针对 Dropper GCleaner 的逆向工程分析,该恶意软件使用具有弹性的 C2 基础架构、内核驱动程序加载、PowerShell/Conhost 执行以及 .rdata 载荷提取。包含 30+ 个 C2 域名、NtLoadDriver 及完整 API 列表。
Process Hacker 内存分析揭示了一组由 Dropper GCleaner 用于 C2 通信的域名列表。这些域名托管在多种平台上(Scaleway、Render、Replit 等),表明其基础设施健壮且冗余。
readthedocs.io、rhcloud.com、app.render.com、id.repl.co、resindevice.io 等。
Process Hacker 视图,显示 Dropper GCleaner 使用的大量 C2 域名。
通过 Process Hacker 对 PowerShell 进程进行内存分析,发现 Dropper GCleaner 使用 conhost.exe 和 powershell.exe 执行操作。这些字符串显示了用于剪贴板操作和窗口管理的关键 Windows API 调用。
NtUserGetClipboardData – 从剪贴板读取数据。SetClipboardData – 向剪贴板写入数据。NtUserRegisterHotKey – 注册全局热键。NtUserSwitchDesktop – 切换桌面(可能用于规避)。NtUserSetWindowLongPtr – 修改窗口属性。NtReadVirtualMemory – 读取其他进程的内存。NtCreateFile – 创建或打开文件。NtUserSwitchDesktop 可用于隐藏恶意窗口。
Process Hacker 视图,显示包含 NtUserGetClipboardData、SetClipboardData 及其他 API 的 PowerShell 进程字符串。
对 PowerShell 进程字符串的进一步分析显示,Dropper GCleaner 具备高级系统级能力,包括内核驱动加载和权限提升。
NtLoadDriver – 加载内核驱动。NtAdjustPrivilegesToken – 调整令牌权限以实现权限提升。NtSetSystemInformation – 修改系统信息(可能用于规避)。NtTerminateProcess – 终止进程(例如安全工具)。CoCreateInstance – 创建 COM 对象以进行系统交互。RegOpenKeyExW – 打开注册表键以实现持久化。NtLoadDriver 允许恶意软件加载驱动程序,从而获得深度系统访问权限。NtAdjustPrivilegesToken 使恶意软件能够获得更高权限。NtSetSystemInformation 可用于躲避安全工具。
Process Hacker 视图,显示包含 NtLoadDriver、NtAdjustPrivilegesToken 和 NtSetSystemInformation 的 PowerShell 字符串。
对 conhost 进程字符串的分析显示,Dropper GCleaner 具有高级内核级能力,包括驱动程序加载、系统关机和调试控制。
NtLoadDriver – 加载内核驱动。NtShutdownSystem – 关闭或重启系统。NtSystemDebugControl – 执行系统调试操作。NtCreateThread – 在其他进程中创建线程。NtTerminateProcess – 终止进程(例如安全工具)。NtSetSystemInformation – 修改系统信息。NtCreateSection – 创建内存节(用于代码注入)。NtShutdownSystem 允许恶意软件破坏系统。NtLoadDriver 和 NtSystemDebugControl 提供深度系统访问。NtCreateSection 和 NtCreateThread 用于代码注入。
Process Hacker 视图,显示包含 NtLoadDriver、NtShutdownSystem 和 NtSystemDebugControl 的 conhost 字符串。
Binary Ninja 对 .rdata 节的分析揭示了 Dropper GCleaner 的完整载荷。该 API 列表证实了其作为功能齐全的信息窃取器和系统操控者的能力。
GetTokenInformation、AdjustTokenPrivileges、OpenProcessTokenRegOpenKeyExA、RegSetValueExA、RegDeleteValueA、RegCreateKeyExACreateFileA、DeleteFileA、FindFirstFileA、SetFileAttributesACreateThread、TerminateThread、GetCurrentProcess
Binary Ninja 视图,显示来自 .rdata 节的完整 Windows API 列表。
本分析揭示了 Dropper GCleaner,这是一种复杂的恶意软件,结合了弹性的 C2 基础设施、内核驱动加载、PowerShell/Conhost 执行以及丰富的 .rdata 载荷。
NtLoadDriver 用于深度系统访问。powershell.exe 和 conhost.exe 执行以实现隐蔽。.rdata 节提取的完整 API 列表(令牌操作、注册表操作、文件管理)。NtAdjustPrivilegesToken、NtSetSystemInformation 和 NtSystemDebugControl。NtLoadDriver 和 NtAdjustPrivilegesToken 调用。.rdata 节中是否存在大量 API 列表。所分析的 Dropper GCleaner 样本可在 MalwareBazaar 上获取,供希望自行分析的人员使用:
🔗 MalwareBazaar 上的 Dropper GCleaner 样本
使用的工具: Process Hacker、Binary Ninja、x64dbg
GlobalAlloc、LocalAlloc、LoadLibraryA、FreeLibraryCreateEvent、SetEvent、WaitForSingleObject