SOC Prime Bias: Alto

03 Jun 2026 16:38 UTC

Explicación de la Emulación del Ransomware Gentlemen

Author Photo
SOC Prime Team linkedin icon Seguir
Explicación de la Emulación del Ransomware Gentlemen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

El grupo de ransomware Gentlemen ha estado activo desde julio de 2025 y sigue un modelo de doble extorsión, combinando el cifrado de archivos con el robo de datos y la extorsión a través de sitios de filtraciones. El malware está escrito en Go, es compatible con entornos Windows, Linux y ESXi, y utiliza un argumento de contraseña codificado durante el proceso de cifrado. Los operadores también dependen de un amplio reconocimiento, abuso de Objetos de Políticas de Grupo y herramientas legítimas como WinSCP para mover y exfiltrar datos de forma cifrada.

Investigación

AttackIQ publicó una emulación que recrea las tácticas, técnicas y procedimientos descritos por múltiples proveedores de seguridad, abarcando el acceso inicial, persistencia, evasión de defensa, descubrimiento, movimiento lateral e impacto. La emulación incluye comportamientos tales como la creación de tareas programadas, claves de ejecución en el registro, servicios maliciosos, cambios en las reglas de firewall y la eliminación de copias sombra de volumen.

Mitigación

Los defensores deben vigilar la actividad sospechosa de PowerShell, la creación inesperada de tareas programadas, cambios en el registro relacionados con sesiones nulas y exclusiones de Microsoft Defender, e intentos de habilitar SMBv1. La segmentación de la red y los controles de acceso de mínimo privilegio pueden ayudar a limitar la capacidad del grupo para moverse lateralmente a través de recursos compartidos.

Respuesta

Si se detecta actividad relacionada con Gentlemen, aísle el sistema afectado de inmediato, recopile evidencia volátil, preserve la muestra del ransomware y los artefactos de registro asociados, y comience los procedimientos de respuesta a incidentes para recuperar copias sombra y registros de eventos de las copias de seguridad cuando sea posible. También debe realizarse una investigación forense completa para identificar el robo de credenciales y cualquier movimiento lateral en el entorno.

Flujo de Ataque

Ejecución de la Simulación

Pre-requisito: La Verificación Pre-vuelo de Telemetría y Referencia debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y apuntar a generar la telemetría exacta esperada por la lógica de detección.

Narrativa y Comandos de Ataque

Un adversario que ha obtenido ejecución de bajo privilegio en un servidor Windows unido a un dominio desea preparar el entorno para el despliegue de ransomware. Utilizan cmdlets nativos de PowerShell para:

  1. Deshabilitar la protección en tiempo real (Set-MpPreference).
  2. Abrir puertos de firewall (Enable-NetFirewallRule).
  3. Habilitar características adicionales de Windows (Import-Module ServerManager + Enable-WindowsOptionalFeature).
  4. Recolectar información de dominio (Get-ADDomain, Get-ADComputer).
  5. Enumerar detalles del sistema (Get-WmiObject Win32_ComputerSystem, Get-PSDrive).
  6. Copiar cargas útiles maliciosas a un recurso compartido remoto (Copy-Item).

Cada paso se ejecuta en un proceso separado de PowerShell para asegurar que la línea de comando de cada proceso contenga uno de los cadenas que la regla Sigma espera, de este modo generando la telemetría requerida. prueba de regresión

guion de prueba de regresión

# -------------------------------------------------
# Script de simulación – activa la regla de detección del ransomware Gentlemen
# -------------------------------------------------
# NOTA: Ejecute esto en un host Windows aislado y que no sea de producción.

# 1. Deshabilitar la Monitorización en Tiempo Real de Windows Defender
powershell.exe -Command "Set-MpPreference -DisableRealtimeMonitoring $true"

# 2. Habilitar una regla de firewall (por ejemplo, permitir SMB entrante)
powershell.exe -Command "Enable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'"

# 3. Instalar el módulo Server Manager y habilitar una característica de Windows
powershell.exe -Command "Import-Module ServerManager; Enable-WindowsOptionalFeature -Online -FeatureName TelnetClient -NoRestart"

# 4. Enumerar información de dominio AD
powershell.exe -Command "Get-ADDomain | Out-Null"

# 5. Listar computadoras de AD (descubrimiento)
powershell.exe -Command "Get-ADComputer -Filter * | Select-Object Name | Out-Null"

# 6. Consultar WMI para detalles del sistema
powershell.exe -Command "Get-WmiObject Win32_ComputerSystem | Out-Null"

# 7. Mostrar las unidades PS actuales
powershell.exe -Command "Get-PSDrive | Out-Null"

# 8. Copiar un archivo ficticio a un recurso compartido remoto para simular movimiento lateral
#    (Reemplace \REMOTE-SERVERShare con un recurso compartido SMB alcanzable en su laboratorio)
$dummy = "$env:TEMPdummy.txt"
"test" | Out-File -FilePath $dummy -Encoding ASCII
powershell.exe -Command "Copy-Item -Path '$dummy' -Destination '\REMOTE-SERVERSharedummy.txt'"

# Limpiar archivo ficticio localmente
Remove-Item $dummy -Force

Comandos de Limpieza

# -------------------------------------------------
# Script de limpieza: restaura el host a su estado anterior a la prueba
# -------------------------------------------------
# Activar nuevamente la protección en tiempo real de Windows Defender
Set-MpPreference -DisableRealtimeMonitoring $false

# Deshabilitar la regla de firewall añadida anteriormente (si aún está presente)
Disable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'

# Eliminar el archivo ficticio del recurso compartido remoto (requiere permiso de escritura)
Remove-Item -Path 'REMOTE-SERVERSharedummy.txt' -Force -ErrorAction SilentlyContinue