Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis — 针对 Dropper GCleaner 的逆向工程分析,该恶意软件使用具有弹性的 C2 基础架构、内核驱动程序加载、PowerShell/Conhost 执行以及 .rdata 载荷提取。包含 30+ 个 C2 域名、NtLoadDriver 及完整 API 列表。 | Kitploit
工具/GitHubGitHub/kaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis
权限提升内存取证持久化机制逆向工程数据泄露恶意软件分析命令与控制二进制分析威胁情报

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubkaandemir993/dropper-gcleaner-c2-infrastructure-kernel-driver-powershell-conhost-payload-analysis

Dropper-GCleaner-C2-Infrastructure-Kernel-Driver-PowerShell-Conhost-Payload-Analysis

针对 Dropper GCleaner 的逆向工程分析,该恶意软件使用具有弹性的 C2 基础架构、内核驱动程序加载、PowerShell/Conhost 执行以及 .rdata 载荷提取。包含 30+ 个 C2 域名、NtLoadDriver 及完整 API 列表。

查看仓库
53822天前尚未审核

1. C2 基础设施 – 弹性与冗余服务器

Process Hacker 内存分析揭示了一组由 Dropper GCleaner 用于 C2 通信的域名列表。这些域名托管在多种平台上(Scaleway、Render、Replit 等),表明其基础设施健壮且冗余。

关键观察:

  • 托管平台: Scaleway (scw.cloud)、Render (onrender.com)、Replit (repl.co) 等。
  • 域名: readthedocs.io、rhcloud.com、app.render.com、id.repl.co、resindevice.io 等。
  • 用途: 可能用于载荷投递、数据外泄或命令执行。

重要性:

  • 弹性: 多个域名确保即使部分域名被封禁,恶意软件仍可正常运行。
  • 规避: 使用合法的托管服务商有助于逃避检测。
  • 冗余: 备用域名确保 C2 通信持续不断。

可视化参考:

GCleaner Dropper C2 域名 Process Hacker 视图,显示 Dropper GCleaner 使用的大量 C2 域名。

2. PowerShell 与 Conhost 进程字符串

通过 Process Hacker 对 PowerShell 进程进行内存分析,发现 Dropper GCleaner 使用 conhost.exe 和 powershell.exe 执行操作。这些字符串显示了用于剪贴板操作和窗口管理的关键 Windows API 调用。

观察到的关键函数:

  • NtUserGetClipboardData – 从剪贴板读取数据。
  • SetClipboardData – 向剪贴板写入数据。
  • NtUserRegisterHotKey – 注册全局热键。
  • NtUserSwitchDesktop – 切换桌面(可能用于规避)。
  • NtUserSetWindowLongPtr – 修改窗口属性。
  • NtReadVirtualMemory – 读取其他进程的内存。
  • NtCreateFile – 创建或打开文件。

重要性:

  • 剪贴板窃取: 恶意软件可以窃取复制的内容(密码、加密货币地址)。
  • 规避: NtUserSwitchDesktop 可用于隐藏恶意窗口。
  • 持久化: 热键可用于触发恶意操作。

可视化参考:

GCleaner Dropper PowerShell 字符串 Process Hacker 视图,显示包含 NtUserGetClipboardData、SetClipboardData 及其他 API 的 PowerShell 进程字符串。

3. 内核驱动与权限提升

对 PowerShell 进程字符串的进一步分析显示,Dropper GCleaner 具备高级系统级能力,包括内核驱动加载和权限提升。

观察到的关键函数:

  • NtLoadDriver – 加载内核驱动。
  • NtAdjustPrivilegesToken – 调整令牌权限以实现权限提升。
  • NtSetSystemInformation – 修改系统信息(可能用于规避)。
  • NtTerminateProcess – 终止进程(例如安全工具)。
  • CoCreateInstance – 创建 COM 对象以进行系统交互。
  • RegOpenKeyExW – 打开注册表键以实现持久化。

重要性:

  • 内核访问: NtLoadDriver 允许恶意软件加载驱动程序,从而获得深度系统访问权限。
  • 权限提升: NtAdjustPrivilegesToken 使恶意软件能够获得更高权限。
  • 规避: NtSetSystemInformation 可用于躲避安全工具。

可视化参考:

GCleaner Dropper 内核与权限字符串 Process Hacker 视图,显示包含 NtLoadDriver、NtAdjustPrivilegesToken 和 NtSetSystemInformation 的 PowerShell 字符串。

4. 内核与系统控制 – Conhost 字符串

对 conhost 进程字符串的分析显示,Dropper GCleaner 具有高级内核级能力,包括驱动程序加载、系统关机和调试控制。

观察到的关键函数:

  • NtLoadDriver – 加载内核驱动。
  • NtShutdownSystem – 关闭或重启系统。
  • NtSystemDebugControl – 执行系统调试操作。
  • NtCreateThread – 在其他进程中创建线程。
  • NtTerminateProcess – 终止进程(例如安全工具)。
  • NtSetSystemInformation – 修改系统信息。
  • NtCreateSection – 创建内存节(用于代码注入)。

重要性:

  • 系统控制: NtShutdownSystem 允许恶意软件破坏系统。
  • 内核访问: NtLoadDriver 和 NtSystemDebugControl 提供深度系统访问。
  • 注入: NtCreateSection 和 NtCreateThread 用于代码注入。

可视化参考:

GCleaner Dropper Conhost 内核字符串 Process Hacker 视图,显示包含 NtLoadDriver、NtShutdownSystem 和 NtSystemDebugControl 的 conhost 字符串。

5. .rdata 载荷 – 完整 API 列表

Binary Ninja 对 .rdata 节的分析揭示了 Dropper GCleaner 的完整载荷。该 API 列表证实了其作为功能齐全的信息窃取器和系统操控者的能力。

主要 API 类别:

  • 令牌与权限管理: GetTokenInformation、AdjustTokenPrivileges、OpenProcessToken
  • 注册表操作: RegOpenKeyExA、RegSetValueExA、RegDeleteValueA、RegCreateKeyExA
  • 文件与目录操作: CreateFileA、DeleteFileA、FindFirstFileA、SetFileAttributesA
  • 进程与线程管理: CreateThread、TerminateThread、GetCurrentProcess

重要性:

  • 数据窃取: API 涵盖令牌、注册表和文件操作。
  • 持久化: 注册表和文件操作使恶意软件能够维持控制。
  • 规避: 令牌操作和权限提升有助于逃避检测。

可视化参考:

GCleaner Dropper .rdata 载荷 Binary Ninja 视图,显示来自 .rdata 节的完整 Windows API 列表。

结论

本分析揭示了 Dropper GCleaner,这是一种复杂的恶意软件,结合了弹性的 C2 基础设施、内核驱动加载、PowerShell/Conhost 执行以及丰富的 .rdata 载荷。

关键要点:

  • C2 基础设施: 30 多个域名(readthedocs.io、scw.cloud、onrender.com 等)用于弹性通信。
  • 内核驱动: NtLoadDriver 用于深度系统访问。
  • PowerShell/Conhost: 同时通过 powershell.exe 和 conhost.exe 执行以实现隐蔽。
  • .rdata 载荷: 从 .rdata 节提取的完整 API 列表(令牌操作、注册表操作、文件管理)。
  • 高级规避: 使用 NtAdjustPrivilegesToken、NtSetSystemInformation 和 NtSystemDebugControl。

检测建议:

  • 阻止已识别的 C2 域名(完整列表见分析部分)。
  • 监控 NtLoadDriver 和 NtAdjustPrivilegesToken 调用。
  • 检测带有可疑命令行的 PowerShell 和 Conhost 进程。
  • 监控 .rdata 节中是否存在大量 API 列表。

样本下载

所分析的 Dropper GCleaner 样本可在 MalwareBazaar 上获取,供希望自行分析的人员使用:

🔗 MalwareBazaar 上的 Dropper GCleaner 样本

使用的工具: Process Hacker、Binary Ninja、x64dbg

下载工具
  • 内存与资源管理: GlobalAlloc、LocalAlloc、LoadLibraryA、FreeLibrary
  • 事件与同步: CreateEvent、SetEvent、WaitForSingleObject