
RCE-CVE-2017-0199-detection-analysis — Updated!
يحتوي هذا المستودع على تحليل كامل للبرامج الضارة من منظور الفريق الأزرق لمستند DOCX ضار حقيقي يستغل CVE-2017-0199. يشمل المختبر التنفيذ في بيئة معزولة، وتحليل الشبكات، واستخراج مؤشرات الاختراق (IOC)، ورسم خرائط MITRE ATT&CK، ومراجعة الملفات المسقطة، وقواعد الكشف. تم تضمين لقطات الأدلة داخل مجلد evidence للتوثيق الاحترافي.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – تحليل كامل من منظور الفريق الأزرق في بيئة Sandbox
تفجير برمجيات خبيثة متقدم • سلوك الاستغلال • مؤشرات الاختراق • هندسة الكشف.
🎯 1. الملخص التنفيذي
يُوثّق هذا المستودع ملف **DOCX خبيث حقيقي** يستغل ثغرة **CVE-2017-0199** لتنفيذ التعليمات البرمجية عن بُعد في Microsoft Office. تم تفجير العينة داخل بيئة **Windows 10 ANY.RUN sandbox**، مما كشف عن:
✔ سلسلة الاستغلال الكاملة
✔ اتصالات شبكية بمجال خبيث (tt.vg)
✔ ملفات تم إسقاطها وملفات مؤقتة
✔ بصمات JA3
✔ نشاط في السجل (Registry)
✔ اتصالات HTTP/HTTPS من WINWORD.EXE
✔ مؤشرات اختراق كاملة وقواعد كشف للفريق الأزرق
🔍 2. خلفية السيناريو
تم استلام مستند بعنوان "BankPaymAdviceVend.Report.docx" عبر بريد إلكتروني تصيّدي.
بمجرد تفجيره، صنّفه ANY.RUN فورًا على أنه خبيث وربطه بـ:
- استغلال CVE-2017-0199 في Word لتنفيذ تعليمات برمجية عن بُعد
- قيام WINWORD.EXE باتصالات HTTP/HTTPS خفية
- التواصل مع المجال القصير الخبيث
tt.vg - محاولة جلب حمولة عن بُعد من المسار
/BVhaS
📄 3. معلومات العينة
| الحقل | القيمة |
|---|---|
| الملف | BankPaymAdviceVend.Report.docx |
| التصنيف | نشاط خبيث |
| الوسوم | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| بيئة التشغيل | Windows 10 Pro x64 |
| السلوك | استغلال ← اتصالات شبكية ← ملفات مُسقَطة |
🧬 4. سلسلة الهجوم (مخطط عالي المستوى)
[ ملف DOCX خبيث ] │ ▼ [ المستخدم يفتحه في Word ] │ ▼ [ يتم تشغيل استغلال CVE-2017-0199 ] │ ▼ [ WINWORD.EXE ← tt.vg عبر HTTP/HTTPS ] │ ▼ [ المسار البعيد: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ إسقاط ملفات مؤقتة وكائنات EMF وملفات Cache ] │ ▼ [ حمولة المرحلة التالية المحتملة — الخادم أعاد 404 ]
yaml Copy code
🌐 5. السلوك الشبكي
5.1 طلبات DNS
كان هناك مجال واحد فقط خبيث:
| المجال | السمعة |
|---|---|
| tt.vg | 🔴 خبيث |
عناوين IP التي تم حلها:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 اتصالات HTTP/HTTPS
حاول Word جلب:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
طلب نموذجي تم التقاطه:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
استجابة الخادم:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. الملفات المُسقَطة
القطع الأثرية البارزة
- ملفات
.tmpمتعددة - كائنات رسومية Office
.glox - صور EMF في ذاكرة التخزين المؤقت للمتصفح:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - اختصار مستند حديث
.LNK - سجلات
index.dat - تغييرات في قاموس التدقيق الإملائي في Office
🔐 7. سلوك السجل والنظام
وصل Word إلى:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ طبيعي بالنسبة لـ Office
❌ عند دمجه مع الاستغلال = سلوك خبيث واضح
💣 8. تفصيل الاستغلال — CVE-2017-0199
النوع: تنفيذ تعليمات برمجية عن بُعد
المُشغِّل: ملف DOCX خبيث يحمّل HTA عن بُعد دون تفاعل من المستخدم
الإصدارات المتأثرة: Microsoft Word 2007–2016
التأثير: يمكن للمهاجم تنفيذ تعليمات برمجية عشوائية
تحاول هذه العينة تحميل حمولة عن بُعد من:
yaml Copy code
🧩 9. مؤشرات الاختراق (IOCs)
🔥 9.1 مؤشرات الشبكة
المجال: tt.vg
عناوين URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
عناوين IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 بصمات JA3 SSL
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. أفكار الكشف (Sigma / Suricata / EDR)
يحوّل هذا القسم التحليل الفني لملف BankPaymAdviceVend.Report.docx إلى قطع أثرية كشف عملية وجاهزة للإنتاج يمكن لـ SOC أو الفريق الأزرق نشرها فورًا. يتضمن قواعد Sigma وتوقيعات Suricata IDS واستعلامات صيد EDR.
🧾 10.1 قاعدة Sigma — WINWORD ← tt.vg
تكتشف قاعدة Sigma هذه أي اتصال شبكي يبدأه WINWORD.EXE
باتجاه المجال القصير المشبوه tt.vg داخل سجلات شبكة Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 أي نظام Office قديم يتصل بـ tt.vg عبر WINWORD.EXE
يجب أن يؤدي إلى تحقيق فوري.
🌐 10.2 قاعدة Suricata — طلب HTTP GET /BVhaS على tt.vg
قاعدة Suricata IDS تحدد طلبًا مصدره Office لـ
GET /BVhaS على المجال الخبيث tt.vg.
يلتقط هذا محاولة الاستغلال لجلب الحمولة.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 فعالة للغاية في البيئات التي تستخدم Suricata أو Zeek لمراقبة حركة المرور الصادرة.
🛰️ 10.3 استعلام صيد EDR — مؤشرات WINWORD + tt.vg
استعلام صيد KQL (Microsoft Defender) يُستخدم لتحديد أي جهاز في البيئة
يُظهر اتصالات خبيثة مماثلة بـ tt.vg أو عناوين IP المرتبطة به.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 الهدف: توسيع نطاق تفجير واحد في بيئة معزولة إلى عملية صيد على مستوى المؤسسة بالكامل.
🧩 11. ما يثبته هذا المختبر
يثبت هذا المختبر قدرتك على تحليل عينة DOCX تصيّدي حقيقية من البداية إلى النهاية، باتباع منهجية كاملة بمستوى SOC:
- فهم كيفية تشغيل CVE-2017-0199 داخل Microsoft Word.
- تتبع كيفية تحول
WINWORD.EXEإلى عميل HTTP/S غير متوقع. - استخراج مؤشرات اختراق شبكية (مجالات، عناوين URL، عناوين IP، تجزئات JA3 TLS).
- تحليل الملفات المُسقَطة والاختصارات الحديثة والوصول إلى السجل لقيمتها الجنائية.
- تحويل جميع النتائج إلى قواعد Sigma وSuricata واستعلامات صيد EDR.
بعبارة أخرى — لا يتوقف هذا المختبر عند التفجير. بل يستخرج استخبارات كشف حقيقية وقابلة للتنفيذ تمامًا مثل محلل SOC محترف.
تم التصميم والتوثيق بواسطة أحمد طارق صلاح