
RCE-CVE-2017-0199-detection-analysis — Updated!
이 저장소에는 CVE-2017-0199를 악용하는 실제 악성 DOCX에 대한 전체 블루팀(blue-team) 악성코드 분석이 포함되어 있습니다. 이 랩에는 샌드박스 실행, 네트워크 포렌식, IOC 추출, MITRE ATT&CK 매핑, 드롭된 파일 검토 및 탐지 규칙이 포함됩니다. 전문 문서화를 위해 증거 스크린샷이 evidence 폴더 안에 포함되어 있습니다.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – 전체 블루팀 샌드박스 분석
고급 악성코드 디토네이션 • 익스플로잇 동작 • IOC • 탐지 엔지니어링.
🎯 1. 요약
이 저장소는 **CVE-2017-0199** Microsoft Office RCE 취약점을 악용하는 **실제 악성 DOCX** 파일을 문서화합니다. 해당 샘플은 **Windows 10 ANY.RUN 샌드박스**에서 디토네이션되어 다음을 노출했습니다:
✔ 전체 익스플로잇 체인
✔ 악성 도메인(tt.vg)으로의 네트워크 콜백
✔ 드롭된 파일 및 임시 아티팩트
✔ JA3 지문
✔ 레지스트리 활동
✔ WINWORD.EXE의 HTTP/HTTPS 비콘닝
✔ 전체 블루팀 IOC 및 탐지 규칙
🔍 2. 시나리오 배경
"BankPaymAdviceVend.Report.docx" 라는 제목의 문서가 피싱 이메일을 통해 수신되었습니다.
디토네이션 후 ANY.RUN은 즉시 이를 악성으로 표시하고 다음 항목과 연결했습니다:
- CVE-2017-0199 Word RCE 익스플로잇
- 은밀한 HTTP/HTTPS 연결을 수행하는 WINWORD.EXE
- 악성 단축 도메인
tt.vg접촉 - 원격 페이로드
/BVhaS검색 시도
📄 3. 샘플 정보
| 필드 | 값 |
|---|---|
| 파일 | BankPaymAdviceVend.Report.docx |
| 판정 | 악성 활동 |
| 태그 | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| 샌드박스 | Windows 10 Pro x64 |
| 동작 | 익스플로잇 → 네트워크 비콘닝 → 드롭된 파일 |
🧬 4. 공격 체인 (고수준 다이어그램)
[ 악성 DOCX ] │ ▼ [ 사용자가 Word에서 열기 ] │ ▼ [CVE-2017-0199 익스플로잇 트리거] │ ▼ [WINWORD.EXE → HTTP/HTTPS를 통한 tt.vg] │ ▼ [원격 경로: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [임시 파일, EMF 개체, 캐시 파일 드롭] │ ▼ [잠재적 다음 단계 페이로드 — 서버가 404 반환]
yaml Copy code
🌐 5. 네트워크 동작
5.1 DNS 요청
악성으로 확인된 도메인은 하나뿐입니다:
| 도메인 | 평판 |
|---|---|
| tt.vg | 🔴 악성 |
확인된 IP:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 HTTP/HTTPS 비콘닝
Word가 다음을 가져오려 시도했습니다:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 스푸핑
yaml Copy code
캡처된 일반적인 요청:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
서버 응답:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. 드롭된 파일
주요 아티팩트
- 다수의
.tmp파일 - Office
.glox그래픽 개체 - 브라우저 캐시의 EMF 이미지:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - 최근 문서 바로가기
.LNK index.dat로그- Office 맞춤법 검사 사전 변경
🔐 7. 레지스트리 및 시스템 동작
Word가 접근한 항목:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Office의 정상 동작
❌ 익스플로잇과 결합 시 = 명백한 악성 동작
💣 8. 익스플로잇 분석 — CVE-2017-0199
유형: 원격 코드 실행
트리거: 악성 DOCX가 사용자 상호작용 없이 원격 HTA를 로드
영향 범위: Microsoft Word 2007–2016
영향: 공격자가 임의 코드 실행
이 샘플은 다음에서 원격 페이로드를 로드하려 시도합니다:
yaml Copy code
🧩 9. IOC
🔥 9.1 네트워크 지표
도메인: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 JA3 SSL 지문
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. 탐지 아이디어 (Sigma / Suricata / EDR)
이 섹션은 BankPaymAdviceVend.Report.docx의 기술적 분석을 SOC 또는 블루팀이 즉시 배포할 수 있는 실용적이고 프로덕션 준비가 된 탐지 아티팩트로 변환합니다. Sigma 규칙, Suricata IDS 시그니처, EDR 헌팅 쿼리를 포함합니다.
🧾 10.1 Sigma 규칙 — WINWORD → tt.vg
이 Sigma 규칙은 Windows 네트워크 로그에서 WINWORD.EXE가
의심스러운 단축 도메인 tt.vg로 시작한 모든 네트워크 연결을 탐지합니다.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 WINWORD.EXE를 통해 tt.vg에 접촉하는 모든 구형 Office 시스템은
즉시 조사가 시작되어야 합니다.
🌐 10.2 Suricata 규칙 — tt.vg에서 HTTP GET /BVhaS
악성 도메인 tt.vg에서 GET /BVhaS에 대한 Office 기반 요청을 식별하는
Suricata IDS 규칙입니다.
이는 익스플로잇의 페이로드 검색 시도를 탐지합니다.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Suricata 또는 Zeek를 사용하여 아웃바운드 트래픽을 모니터링하는 환경에서 매우 효과적입니다.
🛰️ 10.3 EDR 헌팅 쿼리 — WINWORD + tt.vg 지표
환경 내에서 tt.vg 또는 관련 IP 주소로 유사한 악성 비콘닝을 보이는 모든 머신을
식별하는 데 사용되는 KQL(Microsoft Defender) 헌팅 쿼리입니다.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 목적: 단일 샌드박스 디토네이션을 전사적 헌팅으로 확장합니다.
🧩 11. 이 랩이 입증하는 것
이 랩은 실제 피싱 DOCX 샘플을 완전한 SOC급 방법론에 따라 엔드투엔드로 분석하는 능력을 입증합니다:
- Microsoft Word 내에서 CVE-2017-0199가 트리거되는 방식 이해.
WINWORD.EXE가 예상치 못한 HTTP/S 클라이언트가 되는 과정 추적.- 네트워크 IOC(도메인, URL, IP, JA3 TLS 해시) 추출.
- 포렌식 가치를 위한 드롭된 파일, 최근 바로가기, 레지스트리 접근 분석.
- 모든 발견 사항을 Sigma, Suricata, EDR 헌팅 쿼리로 변환.
즉, 이 랩은 디토네이션에서 멈추지 않습니다. 전문 SOC 분석가처럼 실제적이고 실행 가능한 탐지 인텔리전스를 추출합니다.
Designed & Documented by Ahmed Tarek Salah