
RCE-CVE-2017-0199-detection-analysis — Updated!
このリポジトリには、CVE-2017-0199を悪用する実際の悪意のあるDOCXファイルに対する完全なブルーチームのマルウェア解析が含まれています。このラボには、サンドボックス実行、ネットワークフォレンジック、IOC抽出、MITRE ATT&CKマッピング、ドロップファイルのレビュー、および検出ルールが含まれます。エビデンスのスクリーンショットは、プロフェッショナルなドキュメント作成のためにevidenceフォルダ内に含まれています。
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – 完全なブルーチームサンドボックス分析
高度なマルウェアデトネーション • エクスプロイト動作 • IOC • 検出エンジニアリング
🎯 1. エグゼクティブサマリー
このリポジトリは、**CVE-2017-0199** Microsoft Office RCE脆弱性を悪用する**実際の悪意あるDOCX**ファイルを文書化したものです。 サンプルは**Windows 10 ANY.RUNサンドボックス**内でデトネーションされ、以下が明らかになりました:
✔ 完全なエクスプロイトチェーン
✔ 悪意あるドメイン(tt.vg)へのネットワークコールバック
✔ ドロップされたファイルと一時アーティファクト
✔ JA3フィンガープリント
✔ レジストリ活動
✔ WINWORD.EXEからのHTTP/HTTPSビーコン
✔ 完全なブルーチームIOCと検出ルール
🔍 2. シナリオ背景
「BankPaymAdviceVend.Report.docx」というタイトルの文書がフィッシングメールで受信されました。
デトネーション後、ANY.RUNは即座に悪意ありと判定し、以下と関連付けました:
- CVE-2017-0199 Word RCEエクスプロイト
- WINWORD.EXEによる隠蔽HTTP/HTTPS接続
- 悪意ある短縮ドメイン
tt.vgへの接続 - リモートペイロード
/BVhaSの取得試行
📄 3. サンプル情報
| フィールド | 値 |
|---|---|
| ファイル | BankPaymAdviceVend.Report.docx |
| 判定 | 悪意のある活動 |
| タグ | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| サンドボックス | Windows 10 Pro x64 |
| 動作 | エクスプロイト → ネットワークビーコン → ドロップファイル |
🧬 4. 攻撃チェーン(ハイレベル図)
[ 悪意のあるDOCX ] │ ▼ [ ユーザーがWordで開く ] │ ▼ [ CVE-2017-0199エクスプロイト発動 ] │ ▼ [ WINWORD.EXE → HTTP/HTTPS経由でtt.vgへ接続 ] │ ▼ [ リモートパス: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ 一時ファイル、EMFオブジェクト、キャッシュファイルがドロップされる ] │ ▼ [ 次のステージペイロード — サーバーが404を返す ]
yaml Copy code
🌐 5. ネットワーク動作
📡 5.1 DNSリクエスト
悪意のあるドメインは1つのみ:
| ドメイン | レピュテーション |
|---|---|
| tt.vg | 🔴 悪意あり |
解決されたIP:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 HTTP/HTTPSビーコン
Wordが取得を試行:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 スプーフ
yaml Copy code
典型的なキャプチャされたリクエスト:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
サーバーの応答:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. ドロップされたファイル
注目すべきアーティファクト
- 複数の
.tmpファイル - Office
.gloxグラフィックオブジェクト - ブラウザキャッシュ内のEMF画像:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - 最近使った文書のショートカット
.LNK index.datログ- Office文書校正辞書の変更
🔐 7. レジストリおよびシステム動作
Wordがアクセスした場所:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Officeとしては正常
❌ エクスプロイトとの組み合わせ = 明らかに悪意のある動作
💣 8. エクスプロイト分解 — CVE-2017-0199
種類: リモートコード実行
トリガー: 悪意のあるDOCXがユーザーの操作なしにリモートHTAを読み込む
影響範囲: Microsoft Word 2007–2016
影響: 攻撃者が任意のコードを実行可能
このサンプルは以下のリモートペイロードの読み込みを試みます:
yaml Copy code
🧩 9. IOC
🔥 9.1 ネットワーク指標
ドメイン: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 JA3 SSLフィンガープリント
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. 検出アイデア(Sigma / Suricata / EDR)
このセクションでは、BankPaymAdviceVend.Report.docxの技術的分析を、SOC や ブルーチーム が即座に展開できる実用的な検出アーティファクトに変換します。 Sigmaルール、Suricata IDSシグネチャ、EDRハンティングクエリが含まれます。
🧾 10.1 Sigmaルール — WINWORD → tt.vg
このSigmaルールは、Windowsネットワークログ内で WINWORD.EXE から不審な短縮ドメイン tt.vg へのネットワーク接続を検出します。
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 WINWORD.EXE を介して tt.vg に接続する古いOfficeシステムは、直ちに調査すべきです。
🌐 10.2 Suricataルール — tt.vg 上の HTTP GET /BVhaS
Office由来の、悪意あるドメイン tt.vg への GET /BVhaS リクエストを識別するSuricata IDSルール。
エクスプロイトのペイロード取得試行を捕捉します。
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Suricata や Zeek を使用してアウトバウンドトラフィックを監視する環境で非常に効果的です。
🛰️ 10.3 EDRハンティングクエリ — WINWORD + tt.vg 指標
環境内で、tt.vg または関連IPアドレスへの悪意のあるビーコンを示す可能性のあるマシンを特定するための KQL(Microsoft Defender) ハンティングクエリです。
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 目的:単一のサンドボックスデトネーションを、**企業全体のハント**に拡大することです。
🧩 11. このラボが示すもの
このラボは、実際のフィッシングDOCXサンプルをエンドツーエンドで分析し、完全なSOCグレードの方法論に従う能力を示しています。
- CVE-2017-0199がMicrosoft Word内でどのようにトリガーされるかを理解。
WINWORD.EXEが予期せぬHTTP/Sクライアントになる過程を追跡。- ネットワークIOC(ドメイン、URL、IP、JA3 TLSハッシュ)の抽出。
- フォレンジック価値のためのドロップファイル、最近のショートカット、レジストリアクセスの分析。
- すべての調査結果をSigma、Suricata、EDRハンティングクエリに変換。
言い換えれば — このラボはデトネーションで終わりません。 プロのSOCアナリストのように、実際に実行可能な検出インテリジェンスを抽出します。
設計・文書化:Ahmed Tarek — ブルーチーム