
Dieses Repository enthält eine vollständige Blue-Team-Malware-Analyse eines echten schädlichen DOCX, das CVE-2017-0199 ausnutzt. Das Labor umfasst Sandbox-Ausführung, Netzwerk-Forensik, IOC-Extraktion, MITRE ATT&CK-Zuordnung, Überprüfung der abgelegten Dateien und Erkennungsregeln. Beweisscreenshots sind im Ordner evidence für eine professionelle Dokumentation enthalten.
Fortgeschrittene Malware-Detonation • Exploit-Verhalten • IOCs • Detection Engineering
Dieses Repository dokumentiert eine **echte schädliche DOCX**-Datei, die die **CVE-2017-0199**-Schwachstelle (Remote Code Execution in Microsoft Office) ausnutzt. Die Probe wurde in einer **Windows 10 ANY.RUN-Sandbox** zur Detonation gebracht und legte Folgendes offen:
✔ Vollständige Exploit-Kette
✔ Netzwerk-Callbacks an die schädliche Domain (tt.vg)
✔ Abgelegte Dateien & temporäre Artefakte
✔ JA3-Fingerprints
✔ Registry-Aktivitäten
✔ HTTP/HTTPS-Beaconing von WINWORD.EXE
✔ Vollständige Blue-Team-IOCs & Erkennungsregeln
Ein Dokument mit dem Titel „BankPaymAdviceVend.Report.docx“ wurde über eine Phishing-E-Mail empfangen.
Nach der Detonation markierte ANY.RUN es sofort als bösartig (Malicious) und verknüpfte es mit:
tt.vg/BVhaS
[ Schädliche DOCX-Datei ] │ ▼ [ Benutzer öffnet sie in Word ] │ ▼ [ CVE-2017-0199-Exploit wird ausgelöst ] │ ▼ [ WINWORD.EXE → tt.vg über HTTP/HTTPS ] │ ▼ [ Entfernter Pfad: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ Temporäre Dateien, EMF-Objekte und Cache-Dateien werden abgelegt ] │ ▼ [ Mögliche Payload der nächsten Stufe — Server antwortete mit 404 ]
yaml Copy code
Nur eine Domain war schädlich:
| Domain | Reputation |
|---|---|
| tt.vg | 🔴 schädlich |
Aufgelöste IPs:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
Word versuchte Folgendes abzurufen:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
Typische erfasste Anfrage:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
Server antwortete:
HTTP/1.1 404 Not Found
yaml Copy code
.tmp-Dateien.glox-Grafikobjekte%LOCALAPPDATA%\INetCache\Content.MSO\*.emf.LNK)index.dat-ProtokolleWord griff auf Folgendes zu:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Für Office normal
❌ In Kombination mit dem Exploit = eindeutig schädliches Verhalten
Typ: Remote-Codeausführung
Auslöser: Schädliche DOCX-Datei lädt entfernte HTA ohne Benutzerinteraktion
Betroffen: Microsoft Word 2007–2016
Auswirkung: Angreifer führt beliebigen Code aus
Diese Probe versucht, eine entfernte Payload von folgender Adresse zu laden:
yaml Copy code
Domain: tt.vg
URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS
IPs: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
Dieser Abschnitt wandelt die technische Analyse von BankPaymAdviceVend.Report.docx in praktische, produktionsreife Erkennungsartefakte um, die ein SOC oder Blue Team sofort einsetzen kann. Enthalten sind Sigma-Regeln, Suricata-IDS-Signaturen und EDR-Hunting-Abfragen.
Diese Sigma-Regel erkennt jede Netzwerkverbindung, die von WINWORD.EXE
in Windows-Netzwerkprotokollen zur verdächtigen Kurzdomain tt.vg aufgebaut wird.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Jedes veraltete Office-System, das über WINWORD.EXE Kontakt zu tt.vg aufnimmt,
sollte eine sofortige Untersuchung auslösen.
/BVhaS auf tt.vg
Eine Suricata-IDS-Regel, die eine von Office ausgehende Anfrage für
GET /BVhaS auf der schädlichen Domain tt.vg erkennt.
Damit wird der versuchte Payload-Abruf des Exploits erfasst.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Äußerst effektiv in Umgebungen, die Suricata oder Zeek zur Überwachung des ausgehenden Datenverkehrs einsetzen.
Eine KQL-Hunting-Abfrage (Microsoft Defender), mit der jedes Gerät in der Umgebung identifiziert wird,
das ein ähnliches schädliches Beaconing zu tt.vg oder den zugehörigen IP-Adressen aufweist.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Zweck: eine einzelne Sandbox-Detonation zu einem vollständigen unternehmensweiten Hunt ausweiten.
Dieses Labor demonstriert Ihre Fähigkeit, eine reale Phishing-DOCX-Probe Ende-zu-Ende zu analysieren, und folgt dabei einer vollständigen SOC-tauglichen Methodik:
WINWORD.EXE zu einem unerwarteten HTTP/S-Client wird.Mit anderen Worten — dieses Labor endet nicht bei der Detonation. Es extrahiert echte, umsetzbare Erkennungsinformationen (Detection Intelligence), genau wie ein professioneller SOC-Analyst.
Entworfen & dokumentiert von Ahmed Tarek — Blue Team
| Feld | Wert |
|---|
| Datei | BankPaymAdviceVend.Report.docx |
| Bewertung | Schädliche Aktivität |
| Tags | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Sandbox | Windows 10 Pro x64 |
| Verhalten | Exploit → Netzwerk-Beaconing → Abgelegte Dateien |