업데이트로 돌아가기
UpdatedJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Updated!

이 저장소에는 CVE-2017-0199를 악용하는 실제 악성 DOCX에 대한 전체 블루팀(blue-team) 악성코드 분석이 포함되어 있습니다. 이 랩에는 샌드박스 실행, 네트워크 포렌식, IOC 추출, MITRE ATT&CK 매핑, 드롭된 파일 검토 및 탐지 규칙이 포함됩니다. 전문 문서화를 위해 증거 스크린샷이 evidence 폴더 안에 포함되어 있습니다.

공유

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – 전체 블루팀 샌드박스 분석

고급 멀웨어 디토네이션 • 익스플로잇 동작 • IOC • 탐지 엔지니어링



🎯 1. 핵심 요약

이 저장소는 **CVE-2017-0199** Microsoft Office RCE 취약점을 악용하는 **실제 악성 DOCX** 파일을 문서화합니다. 해당 샘플은 **Windows 10 ANY.RUN 샌드박스**에서 디토네이션되어 다음을 노출했습니다:

✔ 전체 익스플로잇 체인
✔ 악성 도메인(tt.vg)으로의 네트워크 콜백
✔ 드롭된 파일 및 임시 아티팩트
✔ JA3 핑거프린트
✔ 레지스트리 활동
✔ WINWORD.EXE의 HTTP/HTTPS 비콘 활동
✔ 전체 블루팀 IOC 및 탐지 규칙


🔍 2. 시나리오 배경

**“BankPaymAdviceVend.Report.docx”**라는 제목의 문서가 피싱 이메일을 통해 수신되었습니다.
디토네이션되자 ANY.RUN은 즉시 이를 **악성(Malicious)**으로 표시하고 다음 항목과 연관지었습니다:

  • CVE-2017-0199 Word RCE 익스플로잇
  • 은밀한 HTTP/HTTPS 연결을 수행하는 WINWORD.EXE
  • 악성 단축 도메인 tt.vg 접촉
  • 원격 페이로드 /BVhaS 검색 시도


📄 3. 샘플 정보

필드
파일BankPaymAdviceVend.Report.docx
진단 결과악성 활동
태그cve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
샌드박스Windows 10 Pro x64
동작익스플로잇 → 네트워크 비콘 → 드롭된 파일

🧬 4. 공격 체인 (개괄 다이어그램)

[ 악성 DOCX ] │ ▼ [ 사용자가 Word에서 열기 ] │ ▼ [CVE-2017-0199 익스플로잇 트리거] │ ▼ [WINWORD.EXE → tt.vg (HTTP/HTTPS 경유)] │ ▼ [원격 경로: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [임시 파일, EMF 개체, 캐시 파일 드롭] │ ▼ [잠재적 다음 단계 페이로드 — 서버가 404 반환]

yaml 코드 복사


🌐 5. 네트워크 동작

5.1 DNS 요청

악성으로 판명된 도메인은 하나뿐이었습니다:

도메인평판
tt.vg🔴 악성

확인된 IP:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml 코드 복사


📡 5.2 HTTP/HTTPS 비콘

Word가 가져오기를 시도한 항목:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml 코드 복사

캡처된 일반적인 요청:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino 코드 복사

서버 응답:

HTTP/1.1 404 Not Found

yaml 코드 복사


📁 6. 드롭된 파일

주요 아티팩트

  • 여러 .tmp 파일
  • Office .glox 그래픽 개체
  • 브라우저 캐시의 EMF 이미지:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • 최근 문서 바로가기 .LNK
  • index.dat 로그
  • Office 맞춤법 검사 사전 변경 사항

🔐 7. 레지스트리 및 시스템 동작

Word가 접근한 항목:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml 코드 복사

✔ Office에서는 정상
❌ 익스플로잇과 결합 시 = 명백한 악성 행위


💣 8. 익스플로잇 상세 분석 — CVE-2017-0199

유형: 원격 코드 실행(RCE)
트리거: 악성 DOCX가 사용자 상호작용 없이 원격 HTA 로드
영향 대상: Microsoft Word 2007–2016
영향: 공격자가 임의 코드 실행

이 샘플은 다음 경로에서 원격 페이로드를 로드하려 시도합니다:

http://tt.vg/BVhaS

yaml 코드 복사


🧩 9. IOC

🔥 9.1 네트워크 지표

도메인: tt.vg

URL: http://tt.vg/BVhaS https://tt.vg/BVhaS

IP: 188.114.96.3 188.114.97.3 172.67.138.42

shell 코드 복사

🔐 9.2 JA3 SSL 핑거프린트

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml 코드 복사


🔍 10. 탐지 아이디어 (Sigma / Suricata / EDR)

이 섹션은 BankPaymAdviceVend.Report.docx에 대한 기술 분석을 SOC 또는 블루팀이 즉시 배포할 수 있는 실용적이고 운영 준비가 완료된 탐지 아티팩트로 변환합니다. 여기에는 Sigma 규칙, Suricata IDS 시그니처, EDR 헌팅 쿼리가 포함됩니다.


🧾 10.1 Sigma 규칙 — WINWORD → tt.vg

이 Sigma 규칙은 Windows 네트워크 로그에서 WINWORD.EXE가 의심스러운 단축 도메인 tt.vg으로 시작한 모든 네트워크 연결을 탐지합니다.

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 WINWORD.EXE를 통해 tt.vg에 접촉하는 모든 구형 Office 시스템은 즉시 조사를 시작해야 합니다.


🌐 10.2 Suricata 규칙 — tt.vg에 대한 HTTP GET /BVhaS

악성 도메인 tt.vg에 대한 GET /BVhaS 요청(Office 기원)을 식별하는 Suricata IDS 규칙입니다. 이 규칙은 익스플로잇의 페이로드 검색 시도를 탐지합니다.

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 Suricata 또는 Zeek를 사용하여 아웃바운드 트래픽을 모니터링하는 환경에서 매우 효과적입니다.


🛰️ 10.3 EDR 헌팅 쿼리 — WINWORD + tt.vg 지표

tt.vg 또는 관련 IP 주소로 유사한 악성 비콘 활동을 보이는 환경 내 모든 머신을 식별하는 데 사용되는 KQL(Microsoft Defender) 헌팅 쿼리입니다.

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 목적: 단일 샌드박스 디토네이션을 기업 전체 차원의 헌팅으로 확장합니다.


🧩 11. 이 랩이 보여주는 것

이 랩은 완전한 SOC급 방법론을 따라 실제 피싱 DOCX 샘플을 엔드투엔드로 분석하는 능력을 보여줍니다:

  • Microsoft Word 내부에서 CVE-2017-0199이 트리거되는 방식 이해.
  • WINWORD.EXE가 예상치 못한 HTTP/S 클라이언트가 되는 과정 추적.
  • 네트워크 IOC(도메인, URL, IP, JA3 TLS 해시) 추출.
  • 포렌식 가치를 위한 드롭된 파일, 최근 바로가기, 레지스트리 접근 분석.
  • 모든 발견 사항을 Sigma, Suricata, EDR 헌팅 쿼리로 변환.

즉, 이 랩은 디토네이션에서 멈추지 않습니다. 전문 SOC 분석가처럼 실제로 실행 가능한 탐지 인텔리전스를 추출합니다.


디자인 및 문서화: Ahmed Tarek — 블루팀

카테고리