
أول أداة فك تشفير لبرنامج الفدية The Gentlemen — تستعيد مفاتيح التشفير من صور ذاكرة العمليات باستخدام استخراج المفتاح المؤقت X25519. تم فك تشفير 35/35 ملفًا. بحث بواسطة Bedrock Safeguard Inc.
أول طريقة متاحة علنًا لفك تشفير برمجية الفدية The Gentlemen.
تعد The Gentlemen (المعروفة أيضًا باسم hastalamuerte) حاليًا أكثر عملية برمجية فدية كخدمة (RaaS) نشاطًا عالميًا، مع أكثر من 320 ضحية مؤكدة حتى الربع الأول من 2026. حتى الآن، قام كل مزود أمني رئيسي — Cybereason, Group-IB, Check Point, ASEC, Trend Micro — بتقييم التشفير على أنه غير قابل للكسر تشفيريًا. لم يوجد أي مفك تشفير عام.
لقد اخترقناه.
يستخدم The Gentlemen تشفير XChaCha20 الدفق مع تبادل مفاتيح X25519 ECDH. يتم تشفير كل ملف بمفتاح فريد مشتق من زوج مفاتيح مؤقت جديد. التشفير سليم رياضيًا — لم نكسر الرياضيات.
لقد كسرنا التطبيق.
لا تقوم لغة Go بمسح مواد المفاتيح التشفيرية من الكومة بعد الاستخدام (CWE-244). بمجرد إنشاء مفتاح خاص مؤقت X25519 لملف، يبقى في ذاكرة العملية بدلاً من مسحه — لذلك فإن تفريغ ذاكرة العملية الحية يستعيد المفاتيح للملفات المشفرة بالفعل، غالبًا في عدة نسخ متروكة بواسطة جامع القمامة. يستعيد نظام التشغيل هذه الذاكرة بمجرد خروج العملية.
عادةً ما يحتوي تفريغ ذاكرة العملية الحية، المأخوذ أثناء التشفير أو قرب نهايته، على المفاتيح المؤقتة لكل ملف تمت معالجته حتى تلك النقطة — في تحليلنا لـ 35 ملفًا، جميعها.
النتائج: 35/35 ملفًا تم فك تشفيرها بدقة 100٪. تم استرداد جميع المفاتيح الـ 35 في 0.6 ثانية من تفريغ ذاكرة واحد.
إذا تعرضت لهجوم من برمجية الفدية The Gentlemen، فقد تتمكن من استرداد الملفات إذا تم التقاط صورة ذاكرة لعملية برمجية الفدية أثناء تشغيلها. يعمل الاسترداد عن طريق استخراج المفاتيح الخاصة المؤقتة لكل ملف من تلك الصورة، لذا فهو أفضل جهد وقد يكون جزئيًا — فقط الملفات التي تم بالفعل توليد مفتاحها وكان لا يزال موجودًا في الذاكرة لحظة الالتقاط يمكن استردادها.
ما يعنيه هذا عمليًا:
أين قد توجد صورة ذاكرة قابلة للاستخدام — كل منها يساعد فقط إذا التقطت العملية أثناء تشغيلها:
procdump أو "إنشاء ملف تفريغ" من إدارة المهام (Task Manager) أو أداة جنائية أخرى لالتقاط عملية برمجية الفدية قبل إنهائها.C:\ProgramData\Microsoft\Windows\WER\.C:\Windows\Minidump\ وC:\Windows\MEMORY.DMP، إذا حدث خطأ في النظام أثناء تشغيل العملية (فقط تفريغات الذاكرة الكاملة تتضمن ذاكرة العملية؛ عادة لا تحتوي المينيدامب على ذلك).C:\hiberfil.sys، إذا دخل النظام في وضع السبات بينما كانت عملية برمجية الفدية نشطة (يجمد لقطة ذاكرة في تلك اللحظة).غير متأكد مما إذا كان أي من هذه موجود لحادثتك؟ اتصل بنا على [email protected] ويمكننا مساعدتك في التحقق.
# 1. تثبيت التبعيات
pip install cryptography
# 2. استخراج المفاتيح العامة المؤقتة من ملفاتك المشفرة
python extract_keys_from_files.py --input-dir /path/to/encrypted/files --output keys.json
# 3. البحث في تفريغ الذاكرة عن المفاتيح الخاصة المطابقة
python recover_keys.py --dump process_memory.dmp --pubkeys keys.json --output recovered_keys.json
# 4. فك تشفير ملفاتك
python decrypt.py --keys recovered_keys.json --input-dir /path/to/encrypted/files --output-dir /path/to/recovered
--fast / --superfast / --ultrafast)يدعم قفل The Gentlemen علامات سرعة تقوم بتشفير جزئي للملفات الأكبر من 1 ميجابايت. تحت --superfast، يتم تشفير حوالي 3٪ فقط من البايتات في ملف كبير؛ أما الـ 97٪ المتبقية فتُترك كبيانات نصية عادية عند موقع القرص الأصلي. تم التحقق من ذلك عبر الهندسة العكسية المنشورة (ASEC, Trend Micro, Cybereason).
فك تشفير XChaCha20 للجسم الكامل على ملف مشفر جزئيًا سيتلف المنطقة غير المشفرة بشكل مزدوج — يؤدي XOR للتيار بالمفتاح فوق الأجزاء النصية إلى تحويلها إلى بيانات تالفة ويدمر البيانات القابلة للاسترداد.
لهذا السبب، يرفض decrypt.py معالجة الملفات الأكبر من 1 ميجابايت افتراضيًا. إذا تحققت من أن القفل عمل في وضع التشفير الكامل (ملفات صغيرة فقط، أو بناء بدون علامات السرعة)، استخدم --force-large لتجاوز ذلك.
بالنسبة لضحايا التشفير الجزئي، استخدم أدوات استرداد واعية بالتنسيق على المناطق غير المشفرة بدلاً من ذلك:
تقوم Bedrock Safeguard حاليًا بالهندسة العكسية لهندسة إزاحة الأجزاء لوضع التشفير الجزئي. عند اكتمال هذا العمل، سيتم تحديث أداة فك التشفير هذه للتعامل بأمان مع الأجزاء المشفرة جزئيًا.
Per-file encryption:
1. Generate 32 random bytes -> ephemeral private key (crypto/rand.Read)
2. X25519(ephemeral_priv, operator_pub) -> shared_secret (32 bytes)
3. XChaCha20(plaintext, shared_secret) -> ciphertext
4. Append to file: --eph--<base64(ephemeral_PUBLIC_key)>--marker--GENTLEMEN
المفتاح الخاص المؤقت هو السر الحاسم. يوجد فقط في ذاكرة العملية ولا يُكتب أبدًا على القرص. لكن مُخصِّص مكدس goroutine في Go لا يمسح الذاكرة عندما تخرج المتغيرات عن النطاق (CWE-244)، مما يترك مواد المفتاح قابلة للوصول عبر الطب الشرعي للذاكرة.
| المعرف | الوصف |
|---|---|
| CWE-244 | مسح غير صحيح لذاكرة الكومة قبل الإصدار |
| CWE-316 | تخزين نص عادي للمعلومات الحساسة في الذاكرة |
public = X25519(candidate, basepoint)shared_secret = X25519(ephemeral_private, operator_public)| المؤشر | القيمة |
|---|---|
| المفتاح العام X25519 للمشغل | fcb11717cab989424755a957c1d55361b119de4fdcfecdb2f2e56b15ad801922 |
| الحقل | القيمة |
|---|---|
| SHA256 | 3ab9575225e00a83a4ac2b534da5a710bdcf6eb72884944c437b5fbe5c5c9235 |
| النوع | PE32+ x64, Go binary, Garble-obfuscated |
| الحجم | 2,962,944 بايت |
| أول ظهور | 2026-04-03 |
| المؤشر | القيمة |
|---|---|
| ملاحظة الفدية | README-GENTLEMEN.txt |
| الامتداد المشفر | عشوائي حسب كل بناء (مثل .axfsmg) |
| ذيل الملف | --eph--<base64>--marker--GENTLEMEN |
vssadmin و wmicAdd-MpPreferencegentlemen.bmpLOCKER_BACKGROUND=1--path، --fast، --full، --shares، --silent، --system، -T (تأخير)أدى هذا البحث إلى تطوير Bedrock RansomGuard — خدمة Windows مفتوحة المصدر تكتشف تلقائيًا تشفير برمجية الفدية وتلتقط ذاكرة العملية قبل تدمير المفاتيح. يعمل RansomGuard ضد أي عائلة برمجية فدية، وليس فقط The Gentlemen.
يمد هذا العمل استرداد مفتاح WannaCry الذي قام به Adrien Guinet (2017) ليشمل برمجيات الفدية الحديثة المبنية على Go باستخدام تشفير المنحنيات الإهليلجية. على حد علمنا، هذا هو أول تطبيق منشور لاسترداد المفتاح المؤقت X25519 من الطب الشرعي للذاكرة ضد أي عائلة برمجية فدية.
هذا المشروع مرخص بموجب رخصة Business Source License 1.1 — مجاني لجميع الاستخدامات غير التجارية، والاستخدام التجاري الداخلي، والاستجابة للحوادث، والبحث الأكاديمي.
Bedrock Safeguard Inc. هي شركة استخبارات أمنية كندية متخصصة في تحليل البنية التحتية لممثلي التهديدات، والهندسة العكسية للبرامج الضارة، والطب الشرعي الرقمي. تم إجراء هذا البحث كجزء من مهمتنا لحماية المنظمات والأفراد الكنديين من تهديدات برمجيات الفدية.
إذا كنت ضحية لبرمجية الفدية The Gentlemen وتحتاج مساعدة في استرداد المفاتيح، اتصل بنا على [email protected].
| معرف TOX | 88984846080D639C9A4EC394E53BA616D550B2B3AD691942EA2CCD33AA5B9340FD1A8FF40E9A |
| بريد التفاوض | [email protected] |
| موقع التسريب (.onion) | tezwsse5czllksjb7cwp65rvnk4oobmzti2znn42i43bjdfd2prqqkad.onion |