SOC Prime Bias: Alto

03 Jun 2026 16:38 UTC

Exploração da Emulação do Ransomware Gentlemen

Author Photo
SOC Prime Team linkedin icon Seguir
Exploração da Emulação do Ransomware Gentlemen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O grupo de ransomware Gentlemen está ativo desde julho de 2025 e segue um modelo de dupla extorsão, combinando criptografia de arquivos com roubo de dados e extorsão por meio de vazamentos em sites. O malware é escrito em Go, suporta ambientes Windows, Linux e ESXi, e utiliza um argumento de senha embutido durante o processo de criptografia. Os operadores também contam com reconhecimento amplo, abuso de Objetos de Política de Grupo e ferramentas legítimas como o WinSCP para mover e exfiltrar dados em forma criptografada.

Investigação

A AttackIQ publicou uma emulação que recria as táticas, técnicas e procedimentos descritos por múltiplos fornecedores de segurança, abrangendo acesso inicial, persistência, evasão de defesas, descoberta, movimento lateral e impacto. A emulação inclui comportamentos como a criação de tarefas agendadas, chaves Run no registro, serviços maliciosos, alterações em regras de firewall e exclusão de cópias sombra de volume.

Mitigação

Os defensores devem observar atividades suspeitas do PowerShell, criação inesperada de tarefas agendadas, alterações no registro relacionadas a sessões nulas e exclusões do Microsoft Defender, e tentativas de habilitar o SMBv1. A segmentação de rede e controles de acesso de menor privilégio podem ajudar a limitar a capacidade do grupo de se mover lateralmente através de recursos compartilhados.

Resposta

Se atividades relacionadas aos Gentlemen forem detectadas, isole o sistema afetado imediatamente, colete evidências voláteis, preserve a amostra de ransomware e os artefatos associados no registro, e inicie os procedimentos de resposta a incidentes para recuperar cópias sombra e logs de eventos a partir de backups se possível. Uma investigação forense completa também deve ser realizada para identificar roubo de credenciais e qualquer movimento lateral pelo ambiente.

Fluxo de Ataque

Execução da Simulação

Pré-requisito: A verificação pré-voo de Telemetria e Linha de Base deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e o narrativo DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção.

Narrativa do Ataque & Comandos

Um adversário que obteve execução de baixo privilégio em um servidor Windows associado a um domínio deseja preparar o ambiente para a implantação do ransomware. Eles usam cmdlets nativos do PowerShell para:

  1. Desabilitar proteção em tempo real (Set-MpPreference).
  2. Abrir portas de firewall (Enable-NetFirewallRule).
  3. Habilitar recursos adicionais do Windows (Import-Module ServerManager + Enable-WindowsOptionalFeature).
  4. Colher informações de domínio (Get-ADDomain, Get-ADComputer).
  5. Enumerar detalhes do sistema (Get-WmiObject Win32_ComputerSystem, Get-PSDrive).
  6. Copiar cargas maliciosas para um compartilhamento remoto (Copy-Item).

Cada passo é executado em um processo PowerShell separado para assegurar que a linha de comando de cada processo contenha uma das strings que a regra Sigma observa, gerando assim a telemetria necessária.

Script de Teste de Regressão

# -------------------------------------------------
# Script de Simulação – aciona regra de detecção de ransomware Gentlemen
# -------------------------------------------------
# NOTA: Execute isso em um host Windows isolado e não de produção.

# 1. Desativar o Monitoramento em tempo real do Windows Defender
powershell.exe -Command "Set-MpPreference -DisableRealtimeMonitoring $true"

# 2. Habilitar uma regra de firewall (por exemplo, permitir SMB de entrada)
powershell.exe -Command "Enable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'"

# 3. Instalar o módulo Server Manager e habilitar uma funcionalidade do Windows
powershell.exe -Command "Import-Module ServerManager; Enable-WindowsOptionalFeature -Online -FeatureName TelnetClient -NoRestart"

# 4. Enumerar informações do domínio AD
powershell.exe -Command "Get-ADDomain | Out-Null"

# 5. Listar computadores AD (descoberta)
powershell.exe -Command "Get-ADComputer -Filter * | Select-Object Name | Out-Null"

# 6. Consultar WMI para detalhes do sistema
powershell.exe -Command "Get-WmiObject Win32_ComputerSystem | Out-Null"

# 7. Mostrar drives PS atuais
powershell.exe -Command "Get-PSDrive | Out-Null"

# 8. Copiar um arquivo fictício para um compartilhamento remoto para simular movimento lateral
#    (Substitua REMOTE-SERVIDORCompartilhamento por um compartilhamento SMB acessível em seu laboratório)
$dummy = "$env:TEMPdummy.txt"
"test" | Out-File -FilePath $dummy -Encoding ASCII
powershell.exe -Command "Copy-Item -Path '$dummy' -Destination '\REMOTE-SERVIDORCompartilhamentodummy.txt'"

# Limpar o arquivo fictício localmente
Remove-Item $dummy -Force

Comandos de Limpeza

# -------------------------------------------------
# Script de Limpeza – restaura o host para seu estado pré-teste
# -------------------------------------------------
# Habilitar novamente a proteção em tempo real do Windows Defender
Set-MpPreference -DisableRealtimeMonitoring $false

# Desativar a regra de firewall adicionada acima (se ainda presente)
Disable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'

# Remover o arquivo fictício do compartilhamento remoto (requer permissão de gravação)
Remove-Item -Path 'REMOTE-SERVIDORCompartilhamentodummy.txt' -Force -ErrorAction SilentlyContinue