Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — Analyse en rétro-ingénierie du dropper GCleaner, un malware qui utilise une infrastructure C2 résiliente, le chargement de pilotes noyau, l'exécution via PowerShell/Conhost, et l'extraction de charge utile depuis .rdata. Comprend plus de 30 domaines C2, NtLoadDriver, et la liste complète des API. | Kitploit
Outils/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
Escalade de PrivilègesCriminalistique MémoireMécanismes de PersistanceRétro-ingénierieExfiltration de DonnéesAnalyse de MalwareCommandement et ContrôleAnalyse de BinairesRenseignement sur les Menaces

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

Voir le dépôt
117il y a 1 jourPas encore vérifié

À propos

Analyse en rétro-ingénierie du dropper GCleaner, un malware qui utilise une infrastructure C2 résiliente, le chargement de pilotes noyau, l'exécution via PowerShell/Conhost, et l'extraction de charge utile depuis .rdata. Comprend plus de 30 domaines C2, NtLoadDriver, et la liste complète des API.

Partager

1. Infrastructure C2 – Serveurs résilients et redondants

L'analyse mémoire de Process Hacker révèle une liste complète de domaines utilisés par Dropper GCleaner pour les communications C2. Ces domaines sont hébergés sur diverses plateformes (Scaleway, Render, Replit, etc.), ce qui indique une infrastructure robuste et redondante.

Observations clés :

  • Fournisseurs d'hébergement : Scaleway (scw.cloud), Render (onrender.com), Replit (repl.co), et autres.
  • Domaines : readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io, etc.
  • Objectif : Probablement utilisés pour la livraison de charges utiles, l'exfiltration de données ou l'exécution de commandes.

Pourquoi c'est important :

  • La multiplicité des domaines garantit que le malware reste opérationnel même si certains sont bloqués.
Résilience :
  • Évitement : L'utilisation de fournisseurs d'hébergement légitimes aide à éviter la détection.
  • Redondance : Les domaines de secours assurent une communication C2 continue.
  • Référence visuelle :

    Domaines C2 du dropper GCleaner Vue Process Hacker montrant la liste étendue des domaines C2 utilisés par Dropper GCleaner.

    2. Chaînes des processus PowerShell et Conhost

    L'analyse mémoire du processus PowerShell par Process Hacker révèle que Dropper GCleaner utilise conhost.exe et powershell.exe pour son exécution. Les chaînes montrent des appels critiques de l'API Windows utilisés pour la manipulation du presse-papiers et la gestion des fenêtres.

    Fonctions clés observées :

    • NtUserGetClipboardData – Lit les données du presse-papiers.
    • SetClipboardData – Écrit des données dans le presse-papiers.
    • NtUserRegisterHotKey – Enregistre des raccourcis clavier globaux.
    • NtUserSwitchDesktop – Bascule le bureau (évasion potentielle).
    • NtUserSetWindowLongPtr – Modifie les propriétés des fenêtres.
    • NtReadVirtualMemory – Lit la mémoire d'autres processus.
    • NtCreateFile – Crée ou ouvre des fichiers.

    Pourquoi c'est important :

    • Vol du presse-papiers : Le malware peut voler le texte copié (mots de passe, adresses crypto).
    • Évitement : NtUserSwitchDesktop peut être utilisé pour masquer des fenêtres malveillantes.
    • Persistance : Les raccourcis clavier peuvent être utilisés pour déclencher des actions malveillantes.

    Référence visuelle :

    Chaînes PowerShell du dropper GCleaner Vue Process Hacker montrant les chaînes du processus PowerShell avec NtUserGetClipboardData, SetClipboardData, et d'autres API.

    3. Pilote noyau et élévation de privilèges

    Une analyse plus approfondie des chaînes du processus PowerShell révèle que Dropper GCleaner possède des capacités avancées au niveau système, notamment le chargement de pilotes noyau et l'élévation de privilèges.

    Fonctions clés observées :

    • NtLoadDriver – Charge un pilote noyau.
    • NtAdjustPrivilegesToken – Ajuste les privilèges du jeton pour l'élévation.
    • NtSetSystemInformation – Modifie les informations système (évasion potentielle).
    • NtTerminateProcess – Termine des processus (par exemple, les outils de sécurité).
    • CoCreateInstance – Crée des objets COM pour l'interaction avec le système.
    • RegOpenKeyExW – Ouvre des clés de registre pour la persistance.

    Pourquoi c'est important :

    • Accès au noyau : NtLoadDriver permet au malware de charger des pilotes, lui donnant un accès profond au système.
    • Élévation de privilèges : NtAdjustPrivilegesToken permet au malware d'obtenir des privilèges plus élevés.
    • Évitement : NtSetSystemInformation peut être utilisé pour se cacher des outils de sécurité.

    Référence visuelle :

    Chaînes noyau et privilèges du dropper GCleaner Vue Process Hacker montrant les chaînes PowerShell avec NtLoadDriver, NtAdjustPrivilegesToken, et NtSetSystemInformation.

    4. Contrôle du noyau et du système – Chaînes Conhost

    L'analyse des chaînes du processus conhost révèle que Dropper GCleaner possède des capacités avancées au niveau du noyau, notamment le chargement de pilotes, l'arrêt du système et le contrôle du débogage.

    Fonctions clés observées :

    • NtLoadDriver – Charge un pilote noyau.
    • NtShutdownSystem – Arrête ou redémarre le système.
    • NtSystemDebugControl – Effectue des opérations de débogage système.
    • NtCreateThread – Crée des threads dans d'autres processus.
    • NtTerminateProcess – Termine des processus (par exemple, les outils de sécurité).
    • NtSetSystemInformation – Modifie les informations système.
    • NtCreateSection – Crée des sections mémoire (pour l'injection de code).

    Pourquoi c'est important :

    • Contrôle du système : NtShutdownSystem permet au malware de perturber le système.
    • Accès au noyau : NtLoadDriver et NtSystemDebugControl offrent un accès profond au système.
    • Injection : NtCreateSection et NtCreateThread sont utilisés pour l'injection de code.

    Référence visuelle :

    Chaînes Conhost du noyau du dropper GCleaner Vue Process Hacker montrant les chaînes conhost avec NtLoadDriver, NtShutdownSystem, et NtSystemDebugControl.

    5. Charge utile .rdata – Liste complète des API

    L'analyse de la section .rdata par Binary Ninja révèle la charge utile complète de Dropper GCleaner . La liste des API confirme ses capacités de voleur d'informations et de manipulateur système à part entière.

    Catégories d'API clés :

    • Gestion des jetons et des privilèges : GetTokenInformation, AdjustTokenPrivileges, OpenProcessToken
    • Opérations de registre : RegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExA
    • Opérations sur les fichiers et répertoires : CreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesA
    • Gestion des processus et des threads : CreateThread, TerminateThread, GetCurrentProcess
    • Gestion de la mémoire et des ressources : GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibrary
    • Événements et synchronisation : CreateEvent, SetEvent, WaitForSingleObject

    Pourquoi c'est important :

    • Vol de données : Les API couvrent les opérations sur les jetons, le registre et les fichiers.
    • Persistance : Les opérations sur le registre et les fichiers permettent au malware de conserver le contrôle.
    • Évitement : La manipulation des jetons et l'élévation de privilèges aident à éviter la détection.

    Référence visuelle :

    Charge utile .rdata du dropper GCleaner Vue Binary Ninja montrant la liste complète des API Windows de la section .rdata.

    Conclusion

    Cette analyse a permis de découvrir **Dropper GCleaner **, un malware sophistiqué qui combine une infrastructure C2 résiliente, le chargement de pilotes noyau, l'exécution via PowerShell/Conhost et une riche charge utile .rdata.

    Points clés à retenir :

    • Infrastructure C2 : Plus de 30 domaines (readthedocs.io, scw.cloud, onrender.com, etc.) pour des communications résilientes.
    • Pilote noyau : NtLoadDriver pour un accès profond au système.
    • PowerShell/Conhost : Exécution via powershell.exe et conhost.exe pour la discrétion.
    • Charge utile .rdata : Liste complète des API extraite de la section .rdata (manipulation des jetons, opérations de registre, gestion des fichiers).
    • Évitement avancé : Utilise NtAdjustPrivilegesToken, NtSetSystemInformation, et NtSystemDebugControl.

    Recommandations de détection :

    • Bloquez les domaines C2 identifiés (voir la liste complète dans l'analyse).
    • Surveillez les appels à NtLoadDriver et NtAdjustPrivilegesToken.
    • Détectez les processus PowerShell et Conhost avec des lignes de commande suspectes.
    • Surveillez les sections .rdata pour de grandes listes d'API.

    Téléchargement de l'échantillon

    L'échantillon de Dropper GCleaner analysé est disponible sur MalwareBazaar pour ceux qui souhaitent mener leur propre analyse :

    🔗 Échantillon de Dropper GCleaner sur MalwareBazaar

    Outils utilisés : Process Hacker, Binary Ninja, x64dbg

    Télécharger l’outil