“绅士”勒索软件崛起:定制后门与横向移动战术深度分析
The Gentlemen勒索软件团伙利用定制Go后门和C勒索软件,通过漏洞利用和凭证窃取入侵企业。本文深度分析其内网侦察(SharpADWS、NetScan)、横向移动(GPO部署、PsExec)及加密流程,提供IOC和缓解建议,帮助安全团队防御该RaaS威胁。
💰 Critical 勒索软件
The Gentlemen勒索软件团伙自2026年初活跃,已跻身全球十大勒索软件组织。该团伙采用RaaS模式,通过漏洞利用和凭证窃取入侵大型企业及关键基础设施,使用定制Go语言后门和C语言勒索软件,并利用NetScan、SharpADWS等工具进行内网侦察,通过GPO部署和PsExec实现快速横向移动。
来源:Kaspersky Securelist | 2026-06-29 | 原文链接
🔍 关键发现
- The Gentlemen团伙使用定制Go语言后门和C语言勒索软件,具备高度定制化能力。
- 团伙利用SharpADWS绕过标准日志,通过SOAP封装LDAP查询进行Active Directory信息收集。
- 通过netsh抓包、NetScan和Advanced IP Scanner进行内网侦察,并利用NETLOGON共享和GPO部署实现大规模横向移动。
⚔️ 攻击链分析
初始入侵(漏洞利用/凭证窃取) -> 内网侦察(SharpADWS/NetScan/netsh) -> 横向移动(GPO部署/PsExec) -> 加密执行(Go/C勒索软件)
🚩 失陷指标 (IOC)
SharpADWSNetScanAdvanced IP Scannernetsh trace capturedeploy_gpo.ps1PsExec
🛡️ 缓解建议
- ✅ 及时修补VPN、防火墙等互联网暴露设备的已知漏洞,禁用默认凭证。
- ✅ 启用详细日志记录,监控LDAP查询异常(特别是通过SOAP封装的行为)。
- ✅ 限制PsExec、WMI等远程执行工具的使用,实施应用白名单策略。
- ✅ 对管理员账户启用多因素认证(MFA),并定期审计Active Directory权限。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ The Gentlemen团伙如何绕过标准日志?
使用SharpADWS工具,将LDAP查询封装在SOAP消息中,从而绕过常规的LDAP查询日志记录,实现隐蔽的Active Directory信息收集。
❓ 该团伙横向移动的主要手段是什么?
主要利用自定义PowerShell脚本(deploy_gpo.ps1)通过GPO部署勒索软件,以及使用PsExec远程执行二进制文件,实现大规模快速横向扩散。
❓ 防守方应重点监控哪些异常行为?
应监控netsh trace抓包命令的执行、SOAP封装的LDAP查询、非预期的GPO更新以及PsExec远程执行活动,这些都是该团伙的典型TTP。