
RCE-CVE-2017-0199-detection-analysis — Updated!
이 저장소에는 CVE-2017-0199를 악용하는 실제 악성 DOCX에 대한 전체 블루팀(blue-team) 악성코드 분석이 포함되어 있습니다. 이 랩에는 샌드박스 실행, 네트워크 포렌식, IOC 추출, MITRE ATT&CK 매핑, 드롭된 파일 검토 및 탐지 규칙이 포함됩니다. 전문 문서화를 위해 증거 스크린샷이 evidence 폴더 안에 포함되어 있습니다.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – 전체 블루팀 샌드박스 분석
고급 멀웨어 디토네이션 • 익스플로잇 동작 • IOC • 탐지 엔지니어링
🎯 1. 핵심 요약
이 저장소는 **CVE-2017-0199** Microsoft Office RCE 취약점을 악용하는 **실제 악성 DOCX** 파일을 문서화합니다. 해당 샘플은 **Windows 10 ANY.RUN 샌드박스**에서 디토네이션되어 다음을 노출했습니다:
✔ 전체 익스플로잇 체인
✔ 악성 도메인(tt.vg)으로의 네트워크 콜백
✔ 드롭된 파일 및 임시 아티팩트
✔ JA3 핑거프린트
✔ 레지스트리 활동
✔ WINWORD.EXE의 HTTP/HTTPS 비콘 활동
✔ 전체 블루팀 IOC 및 탐지 규칙
🔍 2. 시나리오 배경
**“BankPaymAdviceVend.Report.docx”**라는 제목의 문서가 피싱 이메일을 통해 수신되었습니다.
디토네이션되자 ANY.RUN은 즉시 이를 **악성(Malicious)**으로 표시하고 다음 항목과 연관지었습니다:
- CVE-2017-0199 Word RCE 익스플로잇
- 은밀한 HTTP/HTTPS 연결을 수행하는 WINWORD.EXE
- 악성 단축 도메인
tt.vg접촉 - 원격 페이로드
/BVhaS검색 시도
📄 3. 샘플 정보
| 필드 | 값 |
|---|---|
| 파일 | BankPaymAdviceVend.Report.docx |
| 진단 결과 | 악성 활동 |
| 태그 | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| 샌드박스 | Windows 10 Pro x64 |
| 동작 | 익스플로잇 → 네트워크 비콘 → 드롭된 파일 |
🧬 4. 공격 체인 (개괄 다이어그램)
[ 악성 DOCX ] │ ▼ [ 사용자가 Word에서 열기 ] │ ▼ [CVE-2017-0199 익스플로잇 트리거] │ ▼ [WINWORD.EXE → tt.vg (HTTP/HTTPS 경유)] │ ▼ [원격 경로: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [임시 파일, EMF 개체, 캐시 파일 드롭] │ ▼ [잠재적 다음 단계 페이로드 — 서버가 404 반환]
yaml 코드 복사
🌐 5. 네트워크 동작
5.1 DNS 요청
악성으로 판명된 도메인은 하나뿐이었습니다:
| 도메인 | 평판 |
|---|---|
| tt.vg | 🔴 악성 |
확인된 IP:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml 코드 복사
📡 5.2 HTTP/HTTPS 비콘
Word가 가져오기를 시도한 항목:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml 코드 복사
캡처된 일반적인 요청:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino 코드 복사
서버 응답:
HTTP/1.1 404 Not Found
yaml 코드 복사
📁 6. 드롭된 파일
주요 아티팩트
- 여러
.tmp파일 - Office
.glox그래픽 개체 - 브라우저 캐시의 EMF 이미지:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - 최근 문서 바로가기
.LNK index.dat로그- Office 맞춤법 검사 사전 변경 사항
🔐 7. 레지스트리 및 시스템 동작
Word가 접근한 항목:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml 코드 복사
✔ Office에서는 정상
❌ 익스플로잇과 결합 시 = 명백한 악성 행위
💣 8. 익스플로잇 상세 분석 — CVE-2017-0199
유형: 원격 코드 실행(RCE)
트리거: 악성 DOCX가 사용자 상호작용 없이 원격 HTA 로드
영향 대상: Microsoft Word 2007–2016
영향: 공격자가 임의 코드 실행
이 샘플은 다음 경로에서 원격 페이로드를 로드하려 시도합니다:
yaml 코드 복사
🧩 9. IOC
🔥 9.1 네트워크 지표
도메인: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell 코드 복사
🔐 9.2 JA3 SSL 핑거프린트
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml 코드 복사
🔍 10. 탐지 아이디어 (Sigma / Suricata / EDR)
이 섹션은 BankPaymAdviceVend.Report.docx에 대한 기술 분석을 SOC 또는 블루팀이 즉시 배포할 수 있는 실용적이고 운영 준비가 완료된 탐지 아티팩트로 변환합니다. 여기에는 Sigma 규칙, Suricata IDS 시그니처, EDR 헌팅 쿼리가 포함됩니다.
🧾 10.1 Sigma 규칙 — WINWORD → tt.vg
이 Sigma 규칙은 Windows 네트워크 로그에서 WINWORD.EXE가
의심스러운 단축 도메인 tt.vg으로 시작한 모든 네트워크 연결을 탐지합니다.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 WINWORD.EXE를 통해 tt.vg에 접촉하는 모든 구형 Office 시스템은
즉시 조사를 시작해야 합니다.
🌐 10.2 Suricata 규칙 — tt.vg에 대한 HTTP GET /BVhaS
악성 도메인 tt.vg에 대한 GET /BVhaS 요청(Office 기원)을 식별하는
Suricata IDS 규칙입니다.
이 규칙은 익스플로잇의 페이로드 검색 시도를 탐지합니다.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Suricata 또는 Zeek를 사용하여 아웃바운드 트래픽을 모니터링하는 환경에서 매우 효과적입니다.
🛰️ 10.3 EDR 헌팅 쿼리 — WINWORD + tt.vg 지표
tt.vg 또는 관련 IP 주소로 유사한 악성 비콘 활동을 보이는 환경 내 모든 머신을
식별하는 데 사용되는 KQL(Microsoft Defender) 헌팅 쿼리입니다.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 목적: 단일 샌드박스 디토네이션을 기업 전체 차원의 헌팅으로 확장합니다.
🧩 11. 이 랩이 보여주는 것
이 랩은 완전한 SOC급 방법론을 따라 실제 피싱 DOCX 샘플을 엔드투엔드로 분석하는 능력을 보여줍니다:
- Microsoft Word 내부에서 CVE-2017-0199이 트리거되는 방식 이해.
WINWORD.EXE가 예상치 못한 HTTP/S 클라이언트가 되는 과정 추적.- 네트워크 IOC(도메인, URL, IP, JA3 TLS 해시) 추출.
- 포렌식 가치를 위한 드롭된 파일, 최근 바로가기, 레지스트리 접근 분석.
- 모든 발견 사항을 Sigma, Suricata, EDR 헌팅 쿼리로 변환.
즉, 이 랩은 디토네이션에서 멈추지 않습니다. 전문 SOC 분석가처럼 실제로 실행 가능한 탐지 인텔리전스를 추출합니다.
디자인 및 문서화: Ahmed Tarek — 블루팀