Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
gentlemen-decryptor — Premier déchiffreur pour le rançongiciel The Gentlemen — récupère les clés de chiffrement à partir de vidages mémoire de processus en utilisant l'extraction de clé éphémère X25519. 35/35 fichiers déchiffrés. Recherche par Bedrock Safeguard Inc. | Kitploit
Outils/GitHubGitHub/bedrock-safeguard/gentlemen-decryptor
Criminalistique MémoireAnalyse des VulnérabilitésExploitationRétro-ingénierieAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueCryptographieApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Réponse aux Incidents
GitHubbedrock-safeguard/gentlemen-decryptor

gentlemen-decryptor

Premier déchiffreur pour le rançongiciel The Gentlemen — récupère les clés de chiffrement à partir de vidages mémoire de processus en utilisant l'extraction de clé éphémère X25519. 35/35 fichiers déchiffrés. Recherche par Bedrock Safeguard Inc.

Voir le dépôt
307il y a 3 moisVérifié par Kitploit

Le Déchiffreur du Ransomware The Gentlemen

La première méthode de déchiffrement publique pour le ransomware The Gentlemen.

The Gentlemen (également connu sous le nom de hastalamuerte) est actuellement l'opération de ransomware-as-a-service (RaaS) la plus active au monde, avec plus de 320 victimes confirmées au premier trimestre 2026. Jusqu'à présent, tous les grands éditeurs de sécurité — Cybereason, Group-IB, Check Point, ASEC, Trend Micro — estimaient que le chiffrement était cryptographiquement incassable. Aucun déchiffreur public n'existait.

Nous l'avons brisé.


Comment cela fonctionne

The Gentlemen utilise le chiffrement par flux XChaCha20 avec échange de clés ECDH X25519. Chaque fichier est chiffré avec une clé unique dérivée d'une paire de clés éphémères fraîche. Le chiffrement est mathématiquement solide — nous n'avons pas brisé les maths.

Nous avons brisé l'implémentation.

Go ne remet pas à zéro le matériel cryptographique sur le tas après utilisation (CWE-244). Une fois qu'une clé privée X25519 éphémère est générée pour un fichier, elle persiste dans la mémoire du processus au lieu d'être effacée — ainsi un dump du processus vivant récupère les clés pour les fichiers déjà chiffrés, souvent en plusieurs copies laissées par le GC. Le système d'exploitation récupère cette mémoire une fois le processus terminé.

Un dump mémoire du processus vivant, pris pendant ou vers la fin du chiffrement, contient généralement les clés éphémères pour chaque fichier traité jusqu'à ce point — dans notre analyse de 35 fichiers, toutes.

Résultats : 35/35 fichiers déchiffrés avec une précision de 100 %. Les 35 clés récupérées en 0,6 seconde à partir d'un seul dump mémoire.


Pour les victimes

Si vous avez été victime du ransomware The Gentlemen, vous pourrez peut-être récupérer vos fichiers si une image mémoire du processus du ransomware a été capturée pendant qu'il était en cours d'exécution. La récupération fonctionne en extrayant les clés privées éphémères par fichier de cette image, donc elle est au mieux et peut être partielle — seuls les fichiers dont la clé a déjà été générée et était encore résidente au moment de la capture peuvent être récupérés.

Ce que cela signifie concrètement :

  • La clé de chaque fichier est créée au moment où ce fichier est chiffré. Une capture prise tôt dans l'attaque ne contient que les clés pour les fichiers traités jusqu'à ce point ; une capture prise vers la fin de l'exécution offre la couverture la plus large.
  • Les clés résident dans la mémoire du processus en cours d'exécution. Go ne remet pas à zéro ce matériel clé tant que le processus tourne (CWE-244), donc un dump du processus vivant donne généralement les clés pour les fichiers déjà chiffrés — souvent tous.
  • Les clés sont perdues peu après la sortie du processus. Une fois le processus du ransomware terminé, le système d'exploitation récupère sa mémoire et les clés disparaissent rapidement. Une image mémoire n'est utile que si elle reflète le processus pendant qu'il était vivant — une image disque classique, ou une capture de RAM prise après le redémarrage de la machine, ne les contiendra presque certainement pas.
  • Il n'y a pas de clé maître ou passe-partout. La clé privée de l'opérateur n'existe jamais sur le système de la victime. La récupération dépend entièrement de la présence physique des clés par fichier dans votre image mémoire ; sans une telle image, cet outil ne peut pas récupérer ces fichiers.

Où une image mémoire utilisable peut exister — chacune n'est utile que si elle a capturé le processus pendant qu'il tournait :

  1. Solutions EDR/XDR — CrowdStrike, SentinelOne, Carbon Black, Microsoft Defender for Endpoint, et d'autres peuvent capturer la mémoire du processus lorsqu'elles détectent la menace. Consultez votre console EDR pour les captures mémoire ou les instantanés forensiques de l'incident.
  2. Réponse aux incidents — si votre équipe IR a utilisé procdump, le Gestionnaire de tâches → "Créer un fichier dump" ou un autre outil forensique pour capturer le processus du ransomware avant de le terminer.
  3. Signalement d'erreur Windows — si le ransomware a planté, un dump de processus peut exister dans C:\ProgramData\Microsoft\Windows\WER\.
  4. Dumps d'arrêt du noyau — C:\Windows\Minidump\ et C:\Windows\MEMORY.DMP, si une vérification de bogues s'est produite pendant que le processus tournait (seuls les dumps mémoire complets incluent la mémoire du processus ; les minidumps ne le font généralement pas).
  5. Capture RAM complète — une image forensique de la RAM système prise pendant que la machine était encore allumée (WinPmem, Magnet RAM Capture, FTK Imager).
  6. Fichier d'hibernation — C:\hiberfil.sys, si le système a hiberné pendant que le processus du ransomware était actif (il gèle un instantané de la RAM à ce moment-là).

Vous ne savez pas si l'un de ces éléments existe pour votre incident ? Contactez-nous à [email protected] et nous vous aiderons à vérifier.

Étapes de récupération

root@kitploit:~
# 1. Installer les dépendances
pip install cryptography

# 2. Extraire les clés publiques éphémères de vos fichiers chiffrés
python extract_keys_from_files.py --input-dir /path/to/encrypted/files --output keys.json

# 3. Rechercher dans le dump mémoire les clés privées correspondantes
python recover_keys.py --dump process_memory.dmp --pubkeys keys.json --output recovered_keys.json

# 4. Déchiffrer vos fichiers
python decrypt.py --keys recovered_keys.json --input-dir /path/to/encrypted/files --output-dir /path/to/recovered

⚠️ Mode chiffrement partiel (--fast / --superfast / --ultrafast)

Le verrouilleur The Gentlemen prend en charge des indicateurs de vitesse qui effectuent un chiffrement partiel sur les fichiers de plus de 1 Mo. Avec --superfast, seulement ~3 % des octets d'un gros fichier sont chiffrés ; les ~97 % restants sont laissés en clair à leur position disque d'origine. Cela est vérifié dans les RE publiées (ASEC, Trend Micro, Cybereason).

Un déchiffrement XChaCha20 intégral sur un fichier partiellement chiffré DOUBLER LA CORRUPTION des régions non chiffrées — appliquer le flux de clé sur les segments en clair les transforme en déchets et détruit les données récupérables.

Pour cette raison, decrypt.py refuse de traiter les fichiers de plus de 1 Mo par défaut. Si vous avez vérifié que le verrouilleur a fonctionné en mode chiffrement intégral (uniquement de petits fichiers, ou une version sans les indicateurs de vitesse), passez --force-large pour ignorer cette restriction.

Pour les victimes du chiffrement partiel, utilisez plutôt des outils de récupération adaptés au format sur les régions non chiffrées :

  • CyberArk White Phoenix — Documents Office, PDFs (https://github.com/cyberark/White-Phoenix)
  • PhotoRec — carvage de fichiers média génériques
  • Carveurs spécifiques au format — adaptés à vos types de fichiers (SQLite, QuickBooks, etc.)

Bedrock Safeguard effectue activement la rétro-ingénierie de la géométrie décalée des blocs du mode de chiffrement partiel. Lorsque ce travail sera terminé, ce déchiffreur sera mis à jour pour gérer en toute sécurité les segments partiellement chiffrés.


Analyse technique

Schéma de chiffrement

root@kitploit:~
Chiffrement par fichier :
  1. Générer 32 octets aléatoires              -> clé privée éphémère (crypto/rand.Read)
  2. X25519(eph_priv, op_pub)                  -> secret_partagé (32 octets)
  3. XChaCha20(texte_clair, secret_partagé)     -> texte chiffré
  4. Ajouter à la fin du fichier : --eph--<base64(clé PUBLIQUE éphémère)>--marker--GENTLEMEN

La clé privée éphémère est le secret critique. Elle n'existe que dans la mémoire du processus et n'est jamais écrite sur le disque. Mais l'allocateur de pile de goroutines de Go ne remet pas la mémoire à zéro lorsque les variables sortent de la portée (CWE-244), laissant le matériel clé accessible via la forensique mémoire.

Classification des vulnérabilités

IDDescription
CWE-244Nettoyage incorrect de la mémoire du tas avant libération
CWE-316Stockage en clair d'informations sensibles en mémoire

Méthode de récupération des clés

  1. Capturer un dump complet de la mémoire du processus pendant le chiffrement actif
  2. Rechercher des valeurs de 32 octets à des alignements de 8 octets
  3. Pour chaque candidat, calculer public = X25519(candidat, basepoint)
  4. Comparer avec les clés publiques éphémères extraites des en-têtes de fichiers chiffrés
  5. Correspondance trouvée = clé privée récupérée pour ce fichier
  6. Dériver la clé de déchiffrement : secret_partagé = X25519(eph_private, operator_public)
  7. Déchiffrer avec XChaCha20 en utilisant secret_partagé comme clé

Indicateurs de compromission

Infrastructure de l'opérateur

IOCValeur
Clé publique X25519 de l'opérateurfcb11717cab989424755a957c1d55361b119de4fdcfecdb2f2e56b15ad801922

Échantillon analysé

ChampValeur
SHA2563ab9575225e00a83a4ac2b534da5a710bdcf6eb72884944c437b5fbe5c5c9235
TypePE32+ x64, binaire Go, obscurci par Garble
Taille2 962 944 octets
Première observation2026-04-03

Indicateurs de fichiers

IndicateurValeur
Note de rançonREADME-GENTLEMEN.txt
Extension chiffréeAléatoire par version (ex : .axfsmg)
En-tête de fichier--eph--<base64>--marker--GENTLEMEN

Indicateurs comportementaux

  • Supprime les copies fantômes de volume via vssadmin et wmic
  • Ajoute des exclusions de Windows Defender via Add-MpPreference
  • Supprime les fichiers Prefetch de Windows
  • Tue les services de base de données, de sauvegarde et de sécurité avant le chiffrement
  • Change le fond d'écran du bureau en gentlemen.bmp
  • Lance un processus enfant avec la variable d'environnement LOCKER_BACKGROUND=1
  • Drapeaux CLI : --path, --fast, --full, --shares, --silent, --system, -T (délai)

Défense proactive

Cette recherche a conduit au développement de Bedrock RansomGuard — un service Windows open-source qui détecte automatiquement le chiffrement ransomware et capture la mémoire du processus avant que les clés ne soient détruites. RansomGuard fonctionne contre toute famille de ransomware, pas seulement The Gentlemen.


Travaux antérieurs

Ce travail étend la récupération de clé WannaCry par Adrien Guinet (2017) aux ransomwares modernes basés sur Go utilisant la cryptographie à courbe elliptique. À notre connaissance, il s'agit de la première application publiée de récupération de clé éphémère X25519 à partir de forensique mémoire contre une famille de ransomware.


Divulgation responsable

  • Le Centre canadien pour la cybersécurité (CCCS) et le NC3 de la GRC ont été informés de ces résultats.
  • Cette publication ne contient que des informations défensives. Aucune donnée de victime n'est incluse.
  • Les détails du schéma de chiffrement publiés ici sont déjà connus des opérateurs — leur publication ne fournit aucun avantage offensif.

Licence

Ce projet est sous licence Business Source License 1.1 — libre pour toute utilisation non commerciale, utilisation commerciale interne, réponse aux incidents et recherche académique.


À propos

Bedrock Safeguard Inc. est une firme canadienne de renseignement en cybersécurité spécialisée dans l'analyse d'infrastructure d'acteurs de menace, la rétro-ingénierie de logiciels malveillants et la forensique numérique. Cette recherche a été menée dans le cadre de notre mission de protéger les organisations et les individus canadiens contre les menaces de ransomware.

bedrocksafe.ca


Si vous êtes victime du ransomware The Gentlemen et avez besoin d'aide pour la récupération de clés, contactez-nous à [email protected].

Télécharger l’outil
ID TOX88984846080D639C9A4EC394E53BA616D550B2B3AD691942EA2CCD33AA5B9340FD1A8FF40E9A
Email de négociation[email protected]
Site de fuite (.onion)tezwsse5czllksjb7cwp65rvnk4oobmzti2znn42i43bjdfd2prqqkad.onion