アップデート一覧に戻る
UpdatedJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Updated!

このリポジトリには、CVE-2017-0199を悪用する実際の悪意のあるDOCXファイルに対する完全なブルーチームのマルウェア解析が含まれています。このラボには、サンドボックス実行、ネットワークフォレンジック、IOC抽出、MITRE ATT&CKマッピング、ドロップファイルのレビュー、および検出ルールが含まれます。エビデンスのスクリーンショットは、プロフェッショナルなドキュメント作成のためにevidenceフォルダ内に含まれています。

共有

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – 完全なブルーチームサンドボックス分析

高度なマルウェアデトネーション • エクスプロイト動作 • IOC • 検出エンジニアリング



🎯 1. エグゼクティブサマリー

このリポジトリは、**CVE-2017-0199** Microsoft Office RCE脆弱性を悪用する**実際の悪意あるDOCX**ファイルを文書化したものです。 サンプルは**Windows 10 ANY.RUNサンドボックス**内でデトネーションされ、以下が明らかになりました:

✔ 完全なエクスプロイトチェーン
✔ 悪意あるドメイン(tt.vg)へのネットワークコールバック
✔ ドロップされたファイルと一時アーティファクト
✔ JA3フィンガープリント
✔ レジストリ活動
✔ WINWORD.EXEからのHTTP/HTTPSビーコン
✔ 完全なブルーチームIOCと検出ルール


🔍 2. シナリオ背景

「BankPaymAdviceVend.Report.docx」というタイトルの文書がフィッシングメールで受信されました。
デトネーション後、ANY.RUNは即座に
悪意あり
と判定し、以下と関連付けました:

  • CVE-2017-0199 Word RCEエクスプロイト
  • WINWORD.EXEによる隠蔽HTTP/HTTPS接続
  • 悪意ある短縮ドメイン tt.vg への接続
  • リモートペイロード /BVhaS の取得試行


📄 3. サンプル情報

フィールド
ファイルBankPaymAdviceVend.Report.docx
判定悪意のある活動
タグcve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
サンドボックスWindows 10 Pro x64
動作エクスプロイト → ネットワークビーコン → ドロップファイル

🧬 4. 攻撃チェーン(ハイレベル図)

[ 悪意のあるDOCX ] │ ▼ [ ユーザーがWordで開く ] │ ▼ [ CVE-2017-0199エクスプロイト発動 ] │ ▼ [ WINWORD.EXE → HTTP/HTTPS経由でtt.vgへ接続 ] │ ▼ [ リモートパス: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ 一時ファイル、EMFオブジェクト、キャッシュファイルがドロップされる ] │ ▼ [ 次のステージペイロード — サーバーが404を返す ]

yaml Copy code


🌐 5. ネットワーク動作

📡 5.1 DNSリクエスト

悪意のあるドメインは1つのみ:

ドメインレピュテーション
tt.vg🔴 悪意あり

解決されたIP:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 HTTP/HTTPSビーコン

Wordが取得を試行:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 スプーフ

yaml Copy code

典型的なキャプチャされたリクエスト:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

サーバーの応答:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. ドロップされたファイル

注目すべきアーティファクト

  • 複数の.tmpファイル
  • Office .glox グラフィックオブジェクト
  • ブラウザキャッシュ内のEMF画像:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • 最近使った文書のショートカット .LNK
  • index.dat ログ
  • Office文書校正辞書の変更

🔐 7. レジストリおよびシステム動作

Wordがアクセスした場所:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ Officeとしては正常
❌ エクスプロイトとの組み合わせ = 明らかに悪意のある動作


💣 8. エクスプロイト分解 — CVE-2017-0199

種類: リモートコード実行
トリガー: 悪意のあるDOCXがユーザーの操作なしにリモートHTAを読み込む
影響範囲: Microsoft Word 2007–2016
影響: 攻撃者が任意のコードを実行可能

このサンプルは以下のリモートペイロードの読み込みを試みます:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOC

🔥 9.1 ネットワーク指標

ドメイン: tt.vg

URL: http://tt.vg/BVhaS https://tt.vg/BVhaS

IP: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 JA3 SSLフィンガープリント

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. 検出アイデア(Sigma / Suricata / EDR)

このセクションでは、BankPaymAdviceVend.Report.docxの技術的分析を、SOCブルーチーム が即座に展開できる実用的な検出アーティファクトに変換します。 SigmaルールSuricata IDSシグネチャEDRハンティングクエリが含まれます。


🧾 10.1 Sigmaルール — WINWORD → tt.vg

このSigmaルールは、Windowsネットワークログ内で WINWORD.EXE から不審な短縮ドメイン tt.vg へのネットワーク接続を検出します。

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 WINWORD.EXE を介して tt.vg に接続する古いOfficeシステムは、直ちに調査すべきです。


🌐 10.2 Suricataルール — tt.vg 上の HTTP GET /BVhaS

Office由来の、悪意あるドメイン tt.vg への GET /BVhaS リクエストを識別するSuricata IDSルール。 エクスプロイトのペイロード取得試行を捕捉します。

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 SuricataZeek を使用してアウトバウンドトラフィックを監視する環境で非常に効果的です。


🛰️ 10.3 EDRハンティングクエリ — WINWORD + tt.vg 指標

環境内で、tt.vg または関連IPアドレスへの悪意のあるビーコンを示す可能性のあるマシンを特定するための KQL(Microsoft Defender) ハンティングクエリです。

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 目的:単一のサンドボックスデトネーションを、**企業全体のハント**に拡大することです。


🧩 11. このラボが示すもの

このラボは、実際のフィッシングDOCXサンプルをエンドツーエンドで分析し、完全なSOCグレードの方法論に従う能力を示しています。

  • CVE-2017-0199がMicrosoft Word内でどのようにトリガーされるかを理解。
  • WINWORD.EXE が予期せぬHTTP/Sクライアントになる過程を追跡。
  • ネットワークIOC(ドメイン、URL、IP、JA3 TLSハッシュ)の抽出。
  • フォレンジック価値のためのドロップファイル最近のショートカットレジストリアクセスの分析。
  • すべての調査結果をSigmaSuricataEDRハンティングクエリに変換。

言い換えれば — このラボはデトネーションで終わりません。 プロのSOCアナリストのように、実際に実行可能な検出インテリジェンスを抽出します。


設計・文書化:Ahmed Tarek — ブルーチーム

カテゴリ