Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
gentlemen-decryptor — Erster Entschlüssler für die The-Gentlemen-Ransomware — stellt Verschlüsselungsschlüssel aus Prozessspeicher-Dumps mithilfe der Extraktion ephemeraler X25519-Schlüssel wieder her. 35/35 Dateien entschlüsselt. Forschung von Bedrock Safeguard Inc. | Kitploit
Tools/GitHubGitHub/bedrock-safeguard/gentlemen-decryptor
SpeicherforensikSchwachstellenanalyseExploitationReverse EngineeringForensikMalware-AnalyseDigitale ForensikKryptographieLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Incident Response
GitHubbedrock-safeguard/gentlemen-decryptor

gentlemen-decryptor

Erster Entschlüssler für die The-Gentlemen-Ransomware — stellt Verschlüsselungsschlüssel aus Prozessspeicher-Dumps mithilfe der Extraktion ephemeraler X25519-Schlüssel wieder her. 35/35 Dateien entschlüsselt. Forschung von Bedrock Safeguard Inc.

Repository anzeigen
307vor 3 MonatenVon Kitploit geprüft

Der The Gentlemen Ransomware-Entschlüsseler

Die erste öffentlich verfügbare Entschlüsselungsmethode für die The Gentlemen Ransomware.

The Gentlemen (auch bekannt als hastalamuerte) ist derzeit der weltweit aktivste Ransomware-as-a-Service (RaaS)-Betrieb mit über 320 bestätigten Opfern Stand Q1 2026. Bisher bewerteten alle großen Sicherheitsanbieter – Cybereason, Group-IB, Check Point, ASEC, Trend Micro – die Verschlüsselung als kryptografisch unbrechbar. Es gab keinen öffentlichen Entschlüsseler.

Wir haben ihn geknackt.


Funktionsweise

The Gentlemen verwendet XChaCha20-Stream-Verschlüsselung mit X25519-ECDH-Schlüsselaustausch. Jede Datei wird mit einem eindeutigen Schlüssel verschlüsselt, der von einem frischen ephemeren Schlüsselpaar abgeleitet wird. Die Verschlüsselung ist mathematisch einwandfrei – wir haben die Mathematik nicht geknackt.

Wir haben die Implementierung geknackt.

Go löscht kryptografisches Schlüsselmaterial im Heap nach der Verwendung nicht (CWE-244). Sobald ein ephemerer X25519-privater Schlüssel für eine Datei generiert wurde, verbleibt er im Prozessspeicher, anstatt gelöscht zu werden – ein Dump des live-Prozesses stellt daher die Schlüssel für bereits verschlüsselte Dateien wieder her, oft in mehreren GC-übriggebliebenen Kopien. Das Betriebssystem gibt diesen Speicher frei, sobald der Prozess beendet wird.

Ein Speicherdump des live-Prozesses, der während oder gegen Ende der Verschlüsselung erstellt wurde, enthält in der Regel die ephemeren Schlüssel für jede bis zu diesem Zeitpunkt verarbeitete Datei – in unserer Analyse von 35 Dateien alle.

Ergebnisse: 35/35 Dateien mit 100% Genauigkeit entschlüsselt. Alle 35 Schlüssel in 0,6 Sekunden aus einem einzigen Speicherdump wiederhergestellt.


Für Opfer

Wenn Sie von der The Gentlemen Ransomware betroffen sind, können Sie möglicherweise Dateien wiederherstellen, falls ein Speicherabbild des Ransomware-Prozesses erfasst wurde, während er ausgeführt wurde. Die Wiederherstellung erfolgt durch Extrahieren der dateispezifischen ephemeren privaten Schlüssel aus diesem Abbild, daher ist sie im besten Fall möglich und kann partiell sein – nur Dateien, deren Schlüssel bereits generiert und zum Zeitpunkt der Erfassung noch resident war, können wiederhergestellt werden.

Was das in der Praxis bedeutet:

  • Der Schlüssel jeder Datei wird in dem Moment erstellt, in dem die Datei verschlüsselt wird. Eine früh im Angriff erstellte Aufnahme enthält nur Schlüssel für die bis dahin verarbeiteten Dateien; eine Aufnahme gegen Ende der Ausführung bietet die größte Abdeckung.
  • Die Schlüssel befinden sich im Speicher des laufenden Prozesses. Go löscht dieses Schlüsselmaterial nicht, während der Prozess läuft (CWE-244), daher liefert ein Dump des Live-Prozesses in der Regel die Schlüssel für bereits verschlüsselte Dateien – oft alle.
  • Die Schlüssel gehen kurz nach Beendigung des Prozesses verloren. Sobald der Ransomware-Prozess beendet wird, gibt das Betriebssystem seinen Speicher frei und die Schlüssel sind schnell verschwunden. Ein Speicherabbild hilft nur, wenn es den Prozess während seiner Lebensdauer widerspiegelt – ein routinemäßiges Festplattenabbild oder eine RAM-Erfassung nach einem Neustart des Rechners wird sie mit ziemlicher Sicherheit nicht enthalten.
  • Es gibt keinen Master- oder Generalschlüssel. Der private Schlüssel des Betreibers existiert niemals auf dem Opfersystem. Die Wiederherstellung hängt vollständig davon ab, dass die dateispezifischen Schlüssel physisch in Ihrem Speicherabbild vorhanden sind; ohne ein solches Abbild kann dieses Tool diese Dateien nicht wiederherstellen.

Wo ein brauchbares Speicherabbild vorhanden sein könnte – jedes hilft nur, wenn es den Prozess während der Ausführung erfasst hat:

  1. EDR/XDR-Lösungen – CrowdStrike, SentinelOne, Carbon Black, Microsoft Defender for Endpoint und andere können den Prozessspeicher erfassen, wenn sie die Bedrohung erkennen. Überprüfen Sie Ihre EDR-Konsole auf Speichererfassungen oder forensische Schnappschüsse des Vorfalls.
  2. Incident Response – falls Ihr IR-Team procdump, Task-Manager → "Dump-Datei erstellen" oder ein anderes forensisches Werkzeug verwendet hat, um den Ransomware-Prozess vor seiner Beendigung zu erfassen.
  3. Windows-Fehlerberichterstattung – falls die Ransomware abgestürzt ist, könnte ein Prozessdump in C:\ProgramData\Microsoft\Windows\WER\ vorhanden sein.
  4. Kernel-Absturzdumps – C:\Windows\Minidump\ und C:\Windows\MEMORY.DMP, falls ein Bugcheck auftrat, während der Prozess lief (nur vollständige Speicherabbilder enthalten Prozessspeicher; Minidumps tun das normalerweise nicht).
  5. Vollständige RAM-Erfassung – ein forensisches Abbild des System-RAMs, das während der Rechner noch lief erstellt wurde (WinPmem, Magnet RAM Capture, FTK Imager).
  6. Ruhezustandsdatei – C:\hiberfil.sys, falls das System während der Ransomware-Prozess aktiv war in den Ruhezustand versetzt wurde (es friert einen RAM-Schnappschuss zu diesem Zeitpunkt ein).

Sie sind sich nicht sicher, ob einer dieser Fälle für Ihren Vorfall zutrifft? Kontaktieren Sie uns unter [email protected] und wir helfen Ihnen bei der Überprüfung.

Wiederherstellungsschritte

root@kitploit:~
# 1. Install dependencies
pip install cryptography

# 2. Extract ephemeral public keys from your encrypted files
python extract_keys_from_files.py --input-dir /path/to/encrypted/files --output keys.json

# 3. Search the memory dump for matching private keys
python recover_keys.py --dump process_memory.dmp --pubkeys keys.json --output recovered_keys.json

# 4. Decrypt your files
python decrypt.py --keys recovered_keys.json --input-dir /path/to/encrypted/files --output-dir /path/to/recovered

⚠️ Teilverschlüsselungsmodus (--fast / --superfast / --ultrafast)

Der The Gentlemen Locker unterstützt Geschwindigkeitsflags, die eine Teilverschlüsselung bei Dateien größer als 1 MB durchführen. Unter --superfast werden nur etwa 3% der Bytes einer großen Datei verschlüsselt; die restlichen ~97% bleiben als Klartext an der ursprünglichen Position auf der Festplatte. Dies wurde in veröffentlichten REs (ASEC, Trend Micro, Cybereason) bestätigt.

Eine Ganzkörper-XChaCha20-Entschlüsselung einer teilverschlüsselten Datei würde die unverschlüsselten Bereiche DOPPELT BESCHÄDIGEN – das Anwenden des Keystreams auf die Klartextsegmente macht sie zu Müll und zerstört wiederherstellbare Daten.

Aus diesem Grund weigert sich decrypt.py standardmäßig, Dateien größer als 1 MB zu verarbeiten. Wenn Sie überprüft haben, dass der Locker im Vollverschlüsselungsmodus lief (nur kleine Dateien oder ein Build ohne die Geschwindigkeitsflags), übergeben Sie --force-large zum Überschreiben.

Für Opfer der Teilverschlüsselung verwenden Sie stattdessen formatbewusste Wiederherstellungswerkzeuge auf den unverschlüsselten Bereichen:

  • CyberArk White Phoenix – Office-Dokumente, PDFs (https://github.com/cyberark/White-Phoenix)
  • PhotoRec – generisches Media-File-Carving
  • Formatspezifische Carver – zugeschnitten auf Ihre Dateitypen (SQLite, QuickBooks, usw.)

Bedrock Safeguard reverse-engineert aktiv die Chunk-Offset-Geometrie des Teilverschlüsselungsmodus. Sobald diese Arbeit abgeschlossen ist, wird dieser Entschlüsseler aktualisiert, um die teilverschlüsselten Segmente sicher zu behandeln.


Technische Analyse

Verschlüsselungsschema

root@kitploit:~
Per-file encryption:
  1. Generate 32 random bytes              -> ephemeral private key (crypto/rand.Read)
  2. X25519(ephemeral_priv, operator_pub)  -> shared_secret (32 bytes)
  3. XChaCha20(plaintext, shared_secret)   -> ciphertext
  4. Append to file: --eph--<base64(ephemeral_PUBLIC_key)>--marker--GENTLEMEN

Der ephemere private Schlüssel ist das kritische Geheimnis. Er existiert nur im Prozessspeicher und wird niemals auf die Festplatte geschrieben. Aber der Goroutine-Stack-Allokator von Go löscht keine Speicherbereiche, wenn Variablen den Gültigkeitsbereich verlassen (CWE-244), wodurch das Schlüsselmaterial über Speicherforensik zugänglich bleibt.

Schwachstellenklassifizierung

IDBeschreibung
CWE-244Unzureichende Löschung des Heap-Speichers vor der Freigabe
CWE-316Klartextspeicherung sensibler Informationen im Speicher

Methode zur Schlüsselwiederherstellung

  1. Erfassen Sie einen vollständigen Prozessspeicherdump während der aktiven Verschlüsselung
  2. Scannen Sie nach 32-Byte-Werten an 8-Byte-ausgerichteten Offsets
  3. Berechnen Sie für jeden Kandidaten public = X25519(candidate, basepoint)
  4. Vergleichen Sie mit ephemeren öffentlichen Schlüsseln, die aus den Fußzeilen verschlüsselter Dateien extrahiert wurden
  5. Übereinstimmung gefunden = privater Schlüssel für diese Datei wiederhergestellt
  6. Leiten Sie den Entschlüsselungsschlüssel ab: shared_secret = X25519(ephemeral_private, operator_public)
  7. Entschlüsseln Sie mit XChaCha20 unter Verwendung von shared_secret als Schlüssel

Indikatoren für eine Kompromittierung

Betreiberinfrastruktur

IOCWert
Öffentlicher X25519-Schlüssel des Betreibersfcb11717cab989424755a957c1d55361b119de4fdcfecdb2f2e56b15ad801922

Analysierte Stichprobe

FeldWert
SHA2563ab9575225e00a83a4ac2b534da5a710bdcf6eb72884944c437b5fbe5c5c9235
TypPE32+ x64, Go binary, Garble-obfuscated
Größe2,962,944 bytes
Erstmals gesehen2026-04-03

Dateiindikatoren

IndikatorWert
LösegeldforderungREADME-GENTLEMEN.txt
Verschlüsselte ErweiterungRandomisiert pro Build (z. B. .axfsmg)
Dateifußzeile--eph--<base64>--marker--GENTLEMEN

Verhaltensindikatoren

  • Löscht Volumenschattenkopien via vssadmin und wmic
  • Fügt Windows Defender-Ausschlüsse via Add-MpPreference hinzu
  • Löscht Windows-Prefetch-Dateien
  • Beendet Datenbank-, Backup- und Sicherheitsdienste vor der Verschlüsselung
  • Ändert Desktop-Hintergrund auf gentlemen.bmp
  • Erzeugt einen Unterprozess mit der Umgebungsvariablen LOCKER_BACKGROUND=1
  • CLI-Flags: --path, --fast, --full, --shares, --silent, --system, -T (Verzögerung)

Proaktive Verteidigung

Diese Forschung führte zur Entwicklung von Bedrock RansomGuard – einem Open-Source-Windows-Dienst, der automatisch Ransomware-Verschlüsselung erkennt und den Prozessspeicher erfasst, bevor Schlüssel zerstört werden. RansomGuard funktioniert gegen alle Ransomware-Familien, nicht nur The Gentlemen.


Vorherige Arbeiten

Diese Arbeit erweitert Adrien Guinet's WannaCry-Schlüsselwiederherstellung (2017) auf moderne Go-basierte Ransomware unter Verwendung elliptischer Kurvenkryptografie. Unseres Wissens ist dies die erste veröffentlichte Anwendung der X25519-Key-Recovery aus Speicherforensik gegen eine Ransomware-Familie.


Verantwortungsvolle Offenlegung

  • Das Canadian Centre for Cyber Security (CCCS) und das RCMP NC3 wurden über diese Ergebnisse informiert.
  • Diese Veröffentlichung enthält nur defensive Informationen. Keine Opferdaten sind enthalten.
  • Die hier veröffentlichten Details zum Verschlüsselungsschema sind den Betreibern bereits bekannt – ihre Veröffentlichung bietet keinen offensiven Vorteil.

Lizenz

Dieses Projekt ist unter der Business Source License 1.1 lizenziert – kostenlos für alle nicht-kommerziellen Zwecke, interne geschäftliche Nutzung, Incident Response und akademische Forschung.


Über uns

Bedrock Safeguard Inc. ist ein kanadisches Cybersicherheits-Intelligence-Unternehmen, das sich auf die Analyse der Infrastruktur von Bedrohungsakteuren, Malware-Reverse-Engineering und digitale Forensik spezialisiert hat. Diese Forschung wurde im Rahmen unserer Mission durchgeführt, kanadische Organisationen und Einzelpersonen vor Ransomware-Bedrohungen zu schützen.

bedrocksafe.ca


Wenn Sie Opfer der The Gentlemen Ransomware sind und Hilfe bei der Schlüsselwiederherstellung benötigen, kontaktieren Sie uns unter [email protected].

Tool herunterladen
TOX ID88984846080D639C9A4EC394E53BA616D550B2B3AD691942EA2CCD33AA5B9340FD1A8FF40E9A
Verhandlungs-E-Mail[email protected]
Leak-Site (.onion)tezwsse5czllksjb7cwp65rvnk4oobmzti2znn42i43bjdfd2prqqkad.onion