
تحليل هندسة عكسية لـ Dropper GCleaner، وهو برنامج خبيث يستخدم بنية تحتية مرنة للتحكم والقيادة (C2)، وتحميل برنامج تشغيل النواة، وتنفيذ PowerShell/Conhost، واستخراج الحمولة من .rdata. يتضمن أكثر من 30 نطاق C2، واستخدام NtLoadDriver، وقائمة API كاملة.
يكشف تحليل ذاكرة Process Hacker عن قائمة شاملة بالنطاقات التي يستخدمها Dropper GCleaner للتواصل مع خوادم C2. هذه النطاقات مستضافة على منصات متعددة (Scaleway، Render، Replit، وغيرها)، مما يشير إلى بنية تحتية قوية ومتكررة.
readthedocs.io، rhcloud.com، app.render.com، id.repl.co، resindevice.io، وغيرها.
عرض Process Hacker يُظهر القائمة الواسعة لنطاقات C2 التي يستخدمها Dropper GCleaner.
يكشف تحليل ذاكرة Process Hacker لعملية PowerShell أن Dropper GCleaner يستخدم conhost.exe وpowershell.exe للتنفيذ. وتُظهر السلاسل استدعاءات حاسمة لواجهات برمجة تطبيقات Windows (API) تُستخدم للتلاعب بالحافظة وإدارة النوافذ.
NtUserGetClipboardData – يقرأ البيانات من الحافظة.SetClipboardData – يكتب البيانات إلى الحافظة.NtUserRegisterHotKey – يسجّل مفاتيح اختصار عامة.NtUserSwitchDesktop – يبدّل سطح المكتب (احتمال للتهرب).NtUserSetWindowLongPtr – يعدّل خصائص النوافذ.NtReadVirtualMemory – يقرأ الذاكرة من عمليات أخرى.NtCreateFile – ينشئ الملفات أو يفتحها.NtUserSwitchDesktop لإخفاء النوافذ الخبيثة.
عرض Process Hacker يُظهر سلاسل عملية PowerShell مع NtUserGetClipboardData وSetClipboardData وواجهات API أخرى.
يكشف مزيد من التحليل لسلاسل عملية PowerShell أن Dropper GCleaner يمتلك قدرات متقدمة على مستوى النظام، بما في ذلك تحميل برامج تشغيل النواة ورفع الصلاحيات.
NtLoadDriver – يحمّل برنامج تشغيل النواة.NtAdjustPrivilegesToken – يعدّل صلاحيات الرمز المميز لرفع الصلاحيات.NtSetSystemInformation – يعدّل معلومات النظام (احتمال للتهرب).NtTerminateProcess – ينهي العمليات (مثل أدوات الحماية).CoCreateInstance – ينشئ كائنات COM للتفاعل مع النظام.RegOpenKeyExW – يفتح مفاتيح السجل لتحقيق الثبات.NtLoadDriver للبرنامج الضار تحميل برامج تشغيل، مما يمنحه وصولًا عميقًا إلى النظام.NtAdjustPrivilegesToken للبرنامج الضار الحصول على صلاحيات أعلى.NtSetSystemInformation للاختباء من أدوات الحماية.
عرض Process Hacker يُظهر سلاسل PowerShell مع NtLoadDriver وNtAdjustPrivilegesToken وNtSetSystemInformation.
يكشف تحليل سلاسل عملية conhost أن Dropper GCleaner يمتلك قدرات متقدمة على مستوى النواة، بما في ذلك تحميل برامج التشغيل وإيقاف تشغيل النظام والتحكم في التصحيح (Debug).
NtLoadDriver – يحمّل برنامج تشغيل النواة.NtShutdownSystem – يغلق النظام أو يعيد تشغيله.NtSystemDebugControl – ينفّذ عمليات تصحيح أخطاء على مستوى النظام.NtCreateThread – ينشئ سلاسل تنفيذ في عمليات أخرى.NtTerminateProcess – ينهي العمليات (مثل أدوات الحماية).NtSetSystemInformation – يعدّل معلومات النظام.NtCreateSection – ينشئ أقسام ذاكرة (لحقن الكود).NtShutdownSystem للبرنامج الضار تعطيل النظام.NtLoadDriver وNtSystemDebugControl وصولًا عميقًا إلى النظام.NtCreateSection وNtCreateThread لحقن الكود.
عرض Process Hacker يُظهر سلاسل conhost مع NtLoadDriver وNtShutdownSystem وNtSystemDebugControl.
يكشف تحليل Binary Ninja لقسم .rdata عن الحمولة الكاملة لـ Dropper GCleaner. تؤكد قائمة الـ API قدراته كبرنامج متكامل لسرقة المعلومات والتلاعب بالنظام.
GetTokenInformation، AdjustTokenPrivileges، OpenProcessTokenRegOpenKeyExA، RegSetValueExA، RegDeleteValueA، RegCreateKeyExACreateFileA، DeleteFileA، FindFirstFileA، SetFileAttributesACreateThread، TerminateThread، GetCurrentProcess
عرض Binary Ninja يُظهر القائمة الكاملة لواجهات Windows API من قسم .rdata.
كشف هذا التحليل عن Dropper GCleaner، وهو برنامج ضار متطور يجمع بين بنية تحتية مرنة لـ C2، وتحميل برامج تشغيل النواة، والتنفيذ عبر PowerShell/Conhost، وحمولة .rdata غنية.
NtLoadDriver للوصول العميق إلى النظام.powershell.exe وconhost.exe للتخفي..rdata (التلاعب بالرموز المميزة، عمليات السجل، إدارة الملفات).NtAdjustPrivilegesToken وNtSetSystemInformation وNtSystemDebugControl.NtLoadDriver وNtAdjustPrivilegesToken..rdata بحثًا عن قوائم API كبيرة.عينة Dropper GCleaner التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:
🔗 عينة Dropper GCleaner على MalwareBazaar
الأدوات المستخدمة: Process Hacker، Binary Ninja، x64dbg
GlobalAlloc، LocalAlloc، LoadLibraryA، FreeLibraryCreateEvent، SetEvent، WaitForSingleObject