruierte eine Angriffskette, die mit dem anfänglichen Zugriff durch exponierte Firewall-Schnittstellen begann, gefolgt von der Netzwerkerkennung mit Advanced IP Scanner. Analysten beobachteten PowerRun.exe wurde zur Privilegieneskalation verwendet und der ThrottleBlood.sys Treiber zur Abwehrumgehung. Die Gruppe missbrauchte auch den NETLOGON-Share, um Ransomware-Payloads schnell über kompromittierte Umgebungen zu verteilen.

Minderung

Organisationen sollten internetorientierte Dienste wie VPNs und FortiGate-Schnittstellen durch starke Authentifizierung und zeitnahe Patches sichern. Sicherheitsteams sollten unautorisierte Hinzufügungen zu privilegierten Windows-Gruppen überwachen und den unnötigen Zugriff auf administrative Freigaben einschließlich NETLOGON und SYSVOL einschränken. Starker Backupschutz und strengere Kontrolle über Administrationswerkzeuge können das Risiko von Ransomware weiter reduzieren.

Antwort

Wenn The Gentlemen-Aktivität entdeckt wird, sollten die Responder sofort das Konto identifizieren, das für die Privilegieneskalation verwendet wurde, und dessen anschließende Authentifizierungsaktivität nachverfolgen. Betroffene Hosts sollten isoliert werden, und Analysten sollten die Prozessketten untersuchen, die für unautorisierte net add Befehle verantwortlich sind. Verdächtige administrative Änderungen sollten auch mit genehmigten Change Management-Dokumenten verglichen werden, um bösartige Aktivitäten zu bestätigen.

Angriffsfluss

Erkennungen

Benutzer zur lokalen Administratorengruppe hinzufügen (via cmdline)

SOC Prime Team
13. Aug 2026

Erkennung von Net-Befehlen mit /add-Argument für das Hinzufügen privilegierter Gruppen [Microsoft Windows Sicherheitsereignisprotokoll]

SOC Prime AI-Regeln
13. Aug 2026

Erkennung von Advanced IP Scanner und BYOVD-Technik mit PowerRun.exe [Windows Prozessgenerierung]

SOC Prime AI-Regeln
13. Aug 2026

Erstzugriff über exponierte Firewall durch The Gentlemen erkennen [Firewall]

SOC Prime AI-Regeln
13. Aug 2026

Simulation Ausführung

Voraussetzung: Der Telemetrie- & Baseline-Pre-flight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner, der die Gruppe „The Gentlemen“ imitiert, zielt auf ein FortiGate-Gerät durch eine bekannte Schwachstelle ab. Nach dem Erlangen des Zugriffs führt der Angreifer eine Reihe von Befehlen aus, um Persistenz herzustellen. Um die spezifische (und schwache) Erkennungslogik auszulösen, führt der Angreifer eine Aktion durch, die einen Logbucheintrag erzeugt, der den String „FortiGate“ enthält. Dies ahmt den Fußabdruck eines Angreifers nach, der mit der internen Verwaltungsebene des Geräts interagiert, um Zugriffssteuerungslisten zu ändern.

  • Regression Test Skript:

    # Simulieren eines Logeintrags, der die 'FortiGate'-Schlüsselworterkennung auslösen würde
    # Dies imitiert einen Angreifer, der ein Logereignis über das Gerät auslöst
    logger -t "FortiGate-System" "Kritisch: unautorisierter Zugriff auf Verwaltungsschnittstelle über FortiGate-Administrationsportal erkannt"
  • Bereinigungsbefehle:

    # Keine dauerhaften Änderungen am System; Simulation ist nur protokollbasiert.
    # Wenn Logs in eine Datenbank eingefügt wurden, löschen Sie den spezifischen Eintrag:
    # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';