Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — Análise de engenharia reversa do Dropper GCleaner, um malware que utiliza uma infraestrutura C2 resiliente, carregamento de driver de kernel, execução via PowerShell/Conhost e extração de payload em .rdata. Inclui mais de 30 domínios C2, NtLoadDriver e lista completa de APIs. | Kitploit
Ferramentas/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
Escalada de PrivilégiosForensia de MemóriaMecanismos de PersistênciaEngenharia ReversaExfiltração de DadosAnálise de MalwareComando e ControleAnálise de BináriosInteligência de Ameaças

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

Análise de engenharia reversa do Dropper GCleaner, um malware que utiliza uma infraestrutura C2 resiliente, carregamento de driver de kernel, execução via PowerShell/Conhost e extração de payload em .rdata. Inclui mais de 30 domínios C2, NtLoadDriver e lista completa de APIs.

Ver Repositório
117há 1 diaAinda não revisado
Compartilhar

1. Infraestrutura de C2 – Servidores Resilientes e Redundantes

A análise de memória do Process Hacker revela uma lista abrangente de domínios usados pelo Dropper GCleaner para comunicação C2. Esses domínios estão hospedados em várias plataformas (Scaleway, Render, Replit, etc.), indicando uma infraestrutura robusta e redundante.

Principais Observações:

  • Provedores de Hospedagem: Scaleway (scw.cloud), Render (onrender.com), Replit (repl.co), entre outros.
  • Domínios: readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io, etc.
  • Finalidade: Provavelmente usados para entrega de payload, exfiltração de dados ou execução de comandos.

Por Que Isso Importa:

  • Resiliência: Múltiplos domínios garantem que o malware permaneça operacional mesmo que alguns sejam bloqueados.
  • Evasão: O uso de provedores de hospedagem legítimos ajuda a evitar a detecção.
  • Redundância: Domínios de backup garantem comunicação C2 contínua.

Referência Visual:

GCleaner Dropper C2 Domains Visão do Process Hacker mostrando a extensa lista de domínios C2 usados pelo Dropper GCleaner.

2. Strings dos Processos PowerShell e Conhost

A análise de memória do Process Hacker no processo PowerShell revela que o Dropper GCleaner usa conhost.exe e powershell.exe para execução. As strings mostram chamadas críticas da API do Windows usadas para manipulação da área de transferência e gerenciamento de janelas.

Principais Funções Observadas:

  • NtUserGetClipboardData – Lê dados da área de transferência.
  • SetClipboardData – Grava dados na área de transferência.
  • NtUserRegisterHotKey – Registra teclas de atalho globais.
  • NtUserSwitchDesktop – Alterna a área de trabalho (evasão potencial).
  • NtUserSetWindowLongPtr – Modifica propriedades de janelas.
  • NtReadVirtualMemory – Lê memória de outros processos.
  • NtCreateFile – Cria ou abre arquivos.

Por Que Isso Importa:

  • Roubo de Área de Transferência: O malware pode roubar texto copiado (senhas, endereços de criptomoedas).
  • Evasão: NtUserSwitchDesktop pode ser usado para ocultar janelas maliciosas.
  • Persistência: Teclas de atalho podem ser usadas para acionar ações maliciosas.

Referência Visual:

GCleaner Dropper PowerShell Strings Visão do Process Hacker mostrando as strings do processo PowerShell com NtUserGetClipboardData, SetClipboardData e outras APIs.

3. Driver de Kernel e Escalação de Privilégios

A análise adicional das strings do processo PowerShell revela que o Dropper GCleaner possui capacidades avançadas de nível de sistema, incluindo carregamento de driver de kernel e escalação de privilégios.

Principais Funções Observadas:

  • NtLoadDriver – Carrega um driver de kernel.
  • NtAdjustPrivilegesToken – Ajusta privilégios de token para escalação.
  • NtSetSystemInformation – Modifica informações do sistema (evasão potencial).
  • NtTerminateProcess – Encerra processos (ex.: ferramentas de segurança).
  • CoCreateInstance – Cria objetos COM para interação com o sistema.
  • RegOpenKeyExW – Abre chaves do registro para persistência.

Por Que Isso Importa:

  • Acesso ao Kernel: NtLoadDriver permite que o malware carregue drivers, dando-lhe acesso profundo ao sistema.
  • Escalação de Privilégios: NtAdjustPrivilegesToken permite que o malware obtenha privilégios mais elevados.
  • Evasão: NtSetSystemInformation pode ser usado para se ocultar de ferramentas de segurança.

Referência Visual:

GCleaner Dropper Kernel & Privilege Strings Visão do Process Hacker mostrando strings do PowerShell com NtLoadDriver, NtAdjustPrivilegesToken e NtSetSystemInformation.

4. Controle de Kernel e Sistema – Strings do Conhost

A análise das strings do processo conhost revela que o Dropper GCleaner possui capacidades avançadas de nível de kernel, incluindo carregamento de drivers, desligamento do sistema e controle de depuração.

Principais Funções Observadas:

  • NtLoadDriver – Carrega um driver de kernel.
  • NtShutdownSystem – Desliga ou reinicia o sistema.
  • NtSystemDebugControl – Executa operações de depuração do sistema.
  • NtCreateThread – Cria threads em outros processos.
  • NtTerminateProcess – Encerra processos (ex.: ferramentas de segurança).
  • NtSetSystemInformation – Modifica informações do sistema.
  • NtCreateSection – Cria seções de memória (para injeção de código).

Por Que Isso Importa:

  • Controle do Sistema: NtShutdownSystem permite que o malware perturbe o sistema.
  • Acesso ao Kernel: NtLoadDriver e NtSystemDebugControl fornecem acesso profundo ao sistema.
  • Injeção: NtCreateSection e NtCreateThread são usados para injeção de código.

Referência Visual:

GCleaner Dropper Conhost Kernel Strings Visão do Process Hacker mostrando strings do conhost com NtLoadDriver, NtShutdownSystem e NtSystemDebugControl.

5. Payload .rdata – Lista Completa de APIs

A análise do Binary Ninja da seção .rdata revela o payload completo do Dropper GCleaner. A lista de APIs confirma suas capacidades como um coletor de informações e manipulador de sistema completo.

Principais Categorias de APIs:

  • Gerenciamento de Token e Privilégios: GetTokenInformation, AdjustTokenPrivileges, OpenProcessToken
  • Operações de Registro: RegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExA
  • Operações de Arquivo e Diretório: CreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesA
  • Gerenciamento de Processos e Threads: CreateThread, TerminateThread, GetCurrentProcess

Por Que Isso Importa:

  • Roubo de Dados: As APIs cobrem operações de token, registro e arquivos.
  • Persistência: Operações de registro e arquivos permitem que o malware mantenha o controle.
  • Evasão: Manipulação de token e escalação de privilégios ajudam a evitar a detecção.

Referência Visual:

GCleaner Dropper .rdata Payload Visão do Binary Ninja mostrando a lista completa de APIs do Windows da seção .rdata.

Conclusão

Esta análise revelou o Dropper GCleaner, um malware sofisticado que combina uma infraestrutura C2 resiliente, carregamento de driver de kernel, execução via PowerShell/Conhost e um payload .rdata rico.

Principais Conclusões:

  • Infraestrutura C2: 30+ domínios (readthedocs.io, scw.cloud, onrender.com, etc.) para comunicação resiliente.
  • Driver de Kernel: NtLoadDriver para acesso profundo ao sistema.
  • PowerShell/Conhost: Executa via powershell.exe e conhost.exe para furtividade.
  • Payload .rdata: Lista completa de APIs extraída da seção .rdata (manipulação de token, operações de registro, gerenciamento de arquivos).
  • Evasão Avançada: Usa NtAdjustPrivilegesToken, NtSetSystemInformation e NtSystemDebugControl.

Recomendações de Detecção:

  • Bloqueie os domínios C2 identificados (veja a lista completa na análise).
  • Monitore chamadas de NtLoadDriver e NtAdjustPrivilegesToken.
  • Detecte processos PowerShell e Conhost com linhas de comando suspeitas.
  • Monitore seções .rdata em busca de grandes listas de APIs.

Download da Amostra

A amostra analisada do Dropper GCleaner está disponível no MalwareBazaar para aqueles que desejarem realizar sua própria análise:

🔗 Amostra do Dropper GCleaner no MalwareBazaar

Ferramentas Utilizadas: Process Hacker, Binary Ninja, x64dbg

Baixar ferramenta
  • Gerenciamento de Memória e Recursos: GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibrary
  • Eventos e Sincronização: CreateEvent, SetEvent, WaitForSingleObject