Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
gentlemen-decryptor — أول أداة فك تشفير لبرنامج الفدية The Gentlemen — تستعيد مفاتيح التشفير من صور ذاكرة العمليات باستخدام استخراج المفتاح المؤقت X25519. تم فك تشفير 35/35 ملفًا. بحث بواسطة Bedrock Safeguard Inc. | Kitploit
أدوات/GitHubGitHub/bedrock-safeguard/gentlemen-decryptor
تحليل الذاكرة الجنائيتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةالتحقيق الجنائي الرقميتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالتشفيرالتعلم والتعليم

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الاستجابة للحوادث
GitHubbedrock-safeguard/gentlemen-decryptor

gentlemen-decryptor

أول أداة فك تشفير لبرنامج الفدية The Gentlemen — تستعيد مفاتيح التشفير من صور ذاكرة العمليات باستخدام استخراج المفتاح المؤقت X25519. تم فك تشفير 35/35 ملفًا. بحث بواسطة Bedrock Safeguard Inc.

عرض المستودع
307منذ 3 أشهرتمت المراجعة من قبل Kitploit

مفك تشفير برمجية الفدية The Gentlemen

أول طريقة متاحة علنًا لفك تشفير برمجية الفدية The Gentlemen.

تعد The Gentlemen (المعروفة أيضًا باسم hastalamuerte) حاليًا أكثر عملية برمجية فدية كخدمة (RaaS) نشاطًا عالميًا، مع أكثر من 320 ضحية مؤكدة حتى الربع الأول من 2026. حتى الآن، قام كل مزود أمني رئيسي — Cybereason, Group-IB, Check Point, ASEC, Trend Micro — بتقييم التشفير على أنه غير قابل للكسر تشفيريًا. لم يوجد أي مفك تشفير عام.

لقد اخترقناه.


كيف يعمل

يستخدم The Gentlemen تشفير XChaCha20 الدفق مع تبادل مفاتيح X25519 ECDH. يتم تشفير كل ملف بمفتاح فريد مشتق من زوج مفاتيح مؤقت جديد. التشفير سليم رياضيًا — لم نكسر الرياضيات.

لقد كسرنا التطبيق.

لا تقوم لغة Go بمسح مواد المفاتيح التشفيرية من الكومة بعد الاستخدام (CWE-244). بمجرد إنشاء مفتاح خاص مؤقت X25519 لملف، يبقى في ذاكرة العملية بدلاً من مسحه — لذلك فإن تفريغ ذاكرة العملية الحية يستعيد المفاتيح للملفات المشفرة بالفعل، غالبًا في عدة نسخ متروكة بواسطة جامع القمامة. يستعيد نظام التشغيل هذه الذاكرة بمجرد خروج العملية.

عادةً ما يحتوي تفريغ ذاكرة العملية الحية، المأخوذ أثناء التشفير أو قرب نهايته، على المفاتيح المؤقتة لكل ملف تمت معالجته حتى تلك النقطة — في تحليلنا لـ 35 ملفًا، جميعها.

النتائج: 35/35 ملفًا تم فك تشفيرها بدقة 100٪. تم استرداد جميع المفاتيح الـ 35 في 0.6 ثانية من تفريغ ذاكرة واحد.


للضحايا

إذا تعرضت لهجوم من برمجية الفدية The Gentlemen، فقد تتمكن من استرداد الملفات إذا تم التقاط صورة ذاكرة لعملية برمجية الفدية أثناء تشغيلها. يعمل الاسترداد عن طريق استخراج المفاتيح الخاصة المؤقتة لكل ملف من تلك الصورة، لذا فهو أفضل جهد وقد يكون جزئيًا — فقط الملفات التي تم بالفعل توليد مفتاحها وكان لا يزال موجودًا في الذاكرة لحظة الالتقاط يمكن استردادها.

ما يعنيه هذا عمليًا:

  • يتم إنشاء مفتاح كل ملف في لحظة تشفير هذا الملف. الالتقاط المبكر أثناء الهجوم يحتوي على مفاتيح فقط للملفات التي تمت معالجتها حتى تلك النقطة؛ الالتقاط قرب نهاية التنفيذ يعطي أوسع تغطية.
  • المفاتيح تعيش في ذاكرة العملية الجارية. لا تقوم Go بمسح مواد المفاتيح هذه أثناء تشغيل العملية (CWE-244)، لذا فإن تفريغ العملية الحية عادة ما ينتج المفاتيح للملفات المشفرة بالفعل — غالبًا جميعها.
  • تُفقد المفاتيح بعد وقت قصير من خروج العملية. بمجرد إنهاء عملية برمجية الفدية، يستعيد نظام التشغيل ذاكرتها وتختفي المفاتيح سريعًا. تفيد صورة الذاكرة فقط إذا كانت تعكس العملية أثناء حياتها — صورة قرص عادية، أو التقاط ذاكرة وصول عشوائي بعد إعادة تشغيل الجهاز، لن تحتوي عليها على الأرجح.
  • لا يوجد مفتاح رئيسي أو عام. المفتاح الخاص للمشغل لا يوجد أبدًا على نظام الضحية. يعتمد الاسترداد كليًا على وجود المفاتيح الخاصة بكل ملف في صورة الذاكرة الخاصة بك؛ بدون مثل هذه الصورة، لا تستطيع هذه الأداة استرداد تلك الملفات.

أين قد توجد صورة ذاكرة قابلة للاستخدام — كل منها يساعد فقط إذا التقطت العملية أثناء تشغيلها:

  1. حلول EDR/XDR — قد تلتقط CrowdStrike وSentinelOne وCarbon Black وMicrosoft Defender for Endpoint وغيرها ذاكرة العملية عند اكتشاف التهديد. تحقق من وحدة تحكم EDR الخاصة بك بحثًا عن صور ذاكرة أو لقطات جنائية من الحادث.
  2. الاستجابة للحوادث — إذا استخدم فريق الاستجابة للحوادث procdump أو "إنشاء ملف تفريغ" من إدارة المهام (Task Manager) أو أداة جنائية أخرى لالتقاط عملية برمجية الفدية قبل إنهائها.
  3. إبلاغ Windows عن الأخطاء — إذا تعطلت برمجية الفدية، فقد يوجد تفريغ للعملية في C:\ProgramData\Microsoft\Windows\WER\.
  4. تفريغ تعطل النواة — C:\Windows\Minidump\ وC:\Windows\MEMORY.DMP، إذا حدث خطأ في النظام أثناء تشغيل العملية (فقط تفريغات الذاكرة الكاملة تتضمن ذاكرة العملية؛ عادة لا تحتوي المينيدامب على ذلك).
  5. التقاط ذاكرة وصول عشوائي كامل — صورة جنائية لذاكرة النظام المأخوذة بينما كان الجهاز لا يزال قيد التشغيل (WinPmem, Magnet RAM Capture, FTK Imager).
  6. ملف الإسبات — C:\hiberfil.sys، إذا دخل النظام في وضع السبات بينما كانت عملية برمجية الفدية نشطة (يجمد لقطة ذاكرة في تلك اللحظة).

غير متأكد مما إذا كان أي من هذه موجود لحادثتك؟ اتصل بنا على [email protected] ويمكننا مساعدتك في التحقق.

خطوات الاسترداد

root@kitploit:~
# 1. تثبيت التبعيات
pip install cryptography

# 2. استخراج المفاتيح العامة المؤقتة من ملفاتك المشفرة
python extract_keys_from_files.py --input-dir /path/to/encrypted/files --output keys.json

# 3. البحث في تفريغ الذاكرة عن المفاتيح الخاصة المطابقة
python recover_keys.py --dump process_memory.dmp --pubkeys keys.json --output recovered_keys.json

# 4. فك تشفير ملفاتك
python decrypt.py --keys recovered_keys.json --input-dir /path/to/encrypted/files --output-dir /path/to/recovered

⚠️ وضع التشفير الجزئي (--fast / --superfast / --ultrafast)

يدعم قفل The Gentlemen علامات سرعة تقوم بتشفير جزئي للملفات الأكبر من 1 ميجابايت. تحت --superfast، يتم تشفير حوالي 3٪ فقط من البايتات في ملف كبير؛ أما الـ 97٪ المتبقية فتُترك كبيانات نصية عادية عند موقع القرص الأصلي. تم التحقق من ذلك عبر الهندسة العكسية المنشورة (ASEC, Trend Micro, Cybereason).

فك تشفير XChaCha20 للجسم الكامل على ملف مشفر جزئيًا سيتلف المنطقة غير المشفرة بشكل مزدوج — يؤدي XOR للتيار بالمفتاح فوق الأجزاء النصية إلى تحويلها إلى بيانات تالفة ويدمر البيانات القابلة للاسترداد.

لهذا السبب، يرفض decrypt.py معالجة الملفات الأكبر من 1 ميجابايت افتراضيًا. إذا تحققت من أن القفل عمل في وضع التشفير الكامل (ملفات صغيرة فقط، أو بناء بدون علامات السرعة)، استخدم --force-large لتجاوز ذلك.

بالنسبة لضحايا التشفير الجزئي، استخدم أدوات استرداد واعية بالتنسيق على المناطق غير المشفرة بدلاً من ذلك:

  • CyberArk White Phoenix — مستندات Office، PDFs (https://github.com/cyberark/White-Phoenix)
  • PhotoRec — استخراج ملفات الوسائط العامة
  • أدوات استخراج خاصة بالتنسيق — مصممة لأنواع ملفاتك (SQLite, QuickBooks, إلخ.)

تقوم Bedrock Safeguard حاليًا بالهندسة العكسية لهندسة إزاحة الأجزاء لوضع التشفير الجزئي. عند اكتمال هذا العمل، سيتم تحديث أداة فك التشفير هذه للتعامل بأمان مع الأجزاء المشفرة جزئيًا.


التحليل التقني

مخطط التشفير

root@kitploit:~
Per-file encryption:
  1. Generate 32 random bytes              -> ephemeral private key (crypto/rand.Read)
  2. X25519(ephemeral_priv, operator_pub)  -> shared_secret (32 bytes)
  3. XChaCha20(plaintext, shared_secret)   -> ciphertext
  4. Append to file: --eph--<base64(ephemeral_PUBLIC_key)>--marker--GENTLEMEN

المفتاح الخاص المؤقت هو السر الحاسم. يوجد فقط في ذاكرة العملية ولا يُكتب أبدًا على القرص. لكن مُخصِّص مكدس goroutine في Go لا يمسح الذاكرة عندما تخرج المتغيرات عن النطاق (CWE-244)، مما يترك مواد المفتاح قابلة للوصول عبر الطب الشرعي للذاكرة.

تصنيف الثغرات

المعرفالوصف
CWE-244مسح غير صحيح لذاكرة الكومة قبل الإصدار
CWE-316تخزين نص عادي للمعلومات الحساسة في الذاكرة

طريقة استرداد المفاتيح

  1. التقاط تفريغ كامل لذاكرة العملية أثناء التشفير النشط
  2. مسح قيم 32 بايت في إزاحات محاذاة لـ 8 بايت
  3. لكل مرشح، حساب public = X25519(candidate, basepoint)
  4. المقارنة مع المفاتيح العامة المؤقتة المستخرجة من أذيال الملفات المشفرة
  5. العثور على تطابق = تم استرداد المفتاح الخاص لذلك الملف
  6. اشتقاق مفتاح فك التشفير: shared_secret = X25519(ephemeral_private, operator_public)
  7. فك التشفير باستخدام XChaCha20 مع shared_secret كمفتاح

مؤشرات الاختراق

البنية التحتية للمشغل

المؤشرالقيمة
المفتاح العام X25519 للمشغلfcb11717cab989424755a957c1d55361b119de4fdcfecdb2f2e56b15ad801922

العينة التي تم تحليلها

الحقلالقيمة
SHA2563ab9575225e00a83a4ac2b534da5a710bdcf6eb72884944c437b5fbe5c5c9235
النوعPE32+ x64, Go binary, Garble-obfuscated
الحجم2,962,944 بايت
أول ظهور2026-04-03

مؤشرات الملفات

المؤشرالقيمة
ملاحظة الفديةREADME-GENTLEMEN.txt
الامتداد المشفرعشوائي حسب كل بناء (مثل .axfsmg)
ذيل الملف--eph--<base64>--marker--GENTLEMEN

مؤشرات سلوكية

  • يحذف نسخ الظل لوحدة التخزين عبر vssadmin و wmic
  • يضيف استثناءات Windows Defender عبر Add-MpPreference
  • يحذف ملفات Windows Prefetch
  • يقتل قواعد البيانات والنسخ الاحتياطية وخدمات الأمان قبل التشفير
  • يغير خلفية سطح المكتب إلى gentlemen.bmp
  • ينشئ عملية فرعية بمتغير بيئة LOCKER_BACKGROUND=1
  • معلمات CLI: --path، --fast، --full، --shares، --silent، --system، -T (تأخير)

دفاع استباقي

أدى هذا البحث إلى تطوير Bedrock RansomGuard — خدمة Windows مفتوحة المصدر تكتشف تلقائيًا تشفير برمجية الفدية وتلتقط ذاكرة العملية قبل تدمير المفاتيح. يعمل RansomGuard ضد أي عائلة برمجية فدية، وليس فقط The Gentlemen.


أعمال سابقة

يمد هذا العمل استرداد مفتاح WannaCry الذي قام به Adrien Guinet (2017) ليشمل برمجيات الفدية الحديثة المبنية على Go باستخدام تشفير المنحنيات الإهليلجية. على حد علمنا، هذا هو أول تطبيق منشور لاسترداد المفتاح المؤقت X25519 من الطب الشرعي للذاكرة ضد أي عائلة برمجية فدية.


الإفصاح المسؤول

  • تم إبلاغ المركز الكندي للأمن السيبراني (CCCS) و وحدة NC3 التابعة للشرطة الملكية الكندية بهذه النتائج.
  • يحتوي هذا المنشور على معلومات دفاعية فقط. لا يتم تضمين أي بيانات ضحية.
  • تفاصيل مخطط التشفير المنشورة هنا معروفة بالفعل للمشغلين — نشرها لا يوفر أي ميزة هجومية.

الترخيص

هذا المشروع مرخص بموجب رخصة Business Source License 1.1 — مجاني لجميع الاستخدامات غير التجارية، والاستخدام التجاري الداخلي، والاستجابة للحوادث، والبحث الأكاديمي.


حول

Bedrock Safeguard Inc. هي شركة استخبارات أمنية كندية متخصصة في تحليل البنية التحتية لممثلي التهديدات، والهندسة العكسية للبرامج الضارة، والطب الشرعي الرقمي. تم إجراء هذا البحث كجزء من مهمتنا لحماية المنظمات والأفراد الكنديين من تهديدات برمجيات الفدية.

bedrocksafe.ca


إذا كنت ضحية لبرمجية الفدية The Gentlemen وتحتاج مساعدة في استرداد المفاتيح، اتصل بنا على [email protected].

تنزيل الأداة
معرف TOX88984846080D639C9A4EC394E53BA616D550B2B3AD691942EA2CCD33AA5B9340FD1A8FF40E9A
بريد التفاوض[email protected]
موقع التسريب (.onion)tezwsse5czllksjb7cwp65rvnk4oobmzti2znn42i43bjdfd2prqqkad.onion