勒索病毒家族
The Gentlemen 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 部分版本可解
The Gentlemen 是 2025 年中出现、2026 年跃居全球最活跃梯队的 RaaS 勒索病毒,以 README-GENTLEMEN.txt 勒索信和 6 位字符后缀(已公开分析样本为 .umc16h)为标志,提供 Windows 与 Linux/ESXi 加密器,具备自传播能力与自研 EDR 对抗框架。
- 首次出现
- 2025-07
- 加密后缀
- .umc16h .[6位字符]
- 勒索信文件
- README-GENTLEMEN.txt
- 受影响平台
- Windows / Linux / VMware ESXi
家族档案
- 加密后缀
- .umc16h
- .[6位字符]
- 勒索信文件
- README-GENTLEMEN.txt
- 联系方式模式
- Tox ID(Go 版勒索信中直接给出,需自行安装 qTox 客户端)
- 勒索信中同时给出受害者编号,用于在谈判入口标识身份
- Tor (.onion) 泄露站,未付款的受害者被分批公开
- C 语言变种改用邮箱联系,勒索信中不再给出 Tox ID
- 别名 / 版本
- TheGentlemen、The Gentlemen RaaS、Storm-2697、GOLD SHERWOOD、ArmCorp(前身)
- 首次出现
- 2025-07
- 活跃状态
- 活跃中
- 运营状态
- 持续活跃
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- 标签
- 泄露站常客
- 活跃中
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 漏洞利用
- 钓鱼邮件
没有由执法机构、No More Ransom 或主流厂商发布的通用解密工具。加密采用每文件一对临时 X25519 密钥与 XChaCha20,私钥不落盘,正常情况下无法离线逆推。
唯一公开的恢复研究是 Bedrock Safeguard 于 2026 年在 GitHub 发布的 gentlemen-decryptor:Go 版加密器在使用后未清零堆内存中的密钥材料,如果恰好保留了加密进行期间的进程内存镜像(EDR/XDR 自动抓取的 dump、应急人员用 procdump 抓的转储、Windows 错误报告 dump、全内存取证镜像或当时生成的休眠文件),可以从内存中提取临时私钥,与加密文件尾部的公钥配对后还原文件。
限制非常苛刻,必须说清楚:
- 没有事发时的内存镜像就完全不可用,事后再抓取无效;
- 只能覆盖内存快照之前已经加密完成的那部分文件;
- 对 1 MB 以上采用分段加密的文件,工具默认不处理,以免破坏未加密区块;
- 该工具由单一厂商发布,尚无广泛的第三方复现,需在离线副本上验证后再考虑批量使用。
因此对绝大多数事后才介入的案例,这条路径不成立,恢复重心应放在备份、快照与结构化修复上。
最新动态
Comparitech 统计其泄露站自 2025 年中以来累计 675 起攻击,仅 2026 年就有 600 起;2026 年 6 月以 115 家首次单月超过 Qilin,7 月再创 169 家新高,制造业受害数量居首。
参考来源卡巴斯基披露其新增 C 语言编写的加密器变种(AES-256-GCM 配合 RSA,勒索信改名并改用邮箱联系)及独立 ESXi locker,并指出遥测中中国大陆、泰国、印尼、巴西与台湾地区位列受攻击较多的区域。
参考来源Check Point 披露该团伙后台数据库(代号 Rocket)于 5 月 4 日被攻破外泄,内部聊天、附属成员分工、工具清单与谈判记录公开;其中一名附属成员的 C2 记录显示实际受控主机数远超公开泄露站列表。团伙随后更换基础设施继续运营。
参考来源
家族概述
The Gentlemen 于 2025 年 7 月前后被公开记录,Unit 42 指其核心成员出自 Qilin 的附属团队 ArmCorp;2025 年 9 月正式以 RaaS 形式对外招募附属,给出 90/10 分成(市场惯例为 70%–80%)。微软追踪其运营者为 Storm-2697,Sophos 反威胁部门记为 GOLD SHERWOOD。
活跃度增长很快:Sophos 统计 2025 年下半年泄露站每月不足 20 家,2026 年初月均升至 75 家以上,7 月创下 169 家的单月新高,2025 年 9 月至 2026 年 7 月累计 683 家;Unit 42 另行统计截至 2026 年 7 月初约 580 家、覆盖 77 个国家和地区,并把它列为仅次于 Qilin 的第二活跃 RaaS。行业分布上,Unit 42 的 580 起中制造业最多(103 起),Sophos 则强调受害行业面很广、附属基本按手上能拿到的访问权选目标,属机会型。地域上卡巴斯基遥测把巴西、中国、印度尼西亚、中国台湾地区与泰国列为受攻击较多的区域。
2026 年 5 月 4 日,其管理员承认后台系统「Rocket」被入侵、内部数据外泄,Check Point 据此公开了约九名核心成员的分工与工具清单;此后团伙仍在持续运营。对国内企业而言,风险不在于是否被定向,而在于入口极其常规:未启用多因素认证的 VPN、暴露公网且未打补丁的边界防火墙、可直连的虚拟化管理口。
如何识别
后缀:在原文件名末尾追加 6 位小写字母数字组成的后缀,Sophos 将其描述为「六位字符后缀」,微软公开分析的 Go 版样本使用 .umc16h;文件名主体不改写,订单.xlsx 变为 订单.xlsx.umc16h。公开资料未确认后缀是否每次构建重新生成,不同事件中遇到其他六位后缀并不能排除本家族,因此判定必须以勒索信为准。
勒索信:每个完成加密的目录下释放 README-GENTLEMEN.txt,英文书写,声称网络已被完全控制、只有其密钥能还原文件,并给出受害者编号、Tox ID 与数据公开期限。卡巴斯基 2026 年 6 月披露的 C 语言变种改用一种把 READ-ME 与 GEN-TLE-MEN 分段拼写的 .txt 文件名(确切标点以实际样本为准),并以邮箱替代 Tox。
其他迹象:Go 版加密器经 Garble 混淆,且必须带 8 字节口令参数才运行(规避沙箱,直接双击样本不会有动作);系统、应用程序与安全三类事件日志被 wevtutil 清空,卷影副本被 vssadmin 与 wmic 删除,takeown、icacls、attrib 被用来强改属主与属性;域内可见 NETLOGON 共享分发与 PsExec、WMI 等多路径投放痕迹;主机上常见 Advanced IP Scanner、Rclone、Restic、SystemBC 以及以 Windows 服务形式安装的 Cloudflared。
判定要点:勒索信加 6 位后缀即可确认家族;但究竟是 Go 版还是 C 版、加密档位为何,必须取 3–5 个真实加密文件与勒索信原件做样本分析,这直接决定可恢复性结论。
传播与入侵方式
Sophos 统计显示,其附属成员从初始入侵到投放加密器的中位时间约两天,部分不足 24 小时。
初始入口
- 边界设备漏洞:Unit 42 记录其利用 FortiOS / FortiProxy 的 CVE-2024-55591、Erlang/OTP SSH 的 CVE-2025-32433、Windows SMB 客户端 NTLM 反射提权 CVE-2025-33073,以及 CVE-2025-55182,并疑似使用过 0day;
- 凭据类入口:未启用多因素认证的 VPN 账号(Sophos 明确记录「未启用 MFA 使攻击者得以进入」)、泄露或被窃取的凭据、向初始访问代理采购的权限;
- 爆破与钓鱼:凭据爆破与喷洒,以及钓鱼投递。
内网扩散:微软指出其 Go 加密器内置自传播能力,对每台主机依次尝试多达 21 种横向执行方式(PsExec、WMIC、计划任务、Windows 服务、PowerShell 远程、WMI 等),一条成功即完成投放;Sophos 另记录到通过 NETLOGON 共享做全域分发,因此"一夜之间全域被加密"是典型结果。
权限与对抗:以 Mimikatz 转储凭据,通过自研 GentleKiller 框架加载易受攻击驱动(Unit 42 记录到 ThrottleStop.sys,对应 CVE-2025-7771)取得内核权限并终止安全进程;持久化依赖自研 Go 后门、SystemBC、以 Windows 服务形式安装的 Cloudflared 隧道,以及名称形如 gentlemen* 的计划任务。
外传与备份破坏:外传主用 Rclone 与 Restic;投放前系统性停用 Veeam、Backup Exec、SQL Writer 等服务,Sophos 记录到 200 余种命令变体——备份消失通常不是加密的副作用,而是攻击者刻意完成的前置步骤。
加密特点
算法:Go 版为每个文件生成一对临时 Curve25519 (X25519) 密钥,与内嵌的攻击者公钥协商出共享密钥,再以 XChaCha20 加密文件内容,临时公钥写入文件尾部。私钥用后即丢弃、不落盘,不存在可离线爆破的主密钥。卡巴斯基 2026 年 6 月披露的 C 语言新变种改用 AES-256-GCM 配合 RSA 封装。
分段加密(恢复评估中最关键的一点):1 MB 以下文件整体加密;超过 1 MB 的文件仅在分散的三个偏移位置加密若干块,档位由命令行参数控制——微软给出的覆盖比例区间约为 0.9%–27%,卡巴斯基记录 --fast 约 9%、--superfast 约 3%、--ultrafast 约 1%,未指定时按默认档位(约 27%)执行。因此大型数据库文件、虚拟磁盘与邮件库中常保留大量未被覆盖的原始数据;但"保留多少"与"能修复多少"是两回事,关键在于文件头、页目录、分区表等结构区域是否落在被加密块内,必须实测。
破坏动作:加密前终止 30 余个进程(虚拟化、数据库、备份、EDR、SAP、Office、邮件、浏览器、远程访问等类别)并停止 50 余项服务以解除文件占用,用 takeown、icacls、attrib 强改属主与属性,并删除卷影副本、清空事件日志。
虚拟化与存储:微软分析的 Go 版仅针对 Windows;卡巴斯基另记录到 C 语言编写的 Linux/ESXi locker。ESXi 环境中被加密的通常是 vmdk 等平面磁盘文件,具体是否先关停虚拟机、覆盖哪些 datastore,需要按现场痕迹判定,不要按单一结论推演。
双重勒索:先外传后加密,未付款则在 Tor 泄露站分批公开。
先评估,再动手
可恢复性评估
The Gentlemen 勒索病毒解密没有统一答案,必须按样本与环境逐项评估。我们不支付赎金、不代为谈判,只做技术恢复与取证溯源。
1)公开解密工具(条件极苛刻):没有执法机构或 No More Ransom 收录的通用解密器。唯一公开路径依赖事发期间留存的进程内存镜像(EDR 自动抓取的 dump、全内存取证镜像或休眠文件),若恰好存在可尝试提取临时私钥。没有当时的内存这条路即关闭,事后补抓无效。
2)分段加密带来的修复空间(视档位而定):1 MB 以上文件仅在三个偏移处加密部分块,MDF/LDF、DBF、ibd、vmdk/vhdx 与邮件库常保留大比例完好数据,可尝试页级抽取与逻辑重建,或修复虚拟磁盘结构后提取内部文件。恢复比例取决于关键结构是否被命中与所用档位,评估先行、不预设结论。
3)备份、快照与卷影:卷影多已被删除、备份服务多在加密前被停用,但仍须逐项核实离线与异地备份、存储层只读快照(NAS、SAN 往往未被触及)、虚拟化快照与云端版本历史;这仍是实践中恢复比例最高的路径。切勿把备份介质接回仍可能有驻留的网络。
4)未加密副本与日志回放:文件服务器回收站与版本库、终端缓存、报表中间库、ERP/OA 归档导出、数据库事务日志与操作日志,都可能支撑关键数据的重建或时点回放。
5)底层碎片恢复:部分投放方式会产生"写新文件 + 删原文件"的落盘行为,原始数据可能仍残留于未分配簇,可通过原始扇区扫描提取,前提是第一时间停止写入。
由于外传在先,即使文件全部恢复,通报义务与凭据轮换仍需同步推进。我们交付可验证的评估结论与明确界定的恢复范围,不作"100% 解密"或"保证恢复"一类承诺——就该家族的密码学设计而言,也不存在支撑此类承诺的技术路径。
我们的处置方案
中了 The Gentlemen 勒索病毒怎么办?
隔离、保全内存与取证固定
断开受影响主机、ESXi 宿主与备份服务器的业务网络及存储链路,但不要重启、不要关机。该家族唯一可能的解密路径完全依赖加密期间的进程内存,重启即永久丢失;同时 SystemBC、Cloudflared 隧道等驻留也需要在内存中固定证据。
优先级:仍在加密或刚停止的主机先做内存采集,再做磁盘镜像或快照;随后固定域控、备份服务器、虚拟化管理机。导出 FortiGate 等边界设备、VPN 网关、AD 与 EDR 的日志(注意本地事件日志已被清空,需依赖外发到日志平台的副本)。保留 3–5 个加密文件与
README-GENTLEMEN.txt原件。家族确认与加密器版本分析
以勒索信而非后缀做判定依据,确认确为 The Gentlemen 而非其他使用短随机后缀的家族。随后分析样本回答三个决定恢复方案的问题:是 Go 版(X25519 + XChaCha20)还是 C 版(AES-256-GCM + RSA);是否启用分段加密;实际加密档位是默认约 27% 还是 fast/superfast/ultrafast。
同时核对 GentleKiller 所加载驱动的落地痕迹、NETLOGON 共享分发痕迹、21 类横向执行方式中实际使用了哪些,用以判断扩散范围是否已被完全覆盖——遗漏的主机会在恢复后再次触发加密。
可恢复性与泄露影响双线评估
恢复侧:核实是否存在加密期间的内存物证;抽样检测大文件的实际加密覆盖比例与关键结构受损情况;逐项清点离线备份、存储快照、虚拟化快照、云端版本历史与未被触达的副本,判定哪些介质可信、哪些可能已被攻击者改写。
泄露侧:依据 Rclone、Restic 等工具的执行痕迹与出方向流量,界定外传的目录范围与数据量级,评估个人信息、商业秘密与合同数据的暴露面,形成通报义务与客户沟通的依据。
产出一份分系统、分优先级的恢复可行性结论,明确哪些数据可恢复、预期比例区间、需要多长时间,以及哪些确实无法恢复。
恢复实施与业务重建
全程在副本上作业,原盘只读保全。按业务优先级推进:先恢复域控与身份系统(在干净环境中重建,而非直接还原可能已被植入的旧快照),再恢复 ESXi 集群与核心业务虚拟机,最后是文件服务与终端。
数据库优先尝试可信备份 + 事务日志回放;备份不可用时进入页级抽取与逻辑重建。虚拟磁盘先修复分区与文件系统结构,再提取内部文件。恢复环境必须与仍可能存在驻留的旧网络隔离,所有账号口令在恢复前完成轮换,确认 GentleKiller 所用驱动与 SystemBC、Cloudflared 隧道、
gentlemen*计划任务等已彻底清除后才允许联网。溯源加固与复发验收
定位真实入口:优先核查 FortiGate 等边界防火墙管理接口是否暴露且存在 CVE-2024-55591 等未修补漏洞、VPN 是否未启用多因素认证、是否存在已在外流通的账号凭据、是否存在 Erlang/OTP SSH 与 SMB / NTLM 反射相关暴露面。
加固动作:边界设备管理面禁止公网可达并完成补丁;所有远程访问强制多因素认证;限制 PsExec、WMI、PowerShell 远程与计划任务的横向路径并加监控;对组策略与管理员组变更、可疑注册表改写、Defender 排除项新增、易受攻击驱动加载设置告警;备份改为离线或不可变存储,并将备份服务停用行为纳入高优先级告警。
验收以"攻击者能否用同一条路径再进来"为标准,含一次可重复的复测报告。
风险提示
中招后切勿操作
- 不要重启或关闭仍在加密、刚被加密的主机。该家族唯一可能的解密路径完全依赖加密期间的进程内存,重启即永久失去这份物证。
- 不要按勒索信提示安装 qTox 联系对方或自行谈判。付款既无法阻止已外传数据被公开,也会把组织标记为可支付目标,引来二次勒索。
- 不要在原盘上直接运行任何来路不明的「解密工具」。网络上大量此类工具会二次破坏文件结构,所有尝试必须在离线副本上进行。
- 不要急于重装系统、格式化或对受影响卷继续写入。这会覆盖未分配簇中可能残留的原始数据,直接压低碎片恢复的可行比例。
- 不要把离线备份介质或备用服务器接回未清理的网络。SystemBC 与以 Windows 服务形式安装的 Cloudflared 隧道常仍在运行,接回等于把最后的备份一并交出。
- 不要仅按加密后缀在网上检索结论。该家族的 6 位后缀信息量很低、不同事件中也未必一致,凭后缀判定家族会直接导致恢复方案选错。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
相似勒索家族
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
SafePay
SafePay 是 2024 年底出现、2025–2026 年迅速上升的封闭式(非 RaaS)勒索团伙,以 .safepay 后缀和 readme_safepay.txt 勒索信为标志,主要通过 VPN 网关的有效凭据入侵,累计受害者已超过 500 家;无公开解密工具。
常见问题
The Gentlemen 常见问题
文件被改成 .umc16h 之类 6 位后缀、出现 README-GENTLEMEN.txt,还能解密吗?
不能指望直接解密。The Gentlemen 为每个文件生成一次性 X25519 密钥并用 XChaCha20 加密,私钥不落盘,没有可离线爆破的主密钥,也没有执法机构或 No More Ransom 收录的通用解密器。
但"不能解密"不等于"数据没了"。真正决定恢复比例的是三件事:是否保留了加密期间的进程内存、1 MB 以上文件的实际加密覆盖比例(该家族只加密三个偏移处的部分块)、以及离线备份与存储快照的完好程度。先做样本分析再判断,比在网上按后缀找工具有意义得多。
网上说有 The Gentlemen 的免费解密工具,能用吗?
有一个,但适用条件极苛刻。Bedrock Safeguard 在 2026 年于 GitHub 公开了一款工具,利用 Go 版加密器未清零堆内存中密钥材料的缺陷,从加密进行期间的进程内存镜像中提取临时私钥。
前提是必须已经存在那份内存——EDR 自动抓取的 dump、当时抓的 procdump、Windows 错误报告文件、全内存取证镜像或当时写入的休眠文件。事后再抓内存无效,重启后更是彻底丢失;而且它默认不处理 1 MB 以上采用分段加密的文件,以免破坏未加密区块。该工具由单一厂商发布,第三方复现有限,需在离线副本上验证后才考虑使用。对多数事后才报案的案例,这条路并不成立。
ESXi 上的虚拟机全被加密了,vmdk 文件还有救吗?
有评估价值。该家族对 1 MB 以上的大文件采用分段加密,只在三个偏移处覆盖若干块,vmdk 内部往往保留大比例未被覆盖的原始数据。
实际操作是先在副本上检测加密块的分布与虚拟磁盘头部、分区表、文件系统元数据是否被命中,再决定走结构修复后提取内部文件,还是转向快照与备份。同时必须核查共享存储层(vSAN、SAN、NAS)的只读快照——这类快照在不少案例中并未被触及,往往是恢复比例最高的一条路。切勿在原始 datastore 上做任何写操作。
备份服务被停了、备份任务失败,是加密造成的吗?
不是,通常是攻击者在加密之前刻意完成的一步。Sophos 记录到该团伙使用 200 余种命令变体停用 Veeam、Backup Exec、SQL Writer 等备份与数据库服务,同时删除卷影副本、清空事件日志。
这带来两个直接推论:第一,"备份任务突然失败"应被当作入侵信号而非运维故障,出现后应立即排查而不是重跑任务;第二,仍需逐项核实离线与异地备份、存储层只读快照、虚拟化快照与云端版本历史——攻击者能停用的是在线备份服务,往往触达不到真正离线或不可变的介质。核实时切勿把备份介质接回未清理的网络。
为什么一夜之间整个域都被加密了?恢复后会不会再来一次?
因为它的加密器本身具备自传播能力。微软分析指出,对每一台目标主机会依次尝试多达 21 种横向执行方式(PsExec、WMIC、计划任务、Windows 服务、PowerShell 远程、WMI 等),只要一条成功即完成投放;Sophos 还记录到通过 NETLOGON 共享做全域分发。Sophos 统计从入侵到投放的中位时间约两天,部分不足 24 小时。
因此"恢复后是否会再来"取决于两点是否做到:一是入口是否真正封堵(边界设备管理面是否仍公网可达、VPN 是否已强制多因素认证、相关漏洞是否已修补);二是驻留是否清干净(GentleKiller 所用驱动、SystemBC、Cloudflared 隧道、
gentlemen*计划任务、新建的域管理员账号)。只要遗漏一台未清理的主机或一个未轮换的域账号,恢复后的环境就可能被再次加密——这也是我们把溯源加固与复测验收列为独立步骤的原因。
参考来源
- Unit 42 – No Manners Here: The Ruthless Rise of The Gentlemen Ransomware
- Microsoft Security Blog – The Gentlemen ransomware: Dissecting a self-propagating Go encryptor
- Securelist (Kaspersky) – The Gentlemen RaaS: rapid growth and a new ransomware variant
- Sophos CTU – Ungentlemanly behavior: Insights into a ransomware operation
- Check Point Research – Thus Spoke…The Gentlemen
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于