Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
RCE-CVE-2017-0199-detection-analysis — Questo repository contiene un'analisi malware completa (blue-team) di un vero DOCX malevolo che sfrutta CVE-2017-0199. Il laboratorio include esecuzione in sandbox, analisi forense di rete, estrazione di IOC, mappatura MITRE ATT&CK, revisione dei file rilasciati e regole di rilevamento. Gli screenshot delle prove sono inclusi nella cartella evidence per una documentazione professionale. | Kitploit
Strumenti/GitHubGitHub/ahmed-tarek22752/rce-cve-2017-0199-detection-analysis
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàExploitNetwork ForensicsPhishingAnalisi MalwareDigital ForensicsCommand and ControlThreat Intelligence

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Apprendimento e Formazione
Risposta agli Incidenti
GitHubahmed-tarek22752/rce-cve-2017-0199-detection-analysis

RCE-CVE-2017-0199-detection-analysis

Vedi Repository
18 giorni faNon ancora revisionato

Informazioni

Questo repository contiene un'analisi malware completa (blue-team) di un vero DOCX malevolo che sfrutta CVE-2017-0199. Il laboratorio include esecuzione in sandbox, analisi forense di rete, estrazione di IOC, mappatura MITRE ATT&CK, revisione dei file rilasciati e regole di rilevamento. Gli screenshot delle prove sono inclusi nella cartella evidence per una documentazione professionale.

Condividi

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Analisi completa della sandbox del Blue Team

Detonazione avanzata di malware • Comportamento exploit • IOCs • Ingegneria del rilevamento



🎯 1. Sommario esecutivo

Questo repository documenta un file **DOCX malicioso reale** che sfrutta la vulnerabilità **CVE-2017-0199** di Microsoft Office RCE. Il campione è stato detonato in una **sandbox ANY.RUN su Windows 10**, esponendo:

✔ Catena di exploit completa
✔ Callback di rete verso dominio malicioso (tt.vg)
✔ File rilasciati e artefatti temporanei
✔ Impronte digitali JA3
✔ Attività del registro di sistema
✔ Beaconing HTTP/HTTPS da WINWORD.EXE
✔ IOCs e regole di rilevamento complete per il Blue Team


🔍 2. Contesto dello scenario

Un documento intitolato “BankPaymAdviceVend.Report.docx” è stato ricevuto tramite email di phishing.
Una volta detonato, ANY.RUN lo ha immediatamente marcato come Malicioso e lo ha collegato a:

  • Exploit RCE di Word CVE-2017-0199
  • WINWORD.EXE che effettua connessioni HTTP/HTTPS occulte
  • Contatto con dominio corto malicioso tt.vg
  • Tentativo di recupero payload remoto /BVhaS


📄 3. Informazioni sul campione


🧬 4. Catena di attacco (Diagramma ad alto livello)

[ Malicious DOCX ] │ ▼ [ User Opens in Word ] │ ▼ [CVE-2017-0199 Exploit Triggers] │ ▼ [WINWORD.EXE → tt.vg via HTTP/HTTPS] │ ▼ [Remote Path: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Temp Files, EMF Objects, Cache Files Dropped] │ ▼ [Potential Next Stage Payload — Server Returned 404]

yaml Copy code


🌐 5. Comportamento di rete

📡 5.1 Richieste DNS

Solo un dominio era malicioso:

DominioReputazione
tt.vg🔴 malicioso

IP risolti:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 Beaconing HTTP/HTTPS

Word ha tentato di recuperare:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml Copy code

Richiesta tipica catturata:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

Il server ha risposto:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. File rilasciati

Artefatti notevoli

  • Molteplici file .tmp
  • Oggetti grafici Office .glox
  • Immagini EMF nella cache del browser:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • Collegamento .LNK a documento recente
  • Log index.dat
  • Modifiche al dizionario di correzione di Office

🔐 7. Comportamento del registro di sistema e del sistema

Word ha avuto accesso a:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ Normale per Office
❌ Combinato con exploit = comportamento chiaramente malicioso


💣 8. Analisi dell'exploit — CVE-2017-0199

Tipo: Esecuzione remota di codice
Attivazione: Un DOCX malicioso carica un HTA remoto senza interazione dell'utente
Introdotto in: Microsoft Word 2007–2016
Impatto: L'attaccante esegue codice arbitrario

Questo campione tenta di caricare un payload remoto da:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOCs

🔥 9.1 Indicatori di rete

Dominio: tt.vg

URL: http://tt.vg/BVhaS https://tt.vg/BVhaS

IP: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 Impronte digitali JA3 SSL

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. Idee per il rilevamento (Sigma / Suricata / EDR)

Questa sezione converte l'analisi tecnica di BankPaymAdviceVend.Report.docx in artefatti di rilevamento pratici e pronti per la produzione che un SOC o un Blue Team può immediatamente distribuire. Include regole Sigma, firme Suricata IDS e query di caccia EDR.


🧾 10.1 Regola Sigma — WINWORD → tt.vg

Questa regola Sigma rileva qualsiasi connessione di rete avviata da WINWORD.EXE verso il dominio corto sospetto tt.vg nei log di rete di Windows.

root@kitploit:~
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 Qualsiasi sistema Office obsoleto che contatta tt.vg tramite WINWORD.EXE dovrebbe attivare un'indagine immediata.


🌐 10.2 Regola Suricata — HTTP GET /BVhaS su tt.vg

Una regola Suricata IDS che identifica una richiesta originata da Office per GET /BVhaS sul dominio malicioso tt.vg. Questo rileva il tentativo di recupero del payload dell'exploit.

root@kitploit:~
alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 Altamente efficace in ambienti che utilizzano Suricata o Zeek per monitorare il traffico in uscita.


🛰️ 10.3 Query di caccia EDR — Indicatori WINWORD + tt.vg

Una query di caccia KQL (Microsoft Defender) utilizzata per identificare qualsiasi macchina nell'ambiente che mostra un simile beaconing malicioso verso tt.vg o i suoi indirizzi IP associati.

root@kitploit:~
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 Scopo: espandere una singola detonazione in sandbox in una caccia a livello aziendale.


🧩 11. Cosa dimostra questo laboratorio

Questo laboratorio dimostra la tua capacità di analizzare un campione DOCX di phishing reale dall'inizio alla fine, seguendo una metodologia completa di livello SOC:

  • Comprendere come viene attivato il CVE-2017-0199 all'interno di Microsoft Word.
  • Tracciare come WINWORD.EXE diventa un imprevisto client HTTP/S.
  • Estrarre IOC di rete (domini, URL, IP, hash JA3 TLS).
  • Analizzare file rilasciati, collegamenti recenti e accesso al registro per valore forense.
  • Trasformare tutti i risultati in regole Sigma, firme Suricata e query di caccia EDR.

In altre parole — questo laboratorio non si ferma alla detonazione. Estrae intelligence di rilevamento reale e attuabile esattamente come un analista SOC professionista.


Progettato e documentato da Ahmed Tarek — Blue Team

Scarica lo strumento
CampoValore
FileBankPaymAdviceVend.Report.docx
VerdettoAttività maliciosa
Tagcve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
SandboxWindows 10 Pro x64
ComportamentoExploit → Beaconing di rete → File rilasciati