
Реверс-инжиниринг анализ дроппера GCleaner, вредоносной программы, использующей устойчивую C2-инфраструктуру, загрузку драйверов ядра, выполнение PowerShell/Conhost и извлечение полезной нагрузки из .rdata. Включает 30+ C2-доменов, NtLoadDriver и полный список API.
Анализ памяти в Process Hacker выявляет обширный список доменов, используемых дроппером GCleaner для связи с C2. Эти домены размещены на различных платформах (Scaleway, Render, Replit и т. д.), что указывает на надёжную и избыточную инфраструктуру.
readthedocs.io, rhcloud.com, app.render.com, id.repl.co, resindevice.io и т. д.
Вид в Process Hacker, показывающий обширный список C2-доменов, используемых дроппером GCleaner.
Анализ памяти в Process Hacker процесса PowerShell показывает, что дроппер GCleaner использует conhost.exe и powershell.exe для выполнения. Строки раскрывают критические вызовы Windows API, используемые для манипуляции буфером обмена и управления окнами.
NtUserGetClipboardData — чтение данных из буфера обмена.SetClipboardData — запись данных в буфер обмена.NtUserRegisterHotKey — регистрация глобальных горячих клавиш.NtUserSwitchDesktop — переключение рабочего стола (потенциальное скрытие активности).NtUserSetWindowLongPtr — изменение свойств окна.NtReadVirtualMemory — чтение памяти других процессов.NtCreateFile — создание или открытие файлов.NtUserSwitchDesktop может использоваться для скрытия вредоносных окон.
Вид в Process Hacker, показывающий строки процесса PowerShell с NtUserGetClipboardData, SetClipboardData и другими API.
Дальнейший анализ строк процесса PowerShell показывает, что дроппер GCleaner обладает продвинутыми системными возможностями, включая загрузку драйверов ядра и повышение привилегий.
NtLoadDriver — загрузка драйвера ядра.NtAdjustPrivilegesToken — изменение привилегий токена для эскалации.NtSetSystemInformation — изменение системной информации (потенциальное скрытие активности).NtTerminateProcess — завершение процессов (например, средств безопасности).CoCreateInstance — создание COM-объектов для взаимодействия с системой.RegOpenKeyExW — открытие ключей реестра для персистентности.NtLoadDriver позволяет вредоносной программе загружать драйверы, давая ей глубокий доступ к системе.NtAdjustPrivilegesToken позволяет вредоносной программе получать более высокие привилегии.NtSetSystemInformation может использоваться для скрытия от средств безопасности.
Вид в Process Hacker, показывающий строки PowerShell с NtLoadDriver, NtAdjustPrivilegesToken и NtSetSystemInformation.
Анализ строк процесса conhost показывает, что дроппер GCleaner обладает продвинутыми возможностями на уровне ядра, включая загрузку драйверов, завершение работы системы и управление отладкой.
NtLoadDriver — загрузка драйвера ядра.NtShutdownSystem — завершение работы или перезагрузка системы.NtSystemDebugControl — выполнение операций системной отладки.NtCreateThread — создание потоков в других процессах.NtTerminateProcess — завершение процессов (например, средств безопасности).NtSetSystemInformation — изменение системной информации.NtCreateSection — создание разделов памяти (для внедрения кода).NtShutdownSystem позволяет вредоносной программе нарушать работу системы.NtLoadDriver и NtSystemDebugControl дают глубокий доступ к системе.NtCreateSection и NtCreateThread используются для внедрения кода.
Вид в Process Hacker, показывающий строки conhost с NtLoadDriver, NtShutdownSystem и NtSystemDebugControl.
.rdata — полный список APIАнализ секции .rdata в Binary Ninja раскрывает полную полезную нагрузку дроппера GCleaner. Список API подтверждает его возможности как полнофункционального стилера информации и манипулятора системой.
GetTokenInformation, AdjustTokenPrivileges, OpenProcessTokenRegOpenKeyExA, RegSetValueExA, RegDeleteValueA, RegCreateKeyExACreateFileA, DeleteFileA, FindFirstFileA, SetFileAttributesACreateThread, TerminateThread, GetCurrentProcess
Вид в Binary Ninja, показывающий полный список Windows API из секции .rdata.
Этот анализ выявил дроппер GCleaner — сложную вредоносную программу, сочетающую отказоустойчивую C2-инфраструктуру, загрузку драйверов ядра, выполнение через PowerShell/Conhost и насыщенную полезную нагрузку в .rdata.
NtLoadDriver для глубокого доступа к системе.powershell.exe и conhost.exe для скрытности..rdata: полный список API, извлечённый из секции .rdata (манипуляции с токенами, операции с реестром, управление файлами).NtAdjustPrivilegesToken, NtSetSystemInformation и NtSystemDebugControl.NtLoadDriver и NtAdjustPrivilegesToken..rdata с большими списками API.Проанализированный образец дроппера GCleaner доступен на MalwareBazaar для тех, кто хочет провести собственный анализ:
🔗 Образец дроппера GCleaner на MalwareBazaar
Использованные инструменты: Process Hacker, Binary Ninja, x64dbg
GlobalAlloc, LocalAlloc, LoadLibraryA, FreeLibraryCreateEvent, SetEvent, WaitForSingleObject