ValleyRAT маскировался под QN Wallpaper и отключал Windows Defender

Образец с MD5-хешем c24e99f9437feacaa63766a3cde3fe3d маскировался под рекламное ПО, но устанавливал бэкдор ValleyRAT. Вредоносная программа использовала модифицированную версию приложения QN Wallpaper, механизм DLL sideloading и несколько способов закрепления в системе.

Установка и отключение Windows Defender

Установщик развертывал измененную версию QN Wallpaper в случайной подпапке каталога C:Program FilesQNWallpaper5.4.0.1662. Затем он добавлял приложение в реестровые записи автозагрузки.

Перед запуском QnWallpaper.exe установщик пытался отключить Windows Defender с помощью реестрового параметра DisableAntiSpyware.

Загрузка ValleyRAT через DLL sideloading

Измененный пакет QN Wallpaper загружал вредоносную библиотеку libcef.dll с помощью механизма DLL sideloading. Файл выполнялся при загрузке подписанного приложения.

Библиотека содержала две зашифрованные с помощью AES полезные нагрузки ValleyRAT с разными конфигурациями управления. Выбор полезной нагрузки зависел от хост-процесса.

После расшифровки libcef.dll проверяла PE-заголовки полезной нагрузки и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию RunDLL, которая могла инициировать выполнение, хотя основное приложение ее не вызывало.

Закрепление и защита процессов

ValleyRAT анализировал инвертированную строку конфигурации в формате «ключ-значение». Бэкдор включал несколько механизмов закрепления и защиты процессов.

В зависимости от конфигурации ValleyRAT мог внедрять код в svchost.exe для перезапуска бэкдора, помечать собственный процесс как критический и повторно запускаться после необработанных исключений.

Код, отвечающий за перезапуск, изначально защищался правами PAGE_NOACCESS и активировался после задержки.

Сбор данных и поддерживаемые команды

Бэкдор фиксировал нажатия клавиш, отслеживал активное окно с использованием функций DirectInput8 и перехватывал данные из буфера обмена. Собранная информация сохранялась локально.

ValleyRAT также мог перечислять окна, связанные с инструментами анализа и мониторинга трафика. Поддерживаемые команды позволяли:

  • перезагружать или выключать систему;
  • создавать скриншоты;
  • очищать журналы;
  • обновлять адреса C2;
  • загружать дополнительные модули;
  • эксфильтровать данные кейлоггера и содержимое буфера обмена.

Загрузка и выполнение модулей

ValleyRAT мог загружать полезные нагрузки из инфраструктуры C2 или со сторонних URL-адресов.

Модули шеллкода выполнялись с помощью внедрения в пустой процесс в svchost.exe. Модули DLL загружались вручную, вызывались через DllMain и экспортированную функцию Main, после чего выгружались.

Предполагаемая связь с Silver Fox

Активность наблюдалась преимущественно в Китае и Индии в 2026 году. Ее оценили как потенциально связанную с оператором Silver Fox.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: