LONDON (IT BOLTWISE) – Eine Analyse von ESET beschreibt, wie die Ransomware-as-a-Service-Gruppe „The Gentlemen“ ein standardisiertes EDR-Killer-Framework namens „GentleKiller“ an Affiliates ausliefert. Im Zentrum steht ein BYOVD-Ansatz (Bring Your Own Vulnerable Driver), bei dem manipulierte oder missbrauchte Treiber gezielt Sicherheitssoftware vor der Verschlüsselung aushebeln. Besonders relevant für Unternehmen: Das Vorgehen zeigt eine rasche Operationalisierung neuer PoCs und nutzt dabei teils signierte Komponenten sowie die Tarnung als legitime Sicherheitsprodukte. Dazu passt eine separate CERT/CC-Warnung zu Secure-Boot-Bypass-Szenarien mit UEFI-Anwendungen, die über DBX-Updates eingedämmt werden müssen.

The Gentlemen setzt BYOVD-EDR-Killer mit „GentleKiller“-Framework ein
The Gentlemen setzt BYOVD-EDR-Killer mit „GentleKiller“-Framework ein (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die Ransomware-Gruppe „The Gentlemen“ rückt derzeit weniger durch neue Verschlüsselungsfunktionen als durch die Vorarbeit ins Licht: Laut ESET entwickelt und betreibt das RaaS-Konstrukt ein Sortiment an Endpoint-Detection-and-Response-(EDR)-„Killern“, die das Zielsystem bereits vor dem eigentlichen Encryptor destabilisieren sollen. Diese Werkzeuge werden Affiliates übergeben, damit sie möglichst schnell handlungsfähig werden, ohne selbst tief in treiberspezifische Entwicklungsarbeit investieren zu müssen. Der Kern dieser Suite heißt „GentleKiller“ und kombiniert eine wiederkehrende Abstraktionsschicht zur Defense-Evasion mit konkreten, treiberbasierten Angriffspunkten, die auf Sicherheitsprozesse zielen.

Technisch ist auffällig, wie stark die Suite auf Skalierung und Wiederverwendung ausgelegt wirkt. ESET-Forscher Jakub Soucek beschreibt, dass „GentleKiller“ zudem auf third-party oder geleakten Bausteinen wie „HexKiller“, „ThrottleBlood“ und „HavocKiller“ aufsetzt. Standardisiert werden diese Komponenten über eine gemeinsame Defense-Evasion-Schicht: Die Angreifer tarnen sich überwiegend als Security-Vendoren, indem sie gefälschte Versionsinformationen einsetzen und außerdem kopierte Zertifikate sowie Icons verwenden. Hinzu kommt ein Muster aus schneller Anpassung: Neue Proof-of-Concept-(PoC)-Exploits rund um BYOVD-Techniken konnten den Berichten zufolge in vielen Fällen innerhalb weniger Tage nach ihrer öffentlichen Veröffentlichung in lauffähige Samples übersetzt werden.

Der „GentleKiller“-Ansatz adressiert dabei sehr konkrete Prozesslandschaften. ESET nennt eine Zielmenge von 400 Prozessen, die sechsundvierzig Sicherheitsprogramme aus verschiedenen Hersteller-Ökosystemen repräsentieren. Die acht Varianten des Frameworks imitieren jeweils ein legitimes Produkt und missbrauchen dafür unterschiedliche Treiber bzw. Schwachstellenpfade im Rahmen von BYOVD. Dazu gehören unter anderem Treiberbezüge rund um Kaspersky (z. B. „eb.sys“), FACEIT Anti-Cheat („nseckrnl.sys“) oder Valorant („GameDriverX64.sys“). Weitere Varianten nutzen u. a. WatchDog, Network Blocker und Cleaner-Treiber sowie G11 („PoisonX.sys“), dessen Missbrauch in jüngeren BYOVD-Kampagnen besonders sichtbar geworden ist.

Als Markt- und Wettbewerbsindikator ist bemerkenswert, dass „PoisonX.sys“ offenbar in der Vergangenheit mit Angriffen in Verbindung gebracht wurde, bei denen auch Produkte wie „CrowdStrike Falcon“ adressiert wurden. Auch außerhalb des EDR-Killer-Umfelds zeigt sich ein breiteres Taktikspektrum: In einem zweiten Szenario wird berichtet, dass Unbekannte über „BeyondTrust Remote Support“ in das Netzwerk gelangen und anschließend Ransomware ausrollen, bevor sie Sicherheitswerkzeuge gezielt beenden. Für Unternehmen bedeutet das: Selbst wenn der „EDR-Killer“ nicht als eigenständige Schadsoftware klassifiziert wird, kann die Wirkung praktisch sofort eintreten, sobald der Angriffsablauf den Pre-Encrypt-Abschnitt erreicht. Genau diese Vorab-Unterdrückung erhöht für Affiliates die Erfolgschancen und senkt den Aufwand für die Betreiber.

Im Vergleich zu klassischen Ransomware-Strukturen verschiebt „The Gentlemen“ damit die Ressourcenzuteilung: Viele Gruppen delegieren EDR-Killing an Affiliates, doch hier scheint die Funktion zentralisiert zu sein. ESET argumentiert, dass das den Einstieg für Partner senkt, weil standardisierte Komponenten bereits einsatzbereit sind. Das passt zu einem allgemeinen Trend im RaaS-Bereich, bei dem operatives Know-how stärker als „Template“ verteilt wird: weniger individuelles Reverse Engineering für jedes Ziel, mehr wiederholbare Bausteine. Als kompetitiven Maßstab kann man dabei etablierte EDR-Hersteller betrachten, die vor allem auf Verhaltensdetektion, Signatur- und Zertifikatsprüfungen sowie Hardening setzen. Wenn Angreifer jedoch Tarnung, Treiberpfade und Prozessmuster so eng standardisieren, wird aus Abwehrsicht ein reines „Schwarzlisten“-Denken deutlich zu kurz greifen.

Ein weiterer technischer Kontext kommt über die Secure-Boot-Ebene: Parallel zur EDR-Thematik hat CERT/CC eine Advisory veröffentlicht, die mehrere vendor-signierte UEFI-Anwendungen als verwundbar beschreibt, sofern ein BYOVD-Angriff möglich ist und das System den betroffenen Zertifikaten vertraut. Laut CERT/CC können Angreifer mit administrativen Rechten oder physischem Zugriff die betroffenen UEFI-Programme ausnutzen, um schon in der frühen Pre-Boot-Phase beliebigen Code auszuführen, bevor das Betriebssystem initialisiert. Als Gegenmaßnahme wird empfohlen, Updates in der UEFI Forbidden Signature Database (DBX) einzuspielen, die den Vertrauensanker für diese signierten Binärdateien widerrufen. Das ist für IT-Teams relevant, weil dort häufig Secure-Boot-Risiken unterschätzt werden.

Historisch betrachtet sind BYOVD-Angriffe nicht neu: Die Grundidee, legitime Treiberpfade oder bekannte Schwachstellen auszunutzen, um Sicherheitskontrollen zu umgehen, taucht in verschiedenen Kampagnen seit Jahren auf. Neu ist jedoch weniger das Ziel als die Professionalisierung der „Lieferkette“ für den Angriff: Ein wiederverwendbares Framework wie „GentleKiller“ wirkt wie eine Art Produkt, das von Betreibern gepflegt und von Affiliates konsumiert wird. Das reduziert die Hemmschwelle, Exploit-Entwicklung in den Verbund zu verlagern, und erhöht dadurch die Taktfrequenz. Experten bewerten deshalb besonders den operativen Reifegrad solcher Kits: Nicht allein die Existenz einer Technik, sondern die Fähigkeit, sie schnell in Kampagnen zu überführen, macht den Unterschied.

Für die Zukunft erwarten Analysten weniger einzelne „Zero-Days“, sondern mehr Paketierung: Anbieter könnten stärker auf detektionsfähige Telemetrie über Treiberinteraktionen, Boot-Ketten und Zertifikatsverhalten setzen müssen. Gleichzeitig wird das Entwickler- und Betriebsökosystem für Unternehmen interessanter: Wer Migrations- und Patchprozesse eng mit Security-Validierung verzahnt, kann die Angriffsoberfläche bei UEFI/DBX und bei Treiberabhängigkeiten schneller schließen. Aus Regulierungsperspektive bleibt zudem die Datenschutzdimension relevant, weil die Zeitspanne zwischen Kompromittierung und Verschlüsselung sinkt und damit auch die Wahrscheinlichkeit wächst, dass sensible Daten vor der Sperrung exfiltriert werden. Das bedeutet für Security-Teams: Incident-Response muss neben Reaktionsplänen auch präventive Boot- und Hardening-Kontrollen umfassen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - The Gentlemen setzt BYOVD-EDR-Killer mit „GentleKiller“-Framework ein - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "The Gentlemen setzt BYOVD-EDR-Killer mit „GentleKiller“-Framework ein".
Stichwörter AI Artificial Intelligence Byovd Cybersecurity Edr Endpoint Hacker IT-Sicherheit KI Krypto Künstliche Intelligenz Netzwerksicherheit Prozess RaaS Ransomware Secure Boot Security Treiber Uefi Unternehmen Zertifikate
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "The Gentlemen setzt BYOVD-EDR-Killer mit „GentleKiller“-Framework ein" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "The Gentlemen setzt BYOVD-EDR-Killer mit „GentleKiller“-Framework ein" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »The Gentlemen setzt BYOVD-EDR-Killer mit „GentleKiller“-Framework ein« bei Google Deutschland suchen, bei Bing oder Google News!


    2.280 Leser gerade online auf IT BOLTWISE
    KI-Jobs