Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
gentlemen-decryptor — Premier déchiffreur pour le rançongiciel The Gentlemen — récupère les clés de chiffrement à partir de vidages mémoire de processus en utilisant l'extraction de clé éphémère X25519. 35/35 fichiers déchiffrés. Recherche par Bedrock Safeguard Inc. | Kitploit
Outils/GitHubGitHub/bedrock-safeguard/gentlemen-decryptor
Criminalistique MémoireAnalyse des VulnérabilitésExploitationRétro-ingénierieAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueCryptographieApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Réponse aux Incidents
GitHubbedrock-safeguard/gentlemen-decryptor

gentlemen-decryptor

Premier déchiffreur pour le rançongiciel The Gentlemen — récupère les clés de chiffrement à partir de vidages mémoire de processus en utilisant l'extraction de clé éphémère X25519. 35/35 fichiers déchiffrés. Recherche par Bedrock Safeguard Inc.

Voir le dépôt
30714il y a 4 moisVérifié par Kitploit

Le Déchiffreur du Ransomware The Gentlemen

La première méthode de déchiffrement publique pour le ransomware The Gentlemen.

The Gentlemen (également connu sous le nom de hastalamuerte) est actuellement l'opération de ransomware-as-a-service (RaaS) la plus active au monde, avec plus de 320 victimes confirmées au premier trimestre 2026. Jusqu'à présent, tous les grands éditeurs de sécurité — Cybereason, Group-IB, Check Point, ASEC, Trend Micro — estimaient que le chiffrement était cryptographiquement incassable. Aucun déchiffreur public n'existait.

Nous l'avons brisé.


Comment cela fonctionne

The Gentlemen utilise le chiffrement par flux XChaCha20 avec échange de clés ECDH X25519. Chaque fichier est chiffré avec une clé unique dérivée d'une paire de clés éphémères fraîche. Le chiffrement est mathématiquement solide — nous n'avons pas brisé les maths.

Nous avons brisé l'implémentation.

Go ne remet pas à zéro le matériel cryptographique sur le tas après utilisation (CWE-244). Une fois qu'une clé privée X25519 éphémère est générée pour un fichier, elle persiste dans la mémoire du processus au lieu d'être effacée — ainsi un dump du processus vivant récupère les clés pour les fichiers déjà chiffrés, souvent en plusieurs copies laissées par le GC. Le système d'exploitation récupère cette mémoire une fois le processus terminé.

Un dump mémoire du processus vivant, pris pendant ou vers la fin du chiffrement, contient généralement les clés éphémères pour chaque fichier traité jusqu'à ce point — dans notre analyse de 35 fichiers, toutes.

Résultats : 35/35 fichiers déchiffrés avec une précision de 100 %. Les 35 clés récupérées en 0,6 seconde à partir d'un seul dump mémoire.


Pour les victimes

Si vous avez été victime du ransomware The Gentlemen, vous pourrez peut-être récupérer vos fichiers si une image mémoire du processus du ransomware a été capturée pendant qu'il était en cours d'exécution. La récupération fonctionne en extrayant les clés privées éphémères par fichier de cette image, donc elle est au mieux et peut être partielle — seuls les fichiers dont la clé a déjà été générée et était encore résidente au moment de la capture peuvent être récupérés.

Ce que cela signifie concrètement :

  • La clé de chaque fichier est créée au moment où ce fichier est chiffré. Une capture prise tôt dans l'attaque ne contient que les clés pour les fichiers traités jusqu'à ce point ; une capture prise vers la fin de l'exécution offre la couverture la plus large.
  • Les clés résident dans la mémoire du processus en cours d'exécution. Go ne remet pas à zéro ce matériel clé tant que le processus tourne (CWE-244), donc un dump du processus vivant donne généralement les clés pour les fichiers déjà chiffrés — souvent tous.
  • Les clés sont perdues peu après la sortie du processus. Une fois le processus du ransomware terminé, le système d'exploitation récupère sa mémoire et les clés disparaissent rapidement. Une image mémoire n'est utile que si elle reflète le processus pendant qu'il était vivant — une image disque classique, ou une capture de RAM prise après le redémarrage de la machine, ne les contiendra presque certainement pas.
  • Il n'y a pas de clé maître ou passe-partout. La clé privée de l'opérateur n'existe jamais sur le système de la victime. La récupération dépend entièrement de la présence physique des clés par fichier dans votre image mémoire ; sans une telle image, cet outil ne peut pas récupérer ces fichiers.

Où une image mémoire utilisable peut exister — chacune n'est utile que si elle a capturé le processus pendant qu'il tournait :

  1. Solutions EDR/XDR — CrowdStrike, SentinelOne, Carbon Black, Microsoft Defender for Endpoint, et d'autres peuvent capturer la mémoire du processus lorsqu'elles détectent la menace. Consultez votre console EDR pour les captures mémoire ou les instantanés forensiques de l'incident.
  2. Réponse aux incidents — si votre équipe IR a utilisé procdump, le Gestionnaire de tâches → "Créer un fichier dump" ou un autre outil forensique pour capturer le processus du ransomware avant de le terminer.
  3. Signalement d'erreur Windows — si le ransomware a planté, un dump de processus peut exister dans C:\ProgramData\Microsoft\Windows\WER\.
  4. Dumps d'arrêt du noyau — C:\Windows\Minidump\ et C:\Windows\MEMORY.DMP, si une vérification de bogues s'est produite pendant que le processus tournait (seuls les dumps mémoire complets incluent la mémoire du processus ; les minidumps ne le font généralement pas).
  5. Capture RAM complète — une image forensique de la RAM système prise pendant que la machine était encore allumée (WinPmem, Magnet RAM Capture, FTK Imager).
  6. Fichier d'hibernation — C:\hiberfil.sys, si le système a hiberné pendant que le processus du ransomware était actif (il gèle un instantané de la RAM à ce moment-là).

Vous ne savez pas si l'un de ces éléments existe pour votre incident ? Contactez-nous à [email protected] et nous vous aiderons à vérifier.

Étapes de récupération

# 1. Installer les dépendances
pip install cryptography

# 2. Extraire les clés publiques éphémères de vos fichiers chiffrés
python extract_keys_from_files.py --input-dir /path/to/encrypted/files --output keys.json

# 3. Rechercher dans le dump mémoire les clés privées correspondantes
python recover_keys.py --dump process_memory.dmp --pubkeys keys.json --output recovered_keys.json

# 4. Déchiffrer vos fichiers
python decrypt.py --keys recovered_keys.json --input-dir /path/to/encrypted/files --output-dir /path/to/recovered

⚠️ Mode chiffrement partiel (--fast / --superfast / --ultrafast)

Le verrouilleur The Gentlemen prend en charge des indicateurs de vitesse qui effectuent un chiffrement partiel sur les fichiers de plus de 1 Mo. Avec --superfast, seulement ~3 % des octets d'un gros fichier sont chiffrés ; les ~97 % restants sont laissés en clair à leur position disque d'origine. Cela est vérifié dans les RE publiées (ASEC, Trend Micro, Cybereason).

Un déchiffrement XChaCha20 intégral sur un fichier partiellement chiffré DOUBLER LA CORRUPTION des régions non chiffrées — appliquer le flux de clé sur les segments en clair les transforme en déchets et détruit les données récupérables.

Pour cette raison, decrypt.py refuse de traiter les fichiers de plus de 1 Mo par défaut. Si vous avez vérifié que le verrouilleur a fonctionné en mode chiffrement intégral (uniquement de petits fichiers, ou une version sans les indicateurs de vitesse), passez --force-large pour ignorer cette restriction.

Pour les victimes du chiffrement partiel, utilisez plutôt des outils de récupération adaptés au format sur les régions non chiffrées :

  • CyberArk White Phoenix — Documents Office, PDFs (https://github.com/cyberark/White-Phoenix)
  • PhotoRec — carvage de fichiers média génériques
  • Carveurs spécifiques au format — adaptés à vos types de fichiers (SQLite, QuickBooks, etc.)

Bedrock Safeguard effectue activement la rétro-ingénierie de la géométrie décalée des blocs du mode de chiffrement partiel. Lorsque ce travail sera terminé, ce déchiffreur sera mis à jour pour gérer en toute sécurité les segments partiellement chiffrés.


Analyse technique

Schéma de chiffrement

Chiffrement par fichier :
  1. Générer 32 octets aléatoires              -> clé privée éphémère (crypto/rand.Read)
  2. X25519(eph_priv, op_pub)                  -> secret_partagé (32 octets)
  3. XChaCha20(texte_clair, secret_partagé)     -> texte chiffré
  4. Ajouter à la fin du fichier : --eph--<base64(clé PUBLIQUE éphémère)>--marker--GENTLEMEN
Télécharger l’outil