
يحتوي هذا المستودع على تحليل كامل للبرامج الضارة من منظور الفريق الأزرق لمستند DOCX ضار حقيقي يستغل CVE-2017-0199. يشمل المختبر التنفيذ في بيئة معزولة، وتحليل الشبكات، واستخراج مؤشرات الاختراق (IOC)، ورسم خرائط MITRE ATT&CK، ومراجعة الملفات المسقطة، وقواعد الكشف. تم تضمين لقطات الأدلة داخل مجلد evidence للتوثيق الاحترافي.
تفجير متقدم للبرامج الضارة • سلوك الاستغلال • مؤشرات الاختراق • هندسة الكشف
يُوثّق هذا المستودع ملف **DOCX ضار حقيقي** يستغل ثغرة **CVE-2017-0199** لتنفيذ الأكواد عن بُعد في Microsoft Office. تم تفجير العينة داخل صندوق رمل **Windows 10 في ANY.RUN**، مما كشف عن:
✔ سلسلة الاستغلال الكاملة
✔ اتصالات شبكية إلى نطاق ضار (tt.vg)
✔ ملفات تم إنزالها وأثر مؤقت
✔ بصمات JA3
✔ نشاط في السجل
✔ إشارات HTTP/HTTPS من WINWORD.EXE
✔ مؤشرات اختراق كاملة وقواعد كشف للفريق الأزرق
تم استلام مستند بعنوان "BankPaymAdviceVend.Report.docx" عبر بريد إلكتروني تصيدي.
بمجرد تفجيره، صنّفه ANY.RUN فورًا كـ ضار وربطه بـ:
tt.vg/BVhaS
[ مستند DOCX ضار ] │ ▼ [ المستخدم يفتحه في Word ] │ ▼ [ يتم تفعيل استغلال CVE-2017-0199 ] │ ▼ [ WINWORD.EXE → tt.vg عبر HTTP/HTTPS ] │ ▼ [ المسار البعيد: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ يتم إنزال ملفات مؤقتة، كائنات EMF، ملفات ذاكرة تخزين مؤقت ] │ ▼ [ حمولة محتملة للمرحلة التالية — الخادم أعاد 404 ]
yaml Copy code
نطاق واحد فقط كان ضارًا:
| النطاق | السمعة |
|---|---|
| tt.vg | 🔴 ضار |
عناوين IP التي تم حلها:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
حاول Word جلب:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
طلب نموذجي تم التقاطه:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
استجابة الخادم:
HTTP/1.1 404 Not Found
yaml Copy code
.tmp.glox%LOCALAPPDATA%\INetCache\Content.MSO\*.emf.LNKindex.datتمكن Word من الوصول إلى:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ طبيعي لـ Office
❌ عند دمجه مع الاستغلال = سلوك ضار واضح
النوع: تنفيذ أكواد عن بعد
طريقة التفعيل: مستند DOCX ضار يحمل HTA عن بُعد دون تفاعل المستخدم
النطاق المتأثر: Microsoft Word 2007–2016
التأثير: تنفيذ المهاجم لأكواد تعسفية
تحاول هذه العينة تحميل حمولة عن بُعد من:
yaml Copy code
النطاق: tt.vg
عناوين URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
عناوين IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
يحوّل هذا القسم التحليل التقني لملف BankPaymAdviceVend.Report.docx إلى أدوات كشف عملية جاهزة للإنتاج يمكن لـ مركز عمليات الأمن (SOC) أو الفريق الأزرق نشرها فورًا. يتضمن قواعد Sigma و توقيعات Suricata IDS و استعلامات صيد EDR.
تكتشف قاعدة Sigma هذه أي اتصال شبكي يبدأه WINWORD.EXE
باتجاه النطاق القصير المشبوه tt.vg داخل سجلات شبكة Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 أي نظام Office قديم يتصل بـ tt.vg عبر WINWORD.EXE
يجب أن يؤدي إلى تحقيق فوري.
/BVhaS على tt.vg
قاعدة Suricata IDS تحدد طلبًا من أصل Office لـ
GET /BVhaS على النطاق الضار tt.vg.
هذا يلتقط محاولة جلب الحمولة الخاصة بالاستغلال.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 فعالة جدًا في البيئات التي تستخدم Suricata أو Zeek لمراقبة حركة المرور الصادرة.
استعلام صيد KQL (لـ Microsoft Defender) يُستخدم لتحديد أي جهاز في البيئة
يُظهر إشارات ضارة مماثلة إلى tt.vg أو عناوين IP المرتبطة به.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 الهدف: توسيع نطاق تفجير صندوق رمل واحد إلى صيد على مستوى المؤسسة بالكامل.
يُظهر هذا المختبر قدرتك على تحليل عينة DOCX تصيدي حقيقية من البداية إلى النهاية، باتباع منهجية كاملة على مستوى مركز عمليات الأمن (SOC):
WINWORD.EXE عميل HTTP/S غير متوقع.بمعنى آخر — لا يتوقف هذا المختبر عند التفجير. بل يستخرج معلومات كشف قابلة للتنفيذ وحقيقية تمامًا مثل محلل SOC محترف.
تم التصميم والتوثيق بواسطة أحمد طارق — الفريق الأزرق
| الحقل | القيمة |
|---|
| الملف | BankPaymAdviceVend.Report.docx |
| الحكم | نشاط ضار |
| الوسوم | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| صندوق الرمل | Windows 10 Pro x64 |
| السلوك | استغلال → إشارات شبكية → ملفات منزلة |