
Análise de engenharia reversa do Dropper GCleaner, um malware que utiliza uma infraestrutura C2 resiliente, carregamento de driver de kernel, execução via PowerShell/Conhost e extração de payload em .rdata. Inclui mais de 30 domínios C2, NtLoadDriver e lista completa de APIs.
A análise de memória do Process Hacker revela uma lista abrangente de domínios usados pelo Dropper GCleaner para comunicação C2. Esses domínios estão hospedados em várias plataformas (Scaleway, Render, Replit, etc.), indicando uma infraestrutura robusta e redundante.
readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io, etc.
Visão do Process Hacker mostrando a extensa lista de domínios C2 usados pelo Dropper GCleaner.
A análise de memória do Process Hacker no processo PowerShell revela que o Dropper GCleaner usa conhost.exe e powershell.exe para execução. As strings mostram chamadas críticas da API do Windows usadas para manipulação da área de transferência e gerenciamento de janelas.
NtUserGetClipboardData – Lê dados da área de transferência.SetClipboardData – Grava dados na área de transferência.NtUserRegisterHotKey – Registra teclas de atalho globais.NtUserSwitchDesktop – Alterna a área de trabalho (evasão potencial).NtUserSetWindowLongPtr – Modifica propriedades de janelas.NtReadVirtualMemory – Lê memória de outros processos.NtCreateFile – Cria ou abre arquivos.NtUserSwitchDesktop pode ser usado para ocultar janelas maliciosas.
Visão do Process Hacker mostrando as strings do processo PowerShell com NtUserGetClipboardData, SetClipboardData e outras APIs.
A análise adicional das strings do processo PowerShell revela que o Dropper GCleaner possui capacidades avançadas de nível de sistema, incluindo carregamento de driver de kernel e escalação de privilégios.
NtLoadDriver – Carrega um driver de kernel.NtAdjustPrivilegesToken – Ajusta privilégios de token para escalação.NtSetSystemInformation – Modifica informações do sistema (evasão potencial).NtTerminateProcess – Encerra processos (ex.: ferramentas de segurança).CoCreateInstance – Cria objetos COM para interação com o sistema.RegOpenKeyExW – Abre chaves do registro para persistência.NtLoadDriver permite que o malware carregue drivers, dando-lhe acesso profundo ao sistema.NtAdjustPrivilegesToken permite que o malware obtenha privilégios mais elevados.NtSetSystemInformation pode ser usado para se ocultar de ferramentas de segurança.
Visão do Process Hacker mostrando strings do PowerShell com NtLoadDriver, NtAdjustPrivilegesToken e NtSetSystemInformation.
A análise das strings do processo conhost revela que o Dropper GCleaner possui capacidades avançadas de nível de kernel, incluindo carregamento de drivers, desligamento do sistema e controle de depuração.
NtLoadDriver – Carrega um driver de kernel.NtShutdownSystem – Desliga ou reinicia o sistema.NtSystemDebugControl – Executa operações de depuração do sistema.NtCreateThread – Cria threads em outros processos.NtTerminateProcess – Encerra processos (ex.: ferramentas de segurança).NtSetSystemInformation – Modifica informações do sistema.NtCreateSection – Cria seções de memória (para injeção de código).NtShutdownSystem permite que o malware perturbe o sistema.NtLoadDriver e NtSystemDebugControl fornecem acesso profundo ao sistema.NtCreateSection e NtCreateThread são usados para injeção de código.
Visão do Process Hacker mostrando strings do conhost com NtLoadDriver, NtShutdownSystem e NtSystemDebugControl.
A análise do Binary Ninja da seção .rdata revela o payload completo do Dropper GCleaner. A lista de APIs confirma suas capacidades como um coletor de informações e manipulador de sistema completo.
GetTokenInformation, AdjustTokenPrivileges, OpenProcessTokenRegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExACreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesACreateThread, TerminateThread, GetCurrentProcess
Visão do Binary Ninja mostrando a lista completa de APIs do Windows da seção .rdata.
Esta análise revelou o Dropper GCleaner, um malware sofisticado que combina uma infraestrutura C2 resiliente, carregamento de driver de kernel, execução via PowerShell/Conhost e um payload .rdata rico.
NtLoadDriver para acesso profundo ao sistema.powershell.exe e conhost.exe para furtividade..rdata (manipulação de token, operações de registro, gerenciamento de arquivos).NtAdjustPrivilegesToken, NtSetSystemInformation e NtSystemDebugControl.NtLoadDriver e NtAdjustPrivilegesToken..rdata em busca de grandes listas de APIs.A amostra analisada do Dropper GCleaner está disponível no MalwareBazaar para aqueles que desejarem realizar sua própria análise:
🔗 Amostra do Dropper GCleaner no MalwareBazaar
Ferramentas Utilizadas: Process Hacker, Binary Ninja, x64dbg
GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibraryCreateEvent, SetEvent, WaitForSingleObject