Емуляція Вимагачів Gentlemen Пояснення
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Група-вимагач Gentlemen активна з липня 2025 року і використовує модель подвоєнного вимагання, поєднуючи шифрування файлів з крадіжкою даних та вимаганням через сайт витоків. Шкідливе програмне забезпечення написане на Go, підтримує середовища Windows, Linux та ESXi, і використовує заздалегідь визначений парольний аргумент під час процесу шифрування. Оператори також спираються на широку розвідку, зловживання об’єктами політик групи та легітимними інструментами, такими як WinSCP, для переміщення та ексфільтрації даних у зашифрованій формі.
Дослідження
AttackIQ опублікував емуляцію, яка відтворює тактики, техніки та процедури, описані кількома постачальниками безпеки, що охоплює початковий доступ, стійкість, ухилення від захисту, виявлення, бічний рух та вплив. Емуляція включає поведінку, таку як створення запланованих завдань, ключів Run у реєстрі, шкідливих сервісів, змін правил брандмауера та видалення тіньових копій томів.
Захист
Захисникам слід стежити за підозрілою активністю PowerShell, несподіваним створенням запланованих завдань, змінами в реєстрі, пов’язаними з нульовими сесіями та виключеннями Microsoft Defender, а також спробами ввімкнути SMBv1. Сегментація мережі та контроль доступу за принципом мінімальних привілеїв можуть допомогти обмежити здатність групи пересуватися бічною експлуатацією через спільні ресурси.
Реакція
Якщо виявлена активність, пов’язана з Gentlemen, ізолюйте уражену систему негайно, зберіть волатильні докази, збережіть зразок програми-вимагача та пов’язані артефакти реєстру і почніть процедури реагування на інцидент для відновлення тіньових копій та журналів подій з резервних копій, де можливо. Також слід провести повне судове розслідування для виявлення крадіжки облікових даних і будь-якого бічного переміщення через середовище.
Потік атаки
Виявлення
Можливі точки сталості [ASEPs – Реєстр програм/NTUSER Hive] (через registry_event)
Переглянути
Можливе віддалене керування службою терміналів (через registry_event)
Переглянути
Можливе системне перерахування (через cmdline)
Переглянути
Можливе виявлення мережевих ресурсів (через cmdline)
Переглянути
Можливе перерахування адміністративних облікових записів або груп (через cmdline)
Переглянути
Підозріла активність VSSADMIN (через cmdline)
Переглянути
Створення або видалення тіньової копії через Powershell, CMD або WMI (через cmdline)
Переглянути
Підозрілі зміни в налаштуваннях Windows Defender (через powershell)
Переглянути
Можливі перевірки для ухилення (через powershell)
Переглянути
Індикатори компрометації (HashSha256) для виявлення: Емуляція програм-вимагачів Gentlemen
Переглянути
Виявлення активності Gentlemen Ransomware [Windows Powershell]
Переглянути
Виконання симуляції
Передумова: Перевірка телеметрії та базової лінії повинна бути пройдена.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для виклику правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP і націлюватися на генерування точної телеметрії, очікуваної детекторами.
Історія атаки та команди
Противник, який отримав низькопривілейований доступ до виконання на сервері Windows, приєднаному до домену, бажає підготувати середовище до розгортання програм-вимагачів. Вони використовують вбудовані команди PowerShell для:
- Вимкнення захисту в реальному часі (
Set-MpPreference). - Відкрити порти брандмауера (
Enable-NetFirewallRule). - Увімкнути додаткові функції Windows (
Import-Module ServerManager+Enable-WindowsOptionalFeature). - Збір інформації про домен (
Get-ADDomain,Get-ADComputer). - Перерахування системних деталей (
Get-WmiObject Win32_ComputerSystem,Get-PSDrive). - Копіювання шкідливих навантажень на віддалений ресурс (
Copy-Item).
Кожен крок виконується в окремому процесі PowerShell, щоб забезпечити, що командний рядок кожного процесу містить один з рядків, за яким слід Sigma, тим самим генеруючи необхідну телеметрію.
Сценарій регресійного тестування
# -------------------------------------------------
# Сценарій симуляції – виклик правила виявлення програм-вимагачів Gentlemen
# -------------------------------------------------
# ПРИМІТКА: Виконуйте це на ізольованому хості Windows, який не є у виробництві.
# 1. Вимкніть реальний моніторинг Windows Defender
powershell.exe -Command "Set-MpPreference -DisableRealtimeMonitoring $true"
# 2. Увімкніть правило для брандмауера (наприклад, дозвольте вхідні SMB)
powershell.exe -Command "Enable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'"
# 3. Встановіть модуль Server Manager і увімкніть функцію Windows
powershell.exe -Command "Import-Module ServerManager; Enable-WindowsOptionalFeature -Online -FeatureName TelnetClient -NoRestart"
# 4. Перерахування інформації домену AD
powershell.exe -Command "Get-ADDomain | Out-Null"
# 5. Перелік комп'ютерів AD (виявлення)
powershell.exe -Command "Get-ADComputer -Filter * | Select-Object Name | Out-Null"
# 6. Запит WMI для системних деталей
powershell.exe -Command "Get-WmiObject Win32_ComputerSystem | Out-Null"
# 7. Показати поточні PS-диски
powershell.exe -Command "Get-PSDrive | Out-Null"
# 8. Копіювати тестовий файл на віддалений ресурс для імітації бокового руху
# (Замініть REMOTE-SERVERShare на досяжний SMB-ресурс у вашій лабораторії)
$dummy = "$env:TEMPdummy.txt"
"test" | Out-File -FilePath $dummy -Encoding ASCII
powershell.exe -Command "Copy-Item -Path '$dummy' -Destination '\REMOTE-SERVERSharedummy.txt'"
# Видалення тестового файлу локально
Remove-Item $dummy -Force
Команди для очищення
# -------------------------------------------------
# Сценарій очищення – відновлення хоста до передтестового стану
# -------------------------------------------------
# Повторно увімкніть захист у реальному часі Windows Defender
Set-MpPreference -DisableRealtimeMonitoring $false
# Вимкніть правило для брандмауера, додане вище (якщо все ще присутнє)
Disable-NetFirewallRule -DisplayGroup 'File and Printer Sharing'
# Видаліть тестовий файл з віддаленого ресурсу (потребує дозволу на запис)
Remove-Item -Path 'REMOTE-SERVERSharedummy.txt' -Force -ErrorAction SilentlyContinue