文章总结: ValleyRAT后门借签名广告软件QNWallpaper分发,利用DLL侧加载规避检测,关闭Defender并持久化。攻击利用用户对签名的信任,安全软件排除列表成关键环节。文章提供终端排查、排除列表审计等可操作建议,并指出签名仅证明来源而非安全性。 综合评分: 88 文章分类: 恶意软件,威胁情报,安全运营,实战经验
ValleyRAT 借中国壁纸软件入场:签名广告软件,正在变成后门快递
原创
tcode tcode
字节脉搏实验室
2026年9月1日 11:06 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一个签名进程,成了后门的保护色
Kaspersky 在 8 月底披露,名为 Silver Fox 的攻击组织正通过一款名为 QN Wallpaper 的中国桌面壁纸工具分发 ValleyRAT(也称 Winos 4.0)后门。QN Wallpaper 本身是一款合法但带有广告捆绑的壁纸软件,攻击者对其进行了修改:安装器解包后运行原始签名可执行文件 QnWallpaper.exe,但在同一目录放置了恶意的 libcef.dll。签名进程启动时自动加载这个 DLL,后门代码便在受信任的进程空间内运行。
这不是一个需要漏洞利用的攻击。它利用的是 Windows 对数字签名的信任传递,以及用户和安全软件对”有签名等于安全”的惯性判断。
安装器在运行 ValleyRAT 载荷之前,先通过注册表键 DisableAntiSpyware 关闭 Windows Defender,并将程序加入自启动项。当登录用户没有管理员权限时,恶意软件会通过 runas 提权。ValleyRAT 还能将自身进程标记为系统关键进程,终止它会触发蓝屏——这使得手动清理也变得困难。
## 为什么广告软件通道值得单独关注
DLL 侧加载不是新技术,Silver Fox 此前就使用过相同手法。约五周前,Cato Networks 记录了该组织针对一家日本制造商的攻击,同样使用 libcef.dll 文件名进行侧加载。2025 年初,PNGPlug 加载器也使用过同样的 DLL 名称分发 ValleyRAT。
但这次的区别在于载体选择。QN Wallpaper 不是一个小众工具——它在中国桌面用户中有一定安装量,且其广告捆绑行为意味着用户已经习惯了它的安装和运行。当安全软件遇到一个有签名、用户主动安装、且行为模式与已知广告软件一致的程序时,将其加入排除列表的概率很高。攻击者正是利用了这一点:不是绕过检测,而是让检测被用户自己关掉。
Kaspersky 2026 年的数据显示,ValleyRAT 及相关恶意软件全球检测量超过 10 万次,影响超过 1,500 个独立用户,主要分布在中国和印度。这个数字覆盖了全年所有 ValleyRAT 活动,不仅限于此次广告软件渠道,但它说明这个后门的活跃程度和地理分布。
## 对国内安全团队的实际含义
**终端排查。** 在企业环境中检查是否存在 QN Wallpaper 及同类桌面美化/壁纸软件。这类软件通常不在标准软件白名单中,但可能通过员工自行安装出现在开发、运维或行政终端上。
**排除列表审计。** 检查杀毒软件和安全工具的排除列表,确认是否有不可信的第三方软件被加入。这是此次攻击链的关键环节——攻击者依赖安全软件”信任”签名广告软件的行为模式。
**DLL 侧加载检测。** 扫描 QnWallpaper.exe 同目录下是否存在非原始的 libcef.dll。更广泛地,对已知的 Chromium Embedded Framework(CEF)依赖软件,检查其 DLL 加载路径是否被篡改。
**注册表和自启动检查。** 排查 DisableAntiSpyware 注册键是否被异常设置,检查自启动项中是否有不熟悉的条目。
## 信息边界
Kaspersky 的分析基于客户提交的一个安装器样本,其广告功能在感染链运行期间保持未激活状态。报告未给出此次特定广告软件渠道的确切受害者数量。10 万次检测是 2026 年全年 ValleyRAT 整体数据,不应直接等同于此次活动的规模。Silver Fox 的归因来自 Kaspersky 基于攻击地理和载荷特征的判断。
## 结语
签名不是安全性的证明,而是来源可追溯性的证明。当一个签名软件的行为模式本身就是广告捆绑和系统修改时,签名只意味着”知道是谁做的”,不意味着”做的东西是安全的”。ValleyRAT 通过 QN Wallpaper 的传播提醒我们:在终端安全中,排除列表和信任决策,可能比漏洞本身更值得审查。
来源
·Kaspersky (Securelist),2026-08:ValleyRAT Backdoor Hides in Signed Adware
·The Hacker News,2026-08-31:ValleyRAT Backdoor Hides in Signed Adware
·Cato Networks,2026-07:Cato CTRL: SilverFox Evolves
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:字节脉搏实验室 tcode tcode《ValleyRAT 借中国壁纸软件入场:签名广告软件,正在变成后门快递》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论