TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #10190 3.22K
332 жертвы за пять месяцев: как устроен шифровальщик, который сам захватывает домен

Представьте: шифровальщик попадает на одну машину в сети, а через минуты — без единой команды оператора — уже ползёт по SMB-шарам на всё, до чего дотянется. Оператор в это время спокойно сливает данные. Именно так работает The Gentlemen — RaaS-платформа, которую Microsoft отслеживает как Storm-2697.

🔑Мы разобрали конкретный семпл на Go до винтика. Вот что внутри.

Происхождение. Группа выросла из осколка Qilin. Ядро команды работало как ArmCorp — аффилиаты внутри Qilin RaaS, пока не случился скандал с невыплаченными $48 000 комиссии. Первый билд The Gentlemen с рабочей инфраструктурой утечки появился на VirusTotal за пять дней до публичного разрыва — сплит готовили заранее. Разработчики систематически реверсят семплы Babuk, LockBit, Medusa, вытаскивая лучшие шифровальные рутины и техники обхода EDR. Результат — композитный продукт, а не форк.

Точка входа. CVE-2024-55591 в FortiOS — обход аутентификации с CVSS 9.8. Удалённый атакующий получает super-admin через crafted-запросы к WebSocket-модулю. У группы в арсенале — 14 700 заранее скомпрометированных FortiGate-устройств. Это не теория, а готовый инвентарь для массовых атак.

➡️Шифрование. XChaCha20 + Curve25519 с per-file эфемерным ключом. Каждый файл получает уникальную пару ключей — bulk-дешифровка без приватного ключа оператора математически бессмысленна. Даже если вы перехватите ключ от одного файла, остальные останутся заблокированы.

➡️Самораспространение. Флаг --spread превращает бинарник в автономного червя. Шифровальщик сканирует сеть, копирует себя на доступные SMB-шары и запускается на удалённых машинах. По данным CrowdStrike, среднее время lateral movement после первичного доступа — 62 минуты. The Gentlemen сжимает это окно до предела: пока SOC разбирается с первым алертом, шифровальщик уже на десятках хостов.

Что ещё интересно:

• Бинарник на Go, stripped symbols — но структура pclntab сохраняется, и через GoReSym можно восстановить имена функций и пути к исходникам

• Валидация пароля запуска защищает от запуска в песочнице — без правильного пароля семпл просто не работает

• BYOVD через ThrottleStop.sys для убийства EDR, очистка логов, отключение Defender — полный набор defense evasion

• Модель 90/10 в пользу аффилиата — агрессивнее рынка, где стандарт 70-80%

В полной статье — детальный реверс бинарника, разбор kill chain по шагам, IOC и рекомендации по детектированию.

https://codeby.net/threads/analiz-ransomware-the-gentlemen-revers-go-shifroval-shchika-storm-2697-s-samorasprostraneniyem-cherez-smb.93923/
  • 🔥 11
  • 👍 8
  • ❤ 4
More from @codeby_sec
  1. Sep 26, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Active Director…
  2. Sep 25, 2026Post #10469
  3. Sep 25, 2026Tookie-OSINT: Инструмент разведки по имени пользователя Tookie-OSINT — инструмент с открыт…
  4. Sep 24, 202614 резюме за три дня. Где вакансии? За месяц работодатели не разместили на форуме ни одной…
  5. Sep 24, 2026UDP-сканирование: ты доверяешь zenmap или запускаешь nmap руками? Дефолтный профиль zenmap…
  6. Sep 24, 2026🌐HExHTTP Инструмент для тестирования HTTP-заголовков и анализа результатов с целью выявле…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →