đ Contexte
Analyse technique publiĂ©e le 31 aoĂ»t 2026 par Pavel Bukhtenko sur Securelist (Kaspersky). L’investigation a dĂ©butĂ© suite Ă la demande d’un client souhaitant faire analyser un fichier suspect (MD5 : c24e99f9437feacaa63766a3cde3fe3d), initialement classĂ© comme adware.
đŻ Vecteur d’infection
Le fichier analysé est un installateur malveillant dont le comportement varie selon le suffixe de son nom :
FS_SETUP_DD_173.exeâ installe DingTalkFS_SETUP_GG_173.exeâ installe Google ChromeFS_SETUP_HY_173.exeâ ouvre le site de tĂ©lĂ©chargement Tencent Meeting
Ces actions servent Ă distraire l’utilisateur. Quel que soit le nom, l’installateur dĂ©ploie une version modifiĂ©e de QN Wallpaper, un outil chinois de gestion de fonds d’Ă©cran (adware lĂ©gitime), et l’ajoute aux entrĂ©es d’autorun du registre.
âïž ChaĂźne d’infection
Les fichiers sont dĂ©posĂ©s dans C:\Program Files\QNWallpaper\5.4.0.1662\<chaĂźne alĂ©atoire>. L’installateur :
- Désactive Windows Defender via la clé de registre
DisableAntiSpyware - Lance
QnWallpaper.exe, qui charge la bibliothÚque malveillantelibcef.dllpar DLL sideloading libcef.dllest invoquée automatiquement viaDllMainau chargement- Le malware vérifie les privilÚges administrateur (utilise
runassi nĂ©cessaire) - SĂ©lectionne l’un de deux payloads AES-chiffrĂ©s selon le processus hĂŽte
- Valide les en-tĂȘtes PE, charge le payload en mĂ©moire et transfĂšre le contrĂŽle via
DllMain
La persistance est assurĂ©e par une association d’extension de fichier et un fichier dĂ©posĂ© dans le dossier Startup de l’utilisateur.
đŠ CapacitĂ©s de ValleyRAT
Le backdoor parse une configuration obfusquée (chaßne inversée) contenant notamment :
- Adresses IP et ports C2, protocole (TCP/UDP)
- Option pour marquer le processus comme critique (déclenchement BSOD à la terminaison)
- Option de vĂ©rification des outils d’analyse actifs
- Option d’injection dans
svchostpour redémarrer le processus malveillant
Fonctionnalités espion :
- Keylogging via DirectInput8
- Capture du presse-papiers
- Capture d’Ă©cran
- Collecte d’informations systĂšme (hostname, IP, version Windows, CPU, disque, GPU, langue, etc.)
- ĂnumĂ©ration des fenĂȘtres actives pour dĂ©tecter les outils d’analyse
Commandes supportées :
- RedĂ©marrage / arrĂȘt du systĂšme
- Capture d’Ă©cran
- Effacement de logs
- Mise Ă jour des adresses C2
- Téléchargement et exécution de modules supplémentaires (DLL ou shellcode via process hollowing sur
svchost)
đ Attribution et ciblage
Plus de 100 000 détections et 1 500 utilisateurs uniques affectés en 2026, principalement en Chine et en Inde. La campagne est attribuée au groupe Silver Fox, opérateur connu de la famille ValleyRAT, motivé par le cyberespionnage et le gain financier.
đ Type d’article
Analyse technique approfondie publiĂ©e par un Ă©diteur de sĂ©curitĂ©, visant Ă documenter la chaĂźne d’infection complĂšte, les capacitĂ©s du backdoor et les indicateurs de compromission associĂ©s.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
TTP
- T1574.002 â Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1547.001 â Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1548.002 â Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1055.012 â Process Injection: Process Hollowing (Defense Evasion)
- T1056.001 â Input Capture: Keylogging (Collection)
- T1115 â Clipboard Data (Collection)
- T1113 â Screen Capture (Collection)
- T1082 â System Information Discovery (Discovery)
- T1057 â Process Discovery (Discovery)
- T1071.001 â Application Layer Protocol: Web Protocols (Command and Control)
- T1573.001 â Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1105 â Ingress Tool Transfer (Command and Control)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1140 â Deobfuscate/Decode Files or Information (Defense Evasion)
IOC
- IPv4 :
103.45.66.18â AbuseIPDB · VT · ThreatFox - IPv4 :
192.253.225.173â AbuseIPDB · VT · ThreatFox - Domaines :
meeting.tencent.comâ VT · URLhaus · ThreatFox - Domaines :
qnwallpaper.keansoft.cnâ VT · URLhaus · ThreatFox - MD5 :
07ddbbe2c71c45577a7a4fbcdba0df91â VT · MalwareBazaar - MD5 :
c24e99f9437feacaa63766a3cde3fe3dâ VT · MalwareBazaar - MD5 :
8a626d844943da3456b044f38deae3a2â VT · MalwareBazaar - MD5 :
7ad1e3ef4e6d9d636c9e7e967733850eâ VT · MalwareBazaar - MD5 :
96b4c1d0683dce22bd3223e1e40689c1â VT · MalwareBazaar - MD5 :
9b86d3ab6cef15c633933fbbeab39c0aâ VT · MalwareBazaar - MD5 :
edfdc30cbd85879776b8f735ea7de1f1â VT · MalwareBazaar - MD5 :
48826d5ca845979d2e6ebd66dc1aae90â VT · MalwareBazaar - MD5 :
6c158c0f8e029342192d4f0d72e102b7â VT · MalwareBazaar - MD5 :
9a71d6a41cd258b9e89cdc5fc224de73â VT · MalwareBazaar - Fichiers :
libcef.dll - Fichiers :
QnWallpaper.exe - Fichiers :
QnwPlayer.exe - Fichiers :
chrome_elf.dll - Fichiers :
7z.dll - Fichiers :
7z.exe - Fichiers :
1.zip - Fichiers :
PeLoader - Fichiers :
FS_SETUP_DD_173.exe - Fichiers :
FS_SETUP_GG_173.exe - Fichiers :
FS_SETUP_HY_173.exe - Chemins :
C:\Program Files\QNWallpaper\5.4.0.1662\
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 5 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- ValleyRAT (backdoor)
đą Indice de vĂ©rification factuelle : 92/100 (haute)
- â securelist.com â source reconnue (liste interne) (20pts)
- â 11259 chars â texte complet (fulltext extrait) (15pts)
- â 26 IOCs dont des hashes (15pts)
- â 2/4 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
- â 16 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Silver Fox (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
103.45.66.18(ip) â VT (13/90 dĂ©tections) + ThreatFox (ValleyRAT)192.253.225.173(ip) â VT (12/90 dĂ©tections) + ThreatFox (ValleyRAT)
đ Source originale : https://securelist.com/valleyrat-backdoor-adware/121175/