Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — 드로퍼 GCleaner의 리버스 엔지니어링 분석: 복원력 있는 C2 인프라, 커널 드라이버 로딩, PowerShell/Conhost 실행, .rdata 페이로드 추출을 사용하는 악성코드입니다. 30개 이상의 C2 도메인, NtLoadDriver 및 전체 API 목록을 포함합니다. | Kitploit
도구/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
Privilege EscalationMemory ForensicsPersistence MechanismsReverse EngineeringData ExfiltrationMalware AnalysisCommand and ControlBinary AnalysisThreat Intelligence

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

드로퍼 GCleaner의 리버스 엔지니어링 분석: 복원력 있는 C2 인프라, 커널 드라이버 로딩, PowerShell/Conhost 실행, .rdata 페이로드 추출을 사용하는 악성코드입니다. 30개 이상의 C2 도메인, NtLoadDriver 및 전체 API 목록을 포함합니다.

저장소 보기
53821일 전아직 검토되지 않음

1. C2 인프라 – 복원력과 중복성을 갖춘 서버

Process Hacker 메모리 분석을 통해 Dropper GCleaner가 C2 통신에 사용하는 포괄적인 도메인 목록이 확인되었습니다. 이러한 도메인은 다양한 플랫폼(Scaleway, Render, Replit 등)에 호스팅되어 있으며, 이는 견고하고 중복된 인프라를 나타냅니다.

주요 관찰 사항:

  • 호스팅 제공 업체: Scaleway (scw.cloud), Render (onrender.com), Replit (repl.co) 등.
  • 도메인: readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io 등.
  • 목적: 페이로드 전달, 데이터 유출 또는 명령 실행에 사용될 가능성이 높습니다.

중요성:

  • 복원력: 여러 도메인을 사용하므로 일부가 차단되어도 악성코드가 계속 작동할 수 있습니다.
  • 회피: 합법적인 호스팅 제공 업체를 사용하면 탐지를 피하는 데 도움이 됩니다.
  • 중복성: 백업 도메인을 통해 지속적인 C2 통신이 보장됩니다.

시각적 참고 자료:

GCleaner Dropper C2 도메인 Dropper GCleaner가 사용하는 C2 도메인의 방대한 목록을 보여주는 Process Hacker 화면.

2. PowerShell 및 Conhost 프로세스 문자열

PowerShell 프로세스에 대한 Process Hacker 메모리 분석 결과, Dropper GCleaner가 실행에 conhost.exe와 powershell.exe를 사용하는 것으로 나타났습니다. 문자열에서는 클립보드 조작 및 창 관리에 사용되는 중요한 Windows API 호출이 확인되었습니다.

관찰된 주요 함수:

  • NtUserGetClipboardData – 클립보드에서 데이터를 읽습니다.
  • SetClipboardData – 클립보드에 데이터를 씁니다.
  • NtUserRegisterHotKey – 전역 단축키를 등록합니다.
  • NtUserSwitchDesktop – 데스크톱을 전환합니다(잠재적 회피).
  • NtUserSetWindowLongPtr – 창 속성을 수정합니다.
  • NtReadVirtualMemory – 다른 프로세스의 메모리를 읽습니다.
  • NtCreateFile – 파일을 생성하거나 엽니다.

중요성:

  • 클립보드 탈취: 악성코드가 복사된 텍스트(비밀번호, 암호화폐 주소)를 탈취할 수 있습니다.
  • 회피: NtUserSwitchDesktop는 악성 창을 숨기는 데 사용될 수 있습니다.
  • 지속성: 단축키를 사용하여 악성 동작을 트리거할 수 있습니다.

시각적 참고 자료:

GCleaner Dropper PowerShell 문자열 NtUserGetClipboardData, SetClipboardData 및 기타 API가 포함된 PowerShell 프로세스 문자열을 보여주는 Process Hacker 화면.

3. 커널 드라이버 및 권한 상승

PowerShell 프로세스 문자열에 대한 추가 분석 결과, Dropper GCleaner에 커널 드라이버 로드 및 권한 상승을 포함한 고급 시스템 수준 기능이 있는 것으로 나타났습니다.

관찰된 주요 함수:

  • NtLoadDriver – 커널 드라이버를 로드합니다.
  • NtAdjustPrivilegesToken – 권한 상승을 위해 토큰 권한을 조정합니다.
  • NtSetSystemInformation – 시스템 정보를 수정합니다(잠재적 회피).
  • NtTerminateProcess – 프로세스를 종료합니다(예: 보안 도구).
  • CoCreateInstance – 시스템 상호 작용을 위해 COM 개체를 생성합니다.
  • RegOpenKeyExW – 지속성을 위해 레지스트리 키를 엽니다.

중요성:

  • 커널 액세스: NtLoadDriver를 사용하면 악성코드가 드라이버를 로드하여 시스템에 대한 깊은 액세스 권한을 얻을 수 있습니다.
  • 권한 상승: NtAdjustPrivilegesToken을 사용하면 악성코드가 더 높은 권한을 획득할 수 있습니다.
  • 회피: NtSetSystemInformation은 보안 도구를 피하는 데 사용될 수 있습니다.

시각적 참고 자료:

GCleaner Dropper 커널 및 권한 문자열 NtLoadDriver, NtAdjustPrivilegesToken, NtSetSystemInformation이 포함된 PowerShell 문자열을 보여주는 Process Hacker 화면.

4. 커널 및 시스템 제어 – Conhost 문자열

conhost 프로세스 문자열 분석 결과, Dropper GCleaner에 드라이버 로드, 시스템 종료, 디버그 제어를 포함한 고급 커널 수준 기능이 있는 것으로 나타났습니다.

관찰된 주요 함수:

  • NtLoadDriver – 커널 드라이버를 로드합니다.
  • NtShutdownSystem – 시스템을 종료하거나 재부팅합니다.
  • NtSystemDebugControl – 시스템 디버그 작업을 수행합니다.
  • NtCreateThread – 다른 프로세스에 스레드를 생성합니다.
  • NtTerminateProcess – 프로세스를 종료합니다(예: 보안 도구).
  • NtSetSystemInformation – 시스템 정보를 수정합니다.
  • NtCreateSection – (코드 인젝션을 위한) 메모리 섹션을 생성합니다.

중요성:

  • 시스템 제어: NtShutdownSystem을 사용하면 악성코드가 시스템을 교란할 수 있습니다.
  • 커널 액세스: NtLoadDriver와 NtSystemDebugControl은 시스템에 대한 깊은 액세스 권한을 제공합니다.
  • 인젝션: NtCreateSection과 NtCreateThread는 코드 인젝션에 사용됩니다.

시각적 참고 자료:

GCleaner Dropper Conhost 커널 문자열 NtLoadDriver, NtShutdownSystem, NtSystemDebugControl이 포함된 conhost 문자열을 보여주는 Process Hacker 화면.

5. .rdata 페이로드 – 전체 API 목록

.rdata 섹션에 대한 Binary Ninja 분석을 통해 Dropper GCleaner의 전체 페이로드가 확인되었습니다. API 목록은 이 악성코드가 완전한 기능을 갖춘 정보 탈취기이자 시스템 조작기임을 확인시켜 줍니다.

주요 API 카테고리:

  • 토큰 및 권한 관리: GetTokenInformation, AdjustTokenPrivileges, OpenProcessToken
  • 레지스트리 작업: RegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExA
  • 파일 및 디렉터리 작업: CreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesA
  • 프로세스 및 스레드 관리: CreateThread, TerminateThread, GetCurrentProcess

중요성:

  • 데이터 탈취: API가 토큰, 레지스트리 및 파일 작업을 포함합니다.
  • 지속성: 레지스트리 및 파일 작업을 통해 악성코드가 제어를 유지할 수 있습니다.
  • 회피: 토큰 조작과 권한 상승을 통해 탐지를 피할 수 있습니다.

시각적 참고 자료:

GCleaner Dropper .rdata 페이로드 .rdata 섹션의 전체 Windows API 목록을 보여주는 Binary Ninja 화면.

결론

이 분석을 통해 복원력 있는 C2 인프라, 커널 드라이버 로드, PowerShell/Conhost 실행, 풍부한 .rdata 페이로드를 결합한 정교한 악성코드인 **Dropper GCleaner **가 확인되었습니다.

주요 시사점:

  • C2 인프라: 복원력 있는 통신을 위한 30개 이상의 도메인(readthedocs.io, scw.cloud, onrender.com 등).
  • 커널 드라이버: 시스템에 대한 깊은 액세스를 위한 NtLoadDriver.
  • PowerShell/Conhost: 은닉성을 위해 powershell.exe와 conhost.exe를 모두 통해 실행됩니다.
  • .rdata 페이로드: .rdata 섹션에서 추출된 전체 API 목록(토큰 조작, 레지스트리 작업, 파일 관리).
  • 고급 회피: NtAdjustPrivilegesToken, NtSetSystemInformation, NtSystemDebugControl 사용.

탐지 권장 사항:

  • 식별된 C2 도메인을 차단합니다(전체 목록은 분석 내용 참조).
  • NtLoadDriver 및 NtAdjustPrivilegesToken 호출을 모니터링합니다.
  • 의심스러운 명령줄이 있는 PowerShell 및 Conhost 프로세스를 탐지합니다.
  • .rdata 섹션에서 대규모 API 목록을 모니터링합니다.

샘플 다운로드

분석된 Dropper GCleaner 샘플은 직접 분석을 수행하려는 사용자를 위해 MalwareBazaar에서 제공됩니다:

🔗 MalwareBazaar의 Dropper GCleaner 샘플

사용된 도구: Process Hacker, Binary Ninja, x64dbg

도구 다운로드
  • 메모리 및 리소스 관리: GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibrary
  • 이벤트 및 동기화: CreateEvent, SetEvent, WaitForSingleObject