Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — Реверс-инжиниринг анализ дроппера GCleaner, вредоносной программы, использующей устойчивую C2-инфраструктуру, загрузку драйверов ядра, выполнение PowerShell/Conhost и извлечение полезной нагрузки из .rdata. Включает 30+ C2-доменов, NtLoadDriver и полный список API. | Kitploit
Инструменты/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
Повышение привилегийКриминалистика памятиМеханизмы персистентностиОбратная инженерияЭксфильтрация данныхАнализ вредоносных программКомандование и УправлениеАнализ Бинарных ФайловРазведка угроз

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

Реверс-инжиниринг анализ дроппера GCleaner, вредоносной программы, использующей устойчивую C2-инфраструктуру, загрузку драйверов ядра, выполнение PowerShell/Conhost и извлечение полезной нагрузки из .rdata. Включает 30+ C2-доменов, NtLoadDriver и полный список API.

Репозиторий
1171 день назадЕщё не проверено
Поделиться

1. C2-инфраструктура — отказоустойчивые и резервные серверы

Анализ памяти в Process Hacker выявляет обширный список доменов, используемых дроппером GCleaner для связи с C2. Эти домены размещены на различных платформах (Scaleway, Render, Replit и т. д.), что указывает на надёжную и избыточную инфраструктуру.

Ключевые наблюдения:

  • Провайдеры хостинга: Scaleway (scw.cloud), Render (onrender.com), Replit (repl.co) и другие.
  • Домены: readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io и т. д.
  • Назначение: вероятно, используются для доставки полезной нагрузки, кражи данных или выполнения команд.

Почему это важно:

  • Отказоустойчивость: множество доменов гарантируют, что вредоносная программа продолжит работу даже при блокировке части из них.
  • Обход защиты: использование легитимных хостинг-провайдеров помогает избежать обнаружения.
  • Резервирование: резервные домены обеспечивают непрерывную связь с C2.

Визуальная справка:

GCleaner Dropper C2 Domains Вид в Process Hacker, показывающий обширный список C2-доменов, используемых дроппером GCleaner.

2. Строки процессов PowerShell и Conhost

Анализ памяти в Process Hacker процесса PowerShell показывает, что дроппер GCleaner использует conhost.exe и powershell.exe для выполнения. Строки раскрывают критические вызовы Windows API, используемые для манипуляции буфером обмена и управления окнами.

Наблюдаемые ключевые функции:

  • NtUserGetClipboardData — чтение данных из буфера обмена.
  • SetClipboardData — запись данных в буфер обмена.
  • NtUserRegisterHotKey — регистрация глобальных горячих клавиш.
  • NtUserSwitchDesktop — переключение рабочего стола (потенциальное скрытие активности).
  • NtUserSetWindowLongPtr — изменение свойств окна.
  • NtReadVirtualMemory — чтение памяти других процессов.
  • NtCreateFile — создание или открытие файлов.

Почему это важно:

  • Кража из буфера обмена: вредоносная программа может похищать скопированный текст (пароли, адреса криптовалют).
  • Обход защиты: NtUserSwitchDesktop может использоваться для скрытия вредоносных окон.
  • Персистентность: горячие клавиши могут использоваться для запуска вредоносных действий.

Визуальная справка:

GCleaner Dropper PowerShell Strings Вид в Process Hacker, показывающий строки процесса PowerShell с NtUserGetClipboardData, SetClipboardData и другими API.

3. Ядро системы и повышение привилегий

Дальнейший анализ строк процесса PowerShell показывает, что дроппер GCleaner обладает продвинутыми системными возможностями, включая загрузку драйверов ядра и повышение привилегий.

Наблюдаемые ключевые функции:

  • NtLoadDriver — загрузка драйвера ядра.
  • NtAdjustPrivilegesToken — изменение привилегий токена для эскалации.
  • NtSetSystemInformation — изменение системной информации (потенциальное скрытие активности).
  • NtTerminateProcess — завершение процессов (например, средств безопасности).
  • CoCreateInstance — создание COM-объектов для взаимодействия с системой.
  • RegOpenKeyExW — открытие ключей реестра для персистентности.

Почему это важно:

  • Доступ к ядру: NtLoadDriver позволяет вредоносной программе загружать драйверы, давая ей глубокий доступ к системе.
  • Повышение привилегий: NtAdjustPrivilegesToken позволяет вредоносной программе получать более высокие привилегии.
  • Обход защиты: NtSetSystemInformation может использоваться для скрытия от средств безопасности.

Визуальная справка:

GCleaner Dropper Kernel & Privilege Strings Вид в Process Hacker, показывающий строки PowerShell с NtLoadDriver, NtAdjustPrivilegesToken и NtSetSystemInformation.

4. Ядро и управление системой — строки Conhost

Анализ строк процесса conhost показывает, что дроппер GCleaner обладает продвинутыми возможностями на уровне ядра, включая загрузку драйверов, завершение работы системы и управление отладкой.

Наблюдаемые ключевые функции:

  • NtLoadDriver — загрузка драйвера ядра.
  • NtShutdownSystem — завершение работы или перезагрузка системы.
  • NtSystemDebugControl — выполнение операций системной отладки.
  • NtCreateThread — создание потоков в других процессах.
  • NtTerminateProcess — завершение процессов (например, средств безопасности).
  • NtSetSystemInformation — изменение системной информации.
  • NtCreateSection — создание разделов памяти (для внедрения кода).

Почему это важно:

  • Управление системой: NtShutdownSystem позволяет вредоносной программе нарушать работу системы.
  • Доступ к ядру: NtLoadDriver и NtSystemDebugControl дают глубокий доступ к системе.
  • Внедрение: NtCreateSection и NtCreateThread используются для внедрения кода.

Визуальная справка:

GCleaner Dropper Conhost Kernel Strings Вид в Process Hacker, показывающий строки conhost с NtLoadDriver, NtShutdownSystem и NtSystemDebugControl.

5. Полезная нагрузка в .rdata — полный список API

Анализ секции .rdata в Binary Ninja раскрывает полную полезную нагрузку дроппера GCleaner. Список API подтверждает его возможности как полнофункционального стилера информации и манипулятора системой.

Ключевые категории API:

  • Управление токенами и привилегиями: GetTokenInformation, AdjustTokenPrivileges, OpenProcessToken
  • Операции с реестром: RegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExA
  • Операции с файлами и каталогами: CreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesA
  • Управление процессами и потоками: CreateThread, TerminateThread, GetCurrentProcess

Почему это важно:

  • Кража данных: API охватывают операции с токенами, реестром и файлами.
  • Персистентность: операции с реестром и файлами позволяют вредоносной программе сохранять контроль.
  • Обход защиты: манипуляции с токенами и повышение привилегий помогают избежать обнаружения.

Визуальная справка:

GCleaner Dropper .rdata Payload Вид в Binary Ninja, показывающий полный список Windows API из секции .rdata.

Заключение

Этот анализ выявил дроппер GCleaner — сложную вредоносную программу, сочетающую отказоустойчивую C2-инфраструктуру, загрузку драйверов ядра, выполнение через PowerShell/Conhost и насыщенную полезную нагрузку в .rdata.

Ключевые выводы:

  • C2-инфраструктура: 30+ доменов (readthedocs.io, scw.cloud, onrender.com и т. д.) для отказоустойчивой связи.
  • Драйвер ядра: NtLoadDriver для глубокого доступа к системе.
  • PowerShell/Conhost: выполнение через powershell.exe и conhost.exe для скрытности.
  • Полезная нагрузка в .rdata: полный список API, извлечённый из секции .rdata (манипуляции с токенами, операции с реестром, управление файлами).
  • Продвинутый обход защиты: использует NtAdjustPrivilegesToken, NtSetSystemInformation и NtSystemDebugControl.

Рекомендации по обнаружению:

  • Заблокируйте выявленные C2-домены (полный список см. в анализе).
  • Отслеживайте вызовы NtLoadDriver и NtAdjustPrivilegesToken.
  • Выявляйте процессы PowerShell и Conhost с подозрительными аргументами командной строки.
  • Отслеживайте секции .rdata с большими списками API.

Загрузка образца

Проанализированный образец дроппера GCleaner доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:

🔗 Образец дроппера GCleaner на MalwareBazaar

Использованные инструменты: Process Hacker, Binary Ninja, x64dbg

Скачать инструмент
  • Управление памятью и ресурсами: GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibrary
  • События и синхронизация: CreateEvent, SetEvent, WaitForSingleObject