
Análisis de ingeniería inversa del Dropper GCleaner, un malware que utiliza una infraestructura C2 resiliente, carga de drivers de kernel, ejecución de PowerShell/Conhost y extracción de payload de .rdata. Incluye más de 30 dominios C2, NtLoadDriver y la lista completa de APIs.
El análisis de memoria con Process Hacker revela una lista completa de dominios utilizados por el Dropper GCleaner para la comunicación C2. Estos dominios están alojados en varias plataformas (Scaleway, Render, Replit, etc.), lo que indica una infraestructura robusta y redundante.
readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io, etc.
Vista de Process Hacker que muestra la extensa lista de dominios C2 utilizados por el Dropper GCleaner.
El análisis de memoria con Process Hacker del proceso de PowerShell revela que Dropper GCleaner utiliza conhost.exe y powershell.exe para su ejecución. Las cadenas muestran llamadas críticas a la API de Windows utilizadas para la manipulación del portapapeles y la gestión de ventanas.
NtUserGetClipboardData – Lee datos del portapapeles.SetClipboardData – Escribe datos en el portapapeles.NtUserRegisterHotKey – Registra hotkeys globales.NtUserSwitchDesktop – Cambia el escritorio (posible evasión).NtUserSetWindowLongPtr – Modifica propiedades de ventanas.NtReadVirtualMemory – Lee memoria de otros procesos.NtCreateFile – Crea o abre archivos.NtUserSwitchDesktop puede utilizarse para ocultar ventanas maliciosas.
Vista de Process Hacker que muestra las cadenas del proceso de PowerShell con NtUserGetClipboardData, SetClipboardData y otras API.
El análisis adicional de las cadenas del proceso de PowerShell revela que Dropper GCleaner posee capacidades avanzadas a nivel de sistema, incluida la carga de drivers de kernel y la escalada de privilegios.
NtLoadDriver – Carga un driver de kernel.NtAdjustPrivilegesToken – Ajusta los privilegios del token para la escalada.NtSetSystemInformation – Modifica la información del sistema (posible evasión).NtTerminateProcess – Termina procesos (p. ej., herramientas de seguridad).CoCreateInstance – Crea objetos COM para la interacción con el sistema.RegOpenKeyExW – Abre claves de registro para la persistencia.NtLoadDriver permite al malware cargar drivers, otorgándole acceso profundo al sistema.NtAdjustPrivilegesToken permite al malware obtener privilegios más altos.NtSetSystemInformation puede utilizarse para ocultarse de las herramientas de seguridad.
Vista de Process Hacker que muestra las cadenas de PowerShell con NtLoadDriver, NtAdjustPrivilegesToken y NtSetSystemInformation.
El análisis de las cadenas del proceso conhost revela que Dropper GCleaner posee capacidades avanzadas a nivel de kernel, incluida la carga de drivers, el apagado del sistema y el control de depuración.
NtLoadDriver – Carga un driver de kernel.NtShutdownSystem – Apaga o reinicia el sistema.NtSystemDebugControl – Realiza operaciones de depuración del sistema.NtCreateThread – Crea hilos en otros procesos.NtTerminateProcess – Termina procesos (p. ej., herramientas de seguridad).NtSetSystemInformation – Modifica la información del sistema.NtCreateSection – Crea secciones de memoria (para inyección de código).NtShutdownSystem permite al malware alterar el sistema.NtLoadDriver y NtSystemDebugControl otorgan acceso profundo al sistema.NtCreateSection y NtCreateThread se utilizan para la inyección de código.
Vista de Process Hacker que muestra las cadenas de conhost con NtLoadDriver, NtShutdownSystem y NtSystemDebugControl.
El análisis con Binary Ninja de la sección .rdata revela el payload completo del Dropper GCleaner . La lista de API confirma sus capacidades como un completo ladrón de información y manipulador del sistema.
GetTokenInformation, AdjustTokenPrivileges, OpenProcessTokenRegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExACreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesACreateThread, TerminateThread, GetCurrentProcess
Vista de Binary Ninja que muestra la lista completa de API de Windows de la sección .rdata.
Este análisis descubrió **Dropper GCleaner **, un malware sofisticado que combina una infraestructura C2 resiliente, la carga de drivers de kernel, la ejecución mediante PowerShell/Conhost y un completo payload .rdata.
NtLoadDriver para acceso profundo al sistema.powershell.exe y conhost.exe para pasar desapercibido..rdata: Lista completa de API extraída de la sección .rdata (manipulación de tokens, operaciones de registro, gestión de archivos).NtAdjustPrivilegesToken, NtSetSystemInformation y NtSystemDebugControl.NtLoadDriver y NtAdjustPrivilegesToken..rdata en busca de listas de API extensas.La muestra analizada del Dropper GCleaner está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:
🔗 Muestra del Dropper GCleaner en MalwareBazaar
Herramientas utilizadas: Process Hacker, Binary Ninja, x64dbg
GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibraryCreateEvent, SetEvent, WaitForSingleObject