TGViewer
Типичный Сисадмин Типичный Сисадмин @sysodmins · 38.2K subscribers
Post #29209 9.19K
🕵️‍♂️ Как авторы шифровальщиков поставили уничтожение антивирусов на конвейер

Раньше разделение труда в даркнете было простым... создатели шифровальщика пишут сам код, а как проникнуть в сеть, получить права и ослепить антивирусы - это уже головная боль исполнителей, которые ломают конкретную компанию. Но времена изменились.

Исследователи из ESET разобрали внутреннюю кухню новой группировки Gentlemen (которая недавно сама эпично слила свои данные в сеть). Оказалось, что эти ребята полностью изменили правила игры, создав централизованный фреймворк для уничтожения систем защиты предприятий.

Архитектура их платформы, получившей название GentleKiller - выглядит как настоящий детектив и пособие по автоматизации вредоносной активности. Разработчики выдают исполнителям готовый набор инструментов, работающий по принципу атаки через уязвимые легитимные драйверы.

Как это работает:
У группировки есть минимум восемь рабочих модулей. Они тащат в систему жертвы старые, дырявые, но официально подписанные драйверы. В их арсенале замечены драйверы от античита Valorant (GameDriverX64.sys), FACEIT (nseckrnl.sys), систем мониторинга Safetica и даже модули от антивирусов Zemana и Kaspersky. Драйвер легален, система ему доверяет, загружает в ядро ОС, а дальше эксплойт через этот драйвер просто выгружает из памяти любые процессы защиты. База GentleKiller знает более 400 процессов от 48 производителей безопасности.

Чтобы обойти первичный анализ, бинарники автоматизированно маскируются под легальный софт ИБ-вендоров. Скрипты накидывают на вредонос скопированные цифровые подписи, подделывают манифесты файлов (версии, копирайты) и клеят иконки.

Для удобства неграмотных исполнителей ввели даже систему версионирования через суффиксы в именах файлов:
🟢 Файлы с цифрой 1 на конце (например, FaceIT1.exe) - упакованы коммерческим протектором Enigma.
🟢 С цифрой 2 - накрыты протектором Themida.
🟢 Суффикс Light - файл без упаковщика, но с фейковой цифровой подписью.
🟢 Суффикс Clear - голый бинарник для ручной работы.

Хацкеры массово тащат к себе чужие утилиты (вроде известных EDR-киллеров HexKiller и HavocKiller). Как только в сети появляется новый концепт уязвимости для очередного драйвера, разработчики Gentlemen в течение пары дней компилят новый модуль, накрывают его своей оберткой и продают клиентам за суммы 🤑

Защититься от этого классическими методами практически нереально, потому как это легальные, подписанные драйверы. Выход один - жестко резать загрузку через политики и пилить белые списки 😬

Типичный 🥸 Сисадмин
  • ✍ 84
  • ❤ 12
  • 🔥 4
  • 😁 1
  • 🤨 1
More from @sysodmins
  1. Oct 3, 2026На днях прошло заседание Общественного совета при Минцифры, где замминистра поделился резу…
  2. Oct 3, 2026Запрещенная лапша рамэн 🍜 Типичный 🥸 Сисадмин
  3. Oct 3, 2026Не затевай битву с серверным вентилятором на 15 000 об/мин. Ты проиграешь 🏥 Типичный 🥸 С…
  4. Oct 2, 2026Вечер пятницы повышенной надежности. Всем спокойных выходных! З.Ы. Балансировка нагрузки р…
  5. Oct 2, 2026Post #29955
  6. Oct 2, 2026🍕 Анатомия эпичного факапа или как на самом деле вынесли Додо Пиццу. 🚩 Дисклеймер: Матер…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →