
ドロッパーGCleanerのリバースエンジニアリング分析。このマルウェアは、堅牢なC2インフラストラクチャ、カーネルドライバのロード、PowerShell/Conhostの実行、.rdataペイロードの抽出を利用します。30以上のC2ドメイン、NtLoadDriver、完全なAPIリストを含みます。
Process Hackerのメモリ解析により、Dropper GCleanerがC2通信に使用するドメインの包括的なリストが明らかになりました。これらのドメインはさまざまなプラットフォーム(Scaleway、Render、Replitなど)でホストされており、堅牢で冗長性のあるインフラストラクチャを示しています。
readthedocs.io、rhcloud.com、app.render.com、id.repl.co、resindevice.io など。
Dropper GCleanerが使用するC2ドメインの広範なリストを表示するProcess Hackerビュー。
Process HackerによるPowerShellプロセスのメモリ解析により、Dropper GCleanerが実行に conhost.exe と powershell.exe を使用していることが明らかになりました。文字列には、クリップボード操作とウィンドウ管理に使用される重要なWindows API呼び出しが示されています。
NtUserGetClipboardData – クリップボードからデータを読み取ります。SetClipboardData – クリップボードにデータを書き込みます。NtUserRegisterHotKey – グローバルホットキーを登録します。NtUserSwitchDesktop – デスクトップを切り替えます(回避の可能性)。NtUserSetWindowLongPtr – ウィンドウのプロパティを変更します。NtReadVirtualMemory – 他のプロセスからメモリを読み取ります。NtCreateFile – ファイルを作成または開きます。NtUserSwitchDesktop は悪意のあるウィンドウを隠すために使用できます。
NtUserGetClipboardData、SetClipboardData、およびその他のAPIを含むPowerShellプロセス文字列を表示するProcess Hackerビュー。
PowerShellプロセス文字列のさらなる分析により、Dropper GCleanerがカーネルドライバーの読み込みや権限昇格を含む高度なシステムレベルの機能を備えていることが明らかになりました。
NtLoadDriver – カーネルドライバーを読み込みます。NtAdjustPrivilegesToken – 昇格のためにトークン権限を調整します。NtSetSystemInformation – システム情報を変更します(回避の可能性)。NtTerminateProcess – プロセスを終了します(例: セキュリティツール)。CoCreateInstance – システム操作のためのCOMオブジェクトを作成します。RegOpenKeyExW – 永続化のためにレジストリキーを開きます。NtLoadDriver によりマルウェアはドライバーを読み込み、システムへの深いアクセスが可能になります。NtAdjustPrivilegesToken によりマルウェアはより高い権限を取得できます。NtSetSystemInformation はセキュリティツールから隠れるために使用できます。
NtLoadDriver、NtAdjustPrivilegesToken、NtSetSystemInformation を含むPowerShell文字列を表示するProcess Hackerビュー。
conhostプロセス文字列の分析により、Dropper GCleanerがドライバーの読み込み、システムシャットダウン、デバッグ制御などの高度なカーネルレベルの機能を備えていることが明らかになりました。
NtLoadDriver – カーネルドライバーを読み込みます。NtShutdownSystem – システムをシャットダウンまたは再起動します。NtSystemDebugControl – システムデバッグ操作を実行します。NtCreateThread – 他のプロセスにスレッドを作成します。NtTerminateProcess – プロセスを終了します(例: セキュリティツール)。NtSetSystemInformation – システム情報を変更します。NtCreateSection – メモリセクションを作成します(コードインジェクション用)。NtShutdownSystem によりマルウェアはシステムを妨害できます。NtLoadDriver と NtSystemDebugControl によりシステムへの深いアクセスが可能になります。NtCreateSection と NtCreateThread はコードインジェクションに使用されます。
NtLoadDriver、NtShutdownSystem、NtSystemDebugControl を含むconhost文字列を表示するProcess Hackerビュー。
.rdataセクションのBinary Ninja分析により、Dropper GCleanerの完全なペイロードが明らかになりました。APIリストは、本格的な情報窃取型マルウェアおよびシステム操作ツールとしての機能を裏付けています。
GetTokenInformation、AdjustTokenPrivileges、OpenProcessTokenRegOpenKeyExA、RegSetValueExA、RegDeleteValueA、RegCreateKeyExACreateFileA、DeleteFileA、FindFirstFileA、SetFileAttributesACreateThread、TerminateThread、GetCurrentProcess
.rdataセクションのWindows APIの完全なリストを表示するBinary Ninjaビュー。
この分析により、耐障害性のあるC2インフラストラクチャ、カーネルドライバーの読み込み、PowerShell/Conhostによる実行、および豊富な .rdata ペイロードを組み合わせた高度なマルウェアである Dropper GCleaner が明らかになりました。
NtLoadDriver。powershell.exe と conhost.exe の両方で実行。.rdata セクションから抽出された完全なAPIリスト(トークン操作、レジストリ操作、ファイル管理)。NtAdjustPrivilegesToken、NtSetSystemInformation、NtSystemDebugControl を使用。NtLoadDriver および NtAdjustPrivilegesToken の呼び出しを監視します。.rdata セクションを監視します。分析対象となったDropper GCleanerサンプルは、独自の分析を行いたい方のためにMalwareBazaarで入手可能です:
🔗 MalwareBazaar の Dropper GCleaner サンプル
使用ツール: Process Hacker、Binary Ninja、x64dbg
GlobalAlloc、LocalAlloc、LoadLibraryA、FreeLibraryCreateEvent、SetEvent、WaitForSingleObject