Volver a actualizaciones
ActualizadaJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Actualizado!

Este repositorio contiene un análisis completo de malware de blue team de un DOCX malicioso real que explota CVE-2017-0199. El laboratorio incluye ejecución en sandbox, forense de red, extracción de IOC, mapeo con MITRE ATT&CK, revisión de archivos dropeados y reglas de detección. Las capturas de pantalla de evidencia se incluyen dentro de la carpeta evidence para documentación profesional.

Compartir

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Análisis completo de Sandbox para Blue Team

Detonación de malware avanzado • Comportamiento de exploit • IOCs • Ingeniería de detección.



🎯 1. Resumen Ejecutivo

Este repositorio documenta un archivo **DOCX malicioso real** que explota la vulnerabilidad **CVE-2017-0199** de ejecución remota de código en Microsoft Office. La muestra fue detonada dentro de una **sandbox ANY.RUN de Windows 10**, exponiendo:

✔ Cadena de exploit completa
✔ Callbacks de red a dominio malicioso (tt.vg)
✔ Archivos eliminados y artefactos temporales
✔ Huellas JA3
✔ Actividad de registro
✔ Beaconing HTTP/HTTPS desde WINWORD.EXE
✔ IOCs completos de Blue Team y reglas de detección


🔍 2. Antecedentes del Escenario

Un documento titulado “BankPaymAdviceVend.Report.docx” fue recibido a través de un correo de phishing.
Una vez detonado, ANY.RUN lo marcó instantáneamente como Malicioso y lo vinculó a:

  • Exploit de RCE en Word CVE-2017-0199
  • WINWORD.EXE realizando conexiones HTTP/HTTPS encubiertas
  • Contactando con el dominio corto malicioso tt.vg
  • Intento de recuperación de payload remoto /BVhaS


📄 3. Información de la Muestra

CampoValor
ArchivoBankPaymAdviceVend.Report.docx
VeredictoActividad maliciosa
Etiquetascve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
SandboxWindows 10 Pro x64
ComportamientoExploit → Beaconing de red → Archivos eliminados

🧬 4. Cadena de Ataque (Diagrama de Alto Nivel)

[ DOCX malicioso ] │ ▼ [ El usuario abre en Word ] │ ▼ [El exploit CVE-2017-0199 se activa] │ ▼ [WINWORD.EXE → tt.vg vía HTTP/HTTPS] │ ▼ [Ruta remota: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Se eliminan archivos temporales, objetos EMF y archivos de caché] │ ▼ [Posible payload de siguiente etapa — El servidor devolvió 404]

yaml Copy code


🌐 5. Comportamiento de Red

5.1 Solicitudes DNS

Solo un dominio era malicioso:

DominioReputación
tt.vg🔴 malicioso

IPs resueltas:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 Beaconing HTTP/HTTPS

Word intentó obtener:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / suplantación de MSIE 7

yaml Copy code

Solicitud típica capturada:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

El servidor respondió:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. Archivos Eliminados

Artefactos Notables

  • Múltiples archivos .tmp
  • Objetos gráficos .glox de Office
  • Imágenes EMF en la caché del navegador:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • Acceso directo a documento reciente .LNK
  • Registros index.dat
  • Cambios en el diccionario de revisión de Office

🔐 7. Registro y Comportamiento del Sistema

Word accedió a:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ Normal para Office
❌ Combinado con exploit = comportamiento claramente malicioso


💣 8. Desglose del Exploit — CVE-2017-0199

Tipo: Ejecución remota de código
Activación: El DOCX malicioso carga un HTA remoto sin interacción del usuario
Introducido: Microsoft Word 2007–2016
Impacto: El atacante ejecuta código arbitrario

Esta muestra intenta cargar un payload remoto desde:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOCs

🔥 9.1 Indicadores de Red

Dominio: tt.vg

URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS

IPs: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 Huellas SSL JA3

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. Ideas de Detección (Sigma / Suricata / EDR)

Esta sección convierte el análisis técnico de BankPaymAdviceVend.Report.docx en artefactos de detección prácticos y listos para producción que un SOC o Blue Team puede implementar de inmediato. Incluye reglas Sigma, firmas IDS Suricata y consultas de búsqueda EDR.


🧾 10.1 Regla Sigma — WINWORD → tt.vg

Esta regla Sigma detecta cualquier conexión de red iniciada por WINWORD.EXE hacia el dominio corto sospechoso tt.vg dentro de los registros de red de Windows.

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 Cualquier sistema de Office desactualizado que contacte con tt.vg a través de WINWORD.EXE debe desencadenar una investigación inmediata.


🌐 10.2 Regla Suricata — HTTP GET /BVhaS en tt.vg

Una regla IDS Suricata que identifica una solicitud originada por Office para GET /BVhaS en el dominio malicioso tt.vg. Esto detecta el intento de recuperación de payload del exploit.

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 Altamente efectiva en entornos que utilizan Suricata o Zeek para monitorear el tráfico saliente.


🛰️ 10.3 Consulta de Búsqueda EDR — Indicadores WINWORD + tt.vg

Una consulta de búsqueda KQL (Microsoft Defender) utilizada para identificar cualquier máquina en el entorno que muestre beaconing malicioso similar hacia tt.vg o sus direcciones IP asociadas.

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 Propósito: expandir una única detonación en sandbox a una búsqueda completa a nivel empresarial.


🧩 11. Qué Demuestra Este Laboratorio

Este laboratorio demuestra tu capacidad para analizar una muestra real de DOCX de phishing de principio a fin, siguiendo una metodología completa de nivel SOC:

  • Comprender cómo se activa CVE-2017-0199 dentro de Microsoft Word.
  • Rastrear cómo WINWORD.EXE se convierte en un cliente HTTP/S inesperado.
  • Extraer IOCs de red (dominios, URLs, IPs, hashes TLS JA3).
  • Analizar archivos eliminados, accesos directos recientes y acceso al registro por su valor forense.
  • Transformar todos los hallazgos en consultas de búsqueda Sigma, Suricata y EDR.

En otras palabras — este laboratorio no se detiene en la detonación. Extrae inteligencia de detección real y accionable exactamente como lo haría un analista SOC profesional.


Diseñado y Documentado por Ahmed Tarek Salah

Categorías