EDR killer платформата GentleKiller помага на операторите на рансъмуер да заобикалят защитите
Групата Gentlemen RaaS активно развива собствен набор от инструменти за деактивиране на системи за откриване и реакция при заплахи (EDR), позволявайки на своите партньори да извършват атаки с минимален риск от засичане. Според анализ на ESET най-използваният инструмент е модулът GentleKiller, който вече съществува в поне осем различни варианта.
Използване на BYOVD за получаване на привилегии на ниво ядро
EDR killer инструментите се използват в ранните етапи на атаката, за да изключат защитните продукти и да позволят безпрепятствено извличане или криптиране на данни.
GentleKiller използва добре познатата техника Bring Your Own Vulnerable Driver (BYOVD), при която нападателите зареждат уязвими драйвери, за да получат привилегии на ниво ядро. Различните варианти използват различни драйвери, но споделят идентични методи за обфускация и логика за спиране на процеси.
Архитектурата на инструмента е създадена така, че лесно да позволява подмяна на драйвери и бързо използване на новооткрити уязвимости.
Засегнати са десетки доставчици на решения за сигурност
Според ESET GentleKiller е способен да прекратява над 400 процеса, свързани с около 48 продукта за сигурност. Сред целите са решения на:
- Microsoft;
- CrowdStrike;
- SentinelOne;
- Palo Alto Networks;
- Sophos;
- Trend Micro;
- ESET;
- Bitdefender;
- McAfee/Trellix;
- Kaspersky.
За прикриване на кода се използват комерсиалните системи Enigma и Themida, а някои образци са подписани с откраднати цифрови сертификати.
Групата използва и външни инструменти
Освен собствената платформа GentleKiller, операторите разполагат и с HexKiller, ThrottleBlood и HavocKiller – инструменти, наблюдавани и при други рансъмуер кампании. ESET идентифицира и OxideHarvest – инструмент за кражба на идентификационни данни, написан на Rust.
Особен интерес представлява фактът, че Gentlemen RaaS подбира целите си според конфигурацията на FortiGate устройствата, което съвпада с неотдавнашното разкритие FortiBleed, при което изтекоха десетки хиляди идентификационни данни за FortiGate VPN системи.
Все по-професионални инструменти
Групата вече е свързвана с атаки срещу румънския енергиен доставчик Oltenia и с ботмрежата SystemBC. Разследването на ESET показва, че екосистемата около рансъмуера се развива все по-професионално, а специализираните EDR killer инструменти се превръщат в стандартна част от арсенала на съвременните киберпрестъпни групи.









