Windows管理者向けThe Gentlemen ransomware解説:影響範囲と確認すべき防御設定

The Gentlemen ransomwareは、Windowsの新機能や通常の更新プログラムではありません。Microsoft Threat Intelligenceが公開した、Windows環境を狙う自己増殖型ランサムウェアの詳細分析です。管理者がまず取るべき対応は、パッチ適用だけではなく、横展開を止める設定、Microsoft Defenderの保護状態、共有フォルダーと管理者権限、バックアップ復旧手順を見直すことです。

特に注意すべきなのは、The Gentlemen ransomwareがGoで作られた暗号化ツールであり、単一端末の暗号化にとどまらず、SMB、PsExec、WMI、スケジュールタスク、Windowsサービス、PowerShell Remotingなど複数の経路でネットワーク内へ展開しようとする点です。Microsoftの分析では、The GentlemenはStorm-2697の関連アフィリエイトによって運用されるRaaS型脅威として説明されています。Windows端末、Windows Server、ファイル共有、バックアップサーバー、仮想化基盤を管理している組織は、早めに確認すべき内容です。(Microsoft)

目次

The Gentlemen ransomwareはWindows管理者に何を求めているのか

今回の公式情報で重要なのは、「新しいWindows設定が追加された」という話ではなく、既存のWindows防御設定をどこまで実効性のある状態にできているかが問われている点です。

The Gentlemen ransomwareは、暗号化そのものだけでなく、次のようなWindows管理上の弱点を突いて被害を広げます。

確認ポイントなぜ重要か
管理者権限の使われ方SYSTEM権限での実行やリモート実行に悪用される可能性がある
SMB共有と管理共有ファイル暗号化と横展開の経路になりやすい
WMI、WinRM、PsExecの利用範囲管理ツールとして正規利用される一方、攻撃者にも悪用されやすい
Microsoft Defenderの保護状態無効化や除外設定の改ざんを試みる挙動が確認されている
バックアップとシャドウコピー復旧手段を妨害する動作が含まれる
EDR/XDRの検知・自動対応侵害後の封じ込め速度に直結する

つまり、The Gentlemen ransomware対策は「ウイルス定義を更新して終わり」ではありません。Windowsの管理設計、認証設計、リモート管理設計、復旧設計をまとめて見直す必要があります。

公式分析で明らかになった主な変更点・注目点

Microsoft Threat Intelligenceの分析によると、The Gentlemen ransomwareは、強力なファイル暗号化と積極的な自己増殖機能を組み合わせています。ファイルごとに一時的なCurve25519キーを使い、XChaCha20で暗号化する仕組みを採用していると説明されています。大容量ファイルでは全体を暗号化するのではなく、分散した複数チャンクを暗号化して処理速度を上げ、短時間で広範囲のファイルを破壊できる設計です。(Microsoft)

管理者視点で押さえるべき注目点は、次の4つです。

注目点実務上の意味
Go製のWindows向けランサムウェア単純に「スクリプトだけを警戒する」運用では不十分
ファイル単位の強い暗号化端末内で暗号化が始まった後の復旧は難しく、事前防御と隔離が重要
自己増殖モジュール1台の侵害がネットワーク全体の被害につながる
複数の横展開手法を同時に試行PsExecだけ、WMIだけを止めても不十分な場合がある

The Gentlemen ransomwareは、Windowsの「機能変更」ではなく、Windows環境の防御運用に対する実戦的な警告と捉えるべきです。

影響範囲:どのWindows環境が特に注意すべきか

The Gentlemen ransomwareの影響を受けやすいのは、Windowsクライアントだけではありません。Microsoftは、教育、交通、医療、金融など複数業界、かつ北米、南米、欧州、アフリカ、アジアでの影響を確認したとしています。Windows環境を広く使う組織は、業種を問わず注意が必要です。(Microsoft)

特に優先確認すべき環境は次の通りです。

環境優先して確認すべき理由
Active Directoryドメイン参加端末侵害された資格情報で横展開されるリスクが高い
ファイルサーバー、NAS、共有フォルダー暗号化被害が業務停止に直結しやすい
Windows Server上のDB、業務アプリSQL Server、バックアップ、業務アプリの停止が狙われやすい
RDP、WinRM、WMIを使う管理環境正規の管理経路が攻撃経路にもなり得る
バックアップサーバー復旧手段を止められると被害が長期化する
Microsoft Defenderを受動モードで使う端末一部の防御機能が十分に働かない可能性がある

小規模な事業所でも、ファイル共有、管理者アカウントの使い回し、常時接続VPN、古いWindows Serverがある場合は注意が必要です。「大企業向けの話」と考えるのは危険です。

攻撃の流れを管理者目線で整理する

The Gentlemen ransomwareの動きを細かい攻撃手順として覚える必要はありません。管理者が見るべきなのは、どの段階で止められるかです。

実行前後:管理者権限と実行範囲が鍵になる

The Gentlemen ransomwareは、実行時の引数で暗号化範囲、速度、ネットワーク共有の対象、自己増殖などを制御できる構造です。Microsoftの分析では、ローカルドライブとネットワーク共有を分けて処理する動作も説明されています。(Microsoft)

ここで重要なのは、攻撃者が十分な権限を得ているほど被害範囲が広がることです。特権アカウントで日常作業をしている端末、複数サーバーへ同一管理者パスワードで接続できる環境、不要なローカル管理者権限を付与している端末は、優先的に見直してください。

防御回避:Defender無効化、除外設定、ログ削除を試みる

The Gentlemen ransomwareは、暗号化前に防御機能を弱め、痕跡を消す動作を試みます。Microsoftの分析では、Microsoft Defenderのリアルタイム保護の無効化、広範な除外設定、Volume Shadow Copyの削除、イベントログやフォレンジック関連アーティファクトの削除が説明されています。(Microsoft)

この段階で見るべきポイントは、次の通りです。

兆候確認すべき場所
Defender設定の急な変更Microsoft Defender portal、Intune、イベントログ
Defender除外の追加Defender AVポリシー、PowerShell実行履歴、管理変更ログ
シャドウコピー削除バックアップ監視、イベントログ、EDRアラート
Windowsイベントログの消去Security、System、Applicationログの欠落
PowerShell履歴削除端末調査、EDRのプロセス実行履歴

Tamper Protectionを有効にしていない環境では、こうした改ざんが成功しやすくなります。Defenderを導入しているだけで安心せず、改ざん耐性まで確認することが重要です。

暗号化:小さいファイルは全体、大きいファイルは一部を暗号化する

The Gentlemen ransomwareは、1MB以下のファイルを全体暗号化し、1MBを超える大きなファイルは複数箇所を部分暗号化する設計です。暗号化後のファイルには.umc16h拡張子が付与されると説明されています。(Microsoft)

この方式は、仮想ディスク、データベース、アーカイブ、設計ファイルなどの大容量ファイルに対して特に厄介です。全体を暗号化しなくても、ファイル構造の重要部分が破壊されれば業務利用できなくなるためです。

また、各ディレクトリにREADME-GENTLEMEN.txtという身代金メモを配置する動作も説明されています。これらのファイル名や拡張子は、検知・ハンティングの手掛かりになります。(Microsoft)

自己増殖:1台の侵害をネットワーク全体へ広げようとする

The Gentlemen ransomwareで最も警戒すべきなのは自己増殖機能です。Microsoftの分析では、--spread相当の自己増殖機能が有効な場合、感染端末を配布元として使い、到達可能なシステムにペイロードを展開しようとする動作が説明されています。展開には、SMB共有、PsExec、WMI、スケジュールタスク、Windowsサービス、PowerShell Remotingなど複数の経路が使われます。(Microsoft)

重要なのは、これらがすべて「Windows管理で普通に使われる技術」でもある点です。だからこそ、単純にすべてを禁止するのではなく、次のような設計が必要です。

管理機能推奨される考え方
WMI管理サーバーや管理者端末からの接続に限定する
WinRM必要な端末だけ有効化し、管理用ネットワークからのみ許可する
PsExec利用可否を明確にし、実行ログを監視する
SMB管理共有管理者権限、Firewall、セグメント単位で制限する
スケジュールタスク不審なタスク作成をEDRで監視する
サービス作成リモートサービス作成イベントを監視する

「社内ネットワーク内なら自由に管理できる」設計は、自己増殖型ランサムウェアにとって都合のよい環境になります。

管理者がすぐ確認すべきWindows防御設定

The Gentlemen ransomware対策では、Microsoft Defender Antivirus、Microsoft Defender for Endpoint、Microsoft Defender XDR、Intune、グループポリシーの設定を横断して確認します。Microsoftは、クラウド保護、Tamper Protection、Controlled Folder Access、EDR in block mode、自動調査・修復、Attack Surface Reduction rulesなどを推奨しています。(Microsoft)

Microsoft Defenderのクラウド保護を有効にする

未知または変化の速いランサムウェアに対しては、ローカル定義ファイルだけに頼るのは不十分です。Microsoft Learnでは、Block at First Sightはクラウド保護、自動サンプル送信、最新のDefender Antivirusが有効なときに機能し、未知のマルウェアを短時間で判定・ブロックする仕組みとして説明されています。(Microsoft Learn)

確認すべき項目は次の通りです。

項目推奨状態
Cloud-delivered protection有効
Automatic sample submission組織ポリシーに沿って有効
Microsoft Defender Antivirus最新状態
Defender AVモード可能ならActive mode
除外設定最小限にし、変更履歴を監査

特にサードパーティ製ウイルス対策を使っている組織では、DefenderがPassive modeになっていることがあります。その場合、EDR in block modeは有効な補助策になりますが、すべての保護機能を代替するものではありません。Microsoft Learnでも、ASRルールやネットワーク保護などはDefender AntivirusがActive modeであることに依存すると説明されています。(Microsoft Learn)

Tamper Protectionを有効化し、除外設定の改ざんを防ぐ

The Gentlemen ransomwareは、Defenderの無効化や除外設定の追加を試みるため、Tamper Protectionは優先度が高い設定です。Tamper Protectionは、ウイルスと脅威の防止、リアルタイム保護、クラウド保護、除外設定など、特定のセキュリティ設定が無効化・変更されることを防ぐ機能です。(Microsoft Learn)

ただし、展開時には注意が必要です。Tamper Protectionが有効な状態では、グループポリシーやローカル操作で設定変更したように見えても、実際には変更がブロックされる場合があります。Defender設定を恒久的に変更する場合は、Intune、Microsoft Defender portal、Configuration Managerなど、組織で標準化した管理経路から行うべきです。(Microsoft Learn)

Controlled Folder Accessは監査モードから始める

Controlled Folder Accessは、信頼されていないアプリによる保護フォルダー内のファイル変更を防ぐ機能です。Microsoft Learnでは、Windows 10以降、Windows Server 2019以降で利用でき、Windows Server 2016/2012 R2ではModern Unified Microsoft Defender for Endpoint solutionの一部として利用できると説明されています。(Microsoft Learn)

ただし、いきなりブロックモードにすると、業務アプリ、スクリプト、古い会計ソフト、CAD、開発ツールなどがファイル保存に失敗する可能性があります。Microsoft Learnでも、Intuneで設定する場合は、まずAudit modeで影響を評価してからEnabledに切り替える流れが示されています。(Microsoft Learn)

展開の判断基準は次の通りです。

対象推奨アプローチ
役員・経理・人事端末重要ファイルが多いため優先評価
ファイルサーバー業務影響が大きいためテスト環境または限定フォルダーから開始
開発端末ビルド、テスト、ローカルDBの書き込みを監査してから判断
汎用事務端末Audit modeで問題が少なければ段階的にEnabledへ
古い業務アプリ端末許可アプリの棚卸しが必須

重要なのは、「保護したいフォルダー」と「許可するアプリ」をセットで設計することです。除外を増やしすぎると、保護効果が薄くなります。

ASRルールは横展開対策を優先する

Attack Surface Reduction(ASR)ルールは、Windows上で攻撃者がよく悪用する危険な挙動をブロックする仕組みです。Microsoft Learnでは、実行ファイルやスクリプトの起動、難読化スクリプト、Officeアプリからの子プロセス生成、コードインジェクションなどが代表例として挙げられています。(Microsoft Learn)

The Gentlemen ransomware対策で特に優先したいASRルールは次の通りです。

ASRルール優先理由
Block process creations originating from PSExec and WMI commands横展開の主要経路を抑制できる
Use advanced protection against ransomwareランサムウェアらしい挙動に追加防御をかけられる
Block executable files from running unless they meet a prevalence, age, or trusted list criterion未知・低評判の実行ファイルを抑制できる
Block execution of potentially obfuscated scripts防御回避や展開前処理に使われる難読化スクリプト対策になる
Block all Office applications from creating child processes初期侵入やマクロ悪用の抑止に役立つ

ただし、ASRは業務影響が出ることがあります。Microsoftは、一部のASRルールについてAudit modeでのテストを推奨しています。特に「PsExecとWMI由来のプロセス作成をブロックする」ルールは、Microsoft Configuration Manager管理下の端末では注意が必要です。Configuration ManagerクライアントはWMIに大きく依存するため、展開方法や対象範囲を慎重に設計してください。(Microsoft Learn)

EDR in block modeと自動対応を有効にする

Microsoft Defender for Endpointを使っている場合は、EDR in block modeを確認してください。これは、Defender Antivirusが主たるウイルス対策ではなくPassive modeで動作している端末でも、EDR検知に基づいて悪性アーティファクトを修復するための補助的な保護です。Defender for Endpoint Plan 2で利用できる機能として説明されています。(Microsoft Learn)

あわせて、自動調査・修復、自動攻撃中断、アラート運用の確認も重要です。The Gentlemen ransomwareのように横展開速度が速い脅威では、SOC担当者が手動で全端末を確認してから隔離する運用では間に合わない場合があります。

移行・展開時に失敗しやすいポイント

The Gentlemen ransomware対策を強化する際、設定を有効にするだけでは不十分です。既存の運用と衝突しやすいポイントを先に潰しておく必要があります。

Intune、グループポリシー、Configuration Managerの管理元を混在させない

Defender、ASR、Firewall、PowerShell、WinRM、ローカル管理者権限などを複数の管理ツールで同時に制御すると、設定の上書きや競合が起きやすくなります。

例えば、IntuneでASRルールを有効化し、別のGPOでDefenderの例外を広く許可していると、防御設計が崩れます。まず次のように整理してください。

設定領域管理元を決める
Defender AV設定IntuneまたはGPOのどちらを正とするか決める
ASRルールIntune、Configuration Manager、GPOの混在を避ける
Firewall管理用通信だけ許可する設計に統一する
WinRM/WMI管理サーバー、管理者端末、対象端末を明確化する
ローカル管理者LAPSなどで端末ごとに分離する

防御設定は「有効化したか」ではなく、「全端末で意図した状態になっているか」をレポートで確認することが重要です。

監査モードを短期間で終わらせない

ASRやControlled Folder Accessは、Audit modeで数日だけ様子を見ると見落としが発生します。月次処理、バックアップ、給与計算、請求処理、開発ビルド、夜間バッチなど、特定のタイミングでしか動かない処理があるためです。

最低限、次のイベントを含む期間で評価してください。

業務イベント見るべき理由
月初・月末処理会計、請求、集計処理のファイル書き込みが多い
パッチ配布日管理ツールやエージェントの挙動が増える
バックアップ実行時間VSS、DB、エージェントが動作する
開発リリース日ビルド成果物やスクリプト実行が増える
入退社処理権限変更、端末初期化、プロファイル作成が発生する

監査ログを見ずにブロックへ切り替えると、現場から「セキュリティ設定のせいで業務が止まった」と言われ、例外を大量に追加する流れになりがちです。例外を増やす前に、業務側の実行経路を整理しましょう。

Windows Serverの古い運用を放置しない

The Gentlemen ransomwareはWindows Server上のデータベース、バックアップ、Exchange、仮想化関連プロセスやサービスを狙う挙動が説明されています。Microsoftの分析では、データベース、バックアップ、EDR、SAP、Exchange、Office、リモートアクセス管理など幅広いプロセスやサービスの停止が挙げられています。(Microsoft)

古いWindows Serverを使い続けている場合、次の観点で移行計画を立ててください。

項目確認内容
OSサポート状態セキュリティ更新を継続的に受けられるか
Defender for Endpoint対応Modern Unified Solutionが必要なOSか
バックアップ方式ランサムウェアから隔離されたコピーがあるか
管理経路RDP常時開放、共通管理者パスワードを使っていないか
アプリ互換性ASRやCFA有効化で停止しないか

移行がすぐにできない場合でも、ネットワーク分離、管理者権限の分離、バックアップの隔離、監視強化は先に実施できます。

開発者・情シスが確認すべきアプリ展開上の注意点

The Gentlemen ransomwareはGo製であるため、「Goで作った社内ツールをすべて疑う」という対応は現実的ではありません。重要なのは、正規の開発物と未知の実行ファイルを区別できる仕組みを作ることです。

開発者や情シスは、次の点を確認してください。

対象確認ポイント
社内配布ツールコード署名、配布元、ハッシュ管理を行う
PowerShellスクリプト署名、実行ポリシー、ログ記録を整備する
ビルドサーバー管理者権限で常時動くエージェントを最小化する
Intune配布アプリASRやCFAの監査ログでブロック候補を確認する
リモート管理ツールPsExec、WMI、WinRMを誰がどこから使えるか制限する
例外設定フォルダー単位の広い除外を避け、必要最小限にする

特に避けたいのは、開発や運用の都合でC:\Temp、ダウンロードフォルダー、共有フォルダー全体をDefender除外にする運用です。攻撃者も一時フォルダーや共有フォルダーを使うため、広すぎる除外はそのまま侵入口になります。

検知・ハンティングで見るべき痕跡

Microsoft Defender Antivirusは、The Gentlemen ransomware関連コンポーネントをRansom:Win64/Gentlemenとして検出すると説明されています。また、Defender for Endpointでは、ランサムウェア挙動、バックアップ削除、データ流出の可能性、不審な壁紙変更などのアラートが関連する可能性があります。(Microsoft)

管理者が確認すべき主な痕跡は次の通りです。

種別
暗号化後の拡張子.umc16h
身代金メモREADME-GENTLEMEN.txt
壁紙ファイルgentlemen.bmp
スケジュールタスク名gentlemen_systemUpdateSystemUpdateUser
レジストリRunキー値GupdateSGupdateU
不審なサービス名DefSvcUpdateSvcUpdateSvc2
共有設定の変化不審な隠しSMB共有、匿名アクセス設定の緩和
防御設定の変化Defender無効化、除外追加、Firewall無効化、SMB1有効化

Microsoftが公開したIoCには、The Gentlemen ransomware encryptor、PsExec binary、壁紙BitmapファイルのSHA-256が含まれています。ハッシュだけに依存すると亜種を見逃すため、ファイル名、拡張子、プロセス実行、リモート実行、設定変更を組み合わせて確認してください。(Microsoft)

Defender XDRで確認したい簡易ハンティング観点

Defender XDRを利用している場合は、まず公式情報にある既知ハッシュの検索に加え、次のような観点でAdvanced Huntingを行うと実務で使いやすくなります。

DeviceFileEvents
| where FileName has_any ("README-GENTLEMEN.txt", "gentlemen.bmp")
   or FileName endswith ".umc16h"
| project Timestamp, DeviceName, FolderPath, InitiatingProcessFileName, InitiatingProcessCommandLine
| order by Timestamp desc
DeviceProcessEvents
| where ProcessCommandLine has_any ("UpdateSystem", "UpdateUser", "gentlemen_system", "GupdateS", "GupdateU")
| project Timestamp, DeviceName, InitiatingProcessAccountName, FileName, ProcessCommandLine
| order by Timestamp desc

これらはあくまで初期調査用の例です。実運用では、正規の運用スクリプトや社内ツール名と照合し、誤検知を整理してください。

インシデント発生時の初動対応

The Gentlemen ransomwareの疑いがある場合、最初にやるべきことは「暗号化された端末の復号を試すこと」ではありません。横展開を止め、資格情報を守り、復旧可能性を確保することです。

優先度対応
最優先感染疑い端末をネットワークから隔離する
最優先同一管理者アカウントが使われた端末を洗い出す
AD、ファイルサーバー、バックアップサーバーへのアクセス履歴を確認する
Defender、Firewall、SMB、WinRM、WMI設定の変更履歴を確認する
シャドウコピー削除、バックアップ失敗、ログ消去の有無を確認する
.umc16hREADME-GENTLEMEN.txt、不審なタスク・サービスを横断検索する
影響範囲を確定してから復旧作業に入る

バックアップから戻す場合も、侵害された資格情報や横展開経路が残ったまま復旧すると、再暗号化される恐れがあります。復旧前に、管理者パスワードのリセット、特権アカウントの確認、端末隔離、侵入経路の封じ込めを必ず行ってください。

よくある誤解

Windows Updateを適用すれば十分?

十分ではありません。Windows Updateは重要ですが、The Gentlemen ransomware対策の中心は、横展開の制御、Defender設定の改ざん防止、ASR、EDR、自動対応、バックアップ分離です。脆弱性修正だけでなく、侵害後に広がらない設計が必要です。

Defenderが入っていれば安心?

Defenderが入っていても、クラウド保護が無効、Tamper Protectionが無効、除外設定が広すぎる、Passive modeで重要機能が働かない、といった状態では効果が下がります。設定状態と管理状態を確認してください。

PsExecやWMIを全部禁止すべき?

一律禁止が現実的でない組織もあります。重要なのは、利用者、利用端末、接続元ネットワーク、対象サーバー、ログ監視を明確にすることです。不要な範囲では無効化し、必要な範囲では監視と制限を強めます。

ハッシュIoCを登録すれば十分?

不十分です。ハッシュは既知サンプルの検出には役立ちますが、亜種や再ビルドされたペイロードを見逃す可能性があります。The Gentlemen ransomwareでは、暗号化拡張子、身代金メモ、Defender改ざん、シャドウコピー削除、WMI/PsExec由来のリモート実行など、挙動ベースの検知が重要です。

まず実施すべき確認チェックリスト

The Gentlemen ransomwareへの備えとして、最初の確認は次の順番で進めると効率的です。

順番確認内容完了条件
1Microsoft Defenderのクラウド保護、自動サンプル送信、更新状態管理対象端末で有効状態を確認できる
2Tamper Protection主要端末・サーバーで有効化されている
3ASRルールまずAudit modeで影響を確認し、優先ルールからBlockへ移行できる
4Controlled Folder Access重要端末・重要フォルダーで監査を開始している
5WMI、WinRM、PsExec、SMB管理用途と許可範囲が文書化されている
6ローカル管理者権限共有アカウントや使い回しを排除している
7バックアップオフラインまたはイミュータブルな復旧コピーがあり、復元テスト済み
8ハンティングIoCと挙動ベースの検索をDefender XDRやSIEMで実行できる

The Gentlemen ransomware対策で最も大切なのは、暗号化された後に慌てるのではなく、1台目の侵害をネットワーク全体に広げない設計に変えることです。Windows管理者は、Defenderの設定、横展開経路、管理者権限、バックアップ復旧を同じ優先度で見直してください。開発者や情シス担当者は、社内ツールやリモート管理スクリプトが防御設定と衝突しないよう、監査モードで影響を確認しながら段階的に展開するのが現実的です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次