अपडेट पर वापस जाएँ
UpdatedJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Updated!

इस रिपॉजिटरी में CVE-2017-0199 का शोषण करने वाले एक वास्तविक दुर्भावनापूर्ण DOCX का पूर्ण ब्लू-टीम मैलवेयर विश्लेषण शामिल है। प्रयोगशाला में सैंडबॉक्स निष्पादन, नेटवर्क फोरेंसिक, IOC निष्कर्षण, MITRE ATT&CK मैपिंग, ड्रॉप की गई फाइलों की समीक्षा और डिटेक्शन नियम शामिल हैं। पेशेवर दस्तावेज़ीकरण के लिए साक्ष्य स्क्रीनशॉट evidence फ़ोल्डर के अंदर शामिल हैं।

साझा करें

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – संपूर्ण ब्लू टीम सैंडबॉक्स विश्लेषण

उन्नत मैलवेयर डेटोनेशन • एक्सप्लॉइट व्यवहार • IOC • डिटेक्शन इंजीनियरिंग



🎯 1. कार्यकारी सारांश

यह रिपॉजिटरी **CVE-2017-0199** Microsoft Office RCE कमजोरी का शोषण करने वाली एक **वास्तविक दुर्भावनापूर्ण DOCX** फ़ाइल का दस्तावेज़ीकरण करती है। इस सैंपल को **Windows 10 ANY.RUN सैंडबॉक्स** के अंदर डेटोनेट किया गया था, जिससे सामने आए:

✔ पूर्ण एक्सप्लॉइट श्रृंखला
✔ दुर्भावनापूर्ण डोमेन (tt.vg) पर नेटवर्क कॉलबैक
✔ ड्रॉप की गई फ़ाइलें और अस्थायी आर्टिफैक्ट
✔ JA3 फिंगरप्रिंट
✔ रजिस्ट्री गतिविधि
✔ WINWORD.EXE से HTTP/HTTPS बीकनिंग
✔ संपूर्ण ब्लू-टीम IOC और डिटेक्शन नियम


🔍 2. परिदृश्य पृष्ठभूमि

“BankPaymAdviceVend.Report.docx” शीर्षक वाला एक दस्तावेज़ फ़िशिंग ईमेल के माध्यम से प्राप्त हुआ था।
एक बार डेटोनेट होने पर, ANY.RUN ने तुरंत इसे दुर्भावनापूर्ण (Malicious) के रूप में चिह्नित किया और इसे निम्नलिखित से जोड़ा:

  • CVE-2017-0199 Word RCE एक्सप्लॉइट
  • WINWORD.EXE द्वारा गुप्त HTTP/HTTPS कनेक्शन बनाना
  • दुर्भावनापूर्ण शॉर्ट डोमेन tt.vg से संपर्क करना
  • रिमोट पेलोड /BVhaS को पुनर्प्राप्त करने का प्रयास


📄 3. सैंपल जानकारी

फ़ील्डमान
फ़ाइलBankPaymAdviceVend.Report.docx
निर्णयदुर्भावनापूर्ण गतिविधि
टैगcve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
सैंडबॉक्सWindows 10 Pro x64
व्यवहारएक्सप्लॉइट → नेटवर्क बीकनिंग → ड्रॉप की गई फ़ाइलें

🧬 4. अटैक श्रृंखला (उच्च-स्तरीय आरेख)

[ दुर्भावनापूर्ण DOCX ] │ ▼ [ उपयोगकर्ता Word में खोलता है ] │ ▼ [ CVE-2017-0199 एक्सप्लॉइट ट्रिगर होता है ] │ ▼ [ WINWORD.EXE → tt.vg HTTP/HTTPS के माध्यम से ] │ ▼ [ रिमोट पथ: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ अस्थायी फ़ाइलें, EMF ऑब्जेक्ट, कैश फ़ाइलें ड्रॉप हुईं ] │ ▼ [ संभावित अगला चरण पेलोड — सर्वर ने 404 लौटाया ]

yaml Copy code


🌐 5. नेटवर्क व्यवहार

5.1 DNS अनुरोध

केवल एक डोमेन दुर्भावनापूर्ण था:

डोमेनप्रतिष्ठा
tt.vg🔴 दुर्भावनापूर्ण

रिज़ॉल्व किए गए IP:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 HTTP/HTTPS बीकनिंग

Word ने फ़ेच करने का प्रयास किया:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml Copy code

विशिष्ट कैप्चर किया गया अनुरोध:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

सर्वर ने जवाब दिया:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. ड्रॉप की गई फ़ाइलें

उल्लेखनीय आर्टिफैक्ट

  • कई .tmp फ़ाइलें
  • Office .glox ग्राफ़िक ऑब्जेक्ट
  • ब्राउज़र कैश में EMF इमेजें:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • हाल के दस्तावेज़ का शॉर्टकट .LNK
  • index.dat लॉग
  • Office प्रूफिंग डिक्शनरी में बदलाव

🔐 7. रजिस्ट्री और सिस्टम व्यवहार

Word ने एक्सेस किया:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ Office के लिए सामान्य
❌ एक्सप्लॉइट के साथ संयुक्त = स्पष्ट दुर्भावनापूर्ण व्यवहार


💣 8. एक्सप्लॉइट विश्लेषण — CVE-2017-0199

प्रकार: रिमोट कोड निष्पादन (Remote Code Execution)
ट्रिगर: दुर्भावनापूर्ण DOCX उपयोगकर्ता इंटरैक्शन के बिना रिमोट HTA लोड करता है
परिचय: Microsoft Word 2007–2016
प्रभाव: हमलावर मनमाना कोड निष्पादित करता है

यह सैंपल निम्न से रिमोट पेलोड लोड करने का प्रयास करता है:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOC

🔥 9.1 नेटवर्क संकेतक

डोमेन: tt.vg

URL: http://tt.vg/BVhaS https://tt.vg/BVhaS

IP: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 JA3 SSL फिंगरप्रिंट

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. डिटेक्शन विचार (Sigma / Suricata / EDR)

यह अनुभाग BankPaymAdviceVend.Report.docx के तकनीकी विश्लेषण को व्यावहारिक, प्रोडक्शन-तैयार डिटेक्शन आर्टिफैक्ट में परिवर्तित करता है, जिन्हें SOC या ब्लू टीम तुरंत तैनात कर सकती है। इसमें Sigma नियम, Suricata IDS सिग्नेचर, और EDR हंटिंग क्वेरी शामिल हैं।


🧾 10.1 Sigma नियम — WINWORD → tt.vg

यह Sigma नियम Windows नेटवर्क लॉग में WINWORD.EXE द्वारा संदिग्ध शॉर्ट डोमेन tt.vg की ओर शुरू किए गए किसी भी नेटवर्क कनेक्शन का पता लगाता है।

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 कोई भी पुराना Office सिस्टम जो WINWORD.EXE के माध्यम से tt.vg से संपर्क करता है, उसे तत्काल जांच शुरू करनी चाहिए।


🌐 10.2 Suricata नियम — tt.vg पर HTTP GET /BVhaS

एक Suricata IDS नियम जो दुर्भावनापूर्ण डोमेन tt.vg पर GET /BVhaS के लिए Office-उत्पन्न अनुरोध की पहचान करता है। यह एक्सप्लॉइट के पेलोड पुनर्प्राप्ति प्रयास को पकड़ता है।

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 बाहरी ट्रैफ़िक की निगरानी के लिए Suricata या Zeek का उपयोग करने वाले वातावरणों में अत्यधिक प्रभावी।


🛰️ 10.3 EDR हंटिंग क्वेरी — WINWORD + tt.vg संकेतक

एक KQL (Microsoft Defender) हंटिंग क्वेरी जिसका उपयोग वातावरण में किसी भी मशीन की पहचान करने के लिए किया जाता है जो tt.vg या उससे संबंधित IP पतों पर समान दुर्भावनापूर्ण बीकनिंग दिखाती है।

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 उद्देश्य: एकल सैंडबॉक्स डेटोनेशन को पूर्ण एंटरप्राइज़-व्यापी हंट में विस्तारित करना।


🧩 11. यह लैब क्या प्रदर्शित करती है

यह लैब वास्तविक दुनिया के फ़िशिंग DOCX सैंपल का अंत-से-अंत (end-to-end) विश्लेषण करने की आपकी क्षमता को प्रदर्शित करती है, जो एक संपूर्ण SOC-ग्रेड पद्धति का पालन करती है:

  • यह समझना कि CVE-2017-0199 Microsoft Word के अंदर कैसे ट्रिगर होता है।
  • यह ट्रैक करना कि WINWORD.EXE कैसे एक अप्रत्याशित HTTP/S क्लाइंट बन जाता है।
  • नेटवर्क IOC (डोमेन, URL, IP, JA3 TLS हैश) निकालना।
  • फोरेंसिक मूल्य के लिए ड्रॉप की गई फ़ाइलों, हाल के शॉर्टकट्स, और रजिस्ट्री एक्सेस का विश्लेषण करना।
  • सभी निष्कर्षों को Sigma, Suricata, और EDR हंटिंग क्वेरी में बदलना।

दूसरे शब्दों में — यह लैब डेटोनेशन पर नहीं रुकती। यह एक पेशेवर SOC विश्लेषक की तरह वास्तविक, कार्रवाई योग्य डिटेक्शन इंटेलिजेंस निकालती है।


अहमद तारिक द्वारा डिज़ाइन और दस्तावेज़ीकृत — ब्लू टीम

श्रेणियाँ