ESET:Gentlemen 勒索软件的 EDR 杀手框架——以 BYOVD 与伪装停用 48 家安全产品
📖 原文翻译与解读。原文:Killing me gently: Inside Gentlemen's EDR killer framework(ESET,2026-06-18)
一、框架概览
ESET 剖析 Gentlemen 勒索软件即服务(RaaS)运营商为附属机构维护的标准化 EDR 杀手套件,核心为内部框架 GentleKiller(至少 8 种变体),并整合第三方/泄露工具 HexKiller、ThrottleBlood、HavocKiller。所有工具经统一规避层标准化,冒充安全厂商并复用合法证书/图标,降低附属机构使用门槛,也使孤立样本易被误归因。
二、如何禁用 EDR
① 滥用易损/恶意驱动(BYOVD):各变体利用 rootkit、反作弊驱动或漏洞驱动做内核级操作终止安全进程,以服务方式安装启动(MITRE T1543.003),用户态组件经 DeviceIoControl 等原生 API 与驱动交互(T1106)。② 循环终止安全进程:在循环中周期性杀进程,覆盖 400+ 进程、映射到 48 个安全产品。③ 快速武器化公开 PoC:运营商能在公开 BYOVD PoC 发布后数日内整合进工具集(如 UnknownKiller、PoisonKiller)。变体冒充示例:Kaspersky→eb.sys、FACEIT→nseckrnl.sys、Valorant→GameDriverX64.sys、Javelin→Safetica stpm、WatchDog→Zemana dmx.sys、Network Blocker→360netmon_wfp.sys、Cleaner→IObit IMFForceDelete、G11→PoisonX。
三、规避技术
统一规避策略:大量样本加壳(Enigma 或 Themida,文件名后缀标识保护方式);伪造厂商身份(仿冒文件名、假版本信息、无效数字签名、仿冒图标)。MITRE 映射:T1036 伪装、T1036.001 无效代码签名、T1027 混淆(加壳+控制流混淆)、T1685 禁用或修改工具、T1059.003 命令 shell、T1106 原生 API、T1543.003 创建/修改系统服务。受影响厂商含 Acronis、Avast、Bitdefender、CrowdStrike、Cybereason、ESET、Fortinet、Kaspersky、McAfee/Trellix、微软 Defender、SentinelOne、Sophos、Palo Alto、Zscaler 等,及 Sysmon 等系统工具。
四、防御建议
① 监控伪造厂商信息的二进制(尤其含 GentlemenCollection 目录者);② 检测异常驱动加载(如生产环境出现游戏反作弊/小众驱动);③ 核对代码签名有效性与加壳特征(Enigma/Themida);④ 以驱动加载白名单与 Vulnerable Driver Blocklist 限制 BYOVD;⑤ 结合入侵上下文分析,避免把商品化 EDR 杀手误归因。参见 CrowdStrike:AIDR 运行时防护 对 agent/工具链行为的拦截思路。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
