ESET-Forscher haben das leistungsstarke EDR-Killer-Toolset der Ransomware-as-a-Service-Bande „Gentlemen“ analysiert. Seit Anfang 2026 hat sich Gentlemen zu einer der aktivsten Gruppen im Ransomware-Ökosystem entwickelt. Sie zeichnet sich durch ein ausgereiftes, von den Betreibern gepflegtes Set an „Endpoint Detection and Response“ (EDR)-Killern aus, d. h. Tools zur Ausschaltung von Sicherheitssoftware. Darüber hinaus weist „Gentlemen“ im Gegensatz zu den meisten hochrangigen Gruppen keine ausgeprägte US-zentrierte Opferauswahl auf, sondern zielt stattdessen auf Opfer in Südostasien, Südamerika und Westeuropa ab.
Zwar gab es in den letzten Monaten mehrere Berichte über „Gentlemen“, eine detaillierte Analyse der EDR-Killer fehlte bislang. Dank der kontinuierlichen Transparenz auf Vorfallsebene durch ESET können wir jedoch einen einzigartig tiefen Einblick in die Entwicklungspraktiken der EDR-Killer von Gentlemen gewähren. Der interne Datenleck, von dem Gentlemen im Mai 2026 betroffen war, verschaffte uns zudem noch mehr Einblicke in die internen Abläufe.
Der Datenleck ermöglichte es uns zudem, unsere Hypothese vom Februar 2026 zu bestätigen, dass die Betreiber von „Gentlemen“ aktiv ein Portfolio an EDR-Killern für ihre Partner entwickeln und pflegen. Da es sich um ihr hauseigenes Framework dreht, haben wir es „GentleKiller“ genannt. Zudem integrieren sie Tools von Drittanbietern oder aus Datenlecks stammende wie HexKiller, ThrottleBlood und HavocKiller. Diese werden durch eine gemeinsame Verteidigungsumgehungsschicht standardisiert, die sich vorwiegend als Sicherheitsanbieter ausgibt, indem sie gefälschte Versionsinformationen sowie kopierte legitime Zertifikate und Symbole verwendet. „Gentlemen“ zeigt zudem die Fähigkeit, neu veröffentlichte „Bring Your Own Vulnerable Driver“ (BYOVD)-Proof-of-Concepts ungewöhnlich schnell einsatzbereit zu machen – oft bereits innerhalb weniger Tage nach ihrer Veröffentlichung.
In diesem Blogbeitrag teilen wir unsere Erkenntnisse zur EDR-Killer-Suite von Gentlemen, die wir durch umfangreiche Recherchen gewonnen und durch das jüngste Datenleck bestätigt haben. Unser Ziel ist es, umsetzbare Erkenntnisse zu liefern, indem wir die EDR-Killer-Pakete mit tatsächlichen Samples verknüpfen und die durchgesickerten Daten mit Taktiken, Techniken und Verfahren (TTPs) in Verbindung bringen. Unsere Erkenntnisse zeigen, dass „Gentlemen“ zu den technisch agilsten „Ransomware-as-a-Service“ (RaaS)-Gruppen gehört, die im Jahr 2026 aktiv sind.
Kernpunkte des Blogbeitrags:
- Die Betreiber von „Gentlemen“ entwickeln und pflegen eine EDR-Killer-Suite, die sie ihren Partnern direkt zur Verfügung stellen.
- „GentleKiller“ ist ein hauseigenes Framework mit mindestens acht Varianten, die verschiedene anfällige oder bösartige Treiber ausnutzen.
- Die Betreiber von „Gentlemen“ wenden eine einheitliche Umgehungsstrategie für alle Tools an, die die Identitätsfälschung und den Schutz standardisiert.
- EDR-Killer von Drittanbietern (HexKiller, ThrottleBlood und HavocKiller) sind operativ integriert.
- „Gentlemen“ können neu veröffentlichte Proof-of-Concepts (PoCs) für EDR-Killer schnell anpassen.
- Die Opfer der Bande sind weltweit verteilt und konzentrieren sich insbesondere nicht auf die USA.
- „Gentlemen“ nutzt außerdem „OxideHarvest“, einen Credential-Stealer, der von einem der Partner der Gruppe gepflegt wird.
In diesem Blogbeitrag beziehen wir uns durchgehend auf RaaS-Betreiber und Partner.
Die Betreiber sind für die Entwicklung der Ransomware-Payload, die Verwaltung der Entschlüsselungsschlüssel, die Pflege der eigens eingerichteten Leak-Seite, häufig auch für die Verhandlung der Lösegeldzahlung mit den Opfern sowie für das Angebot weiterer Tools und Dienste gegen eine monatliche Gebühr oder einen Prozentsatz der Lösegeldzahlung (in der Regel 5–20 %) verantwortlich.
Partner mieten Ransomware-Dienste von Betreibern, setzen Verschlüsselungsprogramme in den Netzwerken der Opfer ein und sind zudem für die Datenexfiltration verantwortlich.
„Gentlemen“-Profil
Gentlemen trat Ende 2025 als RaaS-Operation in Erscheinung und entwickelte sich schnell zu einer der aktivsten Ransomware-Gruppen, die im ersten Quartal 2026 beobachtet wurden. Die Gruppe bietet ihren Partnern einen großzügigen Anteil von 90 %. Group-IB gab bekannt, dass „Gentlemen“ von „hastalamuerte“, einem unzufriedenen ehemaligen Partner von „Qilin“, gegründet wurde. PRODAFT twitterte am 17. Oktober 2025, dass die Betreiber von Gentlemen zuvor Partner von Qilin, Embargo, LockBit, Medusa und BlackLock waren. Am 10. Juni 2026 veröffentlichte Brian Krebs Beweise für die wahre Identität von „hastalamuerte“.
Gentlemen wendet doppelte Erpressung an: Zusätzlich zur Verschlüsselung der Opferdaten droht die Gruppe auch mit deren Veröffentlichung, falls das Lösegeld nicht gezahlt wird. Zur Verschlüsselung bieten die Betreiber eine in Go geschriebene Variante für Windows, Linux und andere Plattformen sowie eine in C geschriebene ESXi-Variante an.
Was Gentlemen auszeichnet, ist die Bereitschaft, ihren Partnern mehr als nur Verschlüsselungsprogramme anzubieten. Insbesondere stellt die Bande auch EDR-Killer zur Verfügung. Jüngste Untersuchungen von ESET haben gezeigt, dass bei den meisten Ransomware-Angriffen die Verantwortung für die Beschaffung eines zuverlässigen EDR-Killers in der Regel bei den einzelnen Partnern liegt und nicht bei den RaaS-Betreibern selbst. Es wurden nur wenige Ausnahmen von diesem Modell dokumentiert. Ein bemerkenswerter Fall ist RansomHub, das in die Entwicklung eines eigenen EDR-Killers von Grund auf – EDRKillShifter – investierte und diesen dann den Partnern über das Partner-Panel zur Verfügung stellte.
Gentlemen verfolgt einen anderen, bislang kaum dokumentierten Ansatz. Anstatt sich darauf zu verlassen, dass Partner ihre eigenen EDR-Killer beschaffen, entwickeln und pflegen die Betreiber von Gentlemen aktiv ein Portfolio an EDR-Killern für sie. Dieses Portfolio kombiniert ein intern entwickeltes Tool, das wir „GentleKiller“ genannt haben, mit extern beschafften oder durchgesickerten Tools, die durch eine gemeinsame Umgehungsschicht standardisiert und einheitlich bereitgestellt werden.
ESET-Forscher stellten bereits im Februar 2026 die Hypothese auf, dass es sich bei „GentleKiller“ um ein internes Werkzeug handele, was später durch Berichte von Group-IB und Check Point untermauert wurde. Beide erwähnen, dass die Bande ihren (verifizierten) Partnern EDR-Killer-Funktionen zur Verfügung stellt. Die kürzlich durchgesickerten internen Daten der Bande lieferten den entscheidenden Beweis: In den durchgesickerten Unterlagen spricht zeta88 (ein weiterer von hastalamuerte verwendeter Deckname), der Anführer der Bande, offen über die Pflege und Bereitstellung von EDR-Killer-Paketen.
Die durchgesickerten Daten bestätigten nicht nur unseren Verdacht bezüglich GentleKiller, sondern ermöglichten es uns auch, einen von uns als „OxideHarvest“ bezeichneten Credential-Stealer mit Gentlemen in Verbindung zu bringen. Genauer gesagt mit einem ihrer Partner.
Opferprofil
Zwar wird die Opferprofilanalyse großer RaaS-Operationen oft eher durch die Entscheidungen der Partner als durch die Strategie der Betreiber geprägt. Dennoch zeichnet sich ein bestimmtes Muster ab. Die meisten großen Ransomware-Gruppen konzentrieren sich stark und beharrlich auf die Vereinigten Staaten, auf die häufig etwa die Hälfte aller gemeldeten Opfer entfällt. Diese Ausrichtung auf die USA zeigt sich bei mehreren prominenten Gruppen, darunter Qilin, DragonForce und Akira, und ist unter den führenden Ransomware-Operationen praktisch zur Norm geworden.
Gentlemen stellt eine bemerkenswerte Ausnahme von diesem Trend dar. Obwohl die Gruppe im ersten Quartal 2026 zu den fünf aktivsten Ransomware-Gruppen zählte, weist ihre Opferanalyse keine vergleichbare Ausrichtung auf die USA auf. Stattdessen zielen die Mitglieder von Gentlemen konsequent auf Opfer in einem breiten und geografisch vielfältigen Spektrum von Ländern ab. Eine beträchtliche Anzahl der Opfer stammt aus Regionen wie Südostasien, Südamerika und Westeuropa. Tatsächlich umfasst das Zielspektrum der Bande auch einige ansonsten eher ungewöhnliche Länder wie Thailand, Brasilien und Frankreich.
Die kürzlich durchgesickerten Daten belegen, dass Gentlemen bei der Auswahl der Opfer einen zentralisierten Ansatz verfolgt, bei dem geeignete Kandidaten gesichtet und anschließend an die Partner verteilt werden. Die Auswahl der Opfer erfolgt in erster Linie auf der Grundlage ihrer (Fehler-)Konfiguration von FortiGate und nicht aufgrund ihres geografischen Standorts.
EDR-Killer
Im Februar 2026 entdeckten wir einen bislang nicht dokumentierten EDR-Killer, der von einem Partner der Gentlemen eingesetzt und in einem Verzeichnis namens „GentlemenCollection“ abgelegt wurde. Damals stellten wir die Hypothese auf, dass es sich nicht um ein partnerspezifisches Artefakt handelte, sondern um ein Tool, das den Partnern von Gentlemen zur Verfügung gestellt wurde. Seitdem haben wir dasselbe Einbringungsmuster (das Ablegen von „GentleKiller“ und anderen EDR-Killern im Verzeichnis „GentlemenCollection“ ) mehrfach bei voneinander unabhängigen Angriffen beobachtet, die wir untersucht haben. Parallel dazu kamen zwei unabhängig voneinander veröffentlichte Berichte von Group-IB und Check Point zu dem Schluss, dass die Gentlemen-Betreiber im Rahmen ihres RaaS-Programms explizit Funktionen zur Deaktivierung von EDR-Lösungen anbieten.
Zusammengenommen ermöglichten uns diese Beobachtungen die Schlussfolgerung, dass GentleKiller eine Komponente einer von den Betreibern gepflegten EDR-Killer-Suite ist. Dies wurde später durch die durchgesickerten Daten der Gruppe bestätigt.
Neben GentleKiller enthält die Suite auch HexKiller, HavocKiller und ThrottleBlood: allesamt von ESET so bezeichnete EDR-Killer, die auch von Partnern rivalisierender Banden verwendet und von Gentlemen auf unbekanntem Wege beschafft wurden. Wir haben bei mehreren Angriffen auch DemoKiller beobachtet, doch dieser EDR-Killer wies keine Verbindungen zu Gentlemen auf. Daher schließen wir ihn aus der Suite der Gruppe aus und betrachten ihn stattdessen als spezifisch für verbündete Gruppen. Der folgende Teil des Blogbeitrags behandelt diese Tools ausführlicher und ordnet sie in das breitere Ökosystem der EDR-Killer ein. Obwohl diese Tools operativ in die Angriffe von Gentlemen integriert sind, gehen wir mit hoher Sicherheit davon aus, dass nur GentleKiller intern von den Betreibern von Gentlemen entwickelt wurde, während die übrigen EDR-Killer wahrscheinlich extern beschafft und anschließend modifiziert und standardisiert wurden, um sie an das Toolset der Betreiber anzupassen. Unsere Einschätzung basiert auf:
- GentleKiller taucht hauptsächlich bei Gentlemen-bezogenen Angriffen auf und wird häufig im Verzeichnis „GentlemenCollection“ abgelegt,
- einer kontinuierlichen Weiterentwicklung mit klarem Zugriff auf den Quellcode, die die Erstellung neuer Varianten und die Unterstützung neu auftauchender PoCs ermöglicht, sowie
- Berichten von Dritten, wonach Gentlemen vertrauenswürdigen Partnern EDR-Killer-Funktionen anbietet.
Strategie zur Umgehung von Abwehrmaßnahmen
Die Betreiber von Gentlemen wenden eine Reihe spezifischer Techniken zur Umgehung von Abwehrmaßnahmen auf die verschiedenen EDR-Killer der Bande an. Diese Techniken werden eher auf kompilierte Samples als auf den Quellcode angewendet. Dies gibt der Bande die Möglichkeit, selbst jene EDR-Killer zu schützen, deren Quellcode der Bande nicht vorliegt.
Alle EDR-Killer, die zum Portfolio von Gentlemen gehören, folgen diesen Mustern zur Umgehung von Abwehrmaßnahmen, was auf eine standardisierte Strategie hindeutet, nämlich:
- Bei einem erheblichen Teil der von uns entdeckten Samples kommt ein fortschrittlicher Binärschutz (Enigma oder Themida) zum Einsatz. Die Dateinamenerweiterung gibt oft Aufschluss über die verwendete Methode (Enigma, Themida oder keine).
- Die Dateinamen werden so gewählt, dass sie denen bekannter Softwareanbieter, insbesondere von Unternehmen aus dem Bereich Cybersicherheit, stark ähneln.
- Ausführbare Dateien geben sich als Produkte der Anbieter aus, indem sie die folgenden Attribute aufweisen, die alle auf denselben Anbieter oder dasselbe Produkt hinweisen:
○ gefälschte Versionsangaben,
○ ungültige digitale Signaturen, die von legitimen ausführbaren Dateien kopiert wurden, und
○ Symbole, die mit denen der nachgeahmten Anbieter übereinstimmen.
Obwohl eine kleine Anzahl von Beispielen von diesem Ansatz abweicht – wahrscheinlich aufgrund uneinheitlicher Entwicklungspraktiken –, folgt die überwiegende Mehrheit der beobachteten EDR-Killer diesem Muster. In Tabelle 1 zeigen wir, wie die Suffixe funktionieren. Weiter unten im Blogbeitrag erläutern wir, wie die Suffixe an Dateinamen angehängt werden.
Tabelle 1. Namensmuster der von Gentlemen verwalteten EDR-Killer
| Suffix | Protection | Fake signature | Fake version information |
| 1 | Enigma | Yes | Yes |
| 2 | Themida | Yes | Yes |
| Light | None | Yes | Yes |
| Clear | None | No | No |
GentleKiller
GentleKiller ist mit Abstand der am häufigsten vorkommende EDR-Killer, der im Gentlemen-Ökosystem beobachtet wurde. Zum Zeitpunkt der Erstellung dieses Artikels sind uns mindestens acht verschiedene Varianten bekannt, von denen jede sich als ein anderes legitimes Produkt ausgibt und einen anderen anfälligen oder bösartigen Treiber missbraucht. Trotz dieser oberflächlichen Unterschiede ordnen wir alle diese Samples aufgrund eines hohen Grades an gemeinsamen internen Merkmalen der GentleKiller-Familie zu.
Lässt man die Tarnungsschicht und die spezifisch verwendeten Treiber außer Acht, offenbart der zugrunde liegende Code zahlreiche strukturelle und verhaltensbezogene Gemeinsamkeiten, die stark auf die Verwendung einer gemeinsamen Entwicklungsvorlage hindeuten. Diese Vorlage wird über alle Varianten hinweg mit nur minimalen Änderungen wiederverwendet. Zu den charakteristischen Merkmalen der Vorlage gehören:
- konsistente Zeichenfolgen über alle Varianten hinweg,
- das periodische Beenden von Prozessen in einer Schleife,
- die Ausrichtung auf eine breite Palette von Sicherheitslösungen sowie
- die Verwendung identischer Code-Verschleierung.
Ein Beispiel für die Ausgabe von GentleKiller ist in Abbildung 1 dargestellt, und ein Codeausschnitt, der die Code-Verschleierung veranschaulicht, ist in Abbildung 2 zu sehen.
Dieses Design legt den Schwerpunkt auf einfache Bereitstellung und operative Flexibilität für die Partner und minimiert gleichzeitig den Entwicklungsaufwand für die Betreiber. Es ermöglicht den Betreibern von Gentlemen, missbrauchte Treiber sehr schnell nach der Veröffentlichung eines EDR-Killer-PoC in ihr Toolset zu integrieren. Dies war bei „UnknownKiller“ und „PoisonKiller“ der Fall, die innerhalb weniger Tage übernommen wurden.
Zwar zielen einige Builds nicht auf alle GentleKiller bekannten Prozesse ab, doch die in Tabelle 2 aufgeführte allgemeine Auswahl ist konsistent. Wir haben KI eingesetzt, um die Prozessnamen den entsprechenden Anbietern zuzuordnen, und weisen darauf hin, dass es zu geringfügigen Unstimmigkeiten kommen kann. Insgesamt zielt GentleKiller auf mehr als 400 Prozesse ab, die die KI 48 Produkten zugeordnet hat.
Tabelle 2. Eine vollständige Liste der von GentleKiller ins Visier genommenen Prozessnamen, zugeordnet zu den entsprechenden Anbietern
| Vendor | Targeted processes |
| Acronis | acronis_agent.exe, BackupAndRecoveryAgent.exe, managementagenthost.exe, mms.exe |
| AlienVault | alienvault-agent.exe, osqueryd.exe |
| Avast | afwServ.exe, aswEngSrv.exe, aswidsagent.exe, aswToolsSvc.exe, AvastSvc.exe, AvastUI.exe, avastsvc.exe, avastui.exe, bccavsvc.exe, wsc_proxy.exe |
| AVG | AVGUI.exe, AVGSvc.exe, avgnt.exe, avgsvca.exe, avgToolsSvc.exe |
| Binary Defense | BinaryDefenseAgent.exe |
| Bitdefender | Arrakis3.exe, BDAvScanner.exe, BDFsTray.exe, BDFileServer.exe, BDLived2.exe, BDLogger.exe, BDScheduler.exe, BDStatistics.exe, bdagent.exe, bdemsrv.exe, bdntwrk.exe, bdredline.exe, bdregsvr2.exe, bdservicehost.exe |
| Blumira | BlumiraAgent.exe |
| Bromium | BromiumDaemon.exe, BrDifxapi.exe |
| Carbon Black | cb.exe, cbcomms.exe, cbdefense.exe, carbonsensor.exe, RepMgr.exe |
| Cisco Talos | cfrutil.exe, CiscoAMPCEFWDriver.exe, cisco_amp_connector.exe, immunet.exe |
| CrowdStrike | ARWSRVC.EXE, ARCUpdate.exe, CSFalconContainer.exe, CSFalconService.exe, CSFalconUI.exe, csfalcondataprotect.exe, csfalcondaterepair.exe, REPRSVC.EXE |
| Cynet | CynetEPS.exe, CynetMS.exe, CynetSvc.exe |
| Cybereason | ActiveConsole.exe, cybereason.exe, CybereasonActiveProbe.exe, CybereasonCR.exe |
| Cyvera | CyveraConsole.exe, CyveraService.exe, CyvrAgentSvc.exe, CyvrFsFlt.exe, cyvrfsflt.exe |
| Cylance/BlackBerry | CylanceSvc.exe |
| Darktrace | DarktraceTSA.exe |
| Deep Instinct | DeepInstinct.exe, DeepInstinctService.exe, DIAgentService.exe |
| Elastic | a2guard.exe, a2service.exe |
| ESET | eamonm.exe, eamsi.exe, ecls.exe, efwd.exe, egui.exe, eguiProxy.exe, ekrn.exe, ekrnEpfw.exe, ERAAgent.exe, EraAgentSvc.exe |
| Fortinet | firesvc.exe, firetray.exe, FortiTray.exe, fortiedr.exe, fw.exe |
| G DATA | GDDServer.exe, QHPISVR.EXE, QUHLPSVC.EXE, SAPISSVC.EXE |
| Heimdal | HeimdalsecurityAgent.exe |
| Huntress | HuntressAgent.exe, HuntressRMM.exe |
| Kaspersky | avp.exe, avpsus.exe, avpui.exe, kavfs.exe, kavfsscs.exe, kavfswh.exe, kavfswp.exe, kavtray.exe, klactprx.exe, klcsldcl.exe, klcsweb.exe, klnagent.exe, klnagchk.exe, klscctl.exe, klserver.exe, klwtblfs.exe, kpf4ss.exe, ksde.exe, ksdeui.exe, vapm.exe |
| LogRhythm | LogProcessorService.exe |
| McAfee/Trellix | AGMService.exe, AGSService.exe, masvc.exe, macmnsvc.exe, McAfeeAgent.exe, mcshield.exe, mfeann.exe, mfevtps.exe, mfetp.exe, mfeepehost.exe, mfefire.exe, mfemactl.exe, mfemacsvc.exe, mfemgr.exe, mfemms.exe, MgntSvc.exe, ModuleCoreService.exe, tepfsvc.exe |
| Microsoft Defender | MSASCui.exe, MSASCuiL.exe, MpDefenderCoreService.exe, MsMpEng.exe, MsMpSvc.exe, MsSense.exe, msascuil.exe, msseces.exe, NisSrv.exe, nissrv.exe, SecurityHealthService.exe, SecurityHealthSystray.exe, SenseCncProxy.exe, SenseIR.exe, SenseNdr.exe, SenseSampleUploader.exe, smartscreen.exe, windefend.exe |
| Morphisec | MorphisecService.exe |
| Norton/Symantec | ccApp.exe, ccSvcHst.exe, ccsvchst.exe, ns.exe, nsservice.exe, nortonsecurity.exe, rtvscan.exe, SepMasterService.exe, sepWscSvc64.exe, smc.exe, SmcGui.exe, snac.exe, SymCorpUI.exe, SymWSC.exe |
| OSSEC/Wazuh | ossec-agent.exe, wazuh-agent.exe |
| Palo Alto Networks (Traps/Cortex) | cortexService.exe, trapsagent.exe, trapsd.exe, Traps.exe |
| Panda Security | panda_url_filtering.exe, pavfnsvr.exe, pavsrv.exe, psanhost.exe, PSANHost.EXE, pselamsvc.EXE, PSUAMain.EXE, PSUAService.EXE, pangps.exe |
| Qualys | qualys-cloud-agent.exe, QualysAgent.exe |
| Rapid7 | ir_agent.exe, rapid7_endpoint.exe |
| Red Canary | RedCanaryAgent.exe |
| Sangfor | CSAAgent.exe, CSAService.exe, SangforAgent.exe, SangforCSA.exe, SangforEDR.exe, SangforInterface.exe, SangforMonitor.exe, SangforProtect.exe, SangforService.exe, SangforTray.exe, SangforUD.exe |
| SentinelOne | Sentinel.exe, SentinelAgent.exe, SentinelAgentWorker.exe, SentinelCtl.exe, SentinelHelperService.exe, SentinelMemoryScanner.exe, SentinelPowerShellExtension.exe, SentinelRanger.exe, SentinelServiceHost.exe, SentinelStaticEngine.exe, SentinelStaticEngineScanner.exe, SentinelUI.exe |
| SonicWall | SonicWallClientProtectionService.exe, swc_service.exe |
| Sophos | hmpalert.exe, McsAgent.exe, McsClient.exe, SavApi.exe, SAVAdminService.exe, SAVService.exe, SEDService.exe, SophosADSyncService.exe, SophosClean.exe, SophosCleanM64.exe, SophosFIMService.exe, SophosFS.exe, SophosHealth.exe, SophosLiveQueryService.exe, SophosMTR.exe, SophosMTRExtension.exe, SophosNetFilter.exe, SophosNtpService.exe, SophosOsquery.exe, SophosOsqueryExtension.exe, Sophos.PolicyEvaluation.Service.exe, SophosSafestore64.exe, SophosUI.exe, SophosUpdateMgr.exe, sophosav.exe, sophossps.exe, SSPService.exe |
| Tanium | TaniumClient.exe, TaniumCX.exe, tanclient.exe |
| ThreatLocker | ThreatLockerConsent.exe, threatlockerservice.exe, threatlockertray.exe |
| TrendAI | coreFrameworkHost.exe, coreServiceShell.exe, NTRTScan.exe, ntrtscan.exe, Ntrtscan.exe, OfcService.exe, ofcDdaSvr.exe, PccNTMon.exe, PccNt.exe, TISafe.exe, TISafeSvc.exe, TmCCSF.exe, tmicAgentSetting.exe, TMBMSRV.exe, Tmbmsrv.exe, tm_netsrv.exe, TmListen.exe, tmntsrv.exe, TmPfw.exe, tmproxy.exe, TmProxy.exe, TmPreFilter.exe, TmSSClient.exe, TmsaInstance64.exe, TmWscSvc.exe, VOneAgentConsole.exe, VOneAgentConsoleTray.exe |
| Uptycs | VectorAgent.exe, UptycsAgent.exe |
| Varonis | DatAdvantage.exe, VaronisAgent.exe |
| WatchGuard | wlcsservice.exe |
| Webroot | WRSA.exe, WRSkyClient.exe, WRSVC.exe, wrsa.exe |
| Windows Sysinternals | Sysmon.exe, Sysmon64.exe |
| Zscaler | zlclient.exe |
GentleKiller-Varianten
Jede GentleKiller-Variante gibt sich als ein anderes Produkt aus und nutzt einen anderen schädlichen oder anfälligen Treiber aus. Tabelle 3 enthält eine Liste der acht GentleKiller-Varianten, die wir bisher beobachtet haben. Das <Suffix> bezieht sich auf das in Tabelle 1 erläuterte Namensmuster. Die Dateinamen der Treiber beziehen sich darauf, wie GentleKiller sie auf der Festplatte ablegt.
Tabelle 3. Liste der GentleKiller-Varianten
| Variant name | Filenames | Abused driver |
| Kaspersky | Kasp<suffix>.exe | eb.sys, a rootkit (PoC) |
| FACEIT Anti-Cheat | FaceIT<suffix>.exe | nseckrnl.sys, NSecsoft NSecKrnl driver (PoC) |
| Valorant | Valorant<suffix>.exe | GameDriverX64.sys, an anti-cheat driver (PoC) |
| Javelin | EAAntiCheat<suffix>.exe EASolo<suffix>.exe |
stpm_(old|new).sys, two vulnerable ProcessMonitor Driver samples by Safetica (PoC) |
| WatchDog | BitD<suffix>.exe | dmx.sys, Zemana’s WatchDog Antimalware Driver (PoC) |
| Network Blocker | MB<suffix>.exe | 360netmon_wfp.sys, a vulnerable driver by Qihoo 360 Technology (PoC) |
| Cleaner | Deletor.exe | IMFForceDelete, IObit’s IMF ForceDelete filter driver (PoC); the driver is dropped without the trailing .sys extension |
| G11 | G11<suffix>.exe Symantec<suffix>.exe |
PoisonX, a rootkit (PoC) |
EDR-Killer von Drittanbietern
Neben dem intern entwickelten GentleKiller hat Gentlemen mehrere Lösungen von Drittanbietern in seine Suite integriert, die in Tabelle 4 zusammengefasst und in den folgenden Abschnitten beschrieben werden. Das <Suffix> bezieht sich auf das in Tabelle 1 erläuterte Namensmuster. Die Dateinamen der Treiber beziehen sich darauf, wie die zugehörigen EDR-Killer sie auf der Festplatte ablegen.
Tabelle 4. Liste der von Gentlemen angebotenen EDR-Killer von Drittanbietern
| ESET name for the EDR killer | Filenames | Abused driver |
| HexKiller | Avast<suffix>.exe | googleApiUtil64.sys, Baidu Antivirus BdApi driver |
| ThrottleBlood | Sent<suffix>.exe | ThrottleBlood.sys, driver by TechPowerUp LLC |
| HavocKiller | HwAudKiller.exe Sophos<suffix>.exe |
havoc.sys, Huawei Audio driver |
HexKiller
HexKiller ist ein EDR-Killer, den wir zuvor als exklusiv für die Warlock-Bande eingestuft hatten. Daher ist sein Auftreten bei Angriffen der Gentlemen-Gruppe unerwartet und bemerkenswert.
Wir haben HexKiller zusammen mit GentleKiller-Binärdateien im Verzeichnis „GentlemenCollection“ gefunden. Dennoch deutet seine Präsenz bei den Gentlemen-Angriffen für sich genommen nicht auf eine direkte Zusammenarbeit oder operative Überschneidungen zwischen den Gentlemen- und den „Warlock“-Gruppen hin. Es ist plausibel, dass die Gentlemen-Betreiber HexKiller auf indirektem Wege erhalten haben, beispielsweise über private Tauschbörsen, sekundäre Vertriebskanäle oder durch durchgesickerte Samples, ohne dass eine direkte Interaktion mit Warlock erforderlich war. Wir betrachten dies daher nicht als Beweis für eine tiefere Beziehung zwischen den beiden Gruppen.
ThrottleBlood
Dieser EDR-Killer wurde wiederholt bei Angriffen beobachtet, die von MedusaLocker-Partnern und – seltener – von DragonForce-Partnern durchgeführt wurden. Zudem wurde er im September 2025 von Trend Micro mit „Gentlemen“ in Verbindung gebracht.
Derzeit verfügen wir nicht über ausreichende Beweise, um die Herkunft von ThrottleBlood eindeutig zu bestimmen. In unseren Telemetriedaten taucht es auffällig häufig bei mehreren MedusaLocker-Angriffen und sporadisch bei Aktivitäten im Zusammenhang mit DragonForce auf. Diese Vorfälle weisen über die Nutzung von ThrottleBlood hinaus kaum operative Überschneidungen auf. Eine mögliche Erklärung ist, dass ThrottleBlood auf Untergrundmärkten kommerziell vertrieben wird oder alternativ ein von den MedusaLocker-Betreibern entwickeltes Tool ist, das sie mit ihren Partnern teilen, von denen einige möglicherweise auch Verbindungen zu DragonForce haben.
Keine der beiden Hypothesen erklärt jedoch vollständig, wie eine ThrottleBlood-Probe in den Besitz von Gentlemen gelangte. Daher können wir die Möglichkeit nicht ausschließen, dass Gentlemen das Tool durch ein Durchsickern außerhalb des ursprünglich beabsichtigten Kontexts erworben haben. Was wir jedoch mit hoher Sicherheit feststellen können, ist, dass Gentlemen diesen EDR-Killer nicht selbst entwickelt haben.
HavocKiller
HavocKiller ist die jüngste Ergänzung im EDR-Killer-Arsenal von Gentlemen. Zwar wurde das Tool am 19.. März 2026 von Huntress öffentlich bekannt gegeben, doch bestätigen die Telemetriedaten von ESET dessen Einsatz bei realen Angriffen, die mindestens bis zum 23. Januar 2026 zurückreichen, was darauf hindeutet, dass es bereits Wochen vor der öffentlichen Meldung im Einsatz war. Wir können auch die Einschätzung von Huntress hinsichtlich seines Zwecks bestätigen: In allen von ESET beobachteten Fällen war der Einsatz von HavocKiller Teil von Aktivitäten im Zusammenhang mit Ransomware.
Aufgrund seiner technischen Merkmale gehen wir davon aus, dass HavocKiller nicht von den „Gentlemen“-Betreibern selbst entwickelt wurde, sondern über externe Kanäle beschafft wurde. Obwohl die Samples im Verzeichnis „GentlemenCollection“ abgelegt waren und die für Gentlemen typischen Techniken zur Umgehung von Sicherheitsmaßnahmen auf sie angewendet wurden, unterscheidet sich die zugrunde liegende Implementierung erheblich von der von GentleKiller. Dies deutet stark darauf hin, dass es sich bei HavocKiller um einen EDR-Killer eines Drittanbieters handelt, der operativ angepasst wurde, dessen Architektur jedoch nicht in das Framework von Gentlemen passt.
OxideHarvest
Wir haben außerdem mehrere Einsätze eines Tools entdeckt, das wir OxideHarvest genannt haben – einen in Rust geschriebenen Credential-Stealer. Da Rust nicht die bevorzugte Programmiersprache von Gentlemen ist, ordnen wir das Tool nicht dieser Gruppe zu. Wie Check Point jedoch feststellte, unterhält ein mit Gentlemen verbündeter Akteur namens „quant“ ein Tool namens „buildx641“, dessen Bezeichnung und Funktionalität uns sofort an OxideHarvest erinnerten. Tatsächlich fanden wir nach weiteren Untersuchungen ein OxideHarvest-Beispiel namens „buildx641.exe“, das auf VirusTotal hochgeladen worden war; wir kommen zu dem Schluss, dass „buildx641“ und „OxideHarvest“ dasselbe Tool sind.
OxideHarvest wird in verschiedenen Packern verpackt und ahmt dabei häufig legitime Software hinsichtlich der Versionsangaben und des Symbols nach (ähnlich, aber nicht identisch mit dem, was Gentlemen mit „GentleKiller“ tut). Die geschützte Nutzlast ist ein einfacher, unkomplizierter Stealer für Anmeldedaten. Damit OxideHarvest funktioniert, muss der Benutzer die Liste der Hosts (-i), den Benutzernamen (-u), das Passwort (-p), die Anzahl der Threads (-t) und eine Ausgabedatei (-o) als Befehlszeilenoptionen angeben. Das Tool nutzt dann die angegebenen Anmeldedaten, um sich bei den angegebenen Hosts anzumelden (die als durch Zeilenumbrüche getrennte Textdatei übergeben werden), setzt Multithreading ein und exfiltriert die Anmeldedaten in die angegebene Ausgabedatei. Abbildung 9 zeigt das Ergebnis des Befehls „--help“ von OxideHarvest, und Tabelle 5 zeigt die Konfiguration, die festlegt, welche Anmeldedaten abgegriffen werden sollen.
Tabelle 5. Eingebettete Konfiguration von OxideHarvest
{
"chronium_browsers": [
[
"Google Chrome",
"\\Google\\Chrome\\User Data",
true
],
[
"Google Chrome Beta",
"\\Google\\Chrome Beta\\User Data",
true
],
[
"ChromeBeta",
"\\Google\\Chrome SxS\\User Data",
true
],
[
"Chromium",
"\\Chromium\\User Data",
true
],
[
"Microsoft Edge",
"\\Microsoft\\Edge\\User Data",
true
],
[
"Torch",
"\\Torch\\User Data",
true
],
[
"Comodo",
"\\Comodo\\Dragon\\User Data",
true
],
[
"Nichrome",
"\\Nichrome\\User Data",
true
],
[
"Maxthon5",
"\\Maxthon5\\Users",
true
],
[
"Epic Privacy Browser",
"\\Epic Privacy Browser\\User Data",
true
],
[
"Vivaldi",
"\\Vivaldi\\User Data",
true
],
[
"QIP",
"\\QIP Surf\\User Data",
true
],
[
"Cent",
"\\CentBrowser\\User Data",
true
],
[
"Elements",
"\\Elements Browser\\User Data",
true
],
[
"TorBro",
"\\TorBro\\Profile",
true
],
[
"CryptoTab",
"\\CryptoTab Browser\\User Data",
true
],
[
"Brave",
"\\BraveSoftware\\Brave-Browser\\User Data",
true
],
[
"Opera",
"\\Opera Software\\Opera Stable\\",
false
],
[
"OperaGX",
"\\Opera Software\\Opera GX Stable\\",
false
],
[
"Opera Neon",
"\\Opera Software\\Opera Neon\\User Data",
false
]
],
"gecko_browsers": [
[
"Mozila Firefox",
"\\Mozilla\\Firefox\\Profiles\\",
false
],
[
"Slim",
"\\FlashPeak\\SlimBrowser\\Profiles\\",
false
],
[
"PaleMoon",
"\\Moonchild Productions\\Pale Moon\\Profiles\\",
false
],
[
"Waterfox",
"\\Waterfox\\Profiles\\",
false
],
[
"Cyberfox",
"\\8pecxstudios\\Cyberfox\\Profiles\\",
false
],
[
"BlackHawk",
"\\NETGATE Technologies\\BlackHawk\\Profiles\\",
false
],
[
"IceCat",
"\\Mozilla\\icecat\\Profiles\\",
false
],
[
"KMeleon",
"\\K-Meleon\\",
false
]
]
}
Fazit
Gentlemen verfolgt einen interessanten Ansatz: vom Betreiber verwaltete EDR-Killer, die von Affiliates sofort einsatzbereit sind. Während die meisten Ransomware-Gruppen das Deaktivieren von EDR-Lösungen weiterhin an Affiliates delegieren, hat sich Gentlemen dafür entschieden, diese Funktion zu zentralisieren, indem es Affiliates eine einsatzbereite, standardisierte EDR-Killer-Suite zur Verfügung stellt. Diese Entscheidung macht Gentlemen zu einem attraktiven Betreiber für Partner, da sie die Eintrittsbarriere für diese erheblich senkt und ihnen somit die Arbeit erleichtert.
Dieses Modell unterscheidet sich sogar von den wenigen bekannten Ausnahmen im Ökosystem. Im Fall von RansomHub investierten die Betreiber in einen einzigen, vollständig intern entwickelten EDR-Killer namens „EDRKillShifter“. Gentlemen hingegen unterhält ein vielfältiges Portfolio an EDR-Killern und kombiniert dabei Eigenentwicklungen (GentleKiller) mit schnell angepassten Tools von Drittanbietern oder öffentlich zugänglichen Tools (HexKiller, ThrottleBlood und HavocKiller). Die konsequente Anwendung von Techniken zur Umgehung von Abwehrmaßnahmen bei all diesen Tools erschwert und verkompliziert eine eindeutige Zuordnung zusätzlich, wenn Samples isoliert betrachtet werden.
Da sich EDR-Killer-Techniken zunehmend standardisieren und in Untergrund-Communities verbreiten, unterstreicht dieser Blogbeitrag die Notwendigkeit von Untersuchungen und Analysen auf Incident-Ebene. Ohne diesen Kontext werden die EDR-Killer von Gentlemen wahrscheinlich falsch oder gar nicht zugeordnet, wodurch das tatsächliche Ausmaß der Beteiligung dieser Gruppe verschleiert wird. Dank unserer kontinuierlichen Einblicke in die Angriffe von Gentlemen konnten wir bereits Monate vor der Veröffentlichung der kürzlich durchgesickerten Daten Schutz vor den Angriffen der Gruppe bieten – noch bevor diese Daten unsere mit hoher Sicherheit aufgestellten Hypothesen zur EDR-Killer-Suite der Bande bestätigten.
Das „GentleKiller“-Framework verdeutlicht ein bewusstes Gleichgewicht zwischen eigener Entwicklung und der pragmatischen Wiederverwendung externer Forschungsergebnisse. Während einige Komponenten Anzeichen einer überstürzten Implementierung oder uneinheitlicher Ausarbeitung aufweisen, zeichnet sich das gesamte Toolset durch hohe operative Effektivität und eine enge Integration in den Ransomware-Workflow von „Gentlemen“ aus. Die Fähigkeit der Gruppe, neu veröffentlichte BYOVD-PoCs innerhalb weniger Tage anzupassen, unterstreicht zudem ihre Agilität.
Aus Sicht der Verteidigung ermöglicht das Verständnis der Funktionsweise von GentleKiller den Verteidigern, ihre Abwehrstrategien besser zu gestalten und sich sogar gegen noch zu entwickelnde, neue Ergänzungen des EDR-Killer-Arsenals von Gentlemen zu schützen.
Bei Fragen zu unseren auf WeLiveSecurity veröffentlichten Forschungsergebnissen wenden Sie sich bitte an threatintel@eset.com.ESET Research bietet private APT-Intelligence-Berichte und Daten-Feeds an. Bei Fragen zu diesem Service besuchen Sie bitte die ESET Threat Intelligence -Seite.
IoCs
Dateien
| SHA-1 | Filename | Detection | Description |
| 8AE6BD18B129061F6364 |
Kasps.exe | Win64/KillAV.EA | GentleKiller (Kaspersky variant). |
| BA914FE77B177B457994 |
eb.sys | Win64/Agent.ITG | A custom rootkit used by the Kaspersky variant of GentleKiller. |
| D605994FC72A2BB59B5C |
FaceIT1.exe | Win64/KillAV.EA | GentleKiller (FACEIT Anti-Cheat variant, Enigma-protected). |
| B0B912A3FD1C05D72080 |
nseckrnl.sys | Win64/VulnDriver |
NSecsoft NSecKrnl driver abused by the FACEIT Anti-Cheat variant of GentleKiller. |
| 5AA3124E5C4921E5EDFC |
Valorant2.exe | Win64/KillAV.EA | GentleKiller (Valorant variant, Themida-protected). |
| 7556AE58C215B8245A43 |
vgk.sys | Win64/VulnDriver |
Tower of Fantasy AntiCheat driver abused by the Valorant variant of GentleKiller. |
| 331879F5EEC8892BBD89 |
EASolo2Light.exe | Win64/KillAV.EA | GentleKiller (Javelin variant abusing Safetica’s newer driver). |
| F11AEBCCB9A86A7E2E65 |
EASOLO1clear.exe | Win64/KillAV.EA | GentleKiller (Javelin variant abusing Safetica’s older driver). |
| EF9CD06683159397F099 |
EAAntiCheatLight |
Win64/KillAV.EA | GentleKiller (Javelin variant abusing both drivers). |
| 711EF221526997039E80 |
stpm_old.sys | Win64/VulnDrive |
Safetica’s Process Monitor Driver (older) abused by the Javelin variant of GentleKiller. |
| 68FEC379F2AE76C3D2CE |
stpm_new.sys | Win64/VulnDrive |
Safetica’s Process Monitor Driver (newer) abused by the Javelin variant of GentleKiller. |
| A11EE9CDC59E5CAA59AE |
BitD1.exe | Win64/KillAV.EA | GentleKiller (WatchDog variant, Themida-protected). |
| 96F0DBF52AED0AFD43E4 |
dmx.sys | Win64/VulnDrive |
Zemana’s WatchDog Antimalware Driver abused by the WatchDog variant of GentleKiller. |
| 2F86898528C6CAB3540C |
MB2.exe | Win64/KillAV.EA | GentleKiller (Network Blocker variant, Themida-protected). |
| 9AD51AD97C01E97AB592 |
360netmon_wfp.sys | Win64/VulnDrive |
360netmon.sys driver abused by the Network Blocker variant of GentleKiller. |
| A19117175DBC9BA4D23B |
Deletor.exe | Win64/KillAV.EA | GentleKiller (Cleaner variant). |
| 12500F6C87CE62712A0E |
IMFForceDelete | Win64/VulnDrive |
IMF ForceDelete filter driver abused by the Cleaner variant of GentleKiller. |
| D29670E684E40DDC89B4 |
Symantec.exe | Win64/KillAV.EA | GentleKiller (G11 variant). |
| 56BEE9DF5833A637F5C5 |
G11.sys | Win64/Agent.IYQ | PoisonX rootkit used by the G11 variant of GentleKiller. |
| CF4D74DF17A91B4A36A2 |
Avast.exe | Win32/KillAV.NVL | HexKiller incorporated into Gentlemen modus operandi by adding the evasion layer. |
| EC296F9501AD71E43081 |
googleApiUtil64 |
Win64/VulnDrive |
Baidu Antivirus BdApi driver abused by HexKiller. |
| 7131B377E96016DC1911 |
Sent.exe | Win64/KillAV.AT | ThrottleBlood incorporated into Gentlemen modus operandi by adding the evasion layer. |
| 82ED942A52CDCF120A89 |
ThrottleBlood.sys | Win64/VulnDrive |
ThrottleStop.sys driver abused by ThrottleBlood. |
| F0537CBB773AE12100B3 |
Sophos.exe | Win64/KillAV.DE | HavocKiller incorporated into Gentlemen modus operandi by adding the evasion layer. |
| 1FA071303FB846308571 |
havoc.sys | Win64/VulnDrive |
Vulnerable driver abused by HavocKiller. |
| A5CF917EC4A7DFBDFA43 |
buildx641.exe | Win64/Spy.Agent.AGC | OxideHarvest. |
| D4B19141102015D43632 |
buildx64.exe | Win64/Spy.Agent.AGC | OxideHarvest. |
MITRE ATT&CK-Techniken
Diese Tabelle wurde auf Basis der Version 19 des MITRE ATT&CK-Frameworks erstellt.
| Tactic | ID | Name | Description |
| Execution | T1059.003 | Command and Scripting Interpreter: Windows Command Shell | GentleKiller and related tools are console-based executables that run visibly and emit debug strings during execution. |
| T1106 | Native API | User-mode components interact directly with kernel drivers via DeviceIoControl and other native Windows APIs to perform privileged actions. | |
| Persistence | T1543.003 | Create or Modify System Process: Windows Service | The EDR killers install and start vulnerable or malicious drivers as services prior to exploitation. |
| Stealth | T1036 | Masquerading | Gentlemen’s EDR killers are protected by impersonating legitimate vendors through filenames, version information, icons, and copied digital certificates. |
| T1036.001 | Masquerading: Invalid Code Signature | The protection applied to Gentlemen’s EDR killers adds an invalid code signature as part of the impersonation strategy. | |
| T1027 | Obfuscated Files or Information | Some executables are protected with packers (e.g., Enigma, Themida) and custom control-flow obfuscation. | |
| Defense Impairment | T1685 | Disable or Modify Tools | GentleKiller and other EDR killers that Gentlemen is in possession of aim to bypass security products such as EDRs. |





