
Reverse-Engineering-Analyse des Droppers GCleaner, einer Malware, die eine widerstandsfähige C2-Infrastruktur, das Laden von Kernel-Treibern, die Ausführung von PowerShell/Conhost und die Extraktion von .rdata-Payloads einsetzt. Enthält 30+ C2-Domains, NtLoadDriver und eine vollständige API-Liste.
Die Speicheranalyse mit Process Hacker zeigt eine umfassende Liste von Domains, die der Dropper GCleaner für die C2-Kommunikation verwendet. Diese Domains werden auf verschiedenen Plattformen (Scaleway, Render, Replit usw.) gehostet, was auf eine robuste und redundante Infrastruktur hindeutet.
readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io usw.
Process-Hacker-Ansicht mit der umfangreichen Liste der C2-Domains, die vom Dropper GCleaner verwendet werden.
Die Speicheranalyse des PowerShell-Prozesses mit Process Hacker zeigt, dass der Dropper GCleaner conhost.exe und powershell.exe zur Ausführung nutzt. Die Strings zeigen kritische Windows-API-Aufrufe, die für die Manipulation der Zwischenablage und die Fensterverwaltung verwendet werden.
NtUserGetClipboardData – Liest Daten aus der Zwischenablage.SetClipboardData – Schreibt Daten in die Zwischenablage.NtUserRegisterHotKey – Registriert globale Hotkeys.NtUserSwitchDesktop – Wechselt den Desktop (potenzielle Umgehung).NtUserSetWindowLongPtr – Ändert Fenstereigenschaften.NtReadVirtualMemory – Liest Speicher aus anderen Prozessen.NtCreateFile – Erstellt oder öffnet Dateien.NtUserSwitchDesktop kann verwendet werden, um schädliche Fenster zu verbergen.
Process-Hacker-Ansicht mit PowerShell-Prozess-Strings mit NtUserGetClipboardData, SetClipboardData und anderen APIs.
Die weitere Analyse der PowerShell-Prozess-Strings zeigt, dass der Dropper GCleaner über erweiterte Fähigkeiten auf Systemebene verfügt, einschließlich des Ladens von Kernel-Treibern und der Privilegienerweiterung.
NtLoadDriver – Lädt einen Kernel-Treiber.NtAdjustPrivilegesToken – Passt Token-Berechtigungen zur Erweiterung an.NtSetSystemInformation – Ändert Systeminformationen (potenzielle Umgehung).NtTerminateProcess – Beendet Prozesse (z. B. Sicherheitstools).CoCreateInstance – Erstellt COM-Objekte für die Systeminteraktion.RegOpenKeyExW – Öffnet Registrierungsschlüssel für die Persistenz.NtLoadDriver erlaubt es der Malware, Treiber zu laden, was ihr tiefen Systemzugriff verschafft.NtAdjustPrivilegesToken ermöglicht es der Malware, höhere Berechtigungen zu erlangen.NtSetSystemInformation kann verwendet werden, um sich vor Sicherheitstools zu verbergen.
Process-Hacker-Ansicht mit PowerShell-Strings mit NtLoadDriver, NtAdjustPrivilegesToken und NtSetSystemInformation.
Die Analyse der Conhost-Prozess-Strings zeigt, dass der Dropper GCleaner über erweiterte Fähigkeiten auf Kernel-Ebene verfügt, einschließlich Treiber-Laden, Systemherunterfahren und Debug-Steuerung.
NtLoadDriver – Lädt einen Kernel-Treiber.NtShutdownSystem – Fährt das System herunter oder startet es neu.NtSystemDebugControl – Führt System-Debug-Operationen aus.NtCreateThread – Erstellt Threads in anderen Prozessen.NtTerminateProcess – Beendet Prozesse (z. B. Sicherheitstools).NtSetSystemInformation – Ändert Systeminformationen.NtCreateSection – Erstellt Speichersektionen (für Code-Injection).NtShutdownSystem erlaubt es der Malware, das System zu stören.NtLoadDriver und NtSystemDebugControl verschaffen tiefen Systemzugriff.NtCreateSection und NtCreateThread werden für Code-Injection verwendet.
Process-Hacker-Ansicht mit Conhost-Strings mit NtLoadDriver, NtShutdownSystem und NtSystemDebugControl.
Die Analyse des .rdata-Abschnitts mit Binary Ninja deckt die vollständige Payload des Dropper GCleaner auf. Die API-Liste bestätigt seine Fähigkeiten als vollwertiger Info-Stealer und System-Manipulator.
GetTokenInformation, AdjustTokenPrivileges, OpenProcessTokenRegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExACreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesACreateThread, TerminateThread, GetCurrentProcess
Binary-Ninja-Ansicht mit der vollständigen Liste der Windows-APIs aus dem .rdata-Abschnitt.
Diese Analyse hat Dropper GCleaner aufgedeckt, eine ausgeklügelte Malware, die eine widerstandsfähige C2-Infrastruktur, das Laden von Kernel-Treibern, die Ausführung über PowerShell/Conhost und eine umfangreiche .rdata-Payload kombiniert.
NtLoadDriver für tiefen Systemzugriff.powershell.exe als auch über conhost.exe ausgeführt..rdata-Abschnitt extrahiert wurde (Token-Manipulation, Registrierungsoperationen, Dateiverwaltung).NtAdjustPrivilegesToken, NtSetSystemInformation und NtSystemDebugControl.NtLoadDriver und NtAdjustPrivilegesToken..rdata-Abschnitte auf umfangreiche API-Listen.Die analysierte Dropper-GCleaner-Probe ist für alle, die eine eigene Analyse durchführen möchten, auf MalwareBazaar verfügbar:
🔗 Dropper-GCleaner-Probe auf MalwareBazaar
Verwendete Tools: Process Hacker, Binary Ninja, x64dbg
GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibraryCreateEvent, SetEvent, WaitForSingleObject