ValleyRAT披上广告外衣:滥用签名软件实现DLL侧加载攻击
卡巴斯基披露ValleyRAT后门伪装成QN Wallpaper广告软件进行传播。攻击者利用签名软件实施DLL侧加载,禁用Windows Defender后投放远控木马。本文分析其攻击链、恶意安装器行为、关键IoC及检测缓解方案,帮助安全团队识别并防御此类隐蔽的广告软件型攻击。
🕵️ High 间谍软件
卡巴斯基发现ValleyRAT后门正伪装成广告软件QN Wallpaper传播。恶意安装程序会根据文件名伪装成钉钉、Chrome或腾讯会议下载器,释放被篡改的壁纸工具并禁用Windows Defender,随后利用DLL侧加载技术加载恶意libcef.dll,最终解密并执行ValleyRAT后门。该攻击链利用用户对已签名广告软件的信任,实现了隐蔽投递和持久化控制。
来源:Kaspersky Securelist | 2026-08-31 | 原文链接
🔍 关键发现
- 恶意安装程序根据文件名后缀(FS_SETUP_DD/GG/HY)伪装成钉钉、Chrome或腾讯会议安装器,以转移用户注意力,实际释放被篡改的QN Wallpaper广告软件。
- 攻击者利用QN Wallpaper的libcef.dll依赖关系实施DLL侧加载,恶意库中的函数被置入无限睡眠,但DllMain会自动触发恶意逻辑,同时可通过DisableAntiSpyware注册表键禁用Windows Defender。
- 原始广告软件功能并未真正运行,而是作为载体投放ValleyRAT后门;恶意组件以随机字符串目录存放,包含加密的PeLoader文件用于加载最终载荷。
⚔️ 攻击链分析
恶意安装程序运行 → 根据文件名后缀执行伪装动作(安装钉钉/Chrome/打开腾讯会议下载页)并释放QN Wallpaper及恶意组件 → 修改注册表DisableAntiSpyware禁用Windows Defender → 启动QnWallpaper.exe,通过DLL侧加载加载恶意libcef.dll → 解密并执行ValleyRAT后门
🚩 失陷指标 (IOC)
c24e99f9437feacaa63766a3cde3fe3d07ddbbe2c71c45577a7a4fbcdba0df9148826d5ca845979d2e6ebd66dc1aae907ad1e3ef4e6d9d636c9e7e967733850ehxxps://qnwallpaper[.]keansoft[.]cn/
🛡️ 缓解建议
- ✅ 建议用户避免从非官方或不明渠道下载壁纸、优化工具等广告软件,企业应部署软件白名单机制,仅允许经过批准的安装程序运行。
- ✅ 安全团队应监控Windows Defender被禁用的事件(如DisableAntiSpyware注册表键被修改),以及QnWallpaper.exe、QnwPlayer.exe加载非预期路径libcef.dll的可疑行为。
- ✅ 部署EDR/XDR方案,对进程树、DLL加载链和随机关联的网络连接进行异常检测,重点关注广告软件进程后续的加密通信和文件释放行为。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ ValleyRAT伪装广告软件的初始感染链是什么?
恶意安装程序根据文件名后缀伪装成钉钉、Chrome或腾讯会议下载器,释放QN Wallpaper组件,修改DisableAntiSpyware禁用Defender,启动后利用DLL侧加载加载恶意libcef.dll,最终执行ValleyRAT后门。
❓ 如何检测利用libcef.dll的DLL侧加载攻击?
监控QnWallpaper.exe及QnwPlayer.exe进程加载的libcef.dll路径和签名。若DLL位于随机字符串目录或文件签名异常,且进程后续出现敏感API调用和网络连接,则需告警。
❓ 企业如何防御此类广告软件投递的后门攻击?
启用应用白名单阻止非授权安装程序,EDR监控注册表DisableAntiSpyware变更和进程异常DLL加载,同时关闭个人设备的管理员权限并定期审计Windows Defender状态。