Aanvallers proberen malware vaak te vermommen als legitieme applicaties of als ongewenste programma's die gebruikers bewust downloaden, zoals cheats of cracks. In een minder conventioneel geval wordt de bekende backdoor ValleyRAT verspreid onder het mom van adware. Deze distributiemethode is mogelijk gekozen omdat de adware door de ontwikkelaar is ondertekend en gebruikers deze apps vaak handmatig uitsluiten van beveiligingsmaatregelen.

Een klant vroeg om analyse van een bestand met de MD5-hash c24e99f9437feacaa63766a3cde3fe3d. Aanvankelijk werd het als adware geclassificeerd, maar verdachte netwerkactiviteit leidde tot nader onderzoek. De sample bleek meer te doen dan advertenties tonen; de advertentiefunctie werkt zelfs niet. In plaats daarvan start het een infectieketen die de ValleyRAT backdoor installeert.

De door de klant aangeleverde installer voert verschillende acties uit afhankelijk van een tweeletterige suffix in de bestandsnaam, bedoeld om de gebruiker af te leiden. Ongeacht de naam installeert de installer een aangepaste Chinese desktop wallpaper tool genaamd QN Wallpaper en voegt deze toe aan de autorun-registersleutels. De originele QN Wallpaper is legitieme adware die partnerapps installeert en advertenties toont, maar hier wordt het misbruikt voor DLL sideloading. Dit is een techniek waarbij kwaadaardige code draait binnen een ondertekend proces via een kwaadaardige DLL.

De QN Wallpaper modules en kwaadaardige componenten worden uitgepakt naar een map binnen Program Files. Belangrijke bestanden zijn onder andere een kwaadaardige libcef.dll en een bestand met de versleutelde backdoor. Na uitpakken schakelt de installer Windows Defender uit via de DisableAntiSpyware registerkey en start QnWallpaper.exe. Deze applicatie en een andere module, QnwPlayer.exe, laden de kwaadaardige libcef.dll, die functies in een oneindige slaapstand zet. Mocht deze slaapstand ooit onderbroken worden, dan is er een functie die de originele bibliotheekfuncties in het geheugen laadt, wat de kwaadaardige code verder activeert.