
드로퍼 GCleaner의 리버스 엔지니어링 분석: 복원력 있는 C2 인프라, 커널 드라이버 로딩, PowerShell/Conhost 실행, .rdata 페이로드 추출을 사용하는 악성코드입니다. 30개 이상의 C2 도메인, NtLoadDriver 및 전체 API 목록을 포함합니다.
Process Hacker 메모리 분석을 통해 Dropper GCleaner가 C2 통신에 사용하는 포괄적인 도메인 목록이 확인되었습니다. 이러한 도메인은 다양한 플랫폼(Scaleway, Render, Replit 등)에 호스팅되어 있으며, 이는 견고하고 중복된 인프라를 나타냅니다.
readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io 등.
Dropper GCleaner가 사용하는 C2 도메인의 방대한 목록을 보여주는 Process Hacker 화면.
PowerShell 프로세스에 대한 Process Hacker 메모리 분석 결과, Dropper GCleaner가 실행에 conhost.exe와 powershell.exe를 사용하는 것으로 나타났습니다. 문자열에서는 클립보드 조작 및 창 관리에 사용되는 중요한 Windows API 호출이 확인되었습니다.
NtUserGetClipboardData – 클립보드에서 데이터를 읽습니다.SetClipboardData – 클립보드에 데이터를 씁니다.NtUserRegisterHotKey – 전역 단축키를 등록합니다.NtUserSwitchDesktop – 데스크톱을 전환합니다(잠재적 회피).NtUserSetWindowLongPtr – 창 속성을 수정합니다.NtReadVirtualMemory – 다른 프로세스의 메모리를 읽습니다.NtCreateFile – 파일을 생성하거나 엽니다.NtUserSwitchDesktop는 악성 창을 숨기는 데 사용될 수 있습니다.
NtUserGetClipboardData, SetClipboardData 및 기타 API가 포함된 PowerShell 프로세스 문자열을 보여주는 Process Hacker 화면.
PowerShell 프로세스 문자열에 대한 추가 분석 결과, Dropper GCleaner에 커널 드라이버 로드 및 권한 상승을 포함한 고급 시스템 수준 기능이 있는 것으로 나타났습니다.
NtLoadDriver – 커널 드라이버를 로드합니다.NtAdjustPrivilegesToken – 권한 상승을 위해 토큰 권한을 조정합니다.NtSetSystemInformation – 시스템 정보를 수정합니다(잠재적 회피).NtTerminateProcess – 프로세스를 종료합니다(예: 보안 도구).CoCreateInstance – 시스템 상호 작용을 위해 COM 개체를 생성합니다.RegOpenKeyExW – 지속성을 위해 레지스트리 키를 엽니다.NtLoadDriver를 사용하면 악성코드가 드라이버를 로드하여 시스템에 대한 깊은 액세스 권한을 얻을 수 있습니다.NtAdjustPrivilegesToken을 사용하면 악성코드가 더 높은 권한을 획득할 수 있습니다.NtSetSystemInformation은 보안 도구를 피하는 데 사용될 수 있습니다.
NtLoadDriver, NtAdjustPrivilegesToken, NtSetSystemInformation이 포함된 PowerShell 문자열을 보여주는 Process Hacker 화면.
conhost 프로세스 문자열 분석 결과, Dropper GCleaner에 드라이버 로드, 시스템 종료, 디버그 제어를 포함한 고급 커널 수준 기능이 있는 것으로 나타났습니다.
NtLoadDriver – 커널 드라이버를 로드합니다.NtShutdownSystem – 시스템을 종료하거나 재부팅합니다.NtSystemDebugControl – 시스템 디버그 작업을 수행합니다.NtCreateThread – 다른 프로세스에 스레드를 생성합니다.NtTerminateProcess – 프로세스를 종료합니다(예: 보안 도구).NtSetSystemInformation – 시스템 정보를 수정합니다.NtCreateSection – (코드 인젝션을 위한) 메모리 섹션을 생성합니다.NtShutdownSystem을 사용하면 악성코드가 시스템을 교란할 수 있습니다.NtLoadDriver와 NtSystemDebugControl은 시스템에 대한 깊은 액세스 권한을 제공합니다.NtCreateSection과 NtCreateThread는 코드 인젝션에 사용됩니다.
NtLoadDriver, NtShutdownSystem, NtSystemDebugControl이 포함된 conhost 문자열을 보여주는 Process Hacker 화면.
.rdata 섹션에 대한 Binary Ninja 분석을 통해 Dropper GCleaner의 전체 페이로드가 확인되었습니다. API 목록은 이 악성코드가 완전한 기능을 갖춘 정보 탈취기이자 시스템 조작기임을 확인시켜 줍니다.
GetTokenInformation, AdjustTokenPrivileges, OpenProcessTokenRegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExACreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesACreateThread, TerminateThread, GetCurrentProcess
.rdata 섹션의 전체 Windows API 목록을 보여주는 Binary Ninja 화면.
이 분석을 통해 복원력 있는 C2 인프라, 커널 드라이버 로드, PowerShell/Conhost 실행, 풍부한 .rdata 페이로드를 결합한 정교한 악성코드인 **Dropper GCleaner **가 확인되었습니다.
NtLoadDriver.powershell.exe와 conhost.exe를 모두 통해 실행됩니다..rdata 섹션에서 추출된 전체 API 목록(토큰 조작, 레지스트리 작업, 파일 관리).NtAdjustPrivilegesToken, NtSetSystemInformation, NtSystemDebugControl 사용.NtLoadDriver 및 NtAdjustPrivilegesToken 호출을 모니터링합니다..rdata 섹션에서 대규모 API 목록을 모니터링합니다.분석된 Dropper GCleaner 샘플은 직접 분석을 수행하려는 사용자를 위해 MalwareBazaar에서 제공됩니다:
🔗 MalwareBazaar의 Dropper GCleaner 샘플
사용된 도구: Process Hacker, Binary Ninja, x64dbg
GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibraryCreateEvent, SetEvent, WaitForSingleObject