
RCE-CVE-2017-0199-detection-analysis — Updated!
Questo repository contiene un'analisi malware completa (blue-team) di un vero DOCX malevolo che sfrutta CVE-2017-0199. Il laboratorio include esecuzione in sandbox, analisi forense di rete, estrazione di IOC, mappatura MITRE ATT&CK, revisione dei file rilasciati e regole di rilevamento. Gli screenshot delle prove sono inclusi nella cartella evidence per una documentazione professionale.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Analisi completa della sandbox del Blue Team
Detonazione avanzata di malware • Comportamento exploit • IOCs • Ingegneria del rilevamento
🎯 1. Sommario esecutivo
Questo repository documenta un file **DOCX malicioso reale** che sfrutta la vulnerabilità **CVE-2017-0199** di Microsoft Office RCE. Il campione è stato detonato in una **sandbox ANY.RUN su Windows 10**, esponendo:
✔ Catena di exploit completa
✔ Callback di rete verso dominio malicioso (tt.vg)
✔ File rilasciati e artefatti temporanei
✔ Impronte digitali JA3
✔ Attività del registro di sistema
✔ Beaconing HTTP/HTTPS da WINWORD.EXE
✔ IOCs e regole di rilevamento complete per il Blue Team
🔍 2. Contesto dello scenario
Un documento intitolato “BankPaymAdviceVend.Report.docx” è stato ricevuto tramite email di phishing.
Una volta detonato, ANY.RUN lo ha immediatamente marcato come Malicioso e lo ha collegato a:
- Exploit RCE di Word CVE-2017-0199
- WINWORD.EXE che effettua connessioni HTTP/HTTPS occulte
- Contatto con dominio corto malicioso
tt.vg - Tentativo di recupero payload remoto
/BVhaS
📄 3. Informazioni sul campione
| Campo | Valore |
|---|---|
| File | BankPaymAdviceVend.Report.docx |
| Verdetto | Attività maliciosa |
| Tag | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Sandbox | Windows 10 Pro x64 |
| Comportamento | Exploit → Beaconing di rete → File rilasciati |
🧬 4. Catena di attacco (Diagramma ad alto livello)
[ Malicious DOCX ] │ ▼ [ User Opens in Word ] │ ▼ [CVE-2017-0199 Exploit Triggers] │ ▼ [WINWORD.EXE → tt.vg via HTTP/HTTPS] │ ▼ [Remote Path: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Temp Files, EMF Objects, Cache Files Dropped] │ ▼ [Potential Next Stage Payload — Server Returned 404]
yaml Copy code
🌐 5. Comportamento di rete
📡 5.1 Richieste DNS
Solo un dominio era malicioso:
| Dominio | Reputazione |
|---|---|
| tt.vg | 🔴 malicioso |
IP risolti:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 Beaconing HTTP/HTTPS
Word ha tentato di recuperare:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
Richiesta tipica catturata:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
Il server ha risposto:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. File rilasciati
Artefatti notevoli
- Molteplici file
.tmp - Oggetti grafici Office
.glox - Immagini EMF nella cache del browser:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - Collegamento
.LNKa documento recente - Log
index.dat - Modifiche al dizionario di correzione di Office
🔐 7. Comportamento del registro di sistema e del sistema
Word ha avuto accesso a:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Normale per Office
❌ Combinato con exploit = comportamento chiaramente malicioso
💣 8. Analisi dell'exploit — CVE-2017-0199
Tipo: Esecuzione remota di codice
Attivazione: Un DOCX malicioso carica un HTA remoto senza interazione dell'utente
Introdotto in: Microsoft Word 2007–2016
Impatto: L'attaccante esegue codice arbitrario
Questo campione tenta di caricare un payload remoto da:
yaml Copy code
🧩 9. IOCs
🔥 9.1 Indicatori di rete
Dominio: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 Impronte digitali JA3 SSL
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. Idee per il rilevamento (Sigma / Suricata / EDR)
Questa sezione converte l'analisi tecnica di BankPaymAdviceVend.Report.docx in artefatti di rilevamento pratici e pronti per la produzione che un SOC o un Blue Team può immediatamente distribuire. Include regole Sigma, firme Suricata IDS e query di caccia EDR.
🧾 10.1 Regola Sigma — WINWORD → tt.vg
Questa regola Sigma rileva qualsiasi connessione di rete avviata da WINWORD.EXE verso il dominio corto sospetto tt.vg nei log di rete di Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Qualsiasi sistema Office obsoleto che contatta tt.vg tramite WINWORD.EXE dovrebbe attivare un'indagine immediata.
🌐 10.2 Regola Suricata — HTTP GET /BVhaS su tt.vg
Una regola Suricata IDS che identifica una richiesta originata da Office per GET /BVhaS sul dominio malicioso tt.vg. Questo rileva il tentativo di recupero del payload dell'exploit.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Altamente efficace in ambienti che utilizzano Suricata o Zeek per monitorare il traffico in uscita.
🛰️ 10.3 Query di caccia EDR — Indicatori WINWORD + tt.vg
Una query di caccia KQL (Microsoft Defender) utilizzata per identificare qualsiasi macchina nell'ambiente che mostra un simile beaconing malicioso verso tt.vg o i suoi indirizzi IP associati.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Scopo: espandere una singola detonazione in sandbox in una caccia a livello aziendale.
🧩 11. Cosa dimostra questo laboratorio
Questo laboratorio dimostra la tua capacità di analizzare un campione DOCX di phishing reale dall'inizio alla fine, seguendo una metodologia completa di livello SOC:
- Comprendere come viene attivato il CVE-2017-0199 all'interno di Microsoft Word.
- Tracciare come
WINWORD.EXEdiventa un imprevisto client HTTP/S. - Estrarre IOC di rete (domini, URL, IP, hash JA3 TLS).
- Analizzare file rilasciati, collegamenti recenti e accesso al registro per valore forense.
- Trasformare tutti i risultati in regole Sigma, firme Suricata e query di caccia EDR.
In altre parole — questo laboratorio non si ferma alla detonazione. Estrae intelligence di rilevamento reale e attuabile esattamente come un analista SOC professionista.
Progettato e documentato da Ahmed Tarek — Blue Team