Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — Análisis de ingeniería inversa del Dropper GCleaner, un malware que utiliza una infraestructura C2 resiliente, carga de drivers de kernel, ejecución de PowerShell/Conhost y extracción de payload de .rdata. Incluye más de 30 dominios C2, NtLoadDriver y la lista completa de APIs. | Kitploit
Herramientas/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
Escalada de PrivilegiosForensia de MemoriaMecanismos de PersistenciaIngeniería InversaExfiltración de DatosAnálisis de MalwareComando y ControlAnálisis de BinariosInteligencia de Amenazas

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

Análisis de ingeniería inversa del Dropper GCleaner, un malware que utiliza una infraestructura C2 resiliente, carga de drivers de kernel, ejecución de PowerShell/Conhost y extracción de payload de .rdata. Incluye más de 30 dominios C2, NtLoadDriver y la lista completa de APIs.

Ver Repositorio
117hace 1 díaAún no revisado
Compartir

1. Infraestructura C2: servidores resilientes y redundantes

El análisis de memoria con Process Hacker revela una lista completa de dominios utilizados por el Dropper GCleaner para la comunicación C2. Estos dominios están alojados en varias plataformas (Scaleway, Render, Replit, etc.), lo que indica una infraestructura robusta y redundante.

Observaciones clave:

  • Proveedores de alojamiento: Scaleway (scw.cloud), Render (onrender.com), Replit (repl.co), entre otros.
  • Dominios: readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io, etc.
  • Propósito: Probablemente se utilizan para la entrega de payloads, la exfiltración de datos o la ejecución de comandos.

Por qué es importante:

  • Resiliencia: Múltiples dominios garantizan que el malware siga operativo incluso si algunos son bloqueados.
  • Evasión: El uso de proveedores de alojamiento legítimos ayuda a evitar la detección.
  • Redundancia: Los dominios de respaldo garantizan una comunicación C2 continua.

Referencia visual:

Dominios C2 del Dropper GCleaner Vista de Process Hacker que muestra la extensa lista de dominios C2 utilizados por el Dropper GCleaner.

2. Cadenas de proceso de PowerShell y Conhost

El análisis de memoria con Process Hacker del proceso de PowerShell revela que Dropper GCleaner utiliza conhost.exe y powershell.exe para su ejecución. Las cadenas muestran llamadas críticas a la API de Windows utilizadas para la manipulación del portapapeles y la gestión de ventanas.

Funciones clave observadas:

  • NtUserGetClipboardData – Lee datos del portapapeles.
  • SetClipboardData – Escribe datos en el portapapeles.
  • NtUserRegisterHotKey – Registra hotkeys globales.
  • NtUserSwitchDesktop – Cambia el escritorio (posible evasión).
  • NtUserSetWindowLongPtr – Modifica propiedades de ventanas.
  • NtReadVirtualMemory – Lee memoria de otros procesos.
  • NtCreateFile – Crea o abre archivos.

Por qué es importante:

  • Robo de portapapeles: El malware puede robar texto copiado (contraseñas, direcciones de criptomonedas).
  • Evasión: NtUserSwitchDesktop puede utilizarse para ocultar ventanas maliciosas.
  • Persistencia: Los hotkeys pueden usarse para desencadenar acciones maliciosas.

Referencia visual:

Cadenas de PowerShell del Dropper GCleaner Vista de Process Hacker que muestra las cadenas del proceso de PowerShell con NtUserGetClipboardData, SetClipboardData y otras API.

3. Driver de kernel y escalada de privilegios

El análisis adicional de las cadenas del proceso de PowerShell revela que Dropper GCleaner posee capacidades avanzadas a nivel de sistema, incluida la carga de drivers de kernel y la escalada de privilegios.

Funciones clave observadas:

  • NtLoadDriver – Carga un driver de kernel.
  • NtAdjustPrivilegesToken – Ajusta los privilegios del token para la escalada.
  • NtSetSystemInformation – Modifica la información del sistema (posible evasión).
  • NtTerminateProcess – Termina procesos (p. ej., herramientas de seguridad).
  • CoCreateInstance – Crea objetos COM para la interacción con el sistema.
  • RegOpenKeyExW – Abre claves de registro para la persistencia.

Por qué es importante:

  • Acceso al kernel: NtLoadDriver permite al malware cargar drivers, otorgándole acceso profundo al sistema.
  • Escalada de privilegios: NtAdjustPrivilegesToken permite al malware obtener privilegios más altos.
  • Evasión: NtSetSystemInformation puede utilizarse para ocultarse de las herramientas de seguridad.

Referencia visual:

Cadenas de kernel y privilegios del Dropper GCleaner Vista de Process Hacker que muestra las cadenas de PowerShell con NtLoadDriver, NtAdjustPrivilegesToken y NtSetSystemInformation.

4. Control de kernel y sistema: cadenas de Conhost

El análisis de las cadenas del proceso conhost revela que Dropper GCleaner posee capacidades avanzadas a nivel de kernel, incluida la carga de drivers, el apagado del sistema y el control de depuración.

Funciones clave observadas:

  • NtLoadDriver – Carga un driver de kernel.
  • NtShutdownSystem – Apaga o reinicia el sistema.
  • NtSystemDebugControl – Realiza operaciones de depuración del sistema.
  • NtCreateThread – Crea hilos en otros procesos.
  • NtTerminateProcess – Termina procesos (p. ej., herramientas de seguridad).
  • NtSetSystemInformation – Modifica la información del sistema.
  • NtCreateSection – Crea secciones de memoria (para inyección de código).

Por qué es importante:

  • Control del sistema: NtShutdownSystem permite al malware alterar el sistema.
  • Acceso al kernel: NtLoadDriver y NtSystemDebugControl otorgan acceso profundo al sistema.
  • Inyección: NtCreateSection y NtCreateThread se utilizan para la inyección de código.

Referencia visual:

Cadenas de kernel de Conhost del Dropper GCleaner Vista de Process Hacker que muestra las cadenas de conhost con NtLoadDriver, NtShutdownSystem y NtSystemDebugControl.

5. Payload .rdata: lista completa de API

El análisis con Binary Ninja de la sección .rdata revela el payload completo del Dropper GCleaner . La lista de API confirma sus capacidades como un completo ladrón de información y manipulador del sistema.

Categorías clave de API:

  • Gestión de tokens y privilegios: GetTokenInformation, AdjustTokenPrivileges, OpenProcessToken
  • Operaciones de registro: RegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExA
  • Operaciones de archivos y directorios: CreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesA
  • Gestión de procesos y subprocesos: CreateThread, TerminateThread, GetCurrentProcess

Por qué es importante:

  • Robo de datos: Las API cubren operaciones de tokens, registro y archivos.
  • Persistencia: Las operaciones de registro y archivos permiten al malware mantener el control.
  • Evasión: La manipulación de tokens y la escalada de privilegios ayudan a evitar la detección.

Referencia visual:

Payload .rdata del Dropper GCleaner Vista de Binary Ninja que muestra la lista completa de API de Windows de la sección .rdata.

Conclusión

Este análisis descubrió **Dropper GCleaner **, un malware sofisticado que combina una infraestructura C2 resiliente, la carga de drivers de kernel, la ejecución mediante PowerShell/Conhost y un completo payload .rdata.

Conclusiones clave:

  • Infraestructura C2: Más de 30 dominios (readthedocs.io, scw.cloud, onrender.com, etc.) para una comunicación resiliente.
  • Driver de kernel: NtLoadDriver para acceso profundo al sistema.
  • PowerShell/Conhost: Ejecuta mediante powershell.exe y conhost.exe para pasar desapercibido.
  • Payload .rdata: Lista completa de API extraída de la sección .rdata (manipulación de tokens, operaciones de registro, gestión de archivos).
  • Evasión avanzada: Utiliza NtAdjustPrivilegesToken, NtSetSystemInformation y NtSystemDebugControl.

Recomendaciones de detección:

  • Bloquee los dominios C2 identificados (consulte la lista completa en el análisis).
  • Supervise las llamadas a NtLoadDriver y NtAdjustPrivilegesToken.
  • Detecte procesos de PowerShell y Conhost con líneas de comandos sospechosas.
  • Supervise las secciones .rdata en busca de listas de API extensas.

Descarga de la muestra

La muestra analizada del Dropper GCleaner está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:

🔗 Muestra del Dropper GCleaner en MalwareBazaar

Herramientas utilizadas: Process Hacker, Binary Ninja, x64dbg

Descargar herramienta
  • Gestión de memoria y recursos: GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibrary
  • Eventos y sincronización: CreateEvent, SetEvent, WaitForSingleObject