🔍 Contexte

Analyse technique publiĂ©e le 31 aoĂ»t 2026 par Pavel Bukhtenko sur Securelist (Kaspersky). L’investigation a dĂ©butĂ© suite Ă  la demande d’un client souhaitant faire analyser un fichier suspect (MD5 : c24e99f9437feacaa63766a3cde3fe3d), initialement classĂ© comme adware.

🎯 Vecteur d’infection

Le fichier analysé est un installateur malveillant dont le comportement varie selon le suffixe de son nom :

  • FS_SETUP_DD_173.exe → installe DingTalk
  • FS_SETUP_GG_173.exe → installe Google Chrome
  • FS_SETUP_HY_173.exe → ouvre le site de tĂ©lĂ©chargement Tencent Meeting

Ces actions servent Ă  distraire l’utilisateur. Quel que soit le nom, l’installateur dĂ©ploie une version modifiĂ©e de QN Wallpaper, un outil chinois de gestion de fonds d’Ă©cran (adware lĂ©gitime), et l’ajoute aux entrĂ©es d’autorun du registre.

⚙ ChaĂźne d’infection

Les fichiers sont dĂ©posĂ©s dans C:\Program Files\QNWallpaper\5.4.0.1662\<chaĂźne alĂ©atoire>. L’installateur :

  1. Désactive Windows Defender via la clé de registre DisableAntiSpyware
  2. Lance QnWallpaper.exe, qui charge la bibliothĂšque malveillante libcef.dll par DLL sideloading
  3. libcef.dll est invoquée automatiquement via DllMain au chargement
  4. Le malware vérifie les privilÚges administrateur (utilise runas si nécessaire)
  5. SĂ©lectionne l’un de deux payloads AES-chiffrĂ©s selon le processus hĂŽte
  6. Valide les en-tĂȘtes PE, charge le payload en mĂ©moire et transfĂšre le contrĂŽle via DllMain

La persistance est assurĂ©e par une association d’extension de fichier et un fichier dĂ©posĂ© dans le dossier Startup de l’utilisateur.

🩠 CapacitĂ©s de ValleyRAT

Le backdoor parse une configuration obfusquée (chaßne inversée) contenant notamment :

  • Adresses IP et ports C2, protocole (TCP/UDP)
  • Option pour marquer le processus comme critique (dĂ©clenchement BSOD Ă  la terminaison)
  • Option de vĂ©rification des outils d’analyse actifs
  • Option d’injection dans svchost pour redĂ©marrer le processus malveillant

Fonctionnalités espion :

  • Keylogging via DirectInput8
  • Capture du presse-papiers
  • Capture d’Ă©cran
  • Collecte d’informations systĂšme (hostname, IP, version Windows, CPU, disque, GPU, langue, etc.)
  • ÉnumĂ©ration des fenĂȘtres actives pour dĂ©tecter les outils d’analyse

Commandes supportées :

  • RedĂ©marrage / arrĂȘt du systĂšme
  • Capture d’Ă©cran
  • Effacement de logs
  • Mise Ă  jour des adresses C2
  • TĂ©lĂ©chargement et exĂ©cution de modules supplĂ©mentaires (DLL ou shellcode via process hollowing sur svchost)

📊 Attribution et ciblage

Plus de 100 000 détections et 1 500 utilisateurs uniques affectés en 2026, principalement en Chine et en Inde. La campagne est attribuée au groupe Silver Fox, opérateur connu de la famille ValleyRAT, motivé par le cyberespionnage et le gain financier.

📄 Type d’article

Analyse technique approfondie publiĂ©e par un Ă©diteur de sĂ©curitĂ©, visant Ă  documenter la chaĂźne d’infection complĂšte, les capacitĂ©s du backdoor et les indicateurs de compromission associĂ©s.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
  • T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
  • T1056.001 — Input Capture: Keylogging (Collection)
  • T1115 — Clipboard Data (Collection)
  • T1113 — Screen Capture (Collection)
  • T1082 — System Information Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)

IOC

  • IPv4 : 103.45.66.18 — AbuseIPDB · VT · ThreatFox
  • IPv4 : 192.253.225.173 — AbuseIPDB · VT · ThreatFox
  • Domaines : meeting.tencent.com — VT · URLhaus · ThreatFox
  • Domaines : qnwallpaper.keansoft.cn — VT · URLhaus · ThreatFox
  • MD5 : 07ddbbe2c71c45577a7a4fbcdba0df91 — VT · MalwareBazaar
  • MD5 : c24e99f9437feacaa63766a3cde3fe3d — VT · MalwareBazaar
  • MD5 : 8a626d844943da3456b044f38deae3a2 — VT · MalwareBazaar
  • MD5 : 7ad1e3ef4e6d9d636c9e7e967733850e — VT · MalwareBazaar
  • MD5 : 96b4c1d0683dce22bd3223e1e40689c1 — VT · MalwareBazaar
  • MD5 : 9b86d3ab6cef15c633933fbbeab39c0a — VT · MalwareBazaar
  • MD5 : edfdc30cbd85879776b8f735ea7de1f1 — VT · MalwareBazaar
  • MD5 : 48826d5ca845979d2e6ebd66dc1aae90 — VT · MalwareBazaar
  • MD5 : 6c158c0f8e029342192d4f0d72e102b7 — VT · MalwareBazaar
  • MD5 : 9a71d6a41cd258b9e89cdc5fc224de73 — VT · MalwareBazaar
  • Fichiers : libcef.dll
  • Fichiers : QnWallpaper.exe
  • Fichiers : QnwPlayer.exe
  • Fichiers : chrome_elf.dll
  • Fichiers : 7z.dll
  • Fichiers : 7z.exe
  • Fichiers : 1.zip
  • Fichiers : PeLoader
  • Fichiers : FS_SETUP_DD_173.exe
  • Fichiers : FS_SETUP_GG_173.exe
  • Fichiers : FS_SETUP_HY_173.exe
  • Chemins : C:\Program Files\QNWallpaper\5.4.0.1662\

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 5 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • ValleyRAT (backdoor)

🟱 Indice de vĂ©rification factuelle : 92/100 (haute)

  • ✅ securelist.com — source reconnue (liste interne) (20pts)
  • ✅ 11259 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 26 IOCs dont des hashes (15pts)
  • ✅ 2/4 IOCs confirmĂ©s (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (12pts)
  • ✅ 16 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : Silver Fox (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 103.45.66.18 (ip) → VT (13/90 dĂ©tections) + ThreatFox (ValleyRAT)
  • 192.253.225.173 (ip) → VT (12/90 dĂ©tections) + ThreatFox (ValleyRAT)

🔗 Source originale : https://securelist.com/valleyrat-backdoor-adware/121175/