
Analisi di reverse engineering del Dropper GCleaner, un malware che utilizza un'infrastruttura C2 resiliente, il caricamento di driver del kernel, l'esecuzione tramite PowerShell/Conhost e l'estrazione del payload dalla sezione .rdata. Include oltre 30 domini C2, NtLoadDriver e l'elenco completo delle API.
L'analisi della memoria di Process Hacker rivela un elenco completo di domini utilizzati dal Dropper GCleaner per la comunicazione C2. Questi domini sono ospitati su varie piattaforme (Scaleway, Render, Replit, ecc.), indicando un'infrastruttura robusta e ridondante.
readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io, ecc.
Vista di Process Hacker che mostra l'ampio elenco di domini C2 utilizzati dal Dropper GCleaner.
L'analisi della memoria di Process Hacker sul processo PowerShell rivela che il Dropper GCleaner utilizza conhost.exe e powershell.exe per l'esecuzione. Le stringhe mostrano chiamate critiche alle API di Windows utilizzate per la manipolazione degli appunti e la gestione delle finestre.
NtUserGetClipboardData – Legge i dati dagli appunti.SetClipboardData – Scrive i dati negli appunti.NtUserRegisterHotKey – Registra hotkey globali.NtUserSwitchDesktop – Commuta il desktop (potenziale evasione).NtUserSetWindowLongPtr – Modifica le proprietà delle finestre.NtReadVirtualMemory – Legge la memoria da altri processi.NtCreateFile – Crea o apre file.NtUserSwitchDesktop può essere utilizzato per nascondere finestre dannose.
Vista di Process Hacker che mostra le stringhe del processo PowerShell con NtUserGetClipboardData, SetClipboardData e altre API.
Un'ulteriore analisi delle stringhe del processo PowerShell rivela che il Dropper GCleaner dispone di capacità avanzate a livello di sistema, inclusi il caricamento di driver del kernel e l'escalation dei privilegi.
NtLoadDriver – Carica un driver del kernel.NtAdjustPrivilegesToken – Regola i privilegi del token per l'escalation.NtSetSystemInformation – Modifica le informazioni di sistema (potenziale evasione).NtTerminateProcess – Termina i processi (ad es., strumenti di sicurezza).CoCreateInstance – Crea oggetti COM per l'interazione con il sistema.RegOpenKeyExW – Apre chiavi di registro per la persistenza.NtLoadDriver consente al malware di caricare driver, garantendogli un accesso profondo al sistema.NtAdjustPrivilegesToken consente al malware di ottenere privilegi più elevati.NtSetSystemInformation può essere utilizzato per nascondersi dagli strumenti di sicurezza.
Vista di Process Hacker che mostra le stringhe di PowerShell con NtLoadDriver, NtAdjustPrivilegesToken e NtSetSystemInformation.
L'analisi delle stringhe del processo conhost rivela che il Dropper GCleaner possiede capacità avanzate a livello di kernel, inclusi caricamento di driver, spegnimento del sistema e controllo del debug.
NtLoadDriver – Carica un driver del kernel.NtShutdownSystem – Spegne o riavvia il sistema.NtSystemDebugControl – Esegue operazioni di debug di sistema.NtCreateThread – Crea thread in altri processi.NtTerminateProcess – Termina i processi (ad es., strumenti di sicurezza).NtSetSystemInformation – Modifica le informazioni di sistema.NtCreateSection – Crea sezioni di memoria (per l'iniezione di codice).NtShutdownSystem consente al malware di interrompere il sistema.NtLoadDriver e NtSystemDebugControl garantiscono un accesso profondo al sistema.NtCreateSection e NtCreateThread vengono utilizzati per l'iniezione di codice.
Vista di Process Hacker che mostra le stringhe di conhost con NtLoadDriver, NtShutdownSystem e NtSystemDebugControl.
L'analisi di Binary Ninja della sezione .rdata rivela il payload completo del Dropper GCleaner. L'elenco delle API conferma le sue capacità di info-stealer completo e manipolatore di sistema.
GetTokenInformation, AdjustTokenPrivileges, OpenProcessTokenRegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExACreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesACreateThread, TerminateThread, GetCurrentProcess
Vista di Binary Ninja che mostra l'elenco completo delle API di Windows dalla sezione .rdata.
Questa analisi ha portato alla luce Dropper GCleaner, un malware sofisticato che combina un'infrastruttura C2 resiliente, il caricamento di driver del kernel, l'esecuzione tramite PowerShell/Conhost e un ricco payload .rdata.
NtLoadDriver per un accesso profondo al sistema.powershell.exe che conhost.exe per la furtività..rdata (manipolazione dei token, operazioni sul registro, gestione dei file).NtAdjustPrivilegesToken, NtSetSystemInformation e NtSystemDebugControl.NtLoadDriver e NtAdjustPrivilegesToken..rdata per elenchi API di grandi dimensioni.Il campione analizzato del Dropper GCleaner è disponibile su MalwareBazaar per chi desidera condurre la propria analisi:
🔗 Campione del Dropper GCleaner su MalwareBazaar
Strumenti Utilizzati: Process Hacker, Binary Ninja, x64dbg
GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibraryCreateEvent, SetEvent, WaitForSingleObject