Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RCE-CVE-2017-0199-detection-analysis — يحتوي هذا المستودع على تحليل كامل للبرامج الضارة من منظور الفريق الأزرق لمستند DOCX ضار حقيقي يستغل CVE-2017-0199. يشمل المختبر التنفيذ في بيئة معزولة، وتحليل الشبكات، واستخراج مؤشرات الاختراق (IOC)، ورسم خرائط MITRE ATT&CK، ومراجعة الملفات المسقطة، وقواعد الكشف. تم تضمين لقطات الأدلة داخل مجلد evidence للتوثيق الاحترافي. | Kitploit
أدوات/GitHubGitHub/ahmed-tarek22752/rce-cve-2017-0199-detection-analysis
إدارة مؤشرات الاختراق (IOC)تحليل الثغرات الأمنيةالاستغلالتحليل الشبكة الجنائيالتصيد الاحتياليتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديدات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

يحتوي هذا المستودع على تحليل كامل للبرامج الضارة من منظور الفريق الأزرق لمستند DOCX ضار حقيقي يستغل CVE-2017-0199. يشمل المختبر التنفيذ في بيئة معزولة، وتحليل الشبكات، واستخراج مؤشرات الاختراق (IOC)، ورسم خرائط MITRE ATT&CK، ومراجعة الملفات المسقطة، وقواعد الكشف. تم تضمين لقطات الأدلة داخل مجلد evidence للتوثيق الاحترافي.

التعلم والتعليم
الاستجابة للحوادث
GitHubahmed-tarek22752/rce-cve-2017-0199-detection-analysis

RCE-CVE-2017-0199-detection-analysis

عرض المستودع
1منذ 8 أياملم تتم المراجعة بعد
مشاركة

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – تحليل كامل من منظور الفريق الأزرق في صندوق الرمل

تفجير متقدم للبرامج الضارة • سلوك الاستغلال • مؤشرات الاختراق • هندسة الكشف



🎯 1. ملخص تنفيذي

يُوثّق هذا المستودع ملف **DOCX ضار حقيقي** يستغل ثغرة **CVE-2017-0199** لتنفيذ الأكواد عن بُعد في Microsoft Office. تم تفجير العينة داخل صندوق رمل **Windows 10 في ANY.RUN**، مما كشف عن:

✔ سلسلة الاستغلال الكاملة
✔ اتصالات شبكية إلى نطاق ضار (tt.vg)
✔ ملفات تم إنزالها وأثر مؤقت
✔ بصمات JA3
✔ نشاط في السجل
✔ إشارات HTTP/HTTPS من WINWORD.EXE
✔ مؤشرات اختراق كاملة وقواعد كشف للفريق الأزرق


🔍 2. خلفية السيناريو

تم استلام مستند بعنوان "BankPaymAdviceVend.Report.docx" عبر بريد إلكتروني تصيدي.
بمجرد تفجيره، صنّفه ANY.RUN فورًا كـ ضار وربطه بـ:

  • استغلال CVE-2017-0199 في Word لتنفيذ الأكواد عن بعد
  • قيام WINWORD.EXE باتصالات HTTP/HTTPS خفية
  • الاتصال بـ النطاق القصير الضار tt.vg
  • محاولة جلب حمولة عن بعد /BVhaS


📄 3. معلومات العينة


🧬 4. سلسلة الهجوم (رسم بياني عالي المستوى)

[ مستند DOCX ضار ] │ ▼ [ المستخدم يفتحه في Word ] │ ▼ [ يتم تفعيل استغلال CVE-2017-0199 ] │ ▼ [ WINWORD.EXE → tt.vg عبر HTTP/HTTPS ] │ ▼ [ المسار البعيد: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ يتم إنزال ملفات مؤقتة، كائنات EMF، ملفات ذاكرة تخزين مؤقت ] │ ▼ [ حمولة محتملة للمرحلة التالية — الخادم أعاد 404 ]

yaml Copy code


🌐 5. السلوك الشبكي

5.1 طلبات DNS

نطاق واحد فقط كان ضارًا:

النطاقالسمعة
tt.vg🔴 ضار

عناوين IP التي تم حلها:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 الإشارات HTTP/HTTPS

حاول Word جلب:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml Copy code

طلب نموذجي تم التقاطه:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

استجابة الخادم:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. الملفات المنزلة

أثر بارز

  • عدة ملفات .tmp
  • كائنات رسومية Office .glox
  • صور EMF في ذاكرة التخزين المؤقت للمتصفح:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • اختصار المستند الأخير .LNK
  • سجلات index.dat
  • تغييرات في قاموس التدقيق الإملائي لـ Office

🔐 7. سلوك السجل والنظام

تمكن Word من الوصول إلى:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ طبيعي لـ Office
❌ عند دمجه مع الاستغلال = سلوك ضار واضح


💣 8. تحليل الاستغلال — CVE-2017-0199

النوع: تنفيذ أكواد عن بعد
طريقة التفعيل: مستند DOCX ضار يحمل HTA عن بُعد دون تفاعل المستخدم
النطاق المتأثر: Microsoft Word 2007–2016
التأثير: تنفيذ المهاجم لأكواد تعسفية

تحاول هذه العينة تحميل حمولة عن بُعد من:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. مؤشرات الاختراق (IOCs)

🔥 9.1 مؤشرات شبكية

النطاق: tt.vg

عناوين URL: http://tt.vg/BVhaS https://tt.vg/BVhaS

عناوين IP: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 بصمات SSL JA3

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. أفكار للكشف (Sigma / Suricata / EDR)

يحوّل هذا القسم التحليل التقني لملف BankPaymAdviceVend.Report.docx إلى أدوات كشف عملية جاهزة للإنتاج يمكن لـ مركز عمليات الأمن (SOC) أو الفريق الأزرق نشرها فورًا. يتضمن قواعد Sigma و توقيعات Suricata IDS و استعلامات صيد EDR.


🧾 10.1 قاعدة Sigma — WINWORD ← tt.vg

تكتشف قاعدة Sigma هذه أي اتصال شبكي يبدأه WINWORD.EXE باتجاه النطاق القصير المشبوه tt.vg داخل سجلات شبكة Windows.

root@kitploit:~
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 أي نظام Office قديم يتصل بـ tt.vg عبر WINWORD.EXE يجب أن يؤدي إلى تحقيق فوري.


🌐 10.2 قاعدة Suricata — HTTP GET /BVhaS على tt.vg

قاعدة Suricata IDS تحدد طلبًا من أصل Office لـ GET /BVhaS على النطاق الضار tt.vg. هذا يلتقط محاولة جلب الحمولة الخاصة بالاستغلال.

root@kitploit:~
alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 فعالة جدًا في البيئات التي تستخدم Suricata أو Zeek لمراقبة حركة المرور الصادرة.


🛰️ 10.3 استعلام صيد EDR — WINWORD + مؤشرات tt.vg

استعلام صيد KQL (لـ Microsoft Defender) يُستخدم لتحديد أي جهاز في البيئة يُظهر إشارات ضارة مماثلة إلى tt.vg أو عناوين IP المرتبطة به.

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 الهدف: توسيع نطاق تفجير صندوق رمل واحد إلى صيد على مستوى المؤسسة بالكامل.


🧩 11. ما يوضحه هذا المختبر

يُظهر هذا المختبر قدرتك على تحليل عينة DOCX تصيدي حقيقية من البداية إلى النهاية، باتباع منهجية كاملة على مستوى مركز عمليات الأمن (SOC):

  • فهم كيفية تفعيل CVE-2017-0199 داخل Microsoft Word.
  • تتبع كيف يصبح WINWORD.EXE عميل HTTP/S غير متوقع.
  • استخراج مؤشرات الاختراق الشبكية (النطاقات، عناوين URL، عناوين IP، تجزئات TLS JA3).
  • تحليل الملفات المنزلة و الاختصارات الحديثة و الوصول إلى السجل للقيمة الجنائية.
  • تحويل جميع النتائج إلى قواعد Sigma و Suricata و استعلامات صيد EDR.

بمعنى آخر — لا يتوقف هذا المختبر عند التفجير. بل يستخرج معلومات كشف قابلة للتنفيذ وحقيقية تمامًا مثل محلل SOC محترف.


تم التصميم والتوثيق بواسطة أحمد طارق — الفريق الأزرق

تنزيل الأداة
الحقلالقيمة
الملفBankPaymAdviceVend.Report.docx
الحكمنشاط ضار
الوسومcve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
صندوق الرملWindows 10 Pro x64
السلوكاستغلال → إشارات شبكية → ملفات منزلة