Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
gentlemen-decryptor — पहला डिक्रिप्टर द जेंटलमेन रैनसमवेयर के लिए — प्रक्रिया मेमोरी डंप से एन्क्रिप्शन कुंजियाँ पुनर्प्राप्त करता है X25519 एफीमेरल कुंजी निष्कर्षण का उपयोग करके। 35/35 फ़ाइलें डिक्रिप्ट की गईं। शोध बेडरॉक सेफगार्ड इंक द्वारा। | Kitploit
उपकरण/GitHubGitHub/bedrock-safeguard/gentlemen-decryptor
मेमोरी फोरेंसिकभेद्यता विश्लेषणशोषणरिवर्स इंजीनियरिंगफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकक्रिप्टोग्राफीलर्निंग और शिक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
घटना प्रतिक्रिया
GitHubbedrock-safeguard/gentlemen-decryptor

gentlemen-decryptor

पहला डिक्रिप्टर द जेंटलमेन रैनसमवेयर के लिए — प्रक्रिया मेमोरी डंप से एन्क्रिप्शन कुंजियाँ पुनर्प्राप्त करता है X25519 एफीमेरल कुंजी निष्कर्षण का उपयोग करके। 35/35 फ़ाइलें डिक्रिप्ट की गईं। शोध बेडरॉक सेफगार्ड इंक द्वारा।

रिपॉजिटरी देखें
3073 महीने पहलेKitploit द्वारा समीक्षित

द जेंटलमेन रैंसमवेयर डिक्रिप्टर

द जेंटलमेन रैंसमवेयर के लिए पहली सार्वजनिक रूप से उपलब्ध डिक्रिप्शन विधि।

द जेंटलमेन (जिसे हस्तालामुएर्ते के नाम से भी जाना जाता है) वर्तमान में वैश्विक स्तर पर सबसे सक्रिय रैंसमवेयर-एज़-ए-सर्विस (RaaS) ऑपरेशन है, जिसमें Q1 2026 तक 320+ पुष्ट पीड़ित हैं। अब तक, हर प्रमुख सुरक्षा विक्रेता — Cybereason, Group-IB, Check Point, ASEC, Trend Micro — ने एन्क्रिप्शन को क्रिप्टोग्राफिक रूप से अटूट बताया था। कोई सार्वजनिक डिक्रिप्टर मौजूद नहीं था।

हमने इसे तोड़ दिया।


यह कैसे काम करता है

द जेंटलमेन XChaCha20 स्ट्रीम एन्क्रिप्शन का उपयोग X25519 ECDH कुंजी विनिमय के साथ करता है। प्रत्येक फ़ाइल को एक ताज़ा एफीमेरल कुंजी जोड़ी से प्राप्त एक अद्वितीय कुंजी से एन्क्रिप्ट किया जाता है। एन्क्रिप्शन गणितीय रूप से सही है — हमने गणित को नहीं तोड़ा।

हमने कार्यान्वयन को तोड़ा।

Go उपयोग के बाद हीप पर क्रिप्टोग्राफ़िक कुंजी सामग्री को शून्य नहीं करता (CWE-244)। एक बार किसी फ़ाइल के लिए एफीमेरल X25519 निजी कुंजी उत्पन्न हो जाने के बाद, यह मिटाए जाने के बजाय प्रक्रिया मेमोरी में रहती है — इसलिए लाइव प्रक्रिया का डंप पहले से एन्क्रिप्ट की गई फ़ाइलों की कुंजियों को पुनर्प्राप्त करता है, अक्सर कई GC-शेष प्रतियों में। प्रक्रिया समाप्त होने पर OS इस मेमोरी को पुनः प्राप्त कर लेता है।

एन्क्रिप्शन के दौरान या अंत के निकट लिए गए लाइव प्रक्रिया के मेमोरी डंप में आमतौर पर उस बिंदु तक संसाधित प्रत्येक फ़ाइल के एफीमेरल कुंजियाँ होती हैं — हमारे 35-फ़ाइल विश्लेषण में, वे सभी थीं।

परिणाम: 35/35 फ़ाइलें 100% सटीकता के साथ डिक्रिप्ट की गईं। सभी 35 कुंजियाँ एक ही मेमोरी डंप से 0.6 सेकंड में पुनर्प्राप्त की गईं।


पीड़ितों के लिए

यदि आप द जेंटलमेन रैंसमवेयर से प्रभावित हुए हैं, तो आप फ़ाइलों को पुनर्प्राप्त करने में सक्षम हो सकते हैं यदि रैंसमवेयर प्रक्रिया का एक मेमोरी इमेज तब कैप्चर किया गया था जब वह चल रही थी। पुनर्प्राप्ति उस इमेज से प्रति-फ़ाइल एफीमेरल निजी कुंजियाँ निकालकर काम करती है, इसलिए यह सर्वोत्तम प्रयास है और आंशिक हो सकता है — केवल वे फ़ाइलें जिनकी कुंजी पहले ही उत्पन्न हो चुकी थी और कैप्चर के समय अभी भी मौजूद थी, पुनर्प्राप्त की जा सकती हैं।

व्यवहार में इसका क्या अर्थ है:

  • प्रत्येक फ़ाइल की कुंजी उस फ़ाइल के एन्क्रिप्ट होने के क्षण बनाई जाती है। हमले की शुरुआत में लिया गया कैप्चर केवल उस बिंदु तक संसाधित फ़ाइलों की कुंजियाँ रखता है; निष्पादन के अंत के निकट लिया गया कैप्चर सबसे व्यापक कवरेज देता है।
  • कुंजियाँ चल रही प्रक्रिया की मेमोरी में रहती हैं। प्रक्रिया चलने के दौरान Go इस कुंजी सामग्री को शून्य नहीं करता (CWE-244), इसलिए लाइव प्रक्रिया का डंप आमतौर पर पहले से एन्क्रिप्ट की गई फ़ाइलों की कुंजियाँ देता है — अक्सर वे सभी।
  • प्रक्रिया समाप्त होने के तुरंत बाद कुंजियाँ खो जाती हैं। एक बार रैंसमवेयर प्रक्रिया समाप्त होने के बाद, ऑपरेटिंग सिस्टम अपनी मेमोरी पुनः प्राप्त कर लेता है और कुंजियाँ जल्दी गायब हो जाती हैं। मेमोरी इमेज केवल तभी मदद करता है यदि वह प्रक्रिया को जीवित दर्शाता है — एक नियमित डिस्क इमेज, या मशीन के रीबूट होने के बाद लिया गया RAM कैप्चर, लगभग निश्चित रूप से उन्हें नहीं रखेगा।
  • कोई मास्टर या स्केलेटन कुंजी नहीं है। ऑपरेटर की निजी कुंजी कभी भी पीड़ित सिस्टम पर मौजूद नहीं होती। पुनर्प्राप्ति पूरी तरह से आपके मेमोरी इमेज में प्रति-फ़ाइल कुंजियों के भौतिक रूप से मौजूद होने पर निर्भर करती है; ऐसे इमेज के बिना, यह उपकरण उन फ़ाइलों को पुनर्प्राप्त नहीं कर सकता।

एक उपयोगी मेमोरी इमेज कहाँ मौजूद हो सकता है — प्रत्येक केवल तभी मदद करता है यदि उसने प्रक्रिया को चलते समय कैप्चर किया हो:

  1. EDR/XDR समाधान — CrowdStrike, SentinelOne, Carbon Black, Microsoft Defender for Endpoint, और अन्य जब खतरे का पता लगाते हैं तो प्रक्रिया मेमोरी कैप्चर कर सकते हैं। घटना से मेमोरी कैप्चर या फोरेंसिक स्नैपशॉट के लिए अपने EDR कंसोल की जाँच करें।
  2. घटना प्रतिक्रिया — यदि आपकी IR टीम ने रैंसमवेयर प्रक्रिया को समाप्त करने से पहले कैप्चर करने के लिए procdump, टास्क मैनेजर → "Create dump file", या किसी अन्य फोरेंसिक टूल का उपयोग किया।
  3. Windows त्रुटि रिपोर्टिंग — यदि रैंसमवेयर क्रैश हो गया, तो एक प्रक्रिया डंप C:\ProgramData\Microsoft\Windows\WER\ में मौजूद हो सकता है।
  4. कर्नेल क्रैश डंप — C:\Windows\Minidump\ और C:\Windows\MEMORY.DMP, यदि प्रक्रिया चलने के दौरान बगचेक हुआ (केवल पूर्ण मेमोरी डंप में प्रक्रिया मेमोरी शामिल होती है; मिनीडंप में आमतौर पर नहीं होती)।
  5. पूर्ण RAM कैप्चर — सिस्टम RAM का एक फोरेंसिक इमेज जब मशीन अभी भी चल रही थी (WinPmem, Magnet RAM Capture, FTK Imager)।
  6. हाइबरनेशन फ़ाइल — C:\hiberfil.sys, यदि सिस्टम रैंसमवेयर प्रक्रिया सक्रिय होने के दौरान हाइबरनेट हुआ (यह उस क्षण एक RAM स्नैपशॉट को फ्रीज़ करता है)।

निश्चित नहीं हैं कि आपकी घटना के लिए इनमें से कोई मौजूद है? हमसे [email protected] पर संपर्क करें और हम आपको जाँचने में मदद कर सकते हैं।

पुनर्प्राप्ति चरण

root@kitploit:~
# 1. Install dependencies
pip install cryptography

# 2. Extract ephemeral public keys from your encrypted files
python extract_keys_from_files.py --input-dir /path/to/encrypted/files --output keys.json

# 3. Search the memory dump for matching private keys
python recover_keys.py --dump process_memory.dmp --pubkeys keys.json --output recovered_keys.json

# 4. Decrypt your files
python decrypt.py --keys recovered_keys.json --input-dir /path/to/encrypted/files --output-dir /path/to/recovered

⚠️ आंशिक-एन्क्रिप्शन मोड (--fast / --superfast / --ultrafast)

द जेंटलमेन लॉकर स्पीड फ़्लैग का समर्थन करता है जो 1 MB से बड़ी फ़ाइलों पर आंशिक एन्क्रिप्शन करते हैं। --superfast के तहत, एक बड़ी फ़ाइल में केवल ~3% बाइट्स एन्क्रिप्ट किए जाते हैं; शेष ~97% मूल डिस्क स्थिति पर प्लेनटेक्स्ट के रूप में छोड़ दिया जाता है। यह प्रकाशित RE (ASEC, Trend Micro, Cybereason) में सत्यापित है।

आंशिक-एन्क्रिप्शन फ़ाइल पर पूर्ण-शरीर XChaCha20 डिक्रिप्शन अनएन्क्रिप्टेड क्षेत्रों को दोगुना दूषित करेगा — प्लेनटेक्स्ट खंडों पर कीस्ट्रीम XOR करने से वे कचरा बन जाते हैं और पुनर्प्राप्त करने योग्य डेटा नष्ट हो जाता है।

इस कारण से, decrypt.py डिफ़ॉल्ट रूप से 1 MB से बड़ी फ़ाइलों को संसाधित करने से इनकार करता है। यदि आपने सत्यापित किया है कि लॉकर पूर्ण-एन्क्रिप्शन मोड में चला (केवल छोटी फ़ाइलें, या स्पीड फ़्लैग के बिना बिल्ड), तो ओवरराइड करने के लिए --force-large पास करें।

आंशिक-एन्क्रिप्शन पीड़ितों के लिए, इसके बजाय अनएन्क्रिप्टेड क्षेत्रों पर प्रारूप-जागरूक पुनर्प्राप्ति उपकरण का उपयोग करें:

  • CyberArk White Phoenix — Office दस्तावेज़, PDFs (https://github.com/cyberark/White-Phoenix)
  • PhotoRec — सामान्य मीडिया फ़ाइल कार्विंग
  • प्रारूप-विशिष्ट कार्वर — आपके फ़ाइल प्रकारों के अनुरूप (SQLite, QuickBooks, आदि)

Bedrock Safeguard सक्रिय रूप से आंशिक-एन्क्रिप्शन मोड की चंक-ऑफ़सेट ज्यामिति का रिवर्स-इंजीनियरिंग कर रहा है। जब वह कार्य पूरा हो जाएगा, तो इस डिक्रिप्टर को आंशिक रूप से एन्क्रिप्टेड सेगमेंट को सुरक्षित रूप से संभालने के लिए अपडेट किया जाएगा।


तकनीकी विश्लेषण

एन्क्रिप्शन योजना

root@kitploit:~
Per-file encryption:
  1. Generate 32 random bytes              -> ephemeral private key (crypto/rand.Read)
  2. X25519(ephemeral_priv, operator_pub)  -> shared_secret (32 bytes)
  3. XChaCha20(plaintext, shared_secret)   -> ciphertext
  4. Append to file: --eph--<base64(ephemeral_PUBLIC_key)>--marker--GENTLEMEN

एफीमेरल निजी कुंजी महत्वपूर्ण गुप्त है। यह केवल प्रक्रिया मेमोरी में मौजूद होती है और कभी डिस्क पर नहीं लिखी जाती। लेकिन Go का goroutine स्टैक आवंटक चर दायरे से बाहर जाने पर मेमोरी को शून्य नहीं करता (CWE-244), जिससे कुंजी सामग्री मेमोरी फोरेंसिक के माध्यम से सुलभ रहती है।

कमजोरी वर्गीकरण

IDDescription
CWE-244रिलीज़ से पहले हीप मेमोरी का अनुचित सफ़ाई
CWE-316मेमोरी में संवेदनशील जानकारी का स्पष्ट पाठ भंडारण

कुंजी पुनर्प्राप्ति विधि

  1. सक्रिय एन्क्रिप्शन के दौरान एक पूर्ण प्रक्रिया मेमोरी डंप कैप्चर करें
  2. 8-बाइट संरेखित ऑफ़सेट पर 32-बाइट मानों के लिए स्कैन करें
  3. प्रत्येक उम्मीदवार के लिए, public = X25519(candidate, basepoint) की गणना करें
  4. एन्क्रिप्टेड फ़ाइल फ़ुटर से निकाले गए एफीमेरल सार्वजनिक कुंजियों से तुलना करें
  5. मिलान मिला = उस फ़ाइल के लिए निजी कुंजी पुनर्प्राप्त
  6. डिक्रिप्शन कुंजी व्युत्पन्न करें: shared_secret = X25519(ephemeral_private, operator_public)
  7. shared_secret को कुंजी के रूप में उपयोग करके XChaCha20 से डिक्रिप्ट करें

समझौता संकेतक

ऑपरेटर बुनियादी ढांचा

IOCमान
ऑपरेटर X25519 सार्वजनिक कुंजीfcb11717cab989424755a957c1d55361b119de4fdcfecdb2f2e56b15ad801922

विश्लेषित नमूना

क्षेत्रमान
SHA2563ab9575225e00a83a4ac2b534da5a710bdcf6eb72884944c437b5fbe5c5c9235
प्रकारPE32+ x64, Go बाइनरी, Garble-अस्पष्ट
आकार2,962,944 बाइट्स
पहली बार देखा गया2026-04-03

फ़ाइल संकेतक

संकेतकमान
फिरौती नोटREADME-GENTLEMEN.txt
एन्क्रिप्टेड एक्सटेंशनप्रति बिल्ड यादृच्छिक (जैसे, .axfsmg)
फ़ाइल फ़ुटर--eph--<base64>--marker--GENTLEMEN

व्यवहार संकेतक

  • vssadmin और wmic के माध्यम से वॉल्यूम शैडो कॉपी हटाता है
  • Add-MpPreference के माध्यम से Windows Defender बहिष्करण जोड़ता है
  • Windows Prefetch फ़ाइलें हटाता है
  • एन्क्रिप्ट करने से पहले डेटाबेस, बैकअप और सुरक्षा सेवाओं को समाप्त करता है
  • डेस्कटॉप वॉलपेपर को gentlemen.bmp में बदलता है
  • LOCKER_BACKGROUND=1 पर्यावरण चर के साथ चाइल्ड प्रक्रिया उत्पन्न करता है
  • CLI फ़्लैग: --path, --fast, --full, --shares, --silent, --system, -T (विलंब)

सक्रिय रक्षा

इस शोध के परिणामस्वरूप Bedrock RansomGuard का विकास हुआ — एक ओपन-सोर्स Windows सेवा जो स्वचालित रूप से रैंसमवेयर एन्क्रिप्शन का पता लगाती है और कुंजियों के नष्ट होने से पहले प्रक्रिया मेमोरी कैप्चर करती है। RansomGuard किसी भी रैंसमवेयर परिवार के खिलाफ काम करता है, केवल द जेंटलमेन ही नहीं।


पूर्व कला

यह कार्य Adrien Guinet के WannaCry कुंजी पुनर्प्राप्ति (2017) को आधुनिक Go-आधारित रैंसमवेयर तक विस्तारित करता है जो अण्डाकार वक्र क्रिप्टोग्राफी का उपयोग करता है। हमारी जानकारी के अनुसार, यह किसी भी रैंसमवेयर परिवार के खिलाफ मेमोरी फोरेंसिक से X25519 एफीमेरल कुंजी पुनर्प्राप्ति का पहला प्रकाशित अनुप्रयोग है।


जिम्मेदार प्रकटीकरण

  • कनाडाई साइबर सुरक्षा केंद्र (CCCS) और RCMP NC3 को इन निष्कर्षों के बारे में सूचित किया गया है।
  • इस प्रकाशन में केवल रक्षात्मक जानकारी है। कोई पीड़ित डेटा शामिल नहीं है।
  • यहाँ प्रकाशित एन्क्रिप्शन योजना का विवरण पहले से ऑपरेटरों को ज्ञात है — उन्हें प्रकाशित करने से कोई आक्रामक लाभ नहीं मिलता।

लाइसेंस

यह परियोजना Business Source License 1.1 के तहत लाइसेंस प्राप्त है — सभी गैर-व्यावसायिक उपयोग, आंतरिक व्यावसायिक उपयोग, घटना प्रतिक्रिया और शैक्षणिक अनुसंधान के लिए मुफ्त।


परिचय

Bedrock Safeguard Inc. एक कनाडाई साइबर सुरक्षा खुफिया फर्म है जो खतरे वाले अभिकर्ता बुनियादी ढांचे के विश्लेषण, मैलवेयर रिवर्स इंजीनियरिंग और डिजिटल फोरेंसिक में विशेषज्ञता रखती है। यह शोध कनाडाई संगठनों और व्यक्तियों को रैंसमवेयर खतरों से बचाने के हमारे मिशन के भाग के रूप में आयोजित किया गया था।

bedrocksafe.ca


यदि आप द जेंटलमेन रैंसमवेयर के पीड़ित हैं और कुंजी पुनर्प्राप्ति में सहायता चाहते हैं, तो हमसे [email protected] पर संपर्क करें।

टूल डाउनलोड करें
TOX ID88984846080D639C9A4EC394E53BA616D550B2B3AD691942EA2CCD33AA5B9340FD1A8FF40E9A
बातचीत ईमेल[email protected]
लीक साइट (.onion)tezwsse5czllksjb7cwp65rvnk4oobmzti2znn42i43bjdfd2prqqkad.onion