文章总结: 安天CERT捕获thegentlemen勒索软件变种,该家族采用Go语言开发,使用AES256CBC或ChaCha20加密文件,具备横向移动、持久化及反分析对抗能力,采用双重勒索模式,威胁企业内网安全。报告建议不要支付赎金,并部署安天智甲进行防护。
综合评分: 85
文章分类: 恶意软件
TheGentlemen勒索软件变种分析报告
安天CERT
安天CERT
安天垂直响应平台
2026年9月23日 11:20
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
点击上方”蓝字”
关注我们吧!
本报告由安天(Antiy)AVL Code 与澜砥 N2.6 大模型自动分析生成。
1. 概述
安天 CERT 在日常流行样本分析工作中捕获到隶属于 TheGentlemen(绅士)勒索家族变种样本。该家族最早约2025年8月出现。该样本采用 Go 语言开发,可选用 AES256CBC 或 ChaCha20 对称加密算法对主机文件实施加密。该勒索软件可执行完整企业内网攻击链路为遍历终端全部磁盘并加密文件;主动终止数据库、备份类服务,破坏受害方数据恢复能力;依托域环境、PsExec 等手段实现内网横向扩散感染,并具备完善的反分析、反溯源、防恢复对抗体系。该家族不同变种在执行触发条件、勒索信文本内容、加密后文件后缀、勒索标识特征等方面存在差异。该团伙采用双重勒索运作模式,通过勒索信威胁泄露企业业务数据,要求受害者在指定时限内与攻击者联系并缴纳赎金,若逾期未响应,相关数据将被发布至暗网及黑客公开论坛。
2. 样本分析
本章节对 TheGentlemen 勒索家族恶意样本开展技术解析。该样本是面向 Windows 域环境的企业级勒索软件,核心特点可概括为“加密勒索 + 全域传播 + 对抗自毁”三位一体:加密勒索上采用 X25519 密钥协商搭配 ChaCha20/AES 混合加密,加密本机与网络共享文件,以此实施双重勒索;全域传播上依靠 PsExec、WMI、PowerShell 实现域内横向渗透,可反复传播,单机清理不彻底易二次感染;对抗自毁上通过 garble 混淆增加逆向难度,执行后自删规避取证,对 Windows 域环境威胁较高。
表格2–1样本标签
| | |
| — | — |
| 病毒名称 | Trojan/Win64.TheGentlemen[Ransom] |
| 原始文件名 | v6jif.exe |
| MD5 | 7A262D4CBBC4808932B6AF42C4041F06 |
| 处理器架构 | Intel 386 or later, and compatibles |
| 文件大小 | 3.77 MB(3,952,640 字节) |
| 文件格式 | BinExecute/Microsoft.EXE[:X86] |
| 时间戳 | 1970-01-01 00:00:00 UTC(伪造) |
| 数字签名 | 无 |
| 加壳类型 | 未加壳 |
| 编译语言 | Go语言(garble混淆) |
| VT首次上传时间 | 2026-03-02 19:03:40 UTC |
| VT结果 | 54/72 |
| 加密文件后缀 | .umc16h |
| 勒索特征 | 更换桌面背景、修改被加密文件后缀、勒索信 |
2.1 勒索信内容
样本内嵌完整的英文勒索信,标题为 “Gentlemen, your network has been encrypted”(先生们,您的网络已遭到加密),勒索信内容如下:
图2–1勒索信
勒索信向受害者提出 6 点说明:
-
对加密文件的任何修改都将导致无法恢复;
-
只有我们独有的解密密钥和软件才能恢复您的文件;
-
执法部门、当局以及“数据恢复”公司都不会帮助你;
-
任何试图恢复系统或拒绝协商的行为,都可能导致所有数据和您的网络被永久删除;
-
我们已泄露了您所有的机密和商业数据……
如果您不联系我们,这些信息将被发布在我们的泄密网站上……
- 我们保证100%的文件恢复……您可以提供样本文件,我们将免费为您恢复。
安天 CERT 提示:不要支付赎金,付费无法确保完成解密,还会助长勒索犯罪。
该勒索软件还会修改桌面背景,以提示受害者被加密勒索。
图2–2修改桌面背景
2.2 加密机制
样本字符串里能看到多处加密相关组件:X25519 密钥协商、ChaCha20、AES 加密算法,还有 SHA2‑256、HMAC 校验、edwards25519、KAS‑ECC‑SSC P‑256、随机数生成模块。
加密逻辑分三步:
-
用 AES 或 ChaCha20 随机生成一把密钥加密受害机器的文件;
-
这把加密文件的密钥再用 X25519 做二次封装;
-
只有攻击者手里的私钥,才能解开被封装的密钥,恢复文件。
加密分两个阶段:先加密本机系统文件,再加密全部网络共享资源,包括映射磁盘、UNC 网络路径。
样本提供--fast / --superfast / --ultrafast三档加密模式,档位不同,实际加密的文件数量、算法复杂程度也不一样。
2.3 参数运行模式
该恶意代码具备多组命令行参数,支持本地、网络共享、域环境等场景,可指定加密路径、加密共享资源、域内批量操作、横向传播、全量加密,可调节加密速度,控制加密后是否擦除原数据,支持静默执行。
| | |
| — | — |
| 参数 | 含义 |
| –path | 指定本地加密路径 |
| –system | 域内批量模式(需管理员) |
| –full | 全量模式 |
| –keep/–wipe | 加密后保留/擦除原数据 |
| –marker | 标记(互斥量/加密标记) |
| –nohyper | 不关闭Hyper-V虚拟机 |
| –password | 指定新建用户密码 |
| –shares | 加密网络共享 |
| –spread | 横向传播模式 |
| –fast/–superfast/–ultrafast | 加密速度档位 |
| –silent | 静默模式 |
| –takeown | 接管文件所有权 |
| –no-admin | 非管理员模式 |
| –eph/–print | 辅助开关 |
2.4 横向移动
样本具备完整的横向移动能力:
1)内嵌 PsExec:样本内置完整 Sysinternals PsExec 工具,自带许可协议、/accepteula参数以及微软代码签名证书;会释放至C:\Temp\psexec.exe,还可从live.sysinternals.com/PsExec.exe下载备用文件。
执行逻辑:直接调用内置 PsExec 实现远程主机命令执行。
2)WMI 远程执行 执行命令:$p = [WMICLASS]”\
说明:通过 WMI 在目标远程主机创建进程,运行指定指令。
3)PowerShell 远程执行 执行命令:Invoke-Command -ComputerName
说明:使用 PowerShell 远程会话,在目标主机启动程序运行命令。
4)启用 SMB1 协议 执行命令:Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol
说明:开启老旧 SMB1 协议,利用该协议存在的漏洞方便横向访问。
5)开启网络发现执行命令:Get-NetFirewallRule -DisplayGroup “Network Discovery” | Enable-NetFirewallRule
说明:修改防火墙规则,打开网络发现,便于扫描局域网内其他主机。
6)开启匿名访问权限执行命令:reg add \ /v RestrictAnonymous /t REG_DWORD /d 0 /f,同时设置EveryoneIncludesAnonymous=1
说明:修改注册表,关闭匿名访问限制,允许匿名账号访问目标主机。
7)内网网络枚举执行 API:NetServerEnum、NetShareEnum、NetShareAdd、WNetEnumResource、GetAdaptersInfo
说明:调用 Windows 系统 API,扫描内网主机、共享目录、网卡信息,搜集域内资产。
8)开放共享权限执行配置:设置权限/GRANT:Everyone,FULL、赋予ANONYMOUS LOGON完全控制权限,创建隐藏共享share$=C:\Temp$
说明:新建共享目录并放开全员、匿名账号的完全读写权限,方便横向传输恶意文件。
2.5 持久化
样本通过以下方式实现持久化:
➢ 注册表Run键:HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\(样本名称.exe)、HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\(样本名称.exe);
➢ Windows 服务:创建 gentlemen\_system 服务,调用 CreateServiceW、StartServiceW、ChangeServiceConfig2W、OpenSCManagerW API 实现;
➢计划任务:执行schtasks /Create /SC ONSTART,新建名为 UpdateSvc 的开机任务。
2.6 文件遍历与加密目标
样本通过 GetLogicalDrives 枚举所有逻辑驱动器(含网络映射盘),随后递归遍历文件系统并对目标文件实施加密。为保障加密顺利进行并阻断恢复途径,样本在加密过程中终止以下数据库与备份服务进程:
➢ SQL Server(sql);
➢ SAP(SAP);
➢ Hyper-V(vmms、vmwp);
➢ Veritas NetBackup(bpcd、bpdb、bprd、dmbp、tmpsql);
➢ IIS(w3wp);
其它虚拟化/备份相关服务。
2.7 隐藏与对抗能力
该勒索样本具备完善的反分析、反溯源、防恢复对抗体系,通过代码混淆、定向关停防护与业务服务、清除系统痕迹、销毁恢复介质、磁盘空间擦除、程序自删除等多重技术手段,规避安全检测、阻断日志溯源、彻底破坏受害方数据恢复能力,整体对抗体系完备、落地手段成熟。具体技术行为如下:
- 代码混淆对抗,提升逆向分析门槛
样本采用Go 语言 Garble 混淆技术处理,通过符号随机化、抹除程序构建信息的方式,破坏静态分析特征,隐藏核心加密、横向传播、持久化等关键逻辑,大幅提升恶意代码逆向分析与特征提取难度。
- 定向批量终止核心服务,瘫痪防护与数据恢复能力
样本内置大规模服务查杀规则,运行过程中强制终止备份、数据库、安全运维类关键服务,从源头阻断数据备份、业务运行及安全防护能力,具体查杀目标如下:
➢备份类服务:Veeam(Veeam.EndPoint.Service、VeeamDeploymentService、VeeamTransportSvc)、BackupExec(JobEngine、RPCService、VSSProvider、AgentBrowser)、IperiusService 等专业备份服务。
➢数据库与业务服务:SQLAgent$SQLEXPRESS、MSSQL$SQLEXPRESS、SQLSERVERAGENT、OracleServiceORCL、postgresql、msexchange 等主流数据库、邮件业务服务。
➢安全与运维服务:TeamViewer_Service、zhudong_agent、raw_agent_svc、stc_raw_agent 主动防御代理服务及360安全相关服务,瘫痪终端基础防护与运维监测能力。
- 清除系统痕迹与日志,规避溯源取证
样本通过多条系统原生命令批量清理系统日志、操作痕迹与安全组件缓存,消除入侵轨迹,规避事后溯源分析,核心执行命令如下:
➢vssadmin delete shadows:强制删除系统所有卷影副本,彻底阻断用户通过系统还原功能恢复加密文件。
➢del /f /q %SystemRoot%\System32\LogFiles\RDP\*.*:静默清空RDP远程登录日志,掩盖内网远程入侵痕迹。
➢del /f /q C:\ProgramData\Microsoft\Windows Defender\Support\*.*:清理Windows Defender安全日志与支持文件,规避安全设备溯源检测。
➢清理ConsoleHost_history.txt:清空PowerShell命令执行历史,消除终端操作痕迹。
- 擦除磁盘空闲空间,杜绝数据残留恢复
文件加密完成后,样本启动磁盘残留清理机制,通过Wipe free space after encryption 逻辑结合 wipefile.tmp 临时文件覆写方式,全盘擦除磁盘空闲空间,覆盖原始文件残留碎片,彻底杜绝通过磁盘残余数据恢复原始文件的可能。
- 恶意程序自删除,实现落地无残留
样本执行完加密、横向传播、痕迹清理等核心恶意行为后,调用自删除命令完成自我销毁,规避本地取证分析:
➢del /f /q “%~f0″:静默强制删除自身程序文件,实现恶意代码落地无残留、无样本留存。
3. 家族归因
本样本经分析判定属于 TheGentlemen(绅士)勒索软件家族。判定依据如下:
➢ Tor 泄露站点:样本内置 .onion 地址,符合 TheGentlemen 家族”绅士”自居的泄露施压模式;
➢ 匿名通信:样本使用 Tox / SimpleX 匿名即时通讯作为唯一联系渠道(规避邮件追踪);
➢ X(Twitter)账户:样本内置 TheGentlemen26 作为公开宣传与指令发布渠道;
➢ 针对数据库/备份服务:样本定向破坏 SQL、SAP、NetBackup、Hyper-V 等,阻断恢复;
TheGentlemen(绅士)勒索软件家族简介:该家族于2025 年8月被首次曝光,又称 Gentlemen(The GentleMen),是较新的勒索组织。疑似由老团队“换皮”或资金充裕的新团伙直接以APT级手法起步;早期未见独立加密器,推测是先给别的勒索平台(疑似 RansomHub )当”下线”,靠接单干活攒经验和名气,后来才拥有自己的加密器,并以 RaaS(勒索软件即服务)的模式对外招揽扩张。
4. 安天智甲有效防护
智甲可对本地磁盘进行实时监测,对新增文件自动化进行病毒检测,对发现病毒可在其落地时第一时间发送告警并进行处置,避免恶意代码启动。本次事件中,当恶意文件启动时,智甲会立即对恶意文件进行拦截查杀。
图4–1安天智甲有效防护该勒索软件
5. ATT&CK 技战术清单
该勒索软件在 ATT&CK 技战术中主要覆盖执行、持久化、提权、隐藏、横向移动、影响六大战术域。
5.1 技战术映射图谱
图5–1该勒索软件对应的 ATT&CK 映射图
5.2 技战术映射表
表格5–1该勒索软件对应的 ATT&CK 映射表
| | | |
| — | — | — |
| 战术 | 技术(表格字段) | 样本中的具体行为 |
| 执行 | 利用API | 调用 AmsiScanBuffer、CreateRemoteThread、NtQueueApcThreadEx 等 API |
| 持久化 | 利用自动启动执行引导或登录 | 在 Run 键写入自启动项 |
| 提权 | 进程注入 | 使用 CreateRemoteThread / NtQueueApcThreadEx 进程注入 |
| 隐藏 | 隐藏行为 | garble 混淆符号、隐藏自身行为 |
| 隐藏 | 反混淆/解码文件或信息 | 清除安全软件与系统日志 |
| 横向移动 | 利用远程服务 | PsExec SMB 横向移动 |
| 影响 | 造成恶劣影响的数据加密 | AES-256-CBC 加密受害主机文件 |
| 影响 | 禁用服务 | 终止 SQL / SAP / NetBackup 等备份服务 |
6. IoC(威胁指标)
文件哈希
| | |
| — | — |
| 算法 | 值 |
| MD5 | 7A262D4CBBC4808932B6AF42C4041F06 |
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安天垂直响应平台 安天CERT
安天CERT《TheGentlemen勒索软件变种分析报告》