Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — Reverse-Engineering-Analyse des Droppers GCleaner, einer Malware, die eine widerstandsfähige C2-Infrastruktur, das Laden von Kernel-Treibern, die Ausführung von PowerShell/Conhost und die Extraktion von .rdata-Payloads einsetzt. Enthält 30+ C2-Domains, NtLoadDriver und eine vollständige API-Liste. | Kitploit
Tools/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
Privilege EscalationSpeicherforensikPersistenzmechanismenReverse EngineeringDatenexfiltrationMalware-AnalyseCommand and ControlBinäranalyseBedrohungsanalyse

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Reverse-Engineering-Analyse des Droppers GCleaner, einer Malware, die eine widerstandsfähige C2-Infrastruktur, das Laden von Kernel-Treibern, die Ausführung von PowerShell/Conhost und die Extraktion von .rdata-Payloads einsetzt. Enthält 30+ C2-Domains, NtLoadDriver und eine vollständige API-Liste.

GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

Repository anzeigen
538vor 21 TagenNoch nicht geprüft
Teilen

1. C2-Infrastruktur – Resiliente & redundante Server

Die Speicheranalyse mit Process Hacker zeigt eine umfassende Liste von Domains, die der Dropper GCleaner für die C2-Kommunikation verwendet. Diese Domains werden auf verschiedenen Plattformen (Scaleway, Render, Replit usw.) gehostet, was auf eine robuste und redundante Infrastruktur hindeutet.

Wichtige Beobachtungen:

  • Hosting-Anbieter: Scaleway (scw.cloud), Render (onrender.com), Replit (repl.co) und andere.
  • Domains: readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io usw.
  • Zweck: Wahrscheinlich für Payload-Zustellung, Datenextfiltration oder Befehlsausführung.

Warum das wichtig ist:

  • Widerstandsfähigkeit: Mehrere Domains stellen sicher, dass die Malware auch dann betriebsfähig bleibt, wenn einige blockiert werden.
  • Umgehung: Die Nutzung legitimer Hosting-Anbieter hilft, die Erkennung zu vermeiden.
  • Redundanz: Backup-Domains gewährleisten eine kontinuierliche C2-Kommunikation.

Visuelle Referenz:

GCleaner Dropper C2 Domains Process-Hacker-Ansicht mit der umfangreichen Liste der C2-Domains, die vom Dropper GCleaner verwendet werden.

2. PowerShell- & Conhost-Prozess-Strings

Die Speicheranalyse des PowerShell-Prozesses mit Process Hacker zeigt, dass der Dropper GCleaner conhost.exe und powershell.exe zur Ausführung nutzt. Die Strings zeigen kritische Windows-API-Aufrufe, die für die Manipulation der Zwischenablage und die Fensterverwaltung verwendet werden.

Beobachtete Schlüsselfunktionen:

  • NtUserGetClipboardData – Liest Daten aus der Zwischenablage.
  • SetClipboardData – Schreibt Daten in die Zwischenablage.
  • NtUserRegisterHotKey – Registriert globale Hotkeys.
  • NtUserSwitchDesktop – Wechselt den Desktop (potenzielle Umgehung).
  • NtUserSetWindowLongPtr – Ändert Fenstereigenschaften.
  • NtReadVirtualMemory – Liest Speicher aus anderen Prozessen.
  • NtCreateFile – Erstellt oder öffnet Dateien.

Warum das wichtig ist:

  • Zwischenablage-Diebstahl: Die Malware kann kopierten Text stehlen (Passwörter, Krypto-Adressen).
  • Umgehung: NtUserSwitchDesktop kann verwendet werden, um schädliche Fenster zu verbergen.
  • Persistenz: Hotkeys können verwendet werden, um schädliche Aktionen auszulösen.

Visuelle Referenz:

GCleaner Dropper PowerShell Strings Process-Hacker-Ansicht mit PowerShell-Prozess-Strings mit NtUserGetClipboardData, SetClipboardData und anderen APIs.

3. Kernel-Treiber & Privilegienerweiterung

Die weitere Analyse der PowerShell-Prozess-Strings zeigt, dass der Dropper GCleaner über erweiterte Fähigkeiten auf Systemebene verfügt, einschließlich des Ladens von Kernel-Treibern und der Privilegienerweiterung.

Beobachtete Schlüsselfunktionen:

  • NtLoadDriver – Lädt einen Kernel-Treiber.
  • NtAdjustPrivilegesToken – Passt Token-Berechtigungen zur Erweiterung an.
  • NtSetSystemInformation – Ändert Systeminformationen (potenzielle Umgehung).
  • NtTerminateProcess – Beendet Prozesse (z. B. Sicherheitstools).
  • CoCreateInstance – Erstellt COM-Objekte für die Systeminteraktion.
  • RegOpenKeyExW – Öffnet Registrierungsschlüssel für die Persistenz.

Warum das wichtig ist:

  • Kernel-Zugriff: NtLoadDriver erlaubt es der Malware, Treiber zu laden, was ihr tiefen Systemzugriff verschafft.
  • Privilegienerweiterung: NtAdjustPrivilegesToken ermöglicht es der Malware, höhere Berechtigungen zu erlangen.
  • Umgehung: NtSetSystemInformation kann verwendet werden, um sich vor Sicherheitstools zu verbergen.

Visuelle Referenz:

GCleaner Dropper Kernel & Privilege Strings Process-Hacker-Ansicht mit PowerShell-Strings mit NtLoadDriver, NtAdjustPrivilegesToken und NtSetSystemInformation.

4. Kernel- & Systemkontrolle – Conhost-Strings

Die Analyse der Conhost-Prozess-Strings zeigt, dass der Dropper GCleaner über erweiterte Fähigkeiten auf Kernel-Ebene verfügt, einschließlich Treiber-Laden, Systemherunterfahren und Debug-Steuerung.

Beobachtete Schlüsselfunktionen:

  • NtLoadDriver – Lädt einen Kernel-Treiber.
  • NtShutdownSystem – Fährt das System herunter oder startet es neu.
  • NtSystemDebugControl – Führt System-Debug-Operationen aus.
  • NtCreateThread – Erstellt Threads in anderen Prozessen.
  • NtTerminateProcess – Beendet Prozesse (z. B. Sicherheitstools).
  • NtSetSystemInformation – Ändert Systeminformationen.
  • NtCreateSection – Erstellt Speichersektionen (für Code-Injection).

Warum das wichtig ist:

  • Systemkontrolle: NtShutdownSystem erlaubt es der Malware, das System zu stören.
  • Kernel-Zugriff: NtLoadDriver und NtSystemDebugControl verschaffen tiefen Systemzugriff.
  • Injection: NtCreateSection und NtCreateThread werden für Code-Injection verwendet.

Visuelle Referenz:

GCleaner Dropper Conhost Kernel Strings Process-Hacker-Ansicht mit Conhost-Strings mit NtLoadDriver, NtShutdownSystem und NtSystemDebugControl.

5. .rdata-Payload – Vollständige API-Liste

Die Analyse des .rdata-Abschnitts mit Binary Ninja deckt die vollständige Payload des Dropper GCleaner auf. Die API-Liste bestätigt seine Fähigkeiten als vollwertiger Info-Stealer und System-Manipulator.

Wichtige API-Kategorien:

  • Token- & Berechtigungsverwaltung: GetTokenInformation, AdjustTokenPrivileges, OpenProcessToken
  • Registrierungsoperationen: RegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExA
  • Datei- & Verzeichnisoperationen: CreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesA
  • Prozess- & Thread-Verwaltung: CreateThread, TerminateThread, GetCurrentProcess

Warum das wichtig ist:

  • Datendiebstahl: Die APIs decken Token-, Registrierungs- und Dateioperationen ab.
  • Persistenz: Registrierungs- und Dateioperationen erlauben es der Malware, die Kontrolle zu behalten.
  • Umgehung: Token-Manipulation und Privilegienerweiterung helfen, die Erkennung zu vermeiden.

Visuelle Referenz:

GCleaner Dropper .rdata Payload Binary-Ninja-Ansicht mit der vollständigen Liste der Windows-APIs aus dem .rdata-Abschnitt.

Fazit

Diese Analyse hat Dropper GCleaner aufgedeckt, eine ausgeklügelte Malware, die eine widerstandsfähige C2-Infrastruktur, das Laden von Kernel-Treibern, die Ausführung über PowerShell/Conhost und eine umfangreiche .rdata-Payload kombiniert.

Wichtigste Erkenntnisse:

  • C2-Infrastruktur: 30+ Domains (readthedocs.io, scw.cloud, onrender.com usw.) für eine widerstandsfähige Kommunikation.
  • Kernel-Treiber: NtLoadDriver für tiefen Systemzugriff.
  • PowerShell/Conhost: Wird zur Tarnung sowohl über powershell.exe als auch über conhost.exe ausgeführt.
  • .rdata-Payload: Vollständige API-Liste, die aus dem .rdata-Abschnitt extrahiert wurde (Token-Manipulation, Registrierungsoperationen, Dateiverwaltung).
  • Erweiterte Umgehung: Verwendet NtAdjustPrivilegesToken, NtSetSystemInformation und NtSystemDebugControl.

Empfehlungen zur Erkennung:

  • Blockieren Sie die identifizierten C2-Domains (siehe vollständige Liste in der Analyse).
  • Überwachen Sie Aufrufe von NtLoadDriver und NtAdjustPrivilegesToken.
  • Erkennen Sie PowerShell- und Conhost-Prozesse mit verdächtigen Befehlszeilen.
  • Überwachen Sie .rdata-Abschnitte auf umfangreiche API-Listen.

Beispiel-Download

Die analysierte Dropper-GCleaner-Probe ist für alle, die eine eigene Analyse durchführen möchten, auf MalwareBazaar verfügbar:

🔗 Dropper-GCleaner-Probe auf MalwareBazaar

Verwendete Tools: Process Hacker, Binary Ninja, x64dbg

Tool herunterladen
  • Speicher- & Ressourcenverwaltung: GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibrary
  • Ereignis & Synchronisation: CreateEvent, SetEvent, WaitForSingleObject