Voltar às atualizações
UpdatedJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Updated!

Este repositório contém uma análise completa de malware de blue team de um DOCX malicioso real que explora a CVE-2017-0199. O laboratório inclui execução em sandbox, forense de rede, extração de IOCs, mapeamento MITRE ATT&CK, revisão de arquivos descartados e regras de detecção. Capturas de tela das evidências estão incluídas na pasta evidence para documentação profissional.

Compartilhar

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Análise Completa em Sandbox de Blue Team

Detonação Avançada de Malware • Comportamento do Exploit • IOCs • Engenharia de Detecção



🎯 1. Resumo Executivo

Este repositório documenta um arquivo **DOCX malicioso real** que explora a vulnerabilidade **CVE-2017-0199** de RCE do Microsoft Office. A amostra foi detonada dentro de uma **sandbox ANY.RUN com Windows 10**, expondo:

✔ Cadeia completa do exploit
✔ Callbacks de rede para domínio malicioso (tt.vg)
✔ Arquivos dropados e artefatos temporários
✔ Impressões digitais JA3
✔ Atividade de registro (Registry)
✔ Beaconing HTTP/HTTPS a partir do WINWORD.EXE
✔ IOCs completos de Blue Team e regras de detecção


🔍 2. Contexto do Cenário

Um documento intitulado “BankPaymAdviceVend.Report.docx” foi recebido por meio de um e-mail de phishing.
Uma vez detonado, o ANY.RUN o marcou instantaneamente como Malicioso e o associou a:

  • Exploit de RCE do Word CVE-2017-0199
  • WINWORD.EXE fazendo conexões HTTP/HTTPS ocultas
  • Contato com o domínio curto malicioso tt.vg
  • Tentativa de recuperação do payload remoto /BVhaS


📄 3. Informações da Amostra

CampoValor
ArquivoBankPaymAdviceVend.Report.docx
VereditoAtividade maliciosa
Tagscve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
SandboxWindows 10 Pro x64
ComportamentoExploit → Beaconing de rede → Arquivos dropados

🧬 4. Cadeia de Ataque (Diagrama de Alto Nível)

[ DOCX Malicioso ] │ ▼ [ Usuário Abre no Word ] │ ▼ [Exploit CVE-2017-0199 é Acionado] │ ▼ [WINWORD.EXE → tt.vg via HTTP/HTTPS] │ ▼ [Caminho Remoto: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Arquivos Temporários, Objetos EMF, Arquivos de Cache Dropados] │ ▼ [Possível Payload de Próximo Estágio — Servidor Retornou 404]

yaml Copy code


🌐 5. Comportamento de Rede

5.1 Requisições DNS

Apenas um domínio era malicioso:

DomínioReputação
tt.vg🔴 malicioso

IPs resolvidos:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 Beaconing HTTP/HTTPS

O Word tentou buscar:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml Copy code

Requisição típica capturada:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

O servidor respondeu:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. Arquivos Dropados

Artefatos Notáveis

  • Vários arquivos .tmp
  • Objetos gráficos .glox do Office
  • Imagens EMF no cache do navegador:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • Atalho de documento recente .LNK
  • Logs do index.dat
  • Alterações no dicionário de revisão do Office

🔐 7. Comportamento de Registro e do Sistema

O Word acessou:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ Normal para o Office
❌ Combinado com o exploit = comportamento claramente malicioso


💣 8. Detalhamento do Exploit — CVE-2017-0199

Tipo: Execução Remota de Código
Gatilho: DOCX malicioso carrega HTA remoto sem interação do usuário
Introduzido: Microsoft Word 2007–2016
Impacto: Atacante executa código arbitrário

Esta amostra tenta carregar um payload remoto de:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOCs

🔥 9.1 Indicadores de Rede

Domínio: tt.vg

URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS

IPs: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 Impressões Digitais JA3 SSL

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. Ideias de Detecção (Sigma / Suricata / EDR)

Esta seção converte a análise técnica do BankPaymAdviceVend.Report.docx em artefatos de detecção práticos e prontos para produção que um SOC ou Blue Team pode implantar imediatamente. Ela inclui regras Sigma, assinaturas Suricata IDS e consultas de hunting em EDR.


🧾 10.1 Regra Sigma — WINWORD → tt.vg

Esta regra Sigma detecta qualquer conexão de rede iniciada por WINWORD.EXE em direção ao domínio curto suspeito tt.vg nos logs de rede do Windows.

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 Qualquer sistema Office desatualizado que contate tt.vg por meio do WINWORD.EXE deve acionar uma investigação imediata.


🌐 10.2 Regra Suricata — HTTP GET /BVhaS em tt.vg

Uma regra IDS Suricata que identifica uma requisição originada do Office para GET /BVhaS no domínio malicioso tt.vg. Isso captura a tentativa de recuperação do payload do exploit.

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 Altamente eficaz em ambientes que usam Suricata ou Zeek para monitorar tráfego de saída.


🛰️ 10.3 Consulta de Hunting em EDR — Indicadores de WINWORD + tt.vg

Uma consulta de hunting em KQL (Microsoft Defender) usada para identificar qualquer máquina no ambiente que apresente beaconing malicioso semelhante para tt.vg ou seus endereços IP associados.

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 Objetivo: expandir uma única detonação em sandbox para uma busca completa em toda a empresa.


🧩 11. O Que Este Laboratório Demonstra

Este laboratório demonstra sua capacidade de analisar uma amostra real de DOCX de phishing de ponta a ponta, seguindo uma metodologia completa de nível SOC:

  • Compreender como o CVE-2017-0199 é acionado dentro do Microsoft Word.
  • Rastrear como o WINWORD.EXE se torna um cliente HTTP/S inesperado.
  • Extrair IOCs de rede (domínios, URLs, IPs, hashes TLS JA3).
  • Analisar arquivos dropados, atalhos recentes e acesso ao registro por valor forense.
  • Transformar todas as descobertas em regras Sigma, Suricata e consultas de hunting em EDR.

Em outras palavras — este laboratório não para na detonação. Ele extrai inteligência de detecção real e acionável exatamente como um analista SOC profissional.


Projetado e Documentado por Ahmed Tarek — Blue Team

Categorias