
RCE-CVE-2017-0199-detection-analysis — Actualizado!
Este repositorio contiene un análisis completo de malware de blue team de un DOCX malicioso real que explota CVE-2017-0199. El laboratorio incluye ejecución en sandbox, forense de red, extracción de IOC, mapeo con MITRE ATT&CK, revisión de archivos dropeados y reglas de detección. Las capturas de pantalla de evidencia se incluyen dentro de la carpeta evidence para documentación profesional.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Análisis Completo de Sandbox para Blue Team
Detonación Avanzada de Malware • Comportamiento del Exploit • IOCs • Ingeniería de Detección
🎯 1. Resumen Ejecutivo
Este repositorio documenta un **DOCX malicioso real** que explota la vulnerabilidad RCE **CVE-2017-0199** de Microsoft Office. La muestra se detonó dentro de una **sandbox ANY.RUN de Windows 10**, exponiendo:
✔ Cadena de exploit completa
✔ Callbacks de red al dominio malicioso (tt.vg)
✔ Archivos dropeados y artefactos temporales
✔ Huellas JA3
✔ Actividad del registro
✔ Beaconing HTTP/HTTPS desde WINWORD.EXE
✔ IOCs completos de Blue Team y reglas de detección
🔍 2. Contexto del Escenario
Un documento titulado “BankPaymAdviceVend.Report.docx” se recibió a través de un correo de phishing.
Una vez detonado, ANY.RUN lo marcó instantáneamente como Malicioso y lo vinculó a:
- Exploit RCE de Word CVE-2017-0199
- WINWORD.EXE realizando conexiones HTTP/HTTPS encubiertas
- Contactando con el dominio corto malicioso
tt.vg - Intento de recuperación del payload remoto
/BVhaS
📄 3. Información de la Muestra
| Campo | Valor |
|---|---|
| Archivo | BankPaymAdviceVend.Report.docx |
| Veredicto | Actividad maliciosa |
| Etiquetas | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Sandbox | Windows 10 Pro x64 |
| Comportamiento | Exploit → Beaconing de red → Archivos dropeados |
🧬 4. Cadena de Ataque (Diagrama de Alto Nivel)
[ DOCX Malicioso ] │ ▼ [ El Usuario lo Abre en Word ] │ ▼ [Se Dispara el Exploit CVE-2017-0199] │ ▼ [WINWORD.EXE → tt.vg vía HTTP/HTTPS] │ ▼ [Ruta Remota: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Archivos Temporales, Objetos EMF y Archivos de Caché Sueltos] │ ▼ [Posible Payload de Siguiente Etapa — El Servidor Devolvió 404]
yaml Copiar código
🌐 5. Comportamiento de Red
5.1 Peticiones DNS
Solo un dominio era malicioso:
| Dominio | Reputación |
|---|---|
| tt.vg | 🔴 malicioso |
IPs resueltas:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copiar código
📡 5.2 Beaconing HTTP/HTTPS
Word intentó obtener:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copiar código
Petición capturada típica:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copiar código
El servidor respondió:
HTTP/1.1 404 Not Found
yaml Copiar código
📁 6. Archivos Dropeados
Artefactos Notables
- Múltiples archivos
.tmp - Objetos gráficos
.gloxde Office - Imágenes EMF en la caché del navegador:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - Acceso directo de documento reciente
.LNK - Registros
index.dat - Cambios en el diccionario de revisión de Office
🔐 7. Registro y Comportamiento del Sistema
Word accedió a:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copiar código
✔ Normal para Office
❌ Combinado con el exploit = comportamiento claramente malicioso
💣 8. Desglose del Exploit — CVE-2017-0199
Tipo: Ejecución Remota de Código
Desencadenante: El DOCX malicioso carga una HTA remota sin interacción del usuario
Introducido: Microsoft Word 2007–2016
Impacto: El atacante ejecuta código arbitrario
Esta muestra intenta cargar un payload remoto desde:
yaml Copiar código
🧩 9. IOCs
🔥 9.1 Indicadores de Red
Dominio: tt.vg
URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS
IPs: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copiar código
🔐 9.2 Huellas SSL JA3
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copiar código
🔍 10. Ideas de Detección (Sigma / Suricata / EDR)
Esta sección convierte el análisis técnico de BankPaymAdviceVend.Report.docx en artefactos de detección prácticos y listos para producción que un SOC o Blue Team puede implementar de inmediato. Incluye reglas Sigma, firmas Suricata IDS y consultas de búsqueda EDR.
🧾 10.1 Regla Sigma — WINWORD → tt.vg
Esta regla Sigma detecta cualquier conexión de red iniciada por WINWORD.EXE
hacia el dominio corto sospechoso tt.vg en los registros de red de Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Cualquier sistema Office desactualizado que contacte con tt.vg a través de WINWORD.EXE
debería desencadenar una investigación inmediata.
🌐 10.2 Regla Suricata — HTTP GET /BVhaS en tt.vg
Una regla IDS Suricata que identifica una petición originada por Office para
GET /BVhaS en el dominio malicioso tt.vg.
Esto detecta el intento del exploit de recuperar el payload.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Muy eficaz en entornos que usan Suricata o Zeek para monitorizar el tráfico saliente.
🛰️ 10.3 Consulta de Búsqueda EDR — Indicadores WINWORD + tt.vg
Una consulta de búsqueda KQL (Microsoft Defender) utilizada para identificar cualquier máquina del entorno
que muestre beaconing malicioso similar hacia tt.vg o sus direcciones IP asociadas.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Propósito: expandir una detonación única en sandbox a una búsqueda completa en toda la empresa.
🧩 11. Lo Que Demuestra Este Laboratorio
Este laboratorio demuestra tu capacidad para analizar una muestra real de DOCX de phishing de principio a fin, siguiendo una metodología completa de nivel SOC:
- Comprender cómo se desencadena CVE-2017-0199 dentro de Microsoft Word.
- Seguir cómo
WINWORD.EXEse convierte en un cliente HTTP/S inesperado. - Extraer IOCs de red (dominios, URLs, IPs, hashes TLS JA3).
- Analizar archivos dropeados, accesos directos recientes y acceso al registro por su valor forense.
- Transformar todos los hallazgos en Sigma, Suricata y consultas de búsqueda EDR.
En otras palabras — este laboratorio no se detiene en la detonación. Extrae inteligencia de detección real y accionable, exactamente como lo haría un analista SOC profesional.
Diseñado y Documentado por Ahmed Tarek — Blue Team