<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>HavocKiller on CyberVeille</title>
    <link>https://cyberveille.ch/tags/havockiller/</link>
    <description>Recent content in HavocKiller on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/havockiller/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Gentlemen RaaS : analyse approfondie du framework EDR killer GentleKiller</title>
      <link>https://cyberveille.ch/posts/2026-06-19-gentlemen-raas-analyse-approfondie-du-framework-edr-killer-gentlekiller/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-19-gentlemen-raas-analyse-approfondie-du-framework-edr-killer-gentlekiller/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 18 juin 2026 par ESET Research (Jakub Souček), cet article présente les résultats d&amp;rsquo;une investigation de plusieurs mois sur le groupe &lt;strong&gt;Gentlemen&lt;/strong&gt;, un gang &lt;strong&gt;ransomware-as-a-service (RaaS)&lt;/strong&gt; apparu fin 2025 et devenu l&amp;rsquo;un des plus actifs au premier trimestre 2026. L&amp;rsquo;analyse a été enrichie par une &lt;strong&gt;fuite de données interne&lt;/strong&gt; du groupe survenue en mai 2026.&lt;/p&gt;
&lt;h2 id=&#34;-profil-du-groupe-gentlemen&#34;&gt;🎭 Profil du groupe Gentlemen&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Fondé par l&amp;rsquo;alias &lt;strong&gt;hastalamuerte&lt;/strong&gt; (également connu sous &lt;strong&gt;zeta88&lt;/strong&gt;), ancien affilié mécontent de &lt;strong&gt;Qilin&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Membres précédemment affiliés à &lt;strong&gt;Qilin, Embargo, LockBit, Medusa et BlackLock&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Offre une part de &lt;strong&gt;90% aux affiliates&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Utilise la &lt;strong&gt;double extorsion&lt;/strong&gt; (chiffrement + menace de fuite)&lt;/li&gt;
&lt;li&gt;Encrypteur &lt;strong&gt;Go&lt;/strong&gt; (Windows, Linux) et variante &lt;strong&gt;ESXi en C&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Victimologie atypique : &lt;strong&gt;Asie du Sud-Est, Amérique du Sud, Europe de l&amp;rsquo;Ouest&lt;/strong&gt; (pas de focus US)&lt;/li&gt;
&lt;li&gt;Sélection des victimes basée sur les &lt;strong&gt;mauvaises configurations FortiGate&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-arsenal-edr-killers&#34;&gt;🛠️ Arsenal EDR Killers&lt;/h2&gt;
&lt;h3 id=&#34;gentlekiller-outil-maison&#34;&gt;GentleKiller (outil maison)&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;8 variantes&lt;/strong&gt; documentées, chacune abusant d&amp;rsquo;un driver différent&lt;/li&gt;
&lt;li&gt;Cible &lt;strong&gt;plus de 400 processus&lt;/strong&gt; mappés à &lt;strong&gt;48 produits&lt;/strong&gt; de sécurité&lt;/li&gt;
&lt;li&gt;Déployé dans le répertoire &lt;code&gt;GentlemenCollection&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;Caractéristiques communes : strings cohérentes, terminaison périodique de processus en boucle, obfuscation de code identique&lt;/li&gt;
&lt;li&gt;Intégration rapide de nouveaux &lt;strong&gt;BYOVD PoCs&lt;/strong&gt; (en quelques jours)&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;drivers-abusés-par-gentlekiller-&#34;&gt;Drivers abusés par GentleKiller :&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;eb.sys&lt;/code&gt; (rootkit Kaspersky PoC)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;nseckrnl.sys&lt;/code&gt; (NSecsoft NSecKrnl)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;GameDriverX64.sys&lt;/code&gt; (anti-cheat Valorant)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;stpm_old.sys&lt;/code&gt; / &lt;code&gt;stpm_new.sys&lt;/code&gt; (Safetica ProcessMonitor)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;dmx.sys&lt;/code&gt; (Zemana WatchDog Antimalware)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;360netmon_wfp.sys&lt;/code&gt; (Qihoo 360)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;IMFForceDelete&lt;/code&gt; (IObit ForceDelete)&lt;/li&gt;
&lt;li&gt;&lt;code&gt;G11.sys&lt;/code&gt; / PoisonX rootkit&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;outils-tiers-intégrés-&#34;&gt;Outils tiers intégrés :&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;HexKiller&lt;/strong&gt; : précédemment associé au gang Warlock, abuse &lt;code&gt;googleApiUtil64.sys&lt;/code&gt; (Baidu Antivirus BdApi)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;ThrottleBlood&lt;/strong&gt; : observé chez MedusaLocker et DragonForce, abuse &lt;code&gt;ThrottleBlood.sys&lt;/code&gt; (TechPowerUp LLC)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;HavocKiller&lt;/strong&gt; : divulgué publiquement par Huntress le 19 mars 2026, utilisé dès le 23 janvier 2026, abuse &lt;code&gt;havoc.sys&lt;/code&gt; (Huawei Audio driver)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-stratégie-dévasion-défensive&#34;&gt;🛡️ Stratégie d&amp;rsquo;évasion défensive&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Protection binaire avancée : &lt;strong&gt;Enigma&lt;/strong&gt; ou &lt;strong&gt;Themida&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Usurpation d&amp;rsquo;identité&lt;/strong&gt; de vendors de sécurité (noms de fichiers, version info, icônes, certificats copiés invalides)&lt;/li&gt;
&lt;li&gt;Suffixes de nommage standardisés : &lt;code&gt;1&lt;/code&gt; (Enigma), &lt;code&gt;2&lt;/code&gt; (Themida), &lt;code&gt;Light&lt;/code&gt; (aucun packer), &lt;code&gt;Clear&lt;/code&gt; (aucune protection)&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-oxideharvest-credential-stealer&#34;&gt;🔑 OxideHarvest (credential stealer)&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Écrit en &lt;strong&gt;Rust&lt;/strong&gt;, attribué à l&amp;rsquo;affilié &lt;strong&gt;quant&lt;/strong&gt; (outil nommé &lt;code&gt;buildx641&lt;/code&gt;)&lt;/li&gt;
&lt;li&gt;Vole les credentials de &lt;strong&gt;navigateurs Chromium et Gecko&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Paramètres CLI : &lt;code&gt;-i&lt;/code&gt; (hosts), &lt;code&gt;-u&lt;/code&gt; (username), &lt;code&gt;-p&lt;/code&gt; (password), &lt;code&gt;-t&lt;/code&gt; (threads), &lt;code&gt;-o&lt;/code&gt; (output)&lt;/li&gt;
&lt;li&gt;Emballé dans différents packers avec usurpation d&amp;rsquo;identité similaire&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-type-darticle&#34;&gt;📋 Type d&amp;rsquo;article&lt;/h2&gt;
&lt;p&gt;Publication de recherche technique par ESET Research, visant à fournir des insights exploitables sur les TTPs, IoCs et le framework EDR killer du groupe Gentlemen pour les équipes CTI et défensives.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
