
रिवर्स इंजीनियरिंग विश्लेषण ड्रॉपर GCleaner का, एक मैलवेयर जो लचीले C2 इंफ्रास्ट्रक्चर, कर्नेल ड्राइवर लोडिंग, PowerShell/Conhost निष्पादन, और .rdata पेलोड निष्कर्षण का उपयोग करता है। इसमें 30+ C2 डोमेन, NtLoadDriver, और पूर्ण API सूची शामिल है।
Process Hacker मेमोरी विश्लेषण से Dropper GCleaner द्वारा C2 संचार के लिए उपयोग किए जाने वाले डोमेन की एक व्यापक सूची सामने आती है। ये डोमेन विभिन्न प्लेटफार्मों (Scaleway, Render, Replit, आदि) पर होस्ट किए जाते हैं, जो एक मजबूत और रिडंडेंट इंफ्रास्ट्रक्चर का संकेत देते हैं।
readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io, आदि।
Process Hacker दृश्य जिसमें Dropper GCleaner द्वारा उपयोग किए जाने वाले C2 डोमेन की व्यापक सूची दिखाई गई है।
PowerShell प्रक्रिया के Process Hacker मेमोरी विश्लेषण से पता चलता है कि Dropper GCleaner निष्पादन के लिए conhost.exe और powershell.exe का उपयोग करता है। स्ट्रिंग्स क्लिपबोर्ड हेरफेर और विंडो प्रबंधन के लिए उपयोग किए जाने वाले महत्वपूर्ण Windows API कॉल्स दिखाती हैं।
NtUserGetClipboardData – क्लिपबोर्ड से डेटा पढ़ता है।SetClipboardData – क्लिपबोर्ड पर डेटा लिखता है।NtUserRegisterHotKey – ग्लोबल हॉटकी पंजीकृत करता है।NtUserSwitchDesktop – डेस्कटॉप स्विच करता है (संभावित पता लगने से बचाव)।NtUserSetWindowLongPtr – विंडो गुणों को संशोधित करता है।NtReadVirtualMemory – अन्य प्रक्रियाओं से मेमोरी पढ़ता है।NtCreateFile – फ़ाइलें बनाता या खोलता है।NtUserSwitchDesktop का उपयोग दुर्भावनापूर्ण विंडो को छिपाने के लिए किया जा सकता है।
Process Hacker दृश्य जिसमें PowerShell प्रक्रिया स्ट्रिंग्स NtUserGetClipboardData, SetClipboardData और अन्य APIs के साथ दिखाई गई हैं।
PowerShell प्रक्रिया स्ट्रिंग्स के आगे के विश्लेषण से पता चलता है कि Dropper GCleaner में उन्नत सिस्टम-स्तरीय क्षमताएं हैं, जिनमें कर्नेल ड्राइवर लोडिंग और प्रिविलेज एस्केलेशन शामिल हैं।
NtLoadDriver – कर्नेल ड्राइवर लोड करता है।NtAdjustPrivilegesToken – एस्केलेशन के लिए टोकन विशेषाधिकारों को समायोजित करता है।NtSetSystemInformation – सिस्टम जानकारी संशोधित करता है (संभावित पता लगने से बचाव)।NtTerminateProcess – प्रक्रियाओं को समाप्त करता है (जैसे, सुरक्षा उपकरण)।CoCreateInstance – सिस्टम इंटरैक्शन के लिए COM ऑब्जेक्ट बनाता है।RegOpenKeyExW – स्थायित्व के लिए रजिस्ट्री कुंजियाँ खोलता है।NtLoadDriver मैलवेयर को ड्राइवर लोड करने की अनुमति देता है, जिससे उसे गहरा सिस्टम एक्सेस मिलता है।NtAdjustPrivilegesToken मैलवेयर को उच्च विशेषाधिकार प्राप्त करने में सक्षम बनाता है।NtSetSystemInformation का उपयोग सुरक्षा उपकरणों से छिपने के लिए किया जा सकता है।
Process Hacker दृश्य जिसमें PowerShell स्ट्रिंग्स NtLoadDriver, NtAdjustPrivilegesToken और NtSetSystemInformation के साथ दिखाई गई हैं।
conhost प्रक्रिया स्ट्रिंग्स के विश्लेषण से पता चलता है कि Dropper GCleaner में कर्नेल-स्तरीय उन्नत क्षमताएं हैं, जिनमें ड्राइवर लोडिंग, सिस्टम शटडाउन और डीबग नियंत्रण शामिल हैं।
NtLoadDriver – कर्नेल ड्राइवर लोड करता है।NtShutdownSystem – सिस्टम को बंद या रिबूट करता है।NtSystemDebugControl – सिस्टम डीबग ऑपरेशन करता है।NtCreateThread – अन्य प्रक्रियाओं में थ्रेड बनाता है।NtTerminateProcess – प्रक्रियाओं को समाप्त करता है (जैसे, सुरक्षा उपकरण)।NtSetSystemInformation – सिस्टम जानकारी संशोधित करता है।NtCreateSection – मेमोरी सेक्शन बनाता है (कोड इंजेक्शन के लिए)।NtShutdownSystem मैलवेयर को सिस्टम को बाधित करने की अनुमति देता है।NtLoadDriver और NtSystemDebugControl गहरा सिस्टम एक्सेस देते हैं।NtCreateSection और NtCreateThread कोड इंजेक्शन के लिए उपयोग किए जाते हैं।
Process Hacker दृश्य जिसमें conhost स्ट्रिंग्स NtLoadDriver, NtShutdownSystem और NtSystemDebugControl के साथ दिखाई गई हैं।
.rdata सेक्शन के Binary Ninja विश्लेषण से Dropper GCleaner का संपूर्ण पेलोड सामने आता है। API सूची एक पूर्ण-विशेषताओं वाले सूचना-चोर और सिस्टम मैनिपुलेटर के रूप में इसकी क्षमताओं की पुष्टि करती है।
GetTokenInformation, AdjustTokenPrivileges, OpenProcessTokenRegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExACreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesACreateThread, TerminateThread, GetCurrentProcess
Binary Ninja दृश्य जिसमें .rdata सेक्शन से Windows API की पूरी सूची दिखाई गई है।
इस विश्लेषण में **Dropper GCleaner ** का पता चला, जो एक परिष्कृत मैलवेयर है, जो एक लचीले C2 इंफ्रास्ट्रक्चर, कर्नेल ड्राइवर लोडिंग, PowerShell/Conhost निष्पादन, और एक समृद्ध .rdata पेलोड को जोड़ता है।
NtLoadDriver।powershell.exe और conhost.exe दोनों के माध्यम से निष्पादित होता है।.rdata सेक्शन से निकाली गई पूर्ण API सूची (टोकन हेरफेर, रजिस्ट्री ऑप्स, फ़ाइल प्रबंधन)।NtAdjustPrivilegesToken, NtSetSystemInformation और NtSystemDebugControl का उपयोग करता है।NtLoadDriver और NtAdjustPrivilegesToken कॉल्स की निगरानी करें।.rdata सेक्शन की निगरानी करें।विश्लेषित Dropper GCleaner सैंपल उन लोगों के लिए MalwareBazaar पर उपलब्ध है जो अपना स्वयं का विश्लेषण करना चाहते हैं:
🔗 MalwareBazaar पर Dropper GCleaner सैंपल
उपयोग किए गए उपकरण: Process Hacker, Binary Ninja, x64dbg
GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibraryCreateEvent, SetEvent, WaitForSingleObject