Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — تحليل هندسة عكسية لـ Dropper GCleaner، وهو برنامج خبيث يستخدم بنية تحتية مرنة للتحكم والقيادة (C2)، وتحميل برنامج تشغيل النواة، وتنفيذ PowerShell/Conhost، واستخراج الحمولة من .rdata. يتضمن أكثر من 30 نطاق C2، واستخدام NtLoadDriver، وقائمة API كاملة. | Kitploit
أدوات/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
تصعيد الامتيازاتتحليل الذاكرة الجنائيآليات الاستمراريةالهندسة العكسيةتسريب البياناتتحليل البرمجيات الخبيثةالقيادة والسيطرةتحليل الملفات الثنائيةاستخبارات التهديدات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

تحليل هندسة عكسية لـ Dropper GCleaner، وهو برنامج خبيث يستخدم بنية تحتية مرنة للتحكم والقيادة (C2)، وتحميل برنامج تشغيل النواة، وتنفيذ PowerShell/Conhost، واستخراج الحمولة من .rdata. يتضمن أكثر من 30 نطاق C2، واستخدام NtLoadDriver، وقائمة API كاملة.

عرض المستودع
538منذ 21 أياملم تتم المراجعة بعد

1. البنية التحتية لـ C2 – خوادم مرنة ومتكررة

يكشف تحليل ذاكرة Process Hacker عن قائمة شاملة بالنطاقات التي يستخدمها Dropper GCleaner للتواصل مع خوادم C2. هذه النطاقات مستضافة على منصات متعددة (Scaleway، Render، Replit، وغيرها)، مما يشير إلى بنية تحتية قوية ومتكررة.

الملاحظات الرئيسية:

  • موفرو الاستضافة: Scaleway (scw.cloud)، Render (onrender.com)، Replit (repl.co)، وغيرها.
  • النطاقات: readthedocs.io، rhcloud.com، app.render.com، id.repl.co، resindevice.io، وغيرها.
  • الغرض: يُرجَّح استخدامها لتسليم الحمولة أو استخراج البيانات أو تنفيذ الأوامر.

لماذا يهم هذا:

  • المرونة: تضمن النطاقات المتعددة بقاء البرنامج الضار قيد التشغيل حتى لو تم حظر بعضها.
  • التهرب: استخدام موفري استضافة شرعيين يساعد في تجنب الاكتشاف.
  • التكرارية: تضمن النطاقات الاحتياطية استمرارية التواصل مع C2.

مرجع مرئي:

نطاقات C2 الخاصة بـ Dropper GCleaner عرض Process Hacker يُظهر القائمة الواسعة لنطاقات C2 التي يستخدمها Dropper GCleaner.

2. سلاسل عمليات PowerShell وConhost

يكشف تحليل ذاكرة Process Hacker لعملية PowerShell أن Dropper GCleaner يستخدم conhost.exe وpowershell.exe للتنفيذ. وتُظهر السلاسل استدعاءات حاسمة لواجهات برمجة تطبيقات Windows (API) تُستخدم للتلاعب بالحافظة وإدارة النوافذ.

الوظائف الرئيسية المرصودة:

  • NtUserGetClipboardData – يقرأ البيانات من الحافظة.
  • SetClipboardData – يكتب البيانات إلى الحافظة.
  • NtUserRegisterHotKey – يسجّل مفاتيح اختصار عامة.
  • NtUserSwitchDesktop – يبدّل سطح المكتب (احتمال للتهرب).
  • NtUserSetWindowLongPtr – يعدّل خصائص النوافذ.
  • NtReadVirtualMemory – يقرأ الذاكرة من عمليات أخرى.
  • NtCreateFile – ينشئ الملفات أو يفتحها.

لماذا يهم هذا:

  • سرقة الحافظة: يمكن للبرنامج الضار سرقة النصوص المنسوخة (كلمات المرور، عناوين العملات الرقمية).
  • التهرب: يمكن استخدام NtUserSwitchDesktop لإخفاء النوافذ الخبيثة.
  • الثبات: يمكن استخدام مفاتيح الاختصار لتفعيل إجراءات خبيثة.

مرجع مرئي:

سلاسل PowerShell الخاصة بـ Dropper GCleaner عرض Process Hacker يُظهر سلاسل عملية PowerShell مع NtUserGetClipboardData وSetClipboardData وواجهات API أخرى.

3. برنامج تشغيل النواة ورفع الصلاحيات

يكشف مزيد من التحليل لسلاسل عملية PowerShell أن Dropper GCleaner يمتلك قدرات متقدمة على مستوى النظام، بما في ذلك تحميل برامج تشغيل النواة ورفع الصلاحيات.

الوظائف الرئيسية المرصودة:

  • NtLoadDriver – يحمّل برنامج تشغيل النواة.
  • NtAdjustPrivilegesToken – يعدّل صلاحيات الرمز المميز لرفع الصلاحيات.
  • NtSetSystemInformation – يعدّل معلومات النظام (احتمال للتهرب).
  • NtTerminateProcess – ينهي العمليات (مثل أدوات الحماية).
  • CoCreateInstance – ينشئ كائنات COM للتفاعل مع النظام.
  • RegOpenKeyExW – يفتح مفاتيح السجل لتحقيق الثبات.

لماذا يهم هذا:

  • الوصول إلى النواة: يتيح NtLoadDriver للبرنامج الضار تحميل برامج تشغيل، مما يمنحه وصولًا عميقًا إلى النظام.
  • رفع الصلاحيات: يتيح NtAdjustPrivilegesToken للبرنامج الضار الحصول على صلاحيات أعلى.
  • التهرب: يمكن استخدام NtSetSystemInformation للاختباء من أدوات الحماية.

مرجع مرئي:

سلاسل النواة والصلاحيات الخاصة بـ Dropper GCleaner عرض Process Hacker يُظهر سلاسل PowerShell مع NtLoadDriver وNtAdjustPrivilegesToken وNtSetSystemInformation.

4. التحكم في النواة والنظام – سلاسل Conhost

يكشف تحليل سلاسل عملية conhost أن Dropper GCleaner يمتلك قدرات متقدمة على مستوى النواة، بما في ذلك تحميل برامج التشغيل وإيقاف تشغيل النظام والتحكم في التصحيح (Debug).

الوظائف الرئيسية المرصودة:

  • NtLoadDriver – يحمّل برنامج تشغيل النواة.
  • NtShutdownSystem – يغلق النظام أو يعيد تشغيله.
  • NtSystemDebugControl – ينفّذ عمليات تصحيح أخطاء على مستوى النظام.
  • NtCreateThread – ينشئ سلاسل تنفيذ في عمليات أخرى.
  • NtTerminateProcess – ينهي العمليات (مثل أدوات الحماية).
  • NtSetSystemInformation – يعدّل معلومات النظام.
  • NtCreateSection – ينشئ أقسام ذاكرة (لحقن الكود).

لماذا يهم هذا:

  • التحكم في النظام: يتيح NtShutdownSystem للبرنامج الضار تعطيل النظام.
  • الوصول إلى النواة: يمنح NtLoadDriver وNtSystemDebugControl وصولًا عميقًا إلى النظام.
  • الحقن: يُستخدم NtCreateSection وNtCreateThread لحقن الكود.

مرجع مرئي:

سلاسل النواة في Conhost الخاصة بـ Dropper GCleaner عرض Process Hacker يُظهر سلاسل conhost مع NtLoadDriver وNtShutdownSystem وNtSystemDebugControl.

5. حمولة .rdata – قائمة API الكاملة

يكشف تحليل Binary Ninja لقسم .rdata عن الحمولة الكاملة لـ Dropper GCleaner. تؤكد قائمة الـ API قدراته كبرنامج متكامل لسرقة المعلومات والتلاعب بالنظام.

فئات API الرئيسية:

  • إدارة الرموز المميزة والصلاحيات: GetTokenInformation، AdjustTokenPrivileges، OpenProcessToken
  • عمليات السجل: RegOpenKeyExA، RegSetValueExA، RegDeleteValueA، RegCreateKeyExA
  • عمليات الملفات والدلائل: CreateFileA، DeleteFileA، FindFirstFileA، SetFileAttributesA
  • إدارة العمليات وسلاسل التنفيذ: CreateThread، TerminateThread، GetCurrentProcess

لماذا يهم هذا:

  • سرقة البيانات: تغطي واجهات API عمليات الرموز المميزة والسجل والملفات.
  • الثبات: تسمح عمليات السجل والملفات للبرنامج الضار بالحفاظ على السيطرة.
  • التهرب: يساعد التلاعب بالرموز المميزة ورفع الصلاحيات في تجنب الاكتشاف.

مرجع مرئي:

حمولة .rdata الخاصة بـ Dropper GCleaner عرض Binary Ninja يُظهر القائمة الكاملة لواجهات Windows API من قسم .rdata.

الخلاصة

كشف هذا التحليل عن Dropper GCleaner، وهو برنامج ضار متطور يجمع بين بنية تحتية مرنة لـ C2، وتحميل برامج تشغيل النواة، والتنفيذ عبر PowerShell/Conhost، وحمولة .rdata غنية.

النقاط الرئيسية:

  • البنية التحتية لـ C2: أكثر من 30 نطاقًا (readthedocs.io، scw.cloud، onrender.com، وغيرها) للتواصل بشكل مرن.
  • برنامج تشغيل النواة: NtLoadDriver للوصول العميق إلى النظام.
  • PowerShell/Conhost: التنفيذ عبر كل من powershell.exe وconhost.exe للتخفي.
  • حمولة .rdata: قائمة API كاملة مستخرجة من قسم .rdata (التلاعب بالرموز المميزة، عمليات السجل، إدارة الملفات).
  • تهرب متقدم: يستخدم NtAdjustPrivilegesToken وNtSetSystemInformation وNtSystemDebugControl.

توصيات الكشف:

  • احظر نطاقات C2 المحددة (انظر القائمة الكاملة في التحليل).
  • راقب استدعاءات NtLoadDriver وNtAdjustPrivilegesToken.
  • اكشف عمليات PowerShell وConhost التي تحمل أسطر أوامر مشبوهة.
  • راقب أقسام .rdata بحثًا عن قوائم API كبيرة.

تنزيل العينة

عينة Dropper GCleaner التي تم تحليلها متاحة على MalwareBazaar لمن يرغب في إجراء تحليله الخاص:

🔗 عينة Dropper GCleaner على MalwareBazaar

الأدوات المستخدمة: Process Hacker، Binary Ninja، x64dbg

تنزيل الأداة
  • إدارة الذاكرة والموارد: GlobalAlloc، LocalAlloc، LoadLibraryA، FreeLibrary
  • الأحداث والمزامنة: CreateEvent، SetEvent، WaitForSingleObject