
Analyse en rétro-ingénierie du dropper GCleaner, un malware qui utilise une infrastructure C2 résiliente, le chargement de pilotes noyau, l'exécution via PowerShell/Conhost, et l'extraction de charge utile depuis .rdata. Comprend plus de 30 domaines C2, NtLoadDriver, et la liste complète des API.
L'analyse mémoire de Process Hacker révèle une liste complète de domaines utilisés par Dropper GCleaner pour les communications C2. Ces domaines sont hébergés sur diverses plateformes (Scaleway, Render, Replit, etc.), ce qui indique une infrastructure robuste et redondante.
readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io, etc.
Vue Process Hacker montrant la liste étendue des domaines C2 utilisés par Dropper GCleaner.
L'analyse mémoire du processus PowerShell par Process Hacker révèle que Dropper GCleaner utilise conhost.exe et powershell.exe pour son exécution. Les chaînes montrent des appels critiques de l'API Windows utilisés pour la manipulation du presse-papiers et la gestion des fenêtres.
NtUserGetClipboardData – Lit les données du presse-papiers.SetClipboardData – Écrit des données dans le presse-papiers.NtUserRegisterHotKey – Enregistre des raccourcis clavier globaux.NtUserSwitchDesktop – Bascule le bureau (évasion potentielle).NtUserSetWindowLongPtr – Modifie les propriétés des fenêtres.NtReadVirtualMemory – Lit la mémoire d'autres processus.NtCreateFile – Crée ou ouvre des fichiers.NtUserSwitchDesktop peut être utilisé pour masquer des fenêtres malveillantes.
Vue Process Hacker montrant les chaînes du processus PowerShell avec NtUserGetClipboardData, SetClipboardData, et d'autres API.
Une analyse plus approfondie des chaînes du processus PowerShell révèle que Dropper GCleaner possède des capacités avancées au niveau système, notamment le chargement de pilotes noyau et l'élévation de privilèges.
NtLoadDriver – Charge un pilote noyau.NtAdjustPrivilegesToken – Ajuste les privilèges du jeton pour l'élévation.NtSetSystemInformation – Modifie les informations système (évasion potentielle).NtTerminateProcess – Termine des processus (par exemple, les outils de sécurité).CoCreateInstance – Crée des objets COM pour l'interaction avec le système.RegOpenKeyExW – Ouvre des clés de registre pour la persistance.NtLoadDriver permet au malware de charger des pilotes, lui donnant un accès profond au système.NtAdjustPrivilegesToken permet au malware d'obtenir des privilèges plus élevés.NtSetSystemInformation peut être utilisé pour se cacher des outils de sécurité.
Vue Process Hacker montrant les chaînes PowerShell avec NtLoadDriver, NtAdjustPrivilegesToken, et NtSetSystemInformation.
L'analyse des chaînes du processus conhost révèle que Dropper GCleaner possède des capacités avancées au niveau du noyau, notamment le chargement de pilotes, l'arrêt du système et le contrôle du débogage.
NtLoadDriver – Charge un pilote noyau.NtShutdownSystem – Arrête ou redémarre le système.NtSystemDebugControl – Effectue des opérations de débogage système.NtCreateThread – Crée des threads dans d'autres processus.NtTerminateProcess – Termine des processus (par exemple, les outils de sécurité).NtSetSystemInformation – Modifie les informations système.NtCreateSection – Crée des sections mémoire (pour l'injection de code).NtShutdownSystem permet au malware de perturber le système.NtLoadDriver et NtSystemDebugControl offrent un accès profond au système.NtCreateSection et NtCreateThread sont utilisés pour l'injection de code.
Vue Process Hacker montrant les chaînes conhost avec NtLoadDriver, NtShutdownSystem, et NtSystemDebugControl.
L'analyse de la section .rdata par Binary Ninja révèle la charge utile complète de Dropper GCleaner . La liste des API confirme ses capacités de voleur d'informations et de manipulateur système à part entière.
GetTokenInformation, AdjustTokenPrivileges, OpenProcessTokenRegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExACreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesACreateThread, TerminateThread, GetCurrentProcessGlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibraryCreateEvent, SetEvent, WaitForSingleObject
Vue Binary Ninja montrant la liste complète des API Windows de la section .rdata.
Cette analyse a permis de découvrir **Dropper GCleaner **, un malware sophistiqué qui combine une infrastructure C2 résiliente, le chargement de pilotes noyau, l'exécution via PowerShell/Conhost et une riche charge utile .rdata.
NtLoadDriver pour un accès profond au système.powershell.exe et conhost.exe pour la discrétion..rdata (manipulation des jetons, opérations de registre, gestion des fichiers).NtAdjustPrivilegesToken, NtSetSystemInformation, et NtSystemDebugControl.NtLoadDriver et NtAdjustPrivilegesToken..rdata pour de grandes listes d'API.L'échantillon de Dropper GCleaner analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :
Outils utilisés : Process Hacker, Binary Ninja, x64dbg