ValleyRAT маскировался под QN Wallpaper и отключал Windows Defender
Образец с MD5-хешем c24e99f9437feacaa63766a3cde3fe3d маскировался под рекламное ПО, но устанавливал бэкдор ValleyRAT. Вредоносная программа использовала модифицированную версию приложения QN Wallpaper, механизм DLL sideloading и несколько способов закрепления в системе.
Установка и отключение Windows Defender
Установщик развертывал измененную версию QN Wallpaper в случайной подпапке каталога C:Program FilesQNWallpaper5.4.0.1662. Затем он добавлял приложение в реестровые записи автозагрузки.
Перед запуском QnWallpaper.exe установщик пытался отключить Windows Defender с помощью реестрового параметра DisableAntiSpyware.
Загрузка ValleyRAT через DLL sideloading
Измененный пакет QN Wallpaper загружал вредоносную библиотеку libcef.dll с помощью механизма DLL sideloading. Файл выполнялся при загрузке подписанного приложения.
Библиотека содержала две зашифрованные с помощью AES полезные нагрузки ValleyRAT с разными конфигурациями управления. Выбор полезной нагрузки зависел от хост-процесса.
После расшифровки libcef.dll проверяла PE-заголовки полезной нагрузки и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию RunDLL, которая могла инициировать выполнение, хотя основное приложение ее не вызывало.
Закрепление и защита процессов
ValleyRAT анализировал инвертированную строку конфигурации в формате «ключ-значение». Бэкдор включал несколько механизмов закрепления и защиты процессов.
В зависимости от конфигурации ValleyRAT мог внедрять код в svchost.exe для перезапуска бэкдора, помечать собственный процесс как критический и повторно запускаться после необработанных исключений.
Код, отвечающий за перезапуск, изначально защищался правами PAGE_NOACCESS и активировался после задержки.
Сбор данных и поддерживаемые команды
Бэкдор фиксировал нажатия клавиш, отслеживал активное окно с использованием функций DirectInput8 и перехватывал данные из буфера обмена. Собранная информация сохранялась локально.
ValleyRAT также мог перечислять окна, связанные с инструментами анализа и мониторинга трафика. Поддерживаемые команды позволяли:
- перезагружать или выключать систему;
- создавать скриншоты;
- очищать журналы;
- обновлять адреса C2;
- загружать дополнительные модули;
- эксфильтровать данные кейлоггера и содержимое буфера обмена.
Загрузка и выполнение модулей
ValleyRAT мог загружать полезные нагрузки из инфраструктуры C2 или со сторонних URL-адресов.
Модули шеллкода выполнялись с помощью внедрения в пустой процесс в svchost.exe. Модули DLL загружались вручную, вызывались через DllMain и экспортированную функцию Main, после чего выгружались.
Предполагаемая связь с Silver Fox
Активность наблюдалась преимущественно в Китае и Индии в 2026 году. Ее оценили как потенциально связанную с оператором Silver Fox.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



