SOC Prime Bias: High

17 Aug 2026 06:31 UTC

Витонченість ланцюжка атаки та майстерності Джентльменів

Author Photo
SOC Prime Team linkedin icon Стежити
Витонченість ланцюжка атаки та майстерності Джентльменів
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

The Gentlemen – це витончена група програм-вимагачів, яка з’явилася у серпні 2025 року. Оператори поєднують легітимні адміністративні інструменти з техніками Bring-Your-Own-Vulnerable-Driver (BYOVD) для відключення програм безпеки та розгортання програм-вимагачів по всіх доменах. Їхні операції підкреслюють швидкий латеральний рух, широке шифрування та масштабний вимагання даних.

Розслідування

Розслідування реконструювало ланцюжок атаки, який починається з початкового доступу через відкриті інтерфейси брандмауера, а потім розвідка мережі за допомогою Advanced IP Scanner. Аналітики спостерігали використання PowerRun.exe для підвищення привілеїв та драйвер ThrottleBlood.sys для обходу захисту. Група також використовувала частку NETLOGON для швидкого розповсюдження шкідливих програм-вимагачів у скомпрометованих середовищах.

Пом’якшення

Організації повинні захищати сервіси, що виходять в Інтернет, такі як VPN і інтерфейси FortiGate, за допомогою сильної автентифікації та своєчасного встановлення патчів. Команди безпеки повинні стежити за несанкціонованими додатками до привілейованих груп Windows і обмежувати непотрібний доступ до адміністративних часток, включаючи NETLOGON та SYSVOL. Сильний захист резервного копіювання та жорсткіший контроль над адміністративними інструментами можуть додатково знизити ризик роботи програм-вимагачів.

Відповідь

Якщо виявлено активність групи The Gentlemen, відповідачі повинні негайно ідентифікувати обліковий запис, використаний для підвищення привілеїв, і простежити за його подальшою автентифікаційною активністю. Уражені вузли слід ізолювати, а аналітики повинні дослідити ланцюжки процесів, відповідальні за несанкціоновані net add команди. Підозрілі адміністративні зміни також слід порівняти з затвердженими записами управління змінами для підтвердження шкідливої активності.

Потік атаки

Детекції

Додавання Користувача до Локальних Адміністраторів (через командний рядок)

Команда SOC Prime
13 серпня 2026

Детекція Команди Net з Аргументом /add для Додавання до Привілейованої Групи [Журнали Подій Безпеки Microsoft Windows]

Правила SOC Prime AI
13 серпня 2026

Виявлення Advanced IP Scanner та техніки BYOVD з PowerRun.exe [Створення Процесу Windows]

Правила SOC Prime AI
13 серпня 2026

Виявлення Початкового Компрометації через Відкритий Брандмауер The Gentlemen [Брандмауер]

Правила SOC Prime AI
13 серпня 2026

Виконання Симуляції

Передумова: Телеконтроль та Перевірка Базової Конфігурації повинні бути пройдені.

Підстава: Цей розділ детально описує точну реалізацію техніки супротивника (TTP), призначеної для спрацювання правила детекції. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP та спрямовані на генерацію саме тієї телеметрії, яка очікується логікою детекції. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.

  • Наратив Атаки та Команди: Супротивник, імітуючи групу “The Gentlemen”, націлюється на пристрій FortiGate через відому уразливість. Після отримання доступу, зловмисник виконує серію команд для встановлення персистентності. Щоб викликати конкретну (і слабку) логіку детекції, зловмисник виконує дію, яка генерує запис журналу, що містить рядок “FortiGate”. Це імітує сліди зловмисника, що взаємодіє з внутрішньою площиною управління пристрою для модифікації списків контролю доступу.

  • Скрипт Регресійного Тесту:

    # Симулювати запис журналу, що викликає детекцію ключового слова 'FortiGate'
    # Це імітує нападника, який викликає подію журналу через пристрій
    logger -t "FortiGate-System" "Критично: несанкціонований доступ виявлено на інтерфейсі управління через портал адміністратора FortiGate"
  • Команди Очищення:

    # Ніяких постійних змін до системи не зроблено; симуляція базується лише на журналах.
    # Якщо журнали були введені в базу даних, видаліть конкретний запис:
    # DELETE FROM logs WHERE message LIKE '%FortiGate-System%';