Gentlemen 勒索软件如何禁用安全工具

一种新近被记录的名为 Gentlemen 的勒索软件变种,正在将端点逃逸提升到一个新的高度。根据关于该威胁的报道,该恶意软件部署了一个内核驱动程序,在开始加密文件之前,系统性地终止近 180 个安全进程。由于该驱动程序运行在内核层——操作系统最深层、权限最高的层级——它可以关闭杀毒引擎、端点检测与响应(EDR)代理以及其他监控工具,而这些工具通常会标记或阻止加密例程。

这种操作顺序至关重要。传统勒索软件在开始接触文件时,往往会立即触发安全警报,从而给防御者留下一个短暂的时间窗口来隔离机器或终止进程。通过先禁用安全软件,Gentlemen 完全移除了这个早期预警系统。随后的加密阶段几乎不受任何阻碍地发生,因为那些旨在检测它的工具已经被静默了。

为什么终止 EDR 和杀毒进程会加剧企业风险

对于严重依赖端点安全作为主要防线的组织来说,这种攻击方式破坏性尤为严重。EDR 平台构建的前提是,即使遭受攻击,它们也能持续运行并发出报告。当一个内核级驱动程序能够一举剥离这种可见性时,整个检测模型在最需要的时刻被彻底瓦解。

这并非孤立的技术手段。它契合了整个勒索软件领域更广泛的模式:攻击组织越来越将禁用防御工具作为首要步骤,而非事后补救。根据 Halcyon 2026 年第二季度关于勒索软件组织禁用 EDR 的报告 ,即使在勒索软件攻击总量下降的情况下,用于致盲安全软件的技术的复杂程度实际上却有所提升。Gentlemen 的内核驱动程序方法似乎正是同一趋势的一部分:攻击次数总体减少,但每一次攻击一旦获得立足点,就旨在造成更严重的破坏。

对于企业而言,需要明白的是,端点安全不能是唯一的防线。如果单一技术就能同时瘫痪数十个安全进程,那么安全堆栈的其他部分——网络分段、访问控制以及端点之外的监控——都必须足够强大,以捕捉端点遗漏的内容。

VPN 和网络层防御在勒索软件预防中的作用

这正是 VPN 等网络层工具在分层防御策略中发挥辅助作用的地方。VPN 无法阻止已经在设备上运行的勒索软件加密文件,也绝不应被标榜为对抗像 Gentlemen 这类威胁的独立解决方案。但 VPN 和其他网络访问控制确实在限制攻击者横向移动以及限制他们建立最初访问权(正是这种访问权导致勒索软件最终部署)方面发挥着真正的作用。

许多勒索软件入侵始于被泄露的凭证或暴露的远程访问点,而非恶意软件本身。限制和加密远程连接、对网络流量进行分段,以及要求在设备能够访问敏感系统之前进行身份验证,所有这些措施都能减少攻击者到达最终可以运行恶意内核驱动程序等程序的机器的路径数量。换句话说,VPN 在攻击开始前最重要,而不是在安全软件已被禁用之后。

消费者须知:备份、分层安全与早期检测

尽管关于 Gentlemen 的讨论主要在企业攻击的背景下展开,但其核心教训同样适用于个人用户和小型企业。没有任何单一安全工具,无论是防病毒软件、EDR 代理还是 VPN,可以被视作独立的完整解决方案。

这对您意味着什么

如果您为企业管理 IT 安全,或者只是想更有效地保护自己的设备,以下一些实际步骤可以减少您遭受此类攻击的风险:

  • 维护离线或不可变的备份。 如果加密确实发生,勒索软件无法触及的干净备份仍然是无需支付赎金即可恢复的最快途径。
  • 分层部署防御。 将端点保护与 VPN、防火墙和访问分段等网络层控制相结合,这样就不会因为单个工具被禁用而使您完全暴露。
  • 监控早期预警信号。 异常的驱动程序安装、意外的进程终止,或者安全软件异常静默,都是值得立即调查的信号,而不应被忽视。
  • 打补丁并限制驱动程序安装权限。 内核驱动需要提升的权限才能加载,因此限制哪些用户及哪些程序可以在系统上安装驱动程序,可以堵住 Gentlemen 的一个关键入口点。

Gentlemen 勒索软件的内核驱动程序技术清晰地提醒我们:攻击者正在积极设计绕过防御者最依赖工具的方法。保持安全意味着不能局限于任何单一产品,而是要构建重叠的防御层,这样当一道防线失守时,您的数据和攻击者之间仍然有另一道防线在坚守。