Exploração da Emulação do Ransomware Gentlemen
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O grupo de ransomware Gentlemen está ativo desde julho de 2025 e segue um modelo de dupla extorsão, combinando criptografia de arquivos com roubo de dados e extorsão por meio de vazamentos em sites. O malware é escrito em Go, suporta ambientes Windows, Linux e ESXi, e utiliza um argumento de senha embutido durante o processo de criptografia. Os operadores também contam com reconhecimento amplo, abuso de Objetos de Política de Grupo e ferramentas legítimas como o WinSCP para mover e exfiltrar dados em forma criptografada.
Investigação
A AttackIQ publicou uma emulação que recria as táticas, técnicas e procedimentos descritos por múltiplos fornecedores de segurança, abrangendo acesso inicial, persistência, evasão de defesas, descoberta, movimento lateral e impacto. A emulação inclui comportamentos como a criação de tarefas agendadas, chaves Run no registro, serviços maliciosos, alterações em regras de firewall e exclusão de cópias sombra de volume.
Mitigação
Os defensores devem observar atividades suspeitas do PowerShell, criação inesperada de tarefas agendadas, alterações no registro relacionadas a sessões nulas e exclusões do Microsoft Defender, e tentativas de habilitar o SMBv1. A segmentação de rede e controles de acesso de menor privilégio podem ajudar a limitar a capacidade do grupo de se mover lateralmente através de recursos compartilhados.
Resposta
Se atividades relacionadas aos Gentlemen forem detectadas, isole o sistema afetado imediatamente, colete evidências voláteis, preserve a amostra de ransomware e os artefatos associados no registro, e inicie os procedimentos de resposta a incidentes para recuperar cópias sombra e logs de eventos a partir de backups se possível. Uma investigação forense completa também deve ser realizada para identificar roubo de credenciais e qualquer movimento lateral pelo ambiente.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/Favo NTUSER] (via evento de registro)
Ver
Possível Sombras dos Serviços de Área de Trabalho Remota (via evento de registro)
Ver
Possível Enumeração do Sistema (via linha de comando)
Ver
Possível Descoberta de Compartilhamentos de Rede (via linha de comando)
Ver
Possível Enumeração de Conta de Administrador ou Grupo (via linha de comando)
Ver
Atividade Suspeita do VSSADMIN (via linha de comando)
Ver
Criar ou Excluir Cópia Sombra via Powershell, CMD ou WMI (via linha de comando)
Ver
Alterações Suspeitas nas Preferências do Windows Defender (via powershell)
Ver
Possíveis Verificações de Evasão (via powershell)
Ver
IOCs (HashSha256) para detectar: Emulando o Ransomware Gentlemen
Ver
Detecção de Atividades do Ransomware Gentlemen [Windows Powershell]
Ver
Execução da Simulação
Pré-requisito: A verificação pré-voo de Telemetria e Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e o narrativo DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção.
Narrativa do Ataque & Comandos
Um adversário que obteve execução de baixo privilégio em um servidor Windows associado a um domínio deseja preparar o ambiente para a implantação do ransomware. Eles usam cmdlets nativos do PowerShell para:
- Desabilitar proteção em tempo real (
Set-MpPreference). - Abrir portas de firewall (
Enable-NetFirewallRule). - Habilitar recursos adicionais do Windows (
Import-Module ServerManager+Enable-WindowsOptionalFeature). - Colher informações de domínio (
Get-ADDomain,Get-ADComputer). - Enumerar detalhes do sistema (
Get-WmiObject Win32_ComputerSystem,Get-PSDrive). - Copiar cargas maliciosas para um compartilhamento remoto (
Copy-Item).
Cada passo é executado em um processo PowerShell separado para assegurar que a linha de comando de cada processo contenha uma das strings que a regra Sigma observa, gerando assim a telemetria necessária.
Script de Teste de Regressão
# -------------------------------------------------
# Script de Simulação – aciona regra de detecção de ransomware Gentlemen
# -------------------------------------------------
# NOTA: Execute isso em um host Windows isolado e não de produção.
# 1. Desativar o Monitoramento em tempo real do Windows Defender
powershell.exe -Command "Set-MpPreference -DisableRealtimeMonitoring $true"
# 2. Habilitar uma regra de firewall (por exemplo, permitir SMB de entrada)
powershell.exe -Command "Enable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'"
# 3. Instalar o módulo Server Manager e habilitar uma funcionalidade do Windows
powershell.exe -Command "Import-Module ServerManager; Enable-WindowsOptionalFeature -Online -FeatureName TelnetClient -NoRestart"
# 4. Enumerar informações do domínio AD
powershell.exe -Command "Get-ADDomain | Out-Null"
# 5. Listar computadores AD (descoberta)
powershell.exe -Command "Get-ADComputer -Filter * | Select-Object Name | Out-Null"
# 6. Consultar WMI para detalhes do sistema
powershell.exe -Command "Get-WmiObject Win32_ComputerSystem | Out-Null"
# 7. Mostrar drives PS atuais
powershell.exe -Command "Get-PSDrive | Out-Null"
# 8. Copiar um arquivo fictício para um compartilhamento remoto para simular movimento lateral
# (Substitua REMOTE-SERVIDORCompartilhamento por um compartilhamento SMB acessível em seu laboratório)
$dummy = "$env:TEMPdummy.txt"
"test" | Out-File -FilePath $dummy -Encoding ASCII
powershell.exe -Command "Copy-Item -Path '$dummy' -Destination '\REMOTE-SERVIDORCompartilhamentodummy.txt'"
# Limpar o arquivo fictício localmente
Remove-Item $dummy -Force
Comandos de Limpeza
# -------------------------------------------------
# Script de Limpeza – restaura o host para seu estado pré-teste
# -------------------------------------------------
# Habilitar novamente a proteção em tempo real do Windows Defender
Set-MpPreference -DisableRealtimeMonitoring $false
# Desativar a regra de firewall adicionada acima (se ainda presente)
Disable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'
# Remover o arquivo fictício do compartilhamento remoto (requer permissão de gravação)
Remove-Item -Path 'REMOTE-SERVIDORCompartilhamentodummy.txt' -Force -ErrorAction SilentlyContinue