ESET Research, RaaS çetesi Gentlemen tarafından yönetilen EDR katilleri araç setine ilişkin aylar süren araştırmasının sonuçlarını paylaşıyor
ESET araştırmacıları, hizmet olarak fidye yazılımı (RaaS) çetesi Gentlemen’in sağlam EDR engelleyici araç setini analiz etti. 2026 yılının başından bu yana Gentlemen, fidye yazılımı ekosistemindeki en aktif çetelerden biri olarak öne çıktı. Bu grup, olgun ve operatörler tarafından yönetilen bir uç nokta tespit ve müdahale (EDR) engelleyicileri setiyle yani güvenlik yazılımlarını devre dışı bırakmaya yönelik araçlarla öne çıkıyor. Ayrıca çoğu üst düzey çetenin aksine, Gentlemen kurban seçimi açısından ABD’ye yoğunlaşmıyor; bunun yerine Güneydoğu Asya, Güney Amerika ve Batı Avrupa’daki kurbanları hedef alıyor.
Son aylarda Gentlemen ile ilgili çok sayıda rapor yayımlanmış olsa da bu raporlar grubun EDR engelleyicilerinin ayrıntılı bir analizine odaklanmamıştır. Ancak ESET’in olay düzeyinde sağladığı sürekli görünürlük sayesinde, Gentlemen’in EDR engelleyici geliştirme uygulamalarına ilişkin benzersiz ve derinlemesine bir bakış sunabiliyoruz. Gentlemen’in Mayıs 2026’da maruz kaldığı iç veri sızıntısı ise bize grubun iç işleyişi hakkında daha da fazla bilgi sağladı.
Bu sızıntı, Şubat 2026’da ortaya attığımız hipotezi de doğrulamamızı sağladı: Gentlemen operatörleri, GentleKiller adını verdiğimiz kendi geliştirdikleri çerçeveye dayalı olarak, iş ortaklarına sundukları bir EDR önleyici araç portföyünü aktif olarak geliştirip sürdürüyorlar. Ayrıca HexKiller, ThrottleBlood ve HavocKiller gibi üçüncü taraf veya sızdırılmış araçları da bu portföye dâhil ediyorlar. Bu araçlar, ortak bir savunma atlatma katmanı aracılığıyla standartlaştırılmış olup, sahte sürüm bilgileri ve kopyalanmış meşru sertifikalar ile simgeler kullanarak ağırlıklı olarak güvenlik sağlayıcılarının kimliğine bürünmektedir. Gentlemen ayrıca yeni açıklanan “Kendi Güvenlik Açığı Olan Sürücünü Getir” (BYOVD) kavram kanıtlarını, genellikle kamuya açıklanmasından birkaç gün sonra alışılmadık derecede hızlı bir şekilde operasyonel hâle getirme yeteneği de sergilemektedir.
Bu blog yazısında, kapsamlı araştırmalarımız sonucunda elde ettiğimiz ve son sızıntıyla da doğrulanan, Gentlemen’in EDR katili araç setine ilişkin bulgularımızı paylaşıyoruz. EDR katili paketlerini gerçek örneklerle ilişkilendirerek ve sızan verileri taktik, teknik ve prosedürlerle (TTP’ler) bağlayarak, eyleme geçirilebilir içgörüler sunmayı amaçlıyoruz. Bulgularımız, Gentlemen’i 2026 yılında faaliyet gösteren teknik açıdan en çevik fidye yazılımı hizmeti (RaaS) çetelerinden biri olarak öne çıkarmaktadır.
Blog yazısının ana noktaları:
- Gentlemen operatörleri, iş ortaklarına doğrudan sağlanan bir EDR-killer paketini geliştiriyor ve sürdürüyor.
- GentleKiller, farklı güvenlik açıklarına sahip veya kötü amaçlı sürücüleri kötüye kullanan en az sekiz varyantı bulunan, kendi bünyesinde geliştirilmiş bir çerçevedir.
- Gentlemen operatörleri, kimlik taklidi ve korumayı standartlaştıran, tüm araçlar genelinde tek tip bir kaçınma stratejisi uygulamaktadır.
- Üçüncü taraf EDR önleyiciler (HexKiller, ThrottleBlood ve HavocKiller) operasyonel olarak entegre edilmiştir.
- Gentlemen, yeni yayımlanan EDR killer kavram kanıtlarını (PoC’ler) hızla uyarlayabilir.
- Çetenin kurban profili küresel olarak dağılmış olup, özellikle ABD’ye odaklanmamaktadır.
- Gentlemen ayrıca grubun bağlı kuruluşlarından biri tarafından yönetilen bir kimlik bilgisi hırsızı olan OxideHarvest’i de kullanmaktadır.
Bu blog yazısı boyunca, RaaS operatörlerinden ve iş ortaklarından bahsedeceğiz.
Operatörler, fidye yazılımı yükünü geliştirmekten, şifre çözme anahtarlarını yönetmekten, özel sızıntı sitesini sürdürmekten, genellikle kurbanlarla fidye ödemesini müzakere etmekten ve aylık bir ücret veya fidye ödemesinin belirli bir yüzdesi (genellikle %5–20) karşılığında diğer araç ve hizmetleri sunmaktan sorumludur.
Ortaklar, operatörlerden fidye yazılımı hizmetlerini kiralar, kurbanların ağlarına şifreleyicileri dağıtır ve ayrıca verilerin sızdırılmasından da sorumludur.
Gentlemen profili
Gentlemen, 2025 yılının sonlarında bir RaaS operasyonu olarak ortaya çıktı ve hızla 2026’nın ilk çeyreğinde gözlemlenen en aktif fidye yazılımı çetelerinden biri hâline geldi. Çete, iş ortaklarına cömert bir şekilde %90’lık bir pay sunuyor. Group-IB, Gentlemen’in Qilin’den ayrılan ve memnuniyetsiz bir eski iş ortağı olan hastalamuerte tarafından kurulduğunu açıkladı. PRODAFT, 17 Ekim 2025 tarihinde attığı bir tweet’te, Gentlemen operatörlerinin daha önce Qilin, Embargo, LockBit, Medusa ve BlackLock’un iş ortakları olduğunu belirtti. 10 Haziran 2026 tarihinde Brian Krebs, hastalamuerte’nin gerçek kimliğine dair kanıtları paylaştı.
Gentlemen, çifte şantaj yöntemini kullanıyor – kurbanların verilerini şifrelemenin yanı sıra fidye ödenmezse verileri sızdırmakla da tehdit ediyor. Şifreleme için operatörler, Windows, Linux ve diğer platformları hedefleyen Go dilinde yazılmış bir varyant ile C dilinde yazılmış bir ESXi varyantı sunuyor.
Gentlemen’i diğerlerinden ayıran özelliklerden biri, çetenin iş ortaklarına sadece şifreleyicilerden fazlasını sunmaya istekli olmasıdır – özellikle de çete, EDR engelleyicileri de sağlamaktadır. ESET’in yakın zamanda yaptığı bir araştırma, çoğu fidye yazılımı saldırısında güvenilir bir EDR engelleyici bulma sorumluluğunun genellikle RaaS operatörlerinin kendilerine değil, bireysel iş ortaklarına düştüğünü göstermiştir. Bu modele ilişkin sadece az sayıda istisna belgelenmiştir. Dikkat çeken örneklerden biri, kendi EDR engelleyicisini (EDRKillShifter) sıfırdan geliştirmeye yatırım yapan ve ardından bunu iş ortakları panelinden iş ortaklarına sunan RansomHub’dır.
Gentlemen, farklı ve şu ana kadar yeterince gündeme getirilmemiş bir yaklaşımı temsil ediyor. Gentlemen operatörleri, bağlı grupların kendi EDR engelleyicilerini temin etmelerine güvenmek yerine, bağlı gruplar için aktif olarak bir EDR engelleyici portföyü geliştirip sürdürüyor. Bu portföy, GentleKiller adını verdiğimiz şirket içinde geliştirilmiş bir aracı, dışarıdan temin edilen veya sızdırılmış araçlarla birleştiriyor; bu araçlar, ortak bir kaçınma katmanı aracılığıyla standartlaştırılmış ve tutarlı bir şekilde aşamalandırılmıştır.
ESET araştırmacıları, Şubat 2026’da GentleKiller’ın bir iç araç olduğu hipotezini ortaya attılar ve bu hipotez daha sonra Group-IB ve Check Point’in raporlarıyla desteklendi – her iki rapor da çetenin (doğrulanmış) bağlı kuruluşlarına EDR devre dışı bırakma yetenekleri sağladığından bahsediyor. Çetenin yakın zamanda sızdırılan iç verileri, son kanıtı sağladı: sızıntılarda, çetenin liderizeta88 (hastalamuerte tarafından kullanılan başka bir takma ad), EDR devre dışı bırakma paketlerini sürdürmekten ve sağlamaktan açıkça bahsediyor.
Sızan veriler, GentleKiller hakkındaki şüphelerimizi doğrulamanın yanı sıra OxideHarvest adını verdiğimiz bir kimlik bilgisi hırsızını Gentlemen ile daha spesifik olarak da çetenin bağlı üyelerinden biriyle ilişkilendirmemizi sağladı.
Mağdur profili
Büyük RaaS operasyonlarının kurban profili, genellikle operatörlerin yönlendirdiği stratejiden çok bağlı grupların tercihlerine göre şekillenmekle birlikte, yine de belirli bir örüntü ortaya çıkma eğilimindedir. Çoğu büyük fidye yazılımı çetesi, tüm açıklanan kurbanların yaklaşık yarısını oluşturan ABD’ye güçlü ve kalıcı bir odaklanma sergilemektedir. Bu ABD merkezli eğilim, Qilin, DragonForce ve Akira dâhil olmak üzere birçok önde gelen grupta belirgindir ve üst düzey fidye yazılımı operasyonları arasında fiilen bir norm hâline gelmiştir.
Gentlemen, bu eğilime karşı dikkate değer bir istisna olarak öne çıkmaktadır. 2026’nın ilk çeyreğinde en aktif beş fidye yazılımı çetesi arasında yer almasına rağmen mağdur profili ABD’ye benzer bir odaklanma sergilememektedir. Bunun yerine, Gentlemen’in bağlı üyeleri, coğrafi olarak geniş ve çeşitli bir ülke yelpazesindeki kurbanları tutarlı bir şekilde hedeflemektedir; kurbanların önemli bir kısmı Güneydoğu Asya, Güney Amerika ve Batı Avrupa gibi bölgelerden gelmektedir. Nitekim çetenin hedefleri arasında Tayland, Brezilya ve Fransa gibi normalde pek görülmeyen ülkeler de yer almaktadır.
Son zamanlarda sızdırılan veriler, kurban seçimi konusunda Gentlemen’in uygun adayları eleme ve ardından bunları üyelerine dağıtma şeklinde merkezi bir yaklaşım benimsediğini ortaya koymaktadır. Kurbanlar, coğrafi konumlarından ziyade öncelikle FortiGate cihazlarındaki (yanlış) yapılandırmalara göre seçilmektedir.
EDR katilleri
Şubat 2026’da, bir Gentlemen üyesi tarafından dağıtılan ve GentlemenCollection adlı bir dizinde yerleştirilen, daha önce belgelenmemiş bir EDR katili tespit ettik. Bu araca GentleKiller adını verdik. O dönemde, bunun üyeye özgü bir araç değil, Gentlemen operatörleri tarafından üyelere sağlanan bir araç olduğu hipotezini ortaya attık. O zamandan beri, araştırdığımız birbiriyle ilgisi olmayan birçok sızma olayında, her seferinde Gentlemen iş ortaklarının dâhil olduğu, aynı yerleştirme modelini (GentleKiller ve diğer EDR engelleyicilerin GentlemenCollection dizinine bırakılması) defalarca gözlemledik. Buna paralel olarak, Group-IB ve Check Point tarafından bağımsız olarak yayımlanan iki raporda, Gentlemen operatörlerinin RaaS programlarının bir parçası olarak EDR devre dışı bırakma yeteneklerini açıkça sundukları değerlendirildi.
Bu gözlemler bir araya getirildiğinde, GentleKiller’ın Gentlemen operatörleri tarafından yönetilen bir EDR devre dışı bırakma paketi bileşeni olduğu sonucuna vardık. Bu durum, daha sonra grubun sızdırılan verilerinde de doğrulandı.
GentleKiller’ın yanı sıra bu paket HexKiller, HavocKiller ve ThrottleBlood’u da içermektedir; bunların tümü, rakip çetelerin bağlı kuruluşları tarafından da kullanılan ve Gentlemen tarafından bilinmeyen yollarla elde edilen EDR devre dışı bırakma araçları için ESET tarafından verilen isimlerdir. Ayrıca birkaç saldırıda DemoKiller’ı da gördük, ancak bu EDR devre dışı bırakma aracı Gentlemen ile herhangi bir bağlantı göstermediğinden onu çetenin paketinden hariç tutuyor ve bunun yerine bağlı kuruluşlara özgü bir araç olarak değerlendiriyoruz. Blog yazısının aşağıdaki bölümü, bu araçları daha ayrıntılı olarak ele almakta ve bunları daha geniş EDR-killer ekosistemine yerleştirmektedir. Bu araçlar, Gentlemen saldırılarına operasyonel olarak entegre edilmiş olsa da yalnızca GentleKiller’ın Gentlemen operatörleri tarafından kurum içinde geliştirildiğini yüksek bir güvenle değerlendiriyoruz; diğer EDR-killer’ların ise muhtemelen dışarıdan temin edildiğini ve daha sonra operatörlerin araç setine uyacak şekilde değiştirilip standartlaştırıldığını düşünüyoruz. Değerlendirmemiz şunlara dayanmaktadır:
- GentleKiller’ın esas olarak Gentlemen ile ilgili saldırılarda ortaya çıkması ve genellikle GentlemenCollection dizinine yerleştirilmesi,
- Kaynak koduna açık erişim sağlayan ve yeni varyantların oluşturulmasına ve yeni ortaya çıkan PoC’lerin desteklenmesine olanak tanıyan sürekli geliştirme süreci,
- Gentlemen’in güvenilir iş ortaklarına EDR devre dışı bırakma yetenekleri sunduğuna dair üçüncü taraf raporları.
Savunma atlatma stratejisi
Gentlemen operatörleri, çetenin çeşitli EDR devre dışı bırakıcılarına belirli bir dizi savunma atlatma tekniği uygular. Bu teknikler, kaynak kod yerine derlenmiş örnekler üzerinde uygulanır. Bu, Gentlemen’e, çetenin kaynak koduna sahip olmadığı EDR devre dışı bırakıcıları bile koruma seçeneği sunar.
Gentlemen’in portföyünde yer alan tüm EDR önleme araçları, bu savunma atlatma kalıplarını takip etmektedir; bu da standart bir stratejiye işaret etmektedir, yani:
- Tespit ettiğimiz örneklerin önemli bir kısmına gelişmiş ikili koruma (Enigma veya Themida) uygulanmaktadır. Dosya adı son eki genellikle kullanılan yöntemi (Enigma, Themida veya hiçbiri) tanımlamaktadır.
- Dosya adları, tanınmış yazılım satıcılarının, özellikle de siber güvenlik alanında faaliyet gösteren şirketlerin dosya adlarına çok benzeyecek şekilde seçilmiştir.
- Yürütülebilir dosyalar, tümü aynı satıcıya veya ürüne uyan aşağıdaki özelliklere sahip olarak satıcıların kimliğini taklit eder:
- uydurma sürüm bilgileri,
- meşru yürütülebilir dosyalardan kopyalanmış geçersiz dijital imzalar ve
- taklit edilen satıcıların simgeleriyle eşleşen simgeler.
Muhtemelen tutarsız geliştirme uygulamaları nedeniyle az sayıda örnek bu yaklaşımdan sapmakla birlikte, gözlemlenen EDR katillerinin büyük çoğunluğu bu kalıba uymaktadır. Tablo 1 ‘de, son eklerin nasıl çalıştığını göstermekteyiz. Blog yazısının ilerleyen bölümlerinde, son eklerin dosya adlarına nasıl eklendiğini açıklayacağız.
Tablo 1 . Gentlemen tarafından yönetilen EDR katillerinin adlandırma kalıbı
| Suffix | Protection | Fake signature | Fake version information |
| 1 | Enigma | Yes | Yes |
| 2 | Themida | Yes | Yes |
| Light | None | Yes | Yes |
| Clear | None | No | No |
| Suffix | Protection | Fake signature | Fake version information |
| 1 | Enigma | Yes | Yes |
| 2 | Themida | Yes | Yes |
| Light | None | Yes | Yes |
| Clear | None | No | No |
GentleKiller
GentleKiller, Gentlemen ekosisteminde gözlemlenen en yaygın EDR katilidir. Bu yazının yazıldığı tarihte, her biri farklı bir meşru ürünü taklit eden ve farklı bir güvenlik açığı bulunan veya kötü amaçlı sürücüyü kötüye kullanan en az sekiz farklı varyantın varlığından haberdarız. Bu yüzeysel farklılıklara rağmen yüksek derecede ortak iç özelliklere sahip olmaları nedeniyle tüm bu örnekleri GentleKiller şemsiyesi altında sınıflandırıyoruz.
Taklit katmanı ve kullanılan belirli sürücüler bir kenara bırakıldığında, altta yatan kod, ortak bir geliştirme şablonunun kullanıldığını güçlü bir şekilde gösteren çok sayıda yapısal ve davranışsal ortak noktayı ortaya koymaktadır. Bu şablon, varyantlar arasında yalnızca asgari düzeyde değişikliklerle yeniden kullanılmaktadır. Şablonun belirleyici özellikleri şunlardır:
- tüm varyantlarda tutarlı dizeler,
- işlemleri bir döngü içinde periyodik olarak sonlandırma,
- geniş bir güvenlik çözümleri yelpazesini hedefleme ve
- aynı kod gizleme yönteminin kullanılması.
GentleKiller’ın çıktısına bir örnek Şekil 1 ’de gösterilmiştir; kod gizleme işlemini gösteren bir kod parçacığı ise Şekil 2 ’de yer almaktadır.

Şekil 1 . GentleKiller tarafından oluşturulan çıktı penceresi

Şekil 2 . GentleKiller tarafından uygulanan kod gizleme
Bu tasarım, operatörler için geliştirme çabasını en aza indirirken iş ortakları için dağıtım kolaylığı ve operasyonel esnekliğe öncelik verir. Bu tasarım, Gentlemen operatörlerinin, bir EDR killer PoC’si açıklandıktan çok kısa bir süre sonra kötüye kullanılan sürücüleri araç setlerine entegre etmelerine olanak tanır. UnknownKiller ve PoisonKiller‘da da durum böyleydi; bu araçlar birkaç gün içinde benimsenmişti.
Bazı derlemeler GentleKiller tarafından tanınan tüm süreçleri hedef almıyor olsa da Tablo 2 ‘de sunulan genel küme tutarlıdır. Süreç adlarını ilgili satıcılara eşleştirmek için yapay zekâyı kullandık ve küçük tutarsızlıklar olabileceğini kabul ediyoruz. Genel olarak, GentleKiller, yapay zekânın 48 ürüne eşleştirdiği 400’den fazla süreci hedef almaktadır.
Tablo 2 . GentleKiller tarafından hedef alınan ve ilgili satıcılara eşleştirilen işlem adlarının tam listesi
| Vendor | Targeted processes |
| Acronis | acronis_agent.exe, BackupAndRecoveryAgent.exe, managementagenthost.exe, mms.exe |
| AlienVault | alienvault-agent.exe, osqueryd.exe |
| Avast | afwServ.exe, aswEngSrv.exe, aswidsagent.exe, aswToolsSvc.exe, AvastSvc.exe, AvastUI.exe, avastsvc.exe, avastui.exe, bccavsvc.exe, wsc_proxy.exe |
| AVG | AVGUI.exe, AVGSvc.exe, avgnt.exe, avgsvca.exe, avgToolsSvc.exe |
| Binary Defense | BinaryDefenseAgent.exe |
| Bitdefender | Arrakis3.exe, BDAvScanner.exe, BDFsTray.exe, BDFileServer.exe, BDLived2.exe, BDLogger.exe, BDScheduler.exe, BDStatistics.exe, bdagent.exe, bdemsrv.exe, bdntwrk.exe, bdredline.exe, bdregsvr2.exe, bdservicehost.exe |
| Blumira | BlumiraAgent.exe |
| Bromium | BromiumDaemon.exe, BrDifxapi.exe |
| Carbon Black | cb.exe, cbcomms.exe, cbdefense.exe, carbonsensor.exe, RepMgr.exe |
| Cisco Talos | cfrutil.exe, CiscoAMPCEFWDriver.exe, cisco_amp_connector.exe, immunet.exe |
| CrowdStrike | ARWSRVC.EXE, ARCUpdate.exe, CSFalconContainer.exe, CSFalconService.exe, CSFalconUI.exe, csfalcondataprotect.exe, csfalcondaterepair.exe, REPRSVC.EXE |
| Cynet | CynetEPS.exe, CynetMS.exe, CynetSvc.exe |
| Cybereason | ActiveConsole.exe, cybereason.exe, CybereasonActiveProbe.exe, CybereasonCR.exe |
| Cyvera | CyveraConsole.exe, CyveraService.exe, CyvrAgentSvc.exe, CyvrFsFlt.exe, cyvrfsflt.exe |
| Cylance/BlackBerry | CylanceSvc.exe |
| Darktrace | DarktraceTSA.exe |
| Deep Instinct | DeepInstinct.exe, DeepInstinctService.exe, DIAgentService.exe |
| Elastic | a2guard.exe, a2service.exe |
| ESET | eamonm.exe, eamsi.exe, ecls.exe, efwd.exe, egui.exe, eguiProxy.exe, ekrn.exe, ekrnEpfw.exe, ERAAgent.exe, EraAgentSvc.exe |
| Fortinet | firesvc.exe, firetray.exe, FortiTray.exe, fortiedr.exe, fw.exe |
| G DATA | GDDServer.exe, QHPISVR.EXE, QUHLPSVC.EXE, SAPISSVC.EXE |
| Heimdal | HeimdalsecurityAgent.exe |
| Huntress | HuntressAgent.exe, HuntressRMM.exe |
| Kaspersky | avp.exe, avpsus.exe, avpui.exe, kavfs.exe, kavfsscs.exe, kavfswh.exe, kavfswp.exe, kavtray.exe, klactprx.exe, klcsldcl.exe, klcsweb.exe, klnagent.exe, klnagchk.exe, klscctl.exe, klserver.exe, klwtblfs.exe, kpf4ss.exe, ksde.exe, ksdeui.exe, vapm.exe |
| LogRhythm | LogProcessorService.exe |
| McAfee/Trellix | AGMService.exe, AGSService.exe, masvc.exe, macmnsvc.exe, McAfeeAgent.exe, mcshield.exe, mfeann.exe, mfevtps.exe, mfetp.exe, mfeepehost.exe, mfefire.exe, mfemactl.exe, mfemacsvc.exe, mfemgr.exe, mfemms.exe, MgntSvc.exe, ModuleCoreService.exe, tepfsvc.exe |
| Microsoft Defender | MSASCui.exe, MSASCuiL.exe, MpDefenderCoreService.exe, MsMpEng.exe, MsMpSvc.exe, MsSense.exe, msascuil.exe, msseces.exe, NisSrv.exe, nissrv.exe, SecurityHealthService.exe, SecurityHealthSystray.exe, SenseCncProxy.exe, SenseIR.exe, SenseNdr.exe, SenseSampleUploader.exe, smartscreen.exe, windefend.exe |
| Morphisec | MorphisecService.exe |
| Norton/Symantec | ccApp.exe, ccSvcHst.exe, ccsvchst.exe, ns.exe, nsservice.exe, nortonsecurity.exe, rtvscan.exe, SepMasterService.exe, sepWscSvc64.exe, smc.exe, SmcGui.exe, snac.exe, SymCorpUI.exe, SymWSC.exe |
| OSSEC/Wazuh | ossec-agent.exe, wazuh-agent.exe |
| Palo Alto Networks (Traps/Cortex) | cortexService.exe, trapsagent.exe, trapsd.exe, Traps.exe |
| Panda Security | panda_url_filtering.exe, pavfnsvr.exe, pavsrv.exe, psanhost.exe, PSANHost.EXE, pselamsvc.EXE, PSUAMain.EXE, PSUAService.EXE, pangps.exe |
| Qualys | qualys-cloud-agent.exe, QualysAgent.exe |
| Rapid7 | ir_agent.exe, rapid7_endpoint.exe |
| Red Canary | RedCanaryAgent.exe |
| Sangfor | CSAAgent.exe, CSAService.exe, SangforAgent.exe, SangforCSA.exe, SangforEDR.exe, SangforInterface.exe, SangforMonitor.exe, SangforProtect.exe, SangforService.exe, SangforTray.exe, SangforUD.exe |
| SentinelOne | Sentinel.exe, SentinelAgent.exe, SentinelAgentWorker.exe, SentinelCtl.exe, SentinelHelperService.exe, SentinelMemoryScanner.exe, SentinelPowerShellExtension.exe, SentinelRanger.exe, SentinelServiceHost.exe, SentinelStaticEngine.exe, SentinelStaticEngineScanner.exe, SentinelUI.exe |
| SonicWall | SonicWallClientProtectionService.exe, swc_service.exe |
| Sophos | hmpalert.exe, McsAgent.exe, McsClient.exe, SavApi.exe, SAVAdminService.exe, SAVService.exe, SEDService.exe, SophosADSyncService.exe, SophosClean.exe, SophosCleanM64.exe, SophosFIMService.exe, SophosFS.exe, SophosHealth.exe, SophosLiveQueryService.exe, SophosMTR.exe, SophosMTRExtension.exe, SophosNetFilter.exe, SophosNtpService.exe, SophosOsquery.exe, SophosOsqueryExtension.exe, Sophos.PolicyEvaluation.Service.exe, SophosSafestore64.exe, SophosUI.exe, SophosUpdateMgr.exe, sophosav.exe, sophossps.exe, SSPService.exe |
| Tanium | TaniumClient.exe, TaniumCX.exe, tanclient.exe |
| ThreatLocker | ThreatLockerConsent.exe, threatlockerservice.exe, threatlockertray.exe |
| TrendAI | coreFrameworkHost.exe, coreServiceShell.exe, NTRTScan.exe, ntrtscan.exe, Ntrtscan.exe, OfcService.exe, ofcDdaSvr.exe, PccNTMon.exe, PccNt.exe, TISafe.exe, TISafeSvc.exe, TmCCSF.exe, tmicAgentSetting.exe, TMBMSRV.exe, Tmbmsrv.exe, tm_netsrv.exe, TmListen.exe, tmntsrv.exe, TmPfw.exe, tmproxy.exe, TmProxy.exe, TmPreFilter.exe, TmSSClient.exe, TmsaInstance64.exe, TmWscSvc.exe, VOneAgentConsole.exe, VOneAgentConsoleTray.exe |
| Uptycs | VectorAgent.exe, UptycsAgent.exe |
| Varonis | DatAdvantage.exe, VaronisAgent.exe |
| WatchGuard | wlcsservice.exe |
| Webroot | WRSA.exe, WRSkyClient.exe, WRSVC.exe, wrsa.exe |
| Windows Sysinternals | Sysmon.exe, Sysmon64.exe |
| Zscaler | zlclient.exe |
GentleKiller varyantları
Her GentleKiller varyantı, farklı bir ürünü taklit eder ve farklı bir kötü amaçlı veya güvenlik açığı bulunan sürücüyü kötüye kullanır. Tablo 3 şu ana kadar gözlemlediğimiz sekiz GentleKiller varyantının listesini sunmaktadır. <suffix>, Tablo 1 adresinde açıklanan adlandırma düzenine atıfta bulunmaktadır. Sürücülerin dosya adları, GentleKiller’ın bunları diske nasıl bıraktığını gösterir.
Tablo 3. GentleKiller varyantlarının listesi
| Variant name | Filenames | Abused driver |
| Kaspersky | Kasp<suffix>.exe | eb.sys, a rootkit (PoC) |
| FACEIT Anti-Cheat | FaceIT<suffix>.exe | nseckrnl.sys, NSecsoft NSecKrnl driver (PoC) |
| Valorant | Valorant<suffix>.exe | GameDriverX64.sys, an anti-cheat driver (PoC) |
| Javelin | EAAntiCheat<suffix>.exeEASolo<suffix>.exe | stpm_(old|new).sys, two vulnerable ProcessMonitor Driver samples by Safetica (PoC) |
| WatchDog | BitD<suffix>.exe | dmx.sys, Zemana’s WatchDog Antimalware Driver (PoC) |
| Network Blocker | MB<suffix>.exe | 360netmon_wfp.sys, a vulnerable driver by Qihoo 360 Technology (PoC) |
| Cleaner | Deletor.exe | IMFForceDelete, IObit’s IMF ForceDelete filter driver (PoC); the driver is dropped without the trailing .sysextension |
| G11 | G11<suffix>.exeSymantec<suffix>.exe | PoisonX, a rootkit (PoC) |
Üçüncü taraf EDR engelleyiciler
Gentlemen, kendi bünyesinde geliştirilen GentleKiller’ın yanı sıra ürün paketine çok sayıda üçüncü taraf çözümü de dâhil etmiştir. Bu çözümler, Tablo 4 ’te özetlenmiş ve aşağıdaki bölümlerde açıklanmıştır. <suffix> ifadesi, Tablo 1 ’de açıklanan adlandırma şablonuna atıfta bulunmaktadır. Sürücü dosya adları, ilgili EDR engelleyicilerin bu dosyaları diske nasıl kaydettiğini belirtir.
Tablo 4 . Gentlemen tarafından sunulan üçüncü taraf EDR killer’ların listesi
| ESET name for the EDR killer | Filenames | Abused driver |
| HexKiller | Avast<suffix>.exe | googleApiUtil64.sys, Baidu Antivirus BdApi driver |
| ThrottleBlood | Sent<suffix>.exe | ThrottleBlood.sys, driver by TechPowerUp LLC |
| HavocKiller | HwAudKiller.exeSophos<suffix>.exe | havoc.sys, Huawei Audio driver |
HexKiller
HexKiller, daha önce Warlock çetesine özgü olduğu değerlendirdiğimiz bir EDR katilidir. Bu nedenle, Gentlemen saldırılarında ortaya çıkması beklenmedik ve dikkat çekicidir.
HexKiller’ı, GentlemenCollection dizininde GentleKiller ikili dosyalarıyla birlikte yer almış olarak bulduk. Bununla birlikte Gentlemen saldırılarında bulunması, tek başına Gentlemen ve Warlock çeteleri arasında doğrudan bir iş birliği veya operasyonel örtüşme olduğu anlamına gelmez. Gentlemen operatörlerinin, Warlock ile doğrudan etkileşime girmeye gerek kalmadan, özel paylaşımlar, ikincil dağıtım kanalları veya örnek sızıntıları gibi dolaylı yollarla HexKiller’a ulaşmış olması olasıdır. Bu nedenle, bunu iki grup arasında daha derin bir ilişkinin kanıtı olarak değerlendirmiyoruz.
ThrottleBlood
Bu EDR katili, MedusaLocker bağlı grupları tarafından gerçekleştirilen saldırılarda ve daha az sıklıkla da DragonForce bağlı grupları tarafından gerçekleştirilen saldırılarda defalarca gözlemlenmiştir. Ayrıca Eylül 2025’te Trend Micro tarafından Gentlemen ile ilişkilendirilmiştir.
Şu anda, ThrottleBlood’un kaynağını kesin olarak belirleyecek yeterli kanıtımız bulunmamaktadır. Telemetri verilerimize göre, bu araç birçok MedusaLocker saldırısında belirgin bir şekilde kullanılmış ve DragonForce ile ilişkili faaliyetlerde de ara sıra görülmüştür. Bu olaylar, ThrottleBlood’un kullanımı dışında operasyonel açıdan pek bir örtüşme göstermemektedir. Olası bir açıklama, ThrottleBlood’un yeraltı pazarlarında ticari olarak dağıtılması ya da alternatif olarak MedusaLocker operatörleri tarafından geliştirilen ve bazıları DragonForce ile bağlantıları olabilecek bağlı kuruluşlarıyla paylaşılan bir araç olmasıdır.
Ancak bu hipotezlerin hiçbiri, bir ThrottleBlood örneğinin Gentlemen’in eline nasıl geçtiğini tam olarak açıklamamaktadır. Sonuç olarak, Gentlemen’in bu aracı, başlangıçta amaçlanan bağlamın ötesine sızması yoluyla elde etmiş olma olasılığını da göz ardı edemeyiz. Bununla birlikte, yüksek bir güvenle ifade edebileceğimiz şey, Gentlemen’in bu EDR engelleyiciyi kendi bünyesinde geliştirmediği gerçeğidir.
HavocKiller
HavocKiller, Gentlemen’in EDR-killer cephaneliğine eklenen son araçtır. Araç, 19 Mart 2026 tarihinde Huntress tarafından kamuoyuna açıklanmış olsa da ESET telemetri verileri, en az 23 Ocak 2026 tarihine kadar uzanan gerçek saldırılarda kullanıldığını doğrulamaktadır; bu da kamuoyuna duyurulmadan haftalar önce faaliyette olduğunu göstermektedir. Ayrıca aracın amacına ilişkin Huntress’in değerlendirmesini de doğrulayabiliyoruz: ESET tarafından gözlemlenen tüm vakalarda, HavocKiller’ın kullanımı fidye yazılımıyla ilgili faaliyetlerin bir parçasıydı.
Teknik özelliklerine dayanarak, HavocKiller’ın Gentlemen operatörleri tarafından geliştirilmediğini, bunun yerine harici kaynaklardan temin edildiğini değerlendiriyoruz. Örnekler GentlemenCollection dizininde barındırılmış ve Gentlemen’in standart savunma atlatma teknikleri uygulanmış olsa da temel uygulama GentleKiller’dan önemli ölçüde farklıdır. Bu durum, HavocKiller’ın operasyonel olarak uyarlanmış bir üçüncü taraf EDR engelleyici olduğunu güçlü bir şekilde ortaya koymaktadır; ancak mimarisi Gentlemen’in çerçevesine uymamaktadır.
OxideHarvest
Ayrıca Rust dilinde yazılmış bir kimlik bilgisi hırsızı olan ve OxideHarvest adını verdiğimiz bir aracın birkaç kez kullanıldığını tespit ettik. Rust, Gentlemen grubunun tercih ettiği bir programlama dili olmadığından bu aracı gruba atfetmiyoruz. Ancak Check Point’in de belirttiği gibi, quant adlı bir Gentlemen üyesi, buildx641 olarak anılan bir aracı kullanmaktadır; bu aracın adı ve işlevselliği bize hemen OxideHarvest’i hatırlattı. Nitekim, daha ayrıntılı bir incelemenin ardından, VirusTotal’a yüklemiş bir buildx641.exe adlı OxideHarvest örneği bulduk; buildx641 ile OxideHarvest’in aynı araç olduğu sonucuna vardık.
OxideHarvest, farklı paketleyicilerle sarılmış olarak gelir ve genellikle sürüm bilgileri ve simgesinde meşru yazılımları taklit eder (Gentlemen’in GentleKiller ile yaptığına benzer ancak tam olarak aynı değildir). Korunan yük, basit ve anlaşılır bir kimlik bilgisi çalıcısıdır. Çalışabilmesi için OxideHarvest, kullanıcının komut satırı seçenekleri olarak ana bilgisayar listesini, kullanıcı adını, parolayı, iş parçacığı sayısını ve bir çıktı dosyasını belirtmesini gerektirir. Ardından araç, sağlanan kimlik bilgilerini kullanarak belirtilen ana bilgisayarlara (satır sonu ile ayrılmış bir metin dosyası olarak aktarılan) giriş yapar, çoklu iş parçacığı kullanır ve kimlik bilgilerini sağlanan çıktı dosyasına aktarır. Şekil 3 , OxideHarvest’ın –help komutunun sonucunu gösterir.

Şekil 3 . OxideHarvest’ın yardım bilgisi
Sonuç
Gentlemen, ilginç bir yaklaşım sergiliyor: Operatör tarafından yönetilen ve iş ortakları tarafından kullanıma hazır EDR engelleyiciler. Çoğu fidye yazılımı çetesi, EDR engelleme işini iş ortaklarına devretmeye devam ederken Gentlemen iş ortaklarına kullanıma hazır, standartlaştırılmış bir EDR engelleyici paketi sunarak bu işlevi merkezileştirmeyi tercih etti. Bu karar, iş ortakları için giriş engelini önemli ölçüde azaltarak işlerini kolaylaştırdığı için Gentlemen’i iş ortakları için cazip bir operatör hâline getiriyor.
Bu model, ekosistemdeki az sayıdaki bilinen istisnalardan bile farklıdır. RansomHub örneğinde, operatörler tamamen kendi bünyesinde geliştirilen tek bir EDR devre dışı bırakma aracı olan EDRKillShifter’a yatırım yapmıştı. Buna karşılık Gentlemen, özgün geliştirme (GentleKiller) ile hızla uyarlanmış üçüncü taraf veya kamuya açıklanmış araçları (HexKiller, ThrottleBlood ve HavocKiller) harmanlayarak çeşitli bir EDR önleyici portföyü sürdürmektedir. Bu araçlar genelinde savunma atlatma tekniklerinin tutarlı bir şekilde uygulanması, örnekler tek başına incelendiğinde doğrudan atıfta bulunmayı daha da zorlaştırmakta ve karmaşıklaştırmaktadır.
EDR-killer teknikleri yeraltı toplulukları arasında yaygınlaşmaya ve dolaşıma girmeye devam ettiğinden bu blog yazısı olay düzeyinde soruşturma ve analizin gerekliliğini vurgulamaktadır. Bu tür bir bağlam olmadan, Gentlemen’in EDR-killer’ları yanlış bir şekilde atfedilebilir veya hiç atfedilemeyebilir; bu da bu operatörün katılımının gerçek boyutunu gizler. Gentlemen saldırılarına ilişkin sürekli içgörülerimiz sayesinde, yakın zamanda sızan veriler, çetenin EDR-killer paketine dair yüksek güvenilirlikteki hipotezlerimizi doğrulamadan aylar önce, grubun saldırılarına karşı koruma sağlayabildik.
GentleKiller çerçevesi, kurum içi geliştirme ile harici araştırmaların pragmatik bir şekilde yeniden kullanımı arasında kasıtlı bir denge kurduğunu göstermektedir. Bazı bileşenler aceleyle uygulandığının veya tutarsız bir şekilde sonlandırıldığının işaretlerini gösterse de genel araç seti yüksek operasyonel etkinlik ve Gentlemen’in fidye yazılımı iş akışına sıkı bir entegrasyon sergilemektedir. Grubun yeni yayımlanan BYOVD PoC’lerini birkaç gün içinde uyarlama yeteneği, çevikliğini daha da vurgulamaktadır.
Savunma açısından bakıldığında, GentleKiller’ın nasıl çalıştığını anlamak, savunma uzmanlarının savunma stratejilerini daha iyi tasarlayabilmelerini ve Gentlemen’in EDR-killer cephaneliğine eklenecek, henüz geliştirilmemiş yeni bileşenlere karşı bile savunma yapabilmelerini sağlar.
IOC’ler
Files
| SHA-1 | Filename | Detection | Description |
| 8AE6BD18B129061F63642531F1B684CF0383C75D | Kasps.exe | Win64/KillAV.EA | GentleKiller (Kaspersky variant). |
| BA914FE77B177B45799403B16DD14765C510A074 | eb.sys | Win64/Agent.ITG | A custom rootkit used by the Kaspersky variant of GentleKiller. |
| D605994FC72A2BB59B5CFB1624A1B9170ECA73A2 | FaceIT1.exe | Win64/KillAV.EA | GentleKiller (FACEIT Anti-Cheat variant, Enigma-protected). |
| B0B912A3FD1C05D72080848EC4C92880004021A1 | nseckrnl.sys | Win64/VulnDriver.NSecsoft.A | NSecsoft NSecKrnl driver abused by the FACEIT Anti-Cheat variant of GentleKiller. |
| 5AA3124E5C4921E5EDFC60133B5D71DA21B07DA3 | Valorant2.exe | Win64/KillAV.EA | GentleKiller (Valorant variant, Themida-protected). |
| 7556AE58C215B8245A43F764F0676C7A8F0FDD1A | vgk.sys | Win64/VulnDriver.PerfectWorld.A | Tower of Fantasy AntiCheat driver abused by the Valorant variant of GentleKiller. |
| 331879F5EEC8892BBD896F90BDBB1BAD0BF63BD6 | EASolo2Light.exe | Win64/KillAV.EA | GentleKiller (Javelin variant abusing Safetica’s newer driver). |
| F11AEBCCB9A86A7E2E653F90BAEC697F233C255F | EASOLO1clear.exe | Win64/KillAV.EA | GentleKiller (Javelin variant abusing Safetica’s older driver). |
| EF9CD06683159397F099CAA244E94E6EAAD96EBA | EAAntiCheatLight.exe | Win64/KillAV.EA | GentleKiller (Javelin variant abusing both drivers). |
| 711EF221526997039E804A18DB9647C91680BBE2 | stpm_old.sys | Win64/VulnDriver.Safetica.A | Safetica’s Process Monitor Driver (older) abused by the Javelin variant of GentleKiller. |
| 68FEC379F2AE76C3D2CE913F7BE650CEA1D06990 | stpm_new.sys | Win64/VulnDriver.Safetica.H | Safetica’s Process Monitor Driver (newer) abused by the Javelin variant of GentleKiller. |
| A11EE9CDC59E5CAA59AEFD27B30D104F3AD68E62 | BitD1.exe | Win64/KillAV.EA | GentleKiller (WatchDog variant, Themida-protected). |
| 96F0DBF52AED0AFD43E44500116B04B674F7358E | dmx.sys | Win64/VulnDriver.WatchDogDev.C | Zemana’s WatchDog Antimalware Driver abused by the WatchDog variant of GentleKiller. |
| 2F86898528C6CAB3540C486A9BFAA0C029B73950 | MB2.exe | Win64/KillAV.EA | GentleKiller (Network Blocker variant, Themida-protected). |
| 9AD51AD97C01E97AB59214116740785E0F6320A8 | 360netmon_wfp.sys | Win64/VulnDriver.Qihoo360.A | 360netmon.sys driver abused by the Network Blocker variant of GentleKiller. |
| A19117175DBC9BA4D23B5DCE8415E299A2E32192 | Deletor.exe | Win64/KillAV.EA | GentleKiller (Cleaner variant). |
| 12500F6C87CE62712A0ED6652C57468D15C14223 | IMFForceDelete | Win64/VulnDriver.IObit.D.gen | IMF ForceDelete filter driver abused by the Cleaner variant of GentleKiller. |
| D29670E684E40DDC89B47010C37CBC96737035B6 | Symantec.exe | Win64/KillAV.EA | GentleKiller (G11 variant). |
| 56BEE9DF5833A637F5C54D5911DF98B0812FE643 | G11.sys | Win64/Agent.IYQ | PoisonX rootkit used by the G11 variant of GentleKiller. |
| CF4D74DF17A91B4A36A2911B22AFEC5D8FA93A01 | Avast.exe | Win32/KillAV.NVL | HexKiller incorporated into Gentlemen modus operandi by adding the evasion layer. |
| EC296F9501AD71E430810CB5CDC38D954D4BA536 | googleApiUtil64.sys | Win64/VulnDriver.Baidu.B | Baidu Antivirus BdApi driver abused by HexKiller. |
| 7131B377E96016DC1911020C9F95B1B4D042D7B4 | Sent.exe | Win64/KillAV.AT | ThrottleBlood incorporated into Gentlemen modus operandi by adding the evasion layer. |
| 82ED942A52CDCF120A8919730E00BA37619661A3 | ThrottleBlood.sys | Win64/VulnDriver.GPUZ.B | ThrottleStop.sys driver abused by ThrottleBlood. |
| F0537CBB773AE12100B36731E7C39F5A9D852B14 | Sophos.exe | Win64/KillAV.DE | HavocKiller incorporated into Gentlemen modus operandi by adding the evasion layer. |
| 1FA071303FB846308571E64727501FB98B1C2BE6 | havoc.sys | Win64/VulnDriver.Huawei.D | Vulnerable driver abused by HavocKiller. |
MITRE ATT&CK teknikleri
Bu tablo, MITRE ATT&CK çerçevesinin 19. sürümü kullanılarak oluşturulmuştur.
| Tactic | ID | Name | Description |
| Execution | T1059.003 | Command and Scripting Interpreter: Windows Command Shell | GentleKiller and related tools are console-based executables that run visibly and emit debug strings during execution. |
| T1106 | Native API | User-mode components interact directly with kernel drivers via DeviceIoControl and other native Windows APIs to perform privileged actions. | |
| Persistence | T1543.003 | Create or Modify System Process: Windows Service | The EDR killers install and start vulnerable or malicious drivers as services prior to exploitation. |
| Stealth | T1036 | Masquerading | Gentlemen’s EDR killers are protected by impersonating legitimate vendors through filenames, version information, icons, and copied digital certificates. |
| T1036.001 | Masquerading: Invalid Code Signature | The protection applied to Gentlemen’s EDR killers adds an invalid code signature as part of the impersonation strategy. | |
| T1027 | Obfuscated Files or Information | Some executables are protected with packers (e.g., Enigma, Themida) and custom control-flow obfuscation. | |
| Defense Impairment | T1685 | Disable or Modify Tools | GentleKiller and other EDR killers that Gentlemen is in possession of aim to bypass security products such as EDRs. |