Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
gentlemen-decryptor — Erster Entschlüssler für die The-Gentlemen-Ransomware — stellt Verschlüsselungsschlüssel aus Prozessspeicher-Dumps mithilfe der Extraktion ephemeraler X25519-Schlüssel wieder her. 35/35 Dateien entschlüsselt. Forschung von Bedrock Safeguard Inc. | Kitploit
Tools/GitHubGitHub/bedrock-safeguard/gentlemen-decryptor
SpeicherforensikSchwachstellenanalyseExploitationReverse EngineeringForensikMalware-AnalyseDigitale ForensikKryptographieLernen & Bildung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Incident Response
GitHubbedrock-safeguard/gentlemen-decryptor

gentlemen-decryptor

Erster Entschlüssler für die The-Gentlemen-Ransomware — stellt Verschlüsselungsschlüssel aus Prozessspeicher-Dumps mithilfe der Extraktion ephemeraler X25519-Schlüssel wieder her. 35/35 Dateien entschlüsselt. Forschung von Bedrock Safeguard Inc.

Repository anzeigen
30713vor 4 MonatenVon Kitploit geprüft

Der The Gentlemen Ransomware-Entschlüsseler

Die erste öffentlich verfügbare Entschlüsselungsmethode für die The Gentlemen Ransomware.

The Gentlemen (auch bekannt als hastalamuerte) ist derzeit der weltweit aktivste Ransomware-as-a-Service (RaaS)-Betrieb mit über 320 bestätigten Opfern Stand Q1 2026. Bisher bewerteten alle großen Sicherheitsanbieter – Cybereason, Group-IB, Check Point, ASEC, Trend Micro – die Verschlüsselung als kryptografisch unbrechbar. Es gab keinen öffentlichen Entschlüsseler.

Wir haben ihn geknackt.


Funktionsweise

The Gentlemen verwendet XChaCha20-Stream-Verschlüsselung mit X25519-ECDH-Schlüsselaustausch. Jede Datei wird mit einem eindeutigen Schlüssel verschlüsselt, der von einem frischen ephemeren Schlüsselpaar abgeleitet wird. Die Verschlüsselung ist mathematisch einwandfrei – wir haben die Mathematik nicht geknackt.

Wir haben die Implementierung geknackt.

Go löscht kryptografisches Schlüsselmaterial im Heap nach der Verwendung nicht (CWE-244). Sobald ein ephemerer X25519-privater Schlüssel für eine Datei generiert wurde, verbleibt er im Prozessspeicher, anstatt gelöscht zu werden – ein Dump des live-Prozesses stellt daher die Schlüssel für bereits verschlüsselte Dateien wieder her, oft in mehreren GC-übriggebliebenen Kopien. Das Betriebssystem gibt diesen Speicher frei, sobald der Prozess beendet wird.

Ein Speicherdump des live-Prozesses, der während oder gegen Ende der Verschlüsselung erstellt wurde, enthält in der Regel die ephemeren Schlüssel für jede bis zu diesem Zeitpunkt verarbeitete Datei – in unserer Analyse von 35 Dateien alle.

Ergebnisse: 35/35 Dateien mit 100% Genauigkeit entschlüsselt. Alle 35 Schlüssel in 0,6 Sekunden aus einem einzigen Speicherdump wiederhergestellt.


Für Opfer

Wenn Sie von der The Gentlemen Ransomware betroffen sind, können Sie möglicherweise Dateien wiederherstellen, falls ein Speicherabbild des Ransomware-Prozesses erfasst wurde, während er ausgeführt wurde. Die Wiederherstellung erfolgt durch Extrahieren der dateispezifischen ephemeren privaten Schlüssel aus diesem Abbild, daher ist sie im besten Fall möglich und kann partiell sein – nur Dateien, deren Schlüssel bereits generiert und zum Zeitpunkt der Erfassung noch resident war, können wiederhergestellt werden.

Was das in der Praxis bedeutet:

  • Der Schlüssel jeder Datei wird in dem Moment erstellt, in dem die Datei verschlüsselt wird. Eine früh im Angriff erstellte Aufnahme enthält nur Schlüssel für die bis dahin verarbeiteten Dateien; eine Aufnahme gegen Ende der Ausführung bietet die größte Abdeckung.
  • Die Schlüssel befinden sich im Speicher des laufenden Prozesses. Go löscht dieses Schlüsselmaterial nicht, während der Prozess läuft (CWE-244), daher liefert ein Dump des Live-Prozesses in der Regel die Schlüssel für bereits verschlüsselte Dateien – oft alle.
  • Die Schlüssel gehen kurz nach Beendigung des Prozesses verloren. Sobald der Ransomware-Prozess beendet wird, gibt das Betriebssystem seinen Speicher frei und die Schlüssel sind schnell verschwunden. Ein Speicherabbild hilft nur, wenn es den Prozess während seiner Lebensdauer widerspiegelt – ein routinemäßiges Festplattenabbild oder eine RAM-Erfassung nach einem Neustart des Rechners wird sie mit ziemlicher Sicherheit nicht enthalten.
  • Es gibt keinen Master- oder Generalschlüssel. Der private Schlüssel des Betreibers existiert niemals auf dem Opfersystem. Die Wiederherstellung hängt vollständig davon ab, dass die dateispezifischen Schlüssel physisch in Ihrem Speicherabbild vorhanden sind; ohne ein solches Abbild kann dieses Tool diese Dateien nicht wiederherstellen.

Wo ein brauchbares Speicherabbild vorhanden sein könnte – jedes hilft nur, wenn es den Prozess während der Ausführung erfasst hat:

  1. EDR/XDR-Lösungen – CrowdStrike, SentinelOne, Carbon Black, Microsoft Defender for Endpoint und andere können den Prozessspeicher erfassen, wenn sie die Bedrohung erkennen. Überprüfen Sie Ihre EDR-Konsole auf Speichererfassungen oder forensische Schnappschüsse des Vorfalls.
  2. Incident Response – falls Ihr IR-Team procdump, Task-Manager → "Dump-Datei erstellen" oder ein anderes forensisches Werkzeug verwendet hat, um den Ransomware-Prozess vor seiner Beendigung zu erfassen.
  3. Windows-Fehlerberichterstattung – falls die Ransomware abgestürzt ist, könnte ein Prozessdump in C:\ProgramData\Microsoft\Windows\WER\ vorhanden sein.
  4. Kernel-Absturzdumps – C:\Windows\Minidump\ und C:\Windows\MEMORY.DMP, falls ein Bugcheck auftrat, während der Prozess lief (nur vollständige Speicherabbilder enthalten Prozessspeicher; Minidumps tun das normalerweise nicht).
  5. Vollständige RAM-Erfassung – ein forensisches Abbild des System-RAMs, das während der Rechner noch lief erstellt wurde (WinPmem, Magnet RAM Capture, FTK Imager).
  6. Ruhezustandsdatei – C:\hiberfil.sys, falls das System während der Ransomware-Prozess aktiv war in den Ruhezustand versetzt wurde (es friert einen RAM-Schnappschuss zu diesem Zeitpunkt ein).

Sie sind sich nicht sicher, ob einer dieser Fälle für Ihren Vorfall zutrifft? Kontaktieren Sie uns unter [email protected] und wir helfen Ihnen bei der Überprüfung.

Wiederherstellungsschritte

# 1. Install dependencies
pip install cryptography

# 2. Extract ephemeral public keys from your encrypted files
python extract_keys_from_files.py --input-dir /path/to/encrypted/files --output keys.json

# 3. Search the memory dump for matching private keys
python recover_keys.py --dump process_memory.dmp --pubkeys keys.json --output recovered_keys.json

# 4. Decrypt your files
python decrypt.py --keys recovered_keys.json --input-dir /path/to/encrypted/files --output-dir /path/to/recovered

⚠️ Teilverschlüsselungsmodus (--fast / --superfast / --ultrafast)

Der The Gentlemen Locker unterstützt Geschwindigkeitsflags, die eine Teilverschlüsselung bei Dateien größer als 1 MB durchführen. Unter --superfast werden nur etwa 3% der Bytes einer großen Datei verschlüsselt; die restlichen ~97% bleiben als Klartext an der ursprünglichen Position auf der Festplatte. Dies wurde in veröffentlichten REs (ASEC, Trend Micro, Cybereason) bestätigt.

Eine Ganzkörper-XChaCha20-Entschlüsselung einer teilverschlüsselten Datei würde die unverschlüsselten Bereiche DOPPELT BESCHÄDIGEN – das Anwenden des Keystreams auf die Klartextsegmente macht sie zu Müll und zerstört wiederherstellbare Daten.

Aus diesem Grund weigert sich decrypt.py standardmäßig, Dateien größer als 1 MB zu verarbeiten. Wenn Sie überprüft haben, dass der Locker im Vollverschlüsselungsmodus lief (nur kleine Dateien oder ein Build ohne die Geschwindigkeitsflags), übergeben Sie --force-large zum Überschreiben.

Für Opfer der Teilverschlüsselung verwenden Sie stattdessen formatbewusste Wiederherstellungswerkzeuge auf den unverschlüsselten Bereichen:

  • CyberArk White Phoenix – Office-Dokumente, PDFs (https://github.com/cyberark/White-Phoenix)
  • PhotoRec – generisches Media-File-Carving
  • Formatspezifische Carver – zugeschnitten auf Ihre Dateitypen (SQLite, QuickBooks, usw.)

Bedrock Safeguard reverse-engineert aktiv die Chunk-Offset-Geometrie des Teilverschlüsselungsmodus. Sobald diese Arbeit abgeschlossen ist, wird dieser Entschlüsseler aktualisiert, um die teilverschlüsselten Segmente sicher zu behandeln.


Technische Analyse

Verschlüsselungsschema

Per-file encryption:
  1. Generate 32 random bytes              -> ephemeral private key (crypto/rand.Read)
  2. X25519(ephemeral_priv, operator_pub)  -> shared_secret (32 bytes)
  3. XChaCha20(plaintext, shared_secret)   -> ciphertext
  4. Append to file: --eph--<base64(ephemeral_PUBLIC_key)>--marker--GENTLEMEN
Tool herunterladen