“绅士”勒索软件崛起:定制后门与横向移动战术深度分析

The Gentlemen勒索软件团伙利用定制Go后门和C勒索软件,通过漏洞利用和凭证窃取入侵企业。本文深度分析其内网侦察(SharpADWS、NetScan)、横向移动(GPO部署、PsExec)及加密流程,提供IOC和缓解建议,帮助安全团队防御该RaaS威胁。

💰 Critical 勒索软件

The Gentlemen勒索软件团伙自2026年初活跃,已跻身全球十大勒索软件组织。该团伙采用RaaS模式,通过漏洞利用和凭证窃取入侵大型企业及关键基础设施,使用定制Go语言后门和C语言勒索软件,并利用NetScan、SharpADWS等工具进行内网侦察,通过GPO部署和PsExec实现快速横向移动。

来源:Kaspersky Securelist | 2026-06-29 | 原文链接

🔍 关键发现

  • The Gentlemen团伙使用定制Go语言后门和C语言勒索软件,具备高度定制化能力。
  • 团伙利用SharpADWS绕过标准日志,通过SOAP封装LDAP查询进行Active Directory信息收集。
  • 通过netsh抓包、NetScan和Advanced IP Scanner进行内网侦察,并利用NETLOGON共享和GPO部署实现大规模横向移动。

⚔️ 攻击链分析

初始入侵(漏洞利用/凭证窃取) -> 内网侦察(SharpADWS/NetScan/netsh) -> 横向移动(GPO部署/PsExec) -> 加密执行(Go/C勒索软件)

🚩 失陷指标 (IOC)

  • SharpADWS
  • NetScan
  • Advanced IP Scanner
  • netsh trace capture
  • deploy_gpo.ps1
  • PsExec

🛡️ 缓解建议

  • ✅ 及时修补VPN、防火墙等互联网暴露设备的已知漏洞,禁用默认凭证。
  • ✅ 启用详细日志记录,监控LDAP查询异常(特别是通过SOAP封装的行为)。
  • ✅ 限制PsExec、WMI等远程执行工具的使用,实施应用白名单策略。
  • ✅ 对管理员账户启用多因素认证(MFA),并定期审计Active Directory权限。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ The Gentlemen团伙如何绕过标准日志?

使用SharpADWS工具,将LDAP查询封装在SOAP消息中,从而绕过常规的LDAP查询日志记录,实现隐蔽的Active Directory信息收集。

❓ 该团伙横向移动的主要手段是什么?

主要利用自定义PowerShell脚本(deploy_gpo.ps1)通过GPO部署勒索软件,以及使用PsExec远程执行二进制文件,实现大规模快速横向扩散。

❓ 防守方应重点监控哪些异常行为?

应监控netsh trace抓包命令的执行、SOAP封装的LDAP查询、非预期的GPO更新以及PsExec远程执行活动,这些都是该团伙的典型TTP。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)