ValleyRAT披上广告外衣:滥用签名软件实现DLL侧加载攻击

卡巴斯基披露ValleyRAT后门伪装成QN Wallpaper广告软件进行传播。攻击者利用签名软件实施DLL侧加载,禁用Windows Defender后投放远控木马。本文分析其攻击链、恶意安装器行为、关键IoC及检测缓解方案,帮助安全团队识别并防御此类隐蔽的广告软件型攻击。

🕵️ High 间谍软件

卡巴斯基发现ValleyRAT后门正伪装成广告软件QN Wallpaper传播。恶意安装程序会根据文件名伪装成钉钉、Chrome或腾讯会议下载器,释放被篡改的壁纸工具并禁用Windows Defender,随后利用DLL侧加载技术加载恶意libcef.dll,最终解密并执行ValleyRAT后门。该攻击链利用用户对已签名广告软件的信任,实现了隐蔽投递和持久化控制。

来源:Kaspersky Securelist | 2026-08-31 | 原文链接

🔍 关键发现

  • 恶意安装程序根据文件名后缀(FS_SETUP_DD/GG/HY)伪装成钉钉、Chrome或腾讯会议安装器,以转移用户注意力,实际释放被篡改的QN Wallpaper广告软件。
  • 攻击者利用QN Wallpaper的libcef.dll依赖关系实施DLL侧加载,恶意库中的函数被置入无限睡眠,但DllMain会自动触发恶意逻辑,同时可通过DisableAntiSpyware注册表键禁用Windows Defender。
  • 原始广告软件功能并未真正运行,而是作为载体投放ValleyRAT后门;恶意组件以随机字符串目录存放,包含加密的PeLoader文件用于加载最终载荷。

⚔️ 攻击链分析

恶意安装程序运行 → 根据文件名后缀执行伪装动作(安装钉钉/Chrome/打开腾讯会议下载页)并释放QN Wallpaper及恶意组件 → 修改注册表DisableAntiSpyware禁用Windows Defender → 启动QnWallpaper.exe,通过DLL侧加载加载恶意libcef.dll → 解密并执行ValleyRAT后门

🚩 失陷指标 (IOC)

  • c24e99f9437feacaa63766a3cde3fe3d
  • 07ddbbe2c71c45577a7a4fbcdba0df91
  • 48826d5ca845979d2e6ebd66dc1aae90
  • 7ad1e3ef4e6d9d636c9e7e967733850e
  • hxxps://qnwallpaper[.]keansoft[.]cn/

🛡️ 缓解建议

  • ✅ 建议用户避免从非官方或不明渠道下载壁纸、优化工具等广告软件,企业应部署软件白名单机制,仅允许经过批准的安装程序运行。
  • ✅ 安全团队应监控Windows Defender被禁用的事件(如DisableAntiSpyware注册表键被修改),以及QnWallpaper.exe、QnwPlayer.exe加载非预期路径libcef.dll的可疑行为。
  • ✅ 部署EDR/XDR方案,对进程树、DLL加载链和随机关联的网络连接进行异常检测,重点关注广告软件进程后续的加密通信和文件释放行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ ValleyRAT伪装广告软件的初始感染链是什么?

恶意安装程序根据文件名后缀伪装成钉钉、Chrome或腾讯会议下载器,释放QN Wallpaper组件,修改DisableAntiSpyware禁用Defender,启动后利用DLL侧加载加载恶意libcef.dll,最终执行ValleyRAT后门。

❓ 如何检测利用libcef.dll的DLL侧加载攻击?

监控QnWallpaper.exe及QnwPlayer.exe进程加载的libcef.dll路径和签名。若DLL位于随机字符串目录或文件签名异常,且进程后续出现敏感API调用和网络连接,则需告警。

❓ 企业如何防御此类广告软件投递的后门攻击?

启用应用白名单阻止非授权安装程序,EDR监控注册表DisableAntiSpyware变更和进程异常DLL加载,同时关闭个人设备的管理员权限并定期审计Windows Defender状态。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)