Einblick in die Angriffskette und Taktiken der Gentlemen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
The Gentlemen ist eine raffinierte Ransomware-Gruppe, die im August 2025 aufgetaucht ist. Die Betreiber kombinieren legitime Administrationswerkzeuge mit Techniken, die anfällige Treiber mitbringen (BYOVD), um Sicherheitssoftware zu deaktivieren und Ransomware über ganze Domänen zu verbreiten. Ihre Operationen betonen schnelle seitliche Bewegungen, weit verbreitete Verschlüsselung und großangelegte Datenextraktion.
Untersuchung
Die Untersuchung rekonstruierte eine Angriffskette, die mit dem anfänglichen Zugriff durch exponierte Firewall-Schnittstellen begann, gefolgt von der Netzwerkerkennung mit Advanced IP Scanner. Analysten beobachteten PowerRun.exe wurde zur Privilegieneskalation verwendet und der ThrottleBlood.sys Treiber zur Abwehrumgehung. Die Gruppe missbrauchte auch den NETLOGON-Share, um Ransomware-Payloads schnell über kompromittierte Umgebungen zu verteilen.
Minderung
Organisationen sollten internetorientierte Dienste wie VPNs und FortiGate-Schnittstellen durch starke Authentifizierung und zeitnahe Patches sichern. Sicherheitsteams sollten unautorisierte Hinzufügungen zu privilegierten Windows-Gruppen überwachen und den unnötigen Zugriff auf administrative Freigaben einschließlich NETLOGON und SYSVOL einschränken. Starker Backupschutz und strengere Kontrolle über Administrationswerkzeuge können das Risiko von Ransomware weiter reduzieren.
Antwort
Wenn The Gentlemen-Aktivität entdeckt wird, sollten die Responder sofort das Konto identifizieren, das für die Privilegieneskalation verwendet wurde, und dessen anschließende Authentifizierungsaktivität nachverfolgen. Betroffene Hosts sollten isoliert werden, und Analysten sollten die Prozessketten untersuchen, die für unautorisierte net add Befehle verantwortlich sind. Verdächtige administrative Änderungen sollten auch mit genehmigten Change Management-Dokumenten verglichen werden, um bösartige Aktivitäten zu bestätigen.
Angriffsfluss
Erkennungen
Benutzer zur lokalen Administratorengruppe hinzufügen (via cmdline)
Erkennung von Net-Befehlen mit /add-Argument für das Hinzufügen privilegierter Gruppen [Microsoft Windows Sicherheitsereignisprotokoll]
Erkennung von Advanced IP Scanner und BYOVD-Technik mit PowerRun.exe [Windows Prozessgenerierung]
Erstzugriff über exponierte Firewall durch The Gentlemen erkennen [Firewall]
Simulation Ausführung
Voraussetzung: Der Telemetrie- & Baseline-Pre-flight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner, der die Gruppe „The Gentlemen“ imitiert, zielt auf ein FortiGate-Gerät durch eine bekannte Schwachstelle ab. Nach dem Erlangen des Zugriffs führt der Angreifer eine Reihe von Befehlen aus, um Persistenz herzustellen. Um die spezifische (und schwache) Erkennungslogik auszulösen, führt der Angreifer eine Aktion durch, die einen Logbucheintrag erzeugt, der den String „FortiGate“ enthält. Dies ahmt den Fußabdruck eines Angreifers nach, der mit der internen Verwaltungsebene des Geräts interagiert, um Zugriffssteuerungslisten zu ändern.
-
Regression Test Skript:
# Simulieren eines Logeintrags, der die 'FortiGate'-Schlüsselworterkennung auslösen würde # Dies imitiert einen Angreifer, der ein Logereignis über das Gerät auslöst logger -t "FortiGate-System" "Kritisch: unautorisierter Zugriff auf Verwaltungsschnittstelle über FortiGate-Administrationsportal erkannt" -
Bereinigungsbefehle:
# Keine dauerhaften Änderungen am System; Simulation ist nur protokollbasiert. # Wenn Logs in eine Datenbank eingefügt wurden, löschen Sie den spezifischen Eintrag: # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';