Spiegazione dell’Emulazione di Gentlemen Ransomware
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Il gruppo ransomware Gentlemen è attivo da luglio 2025 e segue un modello di doppia estorsione, combinando la crittografia dei file con il furto di dati e l’estorsione tramite leak-site. Il malware è scritto in Go, supporta ambienti Windows, Linux e ESXi, e utilizza un argomento password hard-coded durante il processo di crittografia. Gli operatori si affidano anche a una ricognizione ampia, all’abuso degli oggetti Criteri di gruppo e a strumenti legittimi come WinSCP per spostare ed esfiltrare dati in forma criptata.
Indagine
AttackIQ ha pubblicato un’emulazione che ricrea le tattiche, tecniche e procedure descritte da diversi fornitori di sicurezza, coprendo l’accesso iniziale, la persistenza, l’evasione della difesa, la scoperta, il movimento laterale e l’impatto. L’emulazione include comportamenti come la creazione di attività pianificate, chiavi Run del registro, servizi dannosi, modifiche alle regole del firewall e la cancellazione delle copie shadow dei volumi.
Mitigazione
I difensori dovrebbero osservare attività PowerShell sospette, creazione di attività pianificate inaspettate, modifiche al registro relative alle sessioni null e alle esclusioni di Microsoft Defender, e tentativi di abilitare SMBv1. La segmentazione della rete e i controlli di accesso a privilegi minimi possono aiutare a limitare la capacità del gruppo di muoversi lateralmente attraverso le risorse condivise.
Risposta
Se viene rilevata un’attività correlata ai Gentlemen, isolare immediatamente il sistema colpito, raccogliere prove volatili, preservare il campione di ransomware e gli artefatti del registro associati, e iniziare le procedure di risposta agli incidenti per recuperare le copie shadow e i log degli eventi dai backup, se possibile. Dovrebbe essere condotta anche un’indagine forense completa per identificare il furto di credenziali e qualsiasi movimento laterale attraverso l’ambiente.
Flusso di Attacco
Rilevamenti
Punti di Persistenza Possibili [ASEP – Software/Quando Hive] (via registry_event)
Visualizza
Possibile Ombreggiatura dei Servizi Desktop Remoto (via registry_event)
Visualizza
Possibile Enumerazione di Sistema (via cmdline)
Visualizza
Possibile Scoperta Condivisioni di Rete (via cmdline)
Visualizza
Possibile Enumerazione Account Admin o Gruppo (via cmdline)
Visualizza
Attività sospetta VSSADMIN (via cmdline)
Visualizza
Crea o Elimina Copia Shadow tramite Powershell, CMD o WMI (via cmdline)
Visualizza
Modifiche sospette alle Preferenze di Windows Defender (via powershell)
Visualizza
Possibili Controlli di Evasione (via powershell)
Visualizza
Indicatori di Compromissione (HashSha256) per rilevare: Emulazione del Ransomware Gentlemen
Visualizza
Rilevamento delle Attività del Ransomware Gentlemen [Windows Powershell]
Visualizza
Esecuzione della Simulazione
Prerequisito: Il Check di Telemetria e Baseline Pre-volo Deve Essere Passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta attesa dalla logica di rilevamento.
Narrazione dell’Attacco & Comandi
Un aggressore che ha acquisito un’esecuzione con privilegi bassi su un server Windows associato al dominio desidera preparare l’ambiente per il deployment di ransomware. Utilizzano cmdlet PowerShell nativi per:
- Disabilita la protezione in tempo reale (
Set-MpPreference). - Apri porte firewall (
Enable-NetFirewallRule). - Abilita funzionalità aggiuntive di Windows (
Import-Module ServerManager+Enable-WindowsOptionalFeature). - Raccogli informazioni sul dominio (
Get-ADDomain,Get-ADComputer). - Enumera i dettagli del sistema (
Get-WmiObject Win32_ComputerSystem,Get-PSDrive). - Copia payload dannosi in una condivisione remota (
Copy-Item).
Ogni passaggio è eseguito in un processo PowerShell separato per garantire che la riga di comando di ogni processo contenga una delle stringhe che la regola Sigma osserva per, generando così la telemetria richiesta.
Script di Test di Regressione
# -------------------------------------------------
# Script di simulazione – attiva la regola di rilevamento del ransomware Gentlemen
# -------------------------------------------------
# NOTA: Eseguire su un host Windows non di produzione e isolato.
# 1. Disabilita il monitoraggio in tempo reale di Windows Defender
powershell.exe -Command "Set-MpPreference -DisableRealtimeMonitoring $true"
# 2. Abilita una regola del firewall (es., consenti SMB in entrata)
powershell.exe -Command "Enable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'"
# 3. Installa il modulo Server Manager e abilita una funzionalità di Windows
powershell.exe -Command "Import-Module ServerManager; Enable-WindowsOptionalFeature -Online -FeatureName TelnetClient -NoRestart"
# 4. Enumera informazioni dominio AD
powershell.exe -Command "Get-ADDomain | Out-Null"
# 5. Elenca i computer AD (scoperta)
powershell.exe -Command "Get-ADComputer -Filter * | Select-Object Name | Out-Null"
# 6. Interroga WMI per i dettagli di sistema
powershell.exe -Command "Get-WmiObject Win32_ComputerSystem | Out-Null"
# 7. Mostra i drive PS correnti
powershell.exe -Command "Get-PSDrive | Out-Null"
# 8. Copia un file di prova in una condivisione remota per simulare il movimento laterale
# (Sostituire REMOTE-SERVERShare con una condivisione SMB raggiungibile nel vostro laboratorio)
$dummy = "$env:TEMPdummy.txt"
"test" | Out-File -FilePath $dummy -Encoding ASCII
powershell.exe -Command "Copy-Item -Path '$dummy' -Destination '\REMOTE-SERVERSharedummy.txt'"
# Cancella il file di prova localmente
Remove-Item $dummy -Force
Comandi di Pulizia
# -------------------------------------------------
# Script di pulizia – ripristina l'host al suo stato pre-test
# -------------------------------------------------
# Riabilita la protezione in tempo reale di Windows Defender
Set-MpPreference -DisableRealtimeMonitoring $false
# Disabilita la regola del firewall aggiunta sopra (se ancora presente)
Disable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'
# Rimuovi il file di prova dalla condivisione remota (richiede il permesso di scrittura)
Remove-Item -Path '\REMOTE-SERVERSharedummy.txt' -Force -ErrorAction SilentlyContinue