Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — ドロッパーGCleanerのリバースエンジニアリング分析。このマルウェアは、堅牢なC2インフラストラクチャ、カーネルドライバのロード、PowerShell/Conhostの実行、.rdataペイロードの抽出を利用します。30以上のC2ドメイン、NtLoadDriver、完全なAPIリストを含みます。 | Kitploit
ツール/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
特権昇格メモリフォレンジック永続化メカニズムリバースエンジニアリングデータ流出マルウェア分析コマンド&コントロールバイナリ解析脅威インテリジェンス

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

ドロッパーGCleanerのリバースエンジニアリング分析。このマルウェアは、堅牢なC2インフラストラクチャ、カーネルドライバのロード、PowerShell/Conhostの実行、.rdataペイロードの抽出を利用します。30以上のC2ドメイン、NtLoadDriver、完全なAPIリストを含みます。

リポジトリを見る
1171日前未レビュー

1. C2インフラストラクチャ – 耐障害性と冗長性を備えたサーバー

Process Hackerのメモリ解析により、Dropper GCleanerがC2通信に使用するドメインの包括的なリストが明らかになりました。これらのドメインはさまざまなプラットフォーム(Scaleway、Render、Replitなど)でホストされており、堅牢で冗長性のあるインフラストラクチャを示しています。

主な観察結果:

  • ホスティングプロバイダー: Scaleway (scw.cloud)、Render (onrender.com)、Replit (repl.co) など。
  • ドメイン: readthedocs.io、rhcloud.com、app.render.com、id.repl.co、resindevice.io など。
  • 目的: ペイロード配信、データ窃取、またはコマンド実行に使用されている可能性があります。

これが重要である理由:

  • 耐障害性: 複数のドメインにより、一部がブロックされてもマルウェアの動作が継続します。
  • 回避: 正規のホスティングプロバイダーを利用することで検知を回避します。
  • 冗長性: バックアップドメインによりC2通信が継続します。

視覚的参考:

GCleaner ドロッパー C2 ドメイン Dropper GCleanerが使用するC2ドメインの広範なリストを表示するProcess Hackerビュー。

2. PowerShell および Conhost プロセス文字列

Process HackerによるPowerShellプロセスのメモリ解析により、Dropper GCleanerが実行に conhost.exe と powershell.exe を使用していることが明らかになりました。文字列には、クリップボード操作とウィンドウ管理に使用される重要なWindows API呼び出しが示されています。

観察された主要関数:

  • NtUserGetClipboardData – クリップボードからデータを読み取ります。
  • SetClipboardData – クリップボードにデータを書き込みます。
  • NtUserRegisterHotKey – グローバルホットキーを登録します。
  • NtUserSwitchDesktop – デスクトップを切り替えます(回避の可能性)。
  • NtUserSetWindowLongPtr – ウィンドウのプロパティを変更します。
  • NtReadVirtualMemory – 他のプロセスからメモリを読み取ります。
  • NtCreateFile – ファイルを作成または開きます。

これが重要である理由:

  • クリップボード窃取: マルウェアはコピーされたテキスト(パスワード、暗号資産アドレス)を盗むことができます。
  • 回避: NtUserSwitchDesktop は悪意のあるウィンドウを隠すために使用できます。
  • 永続化: ホットキーを使用して悪意のあるアクションをトリガーできます。

視覚的参考:

GCleaner ドロッパー PowerShell 文字列 NtUserGetClipboardData、SetClipboardData、およびその他のAPIを含むPowerShellプロセス文字列を表示するProcess Hackerビュー。

3. カーネルドライバーと権限昇格

PowerShellプロセス文字列のさらなる分析により、Dropper GCleanerがカーネルドライバーの読み込みや権限昇格を含む高度なシステムレベルの機能を備えていることが明らかになりました。

観察された主要関数:

  • NtLoadDriver – カーネルドライバーを読み込みます。
  • NtAdjustPrivilegesToken – 昇格のためにトークン権限を調整します。
  • NtSetSystemInformation – システム情報を変更します(回避の可能性)。
  • NtTerminateProcess – プロセスを終了します(例: セキュリティツール)。
  • CoCreateInstance – システム操作のためのCOMオブジェクトを作成します。
  • RegOpenKeyExW – 永続化のためにレジストリキーを開きます。

これが重要である理由:

  • カーネルアクセス: NtLoadDriver によりマルウェアはドライバーを読み込み、システムへの深いアクセスが可能になります。
  • 権限昇格: NtAdjustPrivilegesToken によりマルウェアはより高い権限を取得できます。
  • 回避: NtSetSystemInformation はセキュリティツールから隠れるために使用できます。

視覚的参考:

GCleaner ドロッパー カーネルおよび権限文字列 NtLoadDriver、NtAdjustPrivilegesToken、NtSetSystemInformation を含むPowerShell文字列を表示するProcess Hackerビュー。

4. カーネルおよびシステム制御 – Conhost 文字列

conhostプロセス文字列の分析により、Dropper GCleanerがドライバーの読み込み、システムシャットダウン、デバッグ制御などの高度なカーネルレベルの機能を備えていることが明らかになりました。

観察された主要関数:

  • NtLoadDriver – カーネルドライバーを読み込みます。
  • NtShutdownSystem – システムをシャットダウンまたは再起動します。
  • NtSystemDebugControl – システムデバッグ操作を実行します。
  • NtCreateThread – 他のプロセスにスレッドを作成します。
  • NtTerminateProcess – プロセスを終了します(例: セキュリティツール)。
  • NtSetSystemInformation – システム情報を変更します。
  • NtCreateSection – メモリセクションを作成します(コードインジェクション用)。

これが重要である理由:

  • システム制御: NtShutdownSystem によりマルウェアはシステムを妨害できます。
  • カーネルアクセス: NtLoadDriver と NtSystemDebugControl によりシステムへの深いアクセスが可能になります。
  • インジェクション: NtCreateSection と NtCreateThread はコードインジェクションに使用されます。

視覚的参考:

GCleaner ドロッパー Conhost カーネル文字列 NtLoadDriver、NtShutdownSystem、NtSystemDebugControl を含むconhost文字列を表示するProcess Hackerビュー。

5. .rdata ペイロード – 完全なAPIリスト

.rdataセクションのBinary Ninja分析により、Dropper GCleanerの完全なペイロードが明らかになりました。APIリストは、本格的な情報窃取型マルウェアおよびシステム操作ツールとしての機能を裏付けています。

主要なAPIカテゴリ:

  • トークンおよび権限管理: GetTokenInformation、AdjustTokenPrivileges、OpenProcessToken
  • レジストリ操作: RegOpenKeyExA、RegSetValueExA、RegDeleteValueA、RegCreateKeyExA
  • ファイルおよびディレクトリ操作: CreateFileA、DeleteFileA、FindFirstFileA、SetFileAttributesA
  • プロセスおよびスレッド管理: CreateThread、TerminateThread、GetCurrentProcess

これが重要である理由:

  • データ窃取: APIはトークン、レジストリ、ファイル操作をカバーしています。
  • 持続性: レジストリおよびファイル操作により、マルウェアは制御を維持できます。
  • 回避: トークン操作と権限昇格は検知回避に役立ちます。

視覚的参考:

GCleaner ドロッパー .rdata ペイロード .rdataセクションのWindows APIの完全なリストを表示するBinary Ninjaビュー。

まとめ

この分析により、耐障害性のあるC2インフラストラクチャ、カーネルドライバーの読み込み、PowerShell/Conhostによる実行、および豊富な .rdata ペイロードを組み合わせた高度なマルウェアである Dropper GCleaner が明らかになりました。

重要なポイント:

  • C2インフラストラクチャ: 耐障害性のある通信のための30以上のドメイン (readthedocs.io、scw.cloud、onrender.com など)。
  • カーネルドライバー: システムへの深いアクセスのための NtLoadDriver。
  • PowerShell/Conhost: ステルス性のため powershell.exe と conhost.exe の両方で実行。
  • .rdata ペイロード: .rdata セクションから抽出された完全なAPIリスト(トークン操作、レジストリ操作、ファイル管理)。
  • 高度な回避: NtAdjustPrivilegesToken、NtSetSystemInformation、NtSystemDebugControl を使用。

検知の推奨事項:

  • 特定されたC2ドメインをブロックします(完全なリストは分析を参照)。
  • NtLoadDriver および NtAdjustPrivilegesToken の呼び出しを監視します。
  • 疑わしいコマンドラインを持つPowerShellおよびConhostプロセスを検知します。
  • 大きなAPIリストを含む .rdata セクションを監視します。

サンプルのダウンロード

分析対象となったDropper GCleanerサンプルは、独自の分析を行いたい方のためにMalwareBazaarで入手可能です:

🔗 MalwareBazaar の Dropper GCleaner サンプル

使用ツール: Process Hacker、Binary Ninja、x64dbg

ツールをダウンロード
  • メモリおよびリソース管理: GlobalAlloc、LocalAlloc、LoadLibraryA、FreeLibrary
  • イベントおよび同期: CreateEvent、SetEvent、WaitForSingleObject