跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

The Gentlemen 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 部分版本可解

The Gentlemen 是 2025 年中出现、2026 年跃居全球最活跃梯队的 RaaS 勒索病毒,以 README-GENTLEMEN.txt 勒索信和 6 位字符后缀(已公开分析样本为 .umc16h)为标志,提供 Windows 与 Linux/ESXi 加密器,具备自传播能力与自研 EDR 对抗框架。

首次出现
2025-07
加密后缀
.umc16h .[6位字符]
勒索信文件
README-GENTLEMEN.txt
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .umc16h
  • .[6位字符]
勒索信文件
  • README-GENTLEMEN.txt
联系方式模式
  • Tox ID(Go 版勒索信中直接给出,需自行安装 qTox 客户端)
  • 勒索信中同时给出受害者编号,用于在谈判入口标识身份
  • Tor (.onion) 泄露站,未付款的受害者被分批公开
  • C 语言变种改用邮箱联系,勒索信中不再给出 Tox ID
别名 / 版本
TheGentlemen、The Gentlemen RaaS、Storm-2697、GOLD SHERWOOD、ArmCorp(前身)
首次出现
2025-07
活跃状态
活跃中
运营状态
持续活跃
威胁等级
极高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 泄露站常客
  • 活跃中
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 漏洞利用
  • 钓鱼邮件
解密工具
部分版本可解

没有由执法机构、No More Ransom 或主流厂商发布的通用解密工具。加密采用每文件一对临时 X25519 密钥与 XChaCha20,私钥不落盘,正常情况下无法离线逆推。

唯一公开的恢复研究是 Bedrock Safeguard 于 2026 年在 GitHub 发布的 gentlemen-decryptor:Go 版加密器在使用后未清零堆内存中的密钥材料,如果恰好保留了加密进行期间的进程内存镜像(EDR/XDR 自动抓取的 dump、应急人员用 procdump 抓的转储、Windows 错误报告 dump、全内存取证镜像或当时生成的休眠文件),可以从内存中提取临时私钥,与加密文件尾部的公钥配对后还原文件。

限制非常苛刻,必须说清楚:

  • 没有事发时的内存镜像就完全不可用,事后再抓取无效;
  • 只能覆盖内存快照之前已经加密完成的那部分文件;
  • 对 1 MB 以上采用分段加密的文件,工具默认不处理,以免破坏未加密区块;
  • 该工具由单一厂商发布,尚无广泛的第三方复现,需在离线副本上验证后再考虑批量使用。

因此对绝大多数事后才介入的案例,这条路径不成立,恢复重心应放在备份、快照与结构化修复上。

参考来源

最新动态

  1. Comparitech 统计其泄露站自 2025 年中以来累计 675 起攻击,仅 2026 年就有 600 起;2026 年 6 月以 115 家首次单月超过 Qilin,7 月再创 169 家新高,制造业受害数量居首。

    参考来源
  2. 卡巴斯基披露其新增 C 语言编写的加密器变种(AES-256-GCM 配合 RSA,勒索信改名并改用邮箱联系)及独立 ESXi locker,并指出遥测中中国大陆、泰国、印尼、巴西与台湾地区位列受攻击较多的区域。

    参考来源
  3. Check Point 披露该团伙后台数据库(代号 Rocket)于 5 月 4 日被攻破外泄,内部聊天、附属成员分工、工具清单与谈判记录公开;其中一名附属成员的 C2 记录显示实际受控主机数远超公开泄露站列表。团伙随后更换基础设施继续运营。

    参考来源

家族概述

The Gentlemen 于 2025 年 7 月前后被公开记录,Unit 42 指其核心成员出自 Qilin 的附属团队 ArmCorp;2025 年 9 月正式以 RaaS 形式对外招募附属,给出 90/10 分成(市场惯例为 70%–80%)。微软追踪其运营者为 Storm-2697,Sophos 反威胁部门记为 GOLD SHERWOOD。

活跃度增长很快:Sophos 统计 2025 年下半年泄露站每月不足 20 家,2026 年初月均升至 75 家以上,7 月创下 169 家的单月新高,2025 年 9 月至 2026 年 7 月累计 683 家;Unit 42 另行统计截至 2026 年 7 月初约 580 家、覆盖 77 个国家和地区,并把它列为仅次于 Qilin 的第二活跃 RaaS。行业分布上,Unit 42 的 580 起中制造业最多(103 起),Sophos 则强调受害行业面很广、附属基本按手上能拿到的访问权选目标,属机会型。地域上卡巴斯基遥测把巴西、中国、印度尼西亚、中国台湾地区与泰国列为受攻击较多的区域。

2026 年 5 月 4 日,其管理员承认后台系统「Rocket」被入侵、内部数据外泄,Check Point 据此公开了约九名核心成员的分工与工具清单;此后团伙仍在持续运营。对国内企业而言,风险不在于是否被定向,而在于入口极其常规:未启用多因素认证的 VPN、暴露公网且未打补丁的边界防火墙、可直连的虚拟化管理口。

如何识别

后缀:在原文件名末尾追加 6 位小写字母数字组成的后缀,Sophos 将其描述为「六位字符后缀」,微软公开分析的 Go 版样本使用 .umc16h;文件名主体不改写,订单.xlsx 变为 订单.xlsx.umc16h。公开资料未确认后缀是否每次构建重新生成,不同事件中遇到其他六位后缀并不能排除本家族,因此判定必须以勒索信为准。

勒索信:每个完成加密的目录下释放 README-GENTLEMEN.txt,英文书写,声称网络已被完全控制、只有其密钥能还原文件,并给出受害者编号、Tox ID 与数据公开期限。卡巴斯基 2026 年 6 月披露的 C 语言变种改用一种把 READ-ME 与 GEN-TLE-MEN 分段拼写的 .txt 文件名(确切标点以实际样本为准),并以邮箱替代 Tox。

其他迹象:Go 版加密器经 Garble 混淆,且必须带 8 字节口令参数才运行(规避沙箱,直接双击样本不会有动作);系统、应用程序与安全三类事件日志被 wevtutil 清空,卷影副本被 vssadminwmic 删除,takeownicaclsattrib 被用来强改属主与属性;域内可见 NETLOGON 共享分发与 PsExec、WMI 等多路径投放痕迹;主机上常见 Advanced IP Scanner、Rclone、Restic、SystemBC 以及以 Windows 服务形式安装的 Cloudflared。

判定要点:勒索信加 6 位后缀即可确认家族;但究竟是 Go 版还是 C 版、加密档位为何,必须取 3–5 个真实加密文件与勒索信原件做样本分析,这直接决定可恢复性结论。

传播与入侵方式

Sophos 统计显示,其附属成员从初始入侵到投放加密器的中位时间约两天,部分不足 24 小时。

初始入口

  • 边界设备漏洞:Unit 42 记录其利用 FortiOS / FortiProxy 的 CVE-2024-55591、Erlang/OTP SSH 的 CVE-2025-32433、Windows SMB 客户端 NTLM 反射提权 CVE-2025-33073,以及 CVE-2025-55182,并疑似使用过 0day;
  • 凭据类入口:未启用多因素认证的 VPN 账号(Sophos 明确记录「未启用 MFA 使攻击者得以进入」)、泄露或被窃取的凭据、向初始访问代理采购的权限;
  • 爆破与钓鱼:凭据爆破与喷洒,以及钓鱼投递。

内网扩散:微软指出其 Go 加密器内置自传播能力,对每台主机依次尝试多达 21 种横向执行方式(PsExec、WMIC、计划任务、Windows 服务、PowerShell 远程、WMI 等),一条成功即完成投放;Sophos 另记录到通过 NETLOGON 共享做全域分发,因此"一夜之间全域被加密"是典型结果。

权限与对抗:以 Mimikatz 转储凭据,通过自研 GentleKiller 框架加载易受攻击驱动(Unit 42 记录到 ThrottleStop.sys,对应 CVE-2025-7771)取得内核权限并终止安全进程;持久化依赖自研 Go 后门、SystemBC、以 Windows 服务形式安装的 Cloudflared 隧道,以及名称形如 gentlemen* 的计划任务。

外传与备份破坏:外传主用 Rclone 与 Restic;投放前系统性停用 Veeam、Backup Exec、SQL Writer 等服务,Sophos 记录到 200 余种命令变体——备份消失通常不是加密的副作用,而是攻击者刻意完成的前置步骤。

加密特点

算法:Go 版为每个文件生成一对临时 Curve25519 (X25519) 密钥,与内嵌的攻击者公钥协商出共享密钥,再以 XChaCha20 加密文件内容,临时公钥写入文件尾部。私钥用后即丢弃、不落盘,不存在可离线爆破的主密钥。卡巴斯基 2026 年 6 月披露的 C 语言新变种改用 AES-256-GCM 配合 RSA 封装。

分段加密(恢复评估中最关键的一点):1 MB 以下文件整体加密;超过 1 MB 的文件仅在分散的三个偏移位置加密若干块,档位由命令行参数控制——微软给出的覆盖比例区间约为 0.9%–27%,卡巴斯基记录 --fast 约 9%、--superfast 约 3%、--ultrafast 约 1%,未指定时按默认档位(约 27%)执行。因此大型数据库文件、虚拟磁盘与邮件库中常保留大量未被覆盖的原始数据;但"保留多少"与"能修复多少"是两回事,关键在于文件头、页目录、分区表等结构区域是否落在被加密块内,必须实测。

破坏动作:加密前终止 30 余个进程(虚拟化、数据库、备份、EDR、SAP、Office、邮件、浏览器、远程访问等类别)并停止 50 余项服务以解除文件占用,用 takeownicaclsattrib 强改属主与属性,并删除卷影副本、清空事件日志。

虚拟化与存储:微软分析的 Go 版仅针对 Windows;卡巴斯基另记录到 C 语言编写的 Linux/ESXi locker。ESXi 环境中被加密的通常是 vmdk 等平面磁盘文件,具体是否先关停虚拟机、覆盖哪些 datastore,需要按现场痕迹判定,不要按单一结论推演。

双重勒索:先外传后加密,未付款则在 Tor 泄露站分批公开。

先评估,再动手

可恢复性评估

The Gentlemen 勒索病毒解密没有统一答案,必须按样本与环境逐项评估。我们不支付赎金、不代为谈判,只做技术恢复与取证溯源。

1)公开解密工具(条件极苛刻):没有执法机构或 No More Ransom 收录的通用解密器。唯一公开路径依赖事发期间留存的进程内存镜像(EDR 自动抓取的 dump、全内存取证镜像或休眠文件),若恰好存在可尝试提取临时私钥。没有当时的内存这条路即关闭,事后补抓无效。

2)分段加密带来的修复空间(视档位而定):1 MB 以上文件仅在三个偏移处加密部分块,MDF/LDF、DBF、ibd、vmdk/vhdx 与邮件库常保留大比例完好数据,可尝试页级抽取与逻辑重建,或修复虚拟磁盘结构后提取内部文件。恢复比例取决于关键结构是否被命中与所用档位,评估先行、不预设结论。

3)备份、快照与卷影:卷影多已被删除、备份服务多在加密前被停用,但仍须逐项核实离线与异地备份、存储层只读快照(NAS、SAN 往往未被触及)、虚拟化快照与云端版本历史;这仍是实践中恢复比例最高的路径。切勿把备份介质接回仍可能有驻留的网络。

4)未加密副本与日志回放:文件服务器回收站与版本库、终端缓存、报表中间库、ERP/OA 归档导出、数据库事务日志与操作日志,都可能支撑关键数据的重建或时点回放。

5)底层碎片恢复:部分投放方式会产生"写新文件 + 删原文件"的落盘行为,原始数据可能仍残留于未分配簇,可通过原始扇区扫描提取,前提是第一时间停止写入。

由于外传在先,即使文件全部恢复,通报义务与凭据轮换仍需同步推进。我们交付可验证的评估结论与明确界定的恢复范围,不作"100% 解密"或"保证恢复"一类承诺——就该家族的密码学设计而言,也不存在支撑此类承诺的技术路径。

我们的处置方案

中了 The Gentlemen 勒索病毒怎么办?

  1. 隔离、保全内存与取证固定

    断开受影响主机、ESXi 宿主与备份服务器的业务网络及存储链路,但不要重启、不要关机。该家族唯一可能的解密路径完全依赖加密期间的进程内存,重启即永久丢失;同时 SystemBC、Cloudflared 隧道等驻留也需要在内存中固定证据。

    优先级:仍在加密或刚停止的主机先做内存采集,再做磁盘镜像或快照;随后固定域控、备份服务器、虚拟化管理机。导出 FortiGate 等边界设备、VPN 网关、AD 与 EDR 的日志(注意本地事件日志已被清空,需依赖外发到日志平台的副本)。保留 3–5 个加密文件与 README-GENTLEMEN.txt 原件。

  2. 家族确认与加密器版本分析

    以勒索信而非后缀做判定依据,确认确为 The Gentlemen 而非其他使用短随机后缀的家族。随后分析样本回答三个决定恢复方案的问题:是 Go 版(X25519 + XChaCha20)还是 C 版(AES-256-GCM + RSA);是否启用分段加密;实际加密档位是默认约 27% 还是 fast/superfast/ultrafast。

    同时核对 GentleKiller 所加载驱动的落地痕迹、NETLOGON 共享分发痕迹、21 类横向执行方式中实际使用了哪些,用以判断扩散范围是否已被完全覆盖——遗漏的主机会在恢复后再次触发加密。

  3. 可恢复性与泄露影响双线评估

    恢复侧:核实是否存在加密期间的内存物证;抽样检测大文件的实际加密覆盖比例与关键结构受损情况;逐项清点离线备份、存储快照、虚拟化快照、云端版本历史与未被触达的副本,判定哪些介质可信、哪些可能已被攻击者改写。

    泄露侧:依据 Rclone、Restic 等工具的执行痕迹与出方向流量,界定外传的目录范围与数据量级,评估个人信息、商业秘密与合同数据的暴露面,形成通报义务与客户沟通的依据。

    产出一份分系统、分优先级的恢复可行性结论,明确哪些数据可恢复、预期比例区间、需要多长时间,以及哪些确实无法恢复。

  4. 恢复实施与业务重建

    全程在副本上作业,原盘只读保全。按业务优先级推进:先恢复域控与身份系统(在干净环境中重建,而非直接还原可能已被植入的旧快照),再恢复 ESXi 集群与核心业务虚拟机,最后是文件服务与终端。

    数据库优先尝试可信备份 + 事务日志回放;备份不可用时进入页级抽取与逻辑重建。虚拟磁盘先修复分区与文件系统结构,再提取内部文件。恢复环境必须与仍可能存在驻留的旧网络隔离,所有账号口令在恢复前完成轮换,确认 GentleKiller 所用驱动与 SystemBC、Cloudflared 隧道、gentlemen* 计划任务等已彻底清除后才允许联网。

  5. 溯源加固与复发验收

    定位真实入口:优先核查 FortiGate 等边界防火墙管理接口是否暴露且存在 CVE-2024-55591 等未修补漏洞、VPN 是否未启用多因素认证、是否存在已在外流通的账号凭据、是否存在 Erlang/OTP SSH 与 SMB / NTLM 反射相关暴露面。

    加固动作:边界设备管理面禁止公网可达并完成补丁;所有远程访问强制多因素认证;限制 PsExec、WMI、PowerShell 远程与计划任务的横向路径并加监控;对组策略与管理员组变更、可疑注册表改写、Defender 排除项新增、易受攻击驱动加载设置告警;备份改为离线或不可变存储,并将备份服务停用行为纳入高优先级告警。

    验收以"攻击者能否用同一条路径再进来"为标准,含一次可重复的复测报告。

风险提示

中招后切勿操作

  • 不要重启或关闭仍在加密、刚被加密的主机。该家族唯一可能的解密路径完全依赖加密期间的进程内存,重启即永久失去这份物证。
  • 不要按勒索信提示安装 qTox 联系对方或自行谈判。付款既无法阻止已外传数据被公开,也会把组织标记为可支付目标,引来二次勒索。
  • 不要在原盘上直接运行任何来路不明的「解密工具」。网络上大量此类工具会二次破坏文件结构,所有尝试必须在离线副本上进行。
  • 不要急于重装系统、格式化或对受影响卷继续写入。这会覆盖未分配簇中可能残留的原始数据,直接压低碎片恢复的可行比例。
  • 不要把离线备份介质或备用服务器接回未清理的网络。SystemBC 与以 Windows 服务形式安装的 Cloudflared 隧道常仍在运行,接回等于把最后的备份一并交出。
  • 不要仅按加密后缀在网上检索结论。该家族的 6 位后缀信息量很低、不同事件中也未必一致,凭后缀判定家族会直接导致恢复方案选错。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

The Gentlemen 常见问题

  • 文件被改成 .umc16h 之类 6 位后缀、出现 README-GENTLEMEN.txt,还能解密吗?

    不能指望直接解密。The Gentlemen 为每个文件生成一次性 X25519 密钥并用 XChaCha20 加密,私钥不落盘,没有可离线爆破的主密钥,也没有执法机构或 No More Ransom 收录的通用解密器。

    但"不能解密"不等于"数据没了"。真正决定恢复比例的是三件事:是否保留了加密期间的进程内存、1 MB 以上文件的实际加密覆盖比例(该家族只加密三个偏移处的部分块)、以及离线备份与存储快照的完好程度。先做样本分析再判断,比在网上按后缀找工具有意义得多。

  • 网上说有 The Gentlemen 的免费解密工具,能用吗?

    有一个,但适用条件极苛刻。Bedrock Safeguard 在 2026 年于 GitHub 公开了一款工具,利用 Go 版加密器未清零堆内存中密钥材料的缺陷,从加密进行期间的进程内存镜像中提取临时私钥。

    前提是必须已经存在那份内存——EDR 自动抓取的 dump、当时抓的 procdump、Windows 错误报告文件、全内存取证镜像或当时写入的休眠文件。事后再抓内存无效,重启后更是彻底丢失;而且它默认不处理 1 MB 以上采用分段加密的文件,以免破坏未加密区块。该工具由单一厂商发布,第三方复现有限,需在离线副本上验证后才考虑使用。对多数事后才报案的案例,这条路并不成立。

  • ESXi 上的虚拟机全被加密了,vmdk 文件还有救吗?

    有评估价值。该家族对 1 MB 以上的大文件采用分段加密,只在三个偏移处覆盖若干块,vmdk 内部往往保留大比例未被覆盖的原始数据。

    实际操作是先在副本上检测加密块的分布与虚拟磁盘头部、分区表、文件系统元数据是否被命中,再决定走结构修复后提取内部文件,还是转向快照与备份。同时必须核查共享存储层(vSAN、SAN、NAS)的只读快照——这类快照在不少案例中并未被触及,往往是恢复比例最高的一条路。切勿在原始 datastore 上做任何写操作。

  • 备份服务被停了、备份任务失败,是加密造成的吗?

    不是,通常是攻击者在加密之前刻意完成的一步。Sophos 记录到该团伙使用 200 余种命令变体停用 Veeam、Backup Exec、SQL Writer 等备份与数据库服务,同时删除卷影副本、清空事件日志。

    这带来两个直接推论:第一,"备份任务突然失败"应被当作入侵信号而非运维故障,出现后应立即排查而不是重跑任务;第二,仍需逐项核实离线与异地备份、存储层只读快照、虚拟化快照与云端版本历史——攻击者能停用的是在线备份服务,往往触达不到真正离线或不可变的介质。核实时切勿把备份介质接回未清理的网络。

  • 为什么一夜之间整个域都被加密了?恢复后会不会再来一次?

    因为它的加密器本身具备自传播能力。微软分析指出,对每一台目标主机会依次尝试多达 21 种横向执行方式(PsExec、WMIC、计划任务、Windows 服务、PowerShell 远程、WMI 等),只要一条成功即完成投放;Sophos 还记录到通过 NETLOGON 共享做全域分发。Sophos 统计从入侵到投放的中位时间约两天,部分不足 24 小时。

    因此"恢复后是否会再来"取决于两点是否做到:一是入口是否真正封堵(边界设备管理面是否仍公网可达、VPN 是否已强制多因素认证、相关漏洞是否已修补);二是驻留是否清干净(GentleKiller 所用驱动、SystemBC、Cloudflared 隧道、gentlemen* 计划任务、新建的域管理员账号)。只要遗漏一台未清理的主机或一个未轮换的域账号,恢复后的环境就可能被再次加密——这也是我们把溯源加固与复测验收列为独立步骤的原因。