
RCE-CVE-2017-0199-detection-analysis — Updated!
Dieses Repository enthält eine vollständige Blue-Team-Malware-Analyse eines echten schädlichen DOCX, das CVE-2017-0199 ausnutzt. Das Labor umfasst Sandbox-Ausführung, Netzwerk-Forensik, IOC-Extraktion, MITRE ATT&CK-Zuordnung, Überprüfung der abgelegten Dateien und Erkennungsregeln. Beweisscreenshots sind im Ordner evidence für eine professionelle Dokumentation enthalten.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Vollständige Blue-Team-Sandbox-Analyse
Fortgeschrittene Malware-Detonation • Exploit-Verhalten • IOCs • Detection Engineering.
🎯 1. Zusammenfassung
Dieses Repository dokumentiert eine **echte schädliche DOCX-Datei**, die die **CVE-2017-0199** Microsoft-Office-RCE-Schwachstelle ausnutzt. Die Probe wurde in einer **Windows 10 ANY.RUN-Sandbox** detoniert und legte Folgendes offen:
✔ Vollständige Exploit-Kette
✔ Netzwerk-Callbacks an eine schädliche Domain (tt.vg)
✔ Abgelegte Dateien & temporäre Artefakte
✔ JA3-Fingerprints
✔ Registry-Aktivität
✔ HTTP/HTTPS-Beaconing von WINWORD.EXE
✔ Vollständige Blue-Team-IOCs & Erkennungsregeln
🔍 2. Szenario-Hintergrund
Ein Dokument mit dem Titel „BankPaymAdviceVend.Report.docx“ wurde über eine Phishing-E-Mail empfangen.
Nach der Detonation markierte ANY.RUN es sofort als Schädlich und verknüpfte es mit:
- CVE-2017-0199 Word-RCE-Exploit
- WINWORD.EXE, das verdeckte HTTP/HTTPS-Verbindungen herstellt
- Kontaktaufnahme mit der schädlichen Kurzdomain
tt.vg - Versuchter Abruf der Remote-Payload
/BVhaS
📄 3. Probeninformationen
| Feld | Wert |
|---|---|
| Datei | BankPaymAdviceVend.Report.docx |
| Befund | Schädliche Aktivität |
| Tags | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Sandbox | Windows 10 Pro x64 |
| Verhalten | Exploit → Netzwerk-Beaconing → Abgelegte Dateien |
🧬 4. Angriffskette (Übersichtsdiagramm)
[ Schädliches DOCX ] │ ▼ [ Benutzer öffnet in Word ] │ ▼ [CVE-2017-0199-Exploit wird ausgelöst] │ ▼ [WINWORD.EXE → tt.vg über HTTP/HTTPS] │ ▼ [Remote-Pfad: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Temp-Dateien, EMF-Objekte, Cache-Dateien abgelegt] │ ▼ [Mögliche Next-Stage-Payload — Server antwortete mit 404]
yaml Copy code
🌐 5. Netzwerkverhalten
5.1 DNS-Anfragen
Nur eine Domain war schädlich:
| Domain | Reputation |
|---|---|
| tt.vg | 🔴 schädlich |
Aufgelöste IPs:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 HTTP/HTTPS-Beaconing
Word versuchte abzurufen:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7-Spoof
yaml Copy code
Typische erfasste Anfrage:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
Server antwortete:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. Abgelegte Dateien
Bemerkenswerte Artefakte
- Mehrere
.tmp-Dateien - Office-
.glox-Grafikobjekte - EMF-Bilder im Browser-Cache:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - Verknüpfung zuletzt verwendeter Dokumente
.LNK index.dat-Protokolle- Änderungen am Office-Rechtschreibwörterbuch
🔐 7. Registry- & Systemverhalten
Word griff zu auf:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Normal für Office
❌ In Kombination mit Exploit = eindeutig schädliches Verhalten
💣 8. Exploit-Analyse — CVE-2017-0199
Typ: Remote Code Execution
Auslöser: Schädliches DOCX lädt Remote-HTA ohne Benutzerinteraktion
Eingeführt: Microsoft Word 2007–2016
Auswirkung: Angreifer führt beliebigen Code aus
Diese Probe versucht, eine Remote-Payload von folgender Adresse zu laden:
yaml Copy code
🧩 9. IOCs
🔥 9.1 Netzwerk-Indikatoren
Domain: tt.vg
URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS
IPs: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 JA3-SSL-Fingerprints
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. Erkennungsideen (Sigma / Suricata / EDR)
Dieser Abschnitt wandelt die technische Analyse von BankPaymAdviceVend.Report.docx in praktische, produktionsreife Erkennungsartefakte um, die ein SOC oder ein Blue Team sofort einsetzen kann. Er enthält Sigma-Regeln, Suricata-IDS-Signaturen und EDR-Hunting-Abfragen.
🧾 10.1 Sigma-Regel — WINWORD → tt.vg
Diese Sigma-Regel erkennt jede von WINWORD.EXE initiierte Netzwerkverbindung
zur verdächtigen Kurzdomain tt.vg in Windows-Netzwerkprotokollen.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Jedes veraltete Office-System, das über WINWORD.EXE Kontakt zu tt.vg aufnimmt,
sollte eine sofortige Untersuchung auslösen.
🌐 10.2 Suricata-Regel — HTTP GET /BVhaS auf tt.vg
Eine Suricata-IDS-Regel, die eine von Office stammende Anfrage für
GET /BVhaS auf der schädlichen Domain tt.vg identifiziert.
Dies erfasst den versuchten Payload-Abruf des Exploits.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Sehr effektiv in Umgebungen, die Suricata oder Zeek zur Überwachung des ausgehenden Datenverkehrs verwenden.
🛰️ 10.3 EDR-Hunting-Abfrage — WINWORD + tt.vg-Indikatoren
Eine KQL-Hunting-Abfrage (Microsoft Defender) zur Identifizierung jedes Rechners in der Umgebung,
der ähnliches schädliches Beaconing zu tt.vg oder den zugehörigen IP-Adressen zeigt.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Zweck: eine einzelne Sandbox-Detonation in eine unternehmensweite Jagd ausweiten.
🧩 11. Was dieses Labor demonstriert
Dieses Labor demonstriert die Fähigkeit, eine reale Phishing-DOCX-Probe Ende-zu-Ende zu analysieren, einer vollständigen SOC-tauglichen Methodik folgend:
- Verständnis, wie CVE-2017-0199 in Microsoft Word ausgelöst wird.
- Verfolgung, wie
WINWORD.EXEzu einem unerwarteten HTTP/S-Client wird. - Extraktion von Netzwerk-IOCs (Domains, URLs, IPs, JA3-TLS-Hashes).
- Analyse von abgelegten Dateien, zuletzt verwendeten Verknüpfungen und Registry-Zugriffen für forensischen Wert.
- Umwandlung aller Erkenntnisse in Sigma-, Suricata- und EDR-Hunting-Abfragen.
Mit anderen Worten — dieses Labor endet nicht bei der Detonation. Es extrahiert echte, umsetzbare Erkennungsintelligenz, genau wie ein professioneller SOC-Analyst.
Entworfen & dokumentiert von Ahmed Tarek Salah