
RCE-CVE-2017-0199-detection-analysis — Updated!
Dieses Repository enthält eine vollständige Blue-Team-Malware-Analyse eines echten schädlichen DOCX, das CVE-2017-0199 ausnutzt. Das Labor umfasst Sandbox-Ausführung, Netzwerk-Forensik, IOC-Extraktion, MITRE ATT&CK-Zuordnung, Überprüfung der abgelegten Dateien und Erkennungsregeln. Beweisscreenshots sind im Ordner evidence für eine professionelle Dokumentation enthalten.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Vollständige Blue-Team-Sandbox-Analyse
Fortgeschrittene Malware-Detonation • Exploit-Verhalten • IOCs • Detection Engineering
🎯 1. Zusammenfassung
Dieses Repository dokumentiert eine **echte schädliche DOCX**-Datei, die die **CVE-2017-0199**-Schwachstelle (Remote Code Execution in Microsoft Office) ausnutzt. Die Probe wurde in einer **Windows 10 ANY.RUN-Sandbox** zur Detonation gebracht und legte Folgendes offen:
✔ Vollständige Exploit-Kette
✔ Netzwerk-Callbacks an die schädliche Domain (tt.vg)
✔ Abgelegte Dateien & temporäre Artefakte
✔ JA3-Fingerprints
✔ Registry-Aktivitäten
✔ HTTP/HTTPS-Beaconing von WINWORD.EXE
✔ Vollständige Blue-Team-IOCs & Erkennungsregeln
🔍 2. Szenario-Hintergrund
Ein Dokument mit dem Titel „BankPaymAdviceVend.Report.docx“ wurde über eine Phishing-E-Mail empfangen.
Nach der Detonation markierte ANY.RUN es sofort als bösartig (Malicious) und verknüpfte es mit:
- CVE-2017-0199 Word-RCE-Exploit
- WINWORD.EXE stellt verdeckte HTTP/HTTPS-Verbindungen her
- Kontaktaufnahme mit der schädlichen Kurzdomain
tt.vg - Versuchter Abruf der entfernten Payload
/BVhaS
📄 3. Informationen zur Probe
| Feld | Wert |
|---|---|
| Datei | BankPaymAdviceVend.Report.docx |
| Bewertung | Schädliche Aktivität |
| Tags | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Sandbox | Windows 10 Pro x64 |
| Verhalten | Exploit → Netzwerk-Beaconing → Abgelegte Dateien |
🧬 4. Angriffskette (Übersichtsdiagramm)
[ Schädliche DOCX-Datei ] │ ▼ [ Benutzer öffnet sie in Word ] │ ▼ [ CVE-2017-0199-Exploit wird ausgelöst ] │ ▼ [ WINWORD.EXE → tt.vg über HTTP/HTTPS ] │ ▼ [ Entfernter Pfad: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ Temporäre Dateien, EMF-Objekte und Cache-Dateien werden abgelegt ] │ ▼ [ Mögliche Payload der nächsten Stufe — Server antwortete mit 404 ]
yaml Copy code
🌐 5. Netzwerkverhalten
5.1 DNS-Anfragen
Nur eine Domain war schädlich:
| Domain | Reputation |
|---|---|
| tt.vg | 🔴 schädlich |
Aufgelöste IPs:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 HTTP/HTTPS-Beaconing
Word versuchte Folgendes abzurufen:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
Typische erfasste Anfrage:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
Server antwortete:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. Abgelegte Dateien
Bemerkenswerte Artefakte
- Mehrere
.tmp-Dateien - Office-
.glox-Grafikobjekte - EMF-Bilder im Browser-Cache:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - Verknüpfung für zuletzt verwendete Dokumente (
.LNK) index.dat-Protokolle- Änderungen am Office-Proofing-Wörterbuch
🔐 7. Registry- & Systemverhalten
Word griff auf Folgendes zu:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Für Office normal
❌ In Kombination mit dem Exploit = eindeutig schädliches Verhalten
💣 8. Exploit-Analyse — CVE-2017-0199
Typ: Remote-Codeausführung
Auslöser: Schädliche DOCX-Datei lädt entfernte HTA ohne Benutzerinteraktion
Betroffen: Microsoft Word 2007–2016
Auswirkung: Angreifer führt beliebigen Code aus
Diese Probe versucht, eine entfernte Payload von folgender Adresse zu laden:
yaml Copy code
🧩 9. IOCs
🔥 9.1 Netzwerk-Indikatoren
Domain: tt.vg
URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS
IPs: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 JA3-SSL-Fingerprints
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. Erkennungsideen (Sigma / Suricata / EDR)
Dieser Abschnitt wandelt die technische Analyse von BankPaymAdviceVend.Report.docx in praktische, produktionsreife Erkennungsartefakte um, die ein SOC oder Blue Team sofort einsetzen kann. Enthalten sind Sigma-Regeln, Suricata-IDS-Signaturen und EDR-Hunting-Abfragen.
🧾 10.1 Sigma-Regel — WINWORD → tt.vg
Diese Sigma-Regel erkennt jede Netzwerkverbindung, die von WINWORD.EXE
in Windows-Netzwerkprotokollen zur verdächtigen Kurzdomain tt.vg aufgebaut wird.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Jedes veraltete Office-System, das über WINWORD.EXE Kontakt zu tt.vg aufnimmt,
sollte eine sofortige Untersuchung auslösen.
🌐 10.2 Suricata-Regel — HTTP GET /BVhaS auf tt.vg
Eine Suricata-IDS-Regel, die eine von Office ausgehende Anfrage für
GET /BVhaS auf der schädlichen Domain tt.vg erkennt.
Damit wird der versuchte Payload-Abruf des Exploits erfasst.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Äußerst effektiv in Umgebungen, die Suricata oder Zeek zur Überwachung des ausgehenden Datenverkehrs einsetzen.
🛰️ 10.3 EDR-Hunting-Abfrage — WINWORD + tt.vg-Indikatoren
Eine KQL-Hunting-Abfrage (Microsoft Defender), mit der jedes Gerät in der Umgebung identifiziert wird,
das ein ähnliches schädliches Beaconing zu tt.vg oder den zugehörigen IP-Adressen aufweist.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Zweck: eine einzelne Sandbox-Detonation zu einem vollständigen unternehmensweiten Hunt ausweiten.
🧩 11. Was dieses Labor demonstriert
Dieses Labor demonstriert Ihre Fähigkeit, eine reale Phishing-DOCX-Probe Ende-zu-Ende zu analysieren, und folgt dabei einer vollständigen SOC-tauglichen Methodik:
- Verstehen, wie CVE-2017-0199 in Microsoft Word ausgelöst wird.
- Nachverfolgen, wie
WINWORD.EXEzu einem unerwarteten HTTP/S-Client wird. - Extrahieren von Netzwerk-IOCs (Domains, URLs, IPs, JA3-TLS-Hashes).
- Analysieren von abgelegten Dateien, zuletzt verwendeten Verknüpfungen und Registry-Zugriffen auf ihren forensischen Wert.
- Überführen aller Erkenntnisse in Sigma-Regeln, Suricata-Signaturen und EDR-Hunting-Abfragen.
Mit anderen Worten — dieses Labor endet nicht bei der Detonation. Es extrahiert echte, umsetzbare Erkennungsinformationen (Detection Intelligence), genau wie ein professioneller SOC-Analyst.
Entworfen & dokumentiert von Ahmed Tarek — Blue Team