
Este repositório contém uma análise completa de malware de blue team de um DOCX malicioso real que explora a CVE-2017-0199. O laboratório inclui execução em sandbox, forense de rede, extração de IOCs, mapeamento MITRE ATT&CK, revisão de arquivos descartados e regras de detecção. Capturas de tela das evidências estão incluídas na pasta evidence para documentação profissional.
Detonação Avançada de Malware • Comportamento do Exploit • IOCs • Engenharia de Detecção
Este repositório documenta um arquivo **DOCX malicioso real** que explora a vulnerabilidade **CVE-2017-0199** de RCE do Microsoft Office. A amostra foi detonada dentro de uma **sandbox ANY.RUN com Windows 10**, expondo:
✔ Cadeia completa do exploit
✔ Callbacks de rede para domínio malicioso (tt.vg)
✔ Arquivos dropados e artefatos temporários
✔ Impressões digitais JA3
✔ Atividade de registro (Registry)
✔ Beaconing HTTP/HTTPS a partir do WINWORD.EXE
✔ IOCs completos de Blue Team e regras de detecção
Um documento intitulado “BankPaymAdviceVend.Report.docx” foi recebido por meio de um e-mail de phishing.
Uma vez detonado, o ANY.RUN o marcou instantaneamente como Malicioso e o associou a:
tt.vg/BVhaS
[ DOCX Malicioso ] │ ▼ [ Usuário Abre no Word ] │ ▼ [Exploit CVE-2017-0199 é Acionado] │ ▼ [WINWORD.EXE → tt.vg via HTTP/HTTPS] │ ▼ [Caminho Remoto: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Arquivos Temporários, Objetos EMF, Arquivos de Cache Dropados] │ ▼ [Possível Payload de Próximo Estágio — Servidor Retornou 404]
yaml Copy code
Apenas um domínio era malicioso:
| Domínio | Reputação |
|---|---|
| tt.vg | 🔴 malicioso |
IPs resolvidos:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
O Word tentou buscar:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
Requisição típica capturada:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
O servidor respondeu:
HTTP/1.1 404 Not Found
yaml Copy code
.tmp.glox do Office%LOCALAPPDATA%\INetCache\Content.MSO\*.emf.LNKindex.datO Word acessou:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Normal para o Office
❌ Combinado com o exploit = comportamento claramente malicioso
Tipo: Execução Remota de Código
Gatilho: DOCX malicioso carrega HTA remoto sem interação do usuário
Introduzido: Microsoft Word 2007–2016
Impacto: Atacante executa código arbitrário
Esta amostra tenta carregar um payload remoto de:
yaml Copy code
Domínio: tt.vg
URLs: http://tt.vg/BVhaS https://tt.vg/BVhaS
IPs: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
Esta seção converte a análise técnica do BankPaymAdviceVend.Report.docx em artefatos de detecção práticos e prontos para produção que um SOC ou Blue Team pode implantar imediatamente. Ela inclui regras Sigma, assinaturas Suricata IDS e consultas de hunting em EDR.
Esta regra Sigma detecta qualquer conexão de rede iniciada por WINWORD.EXE
em direção ao domínio curto suspeito tt.vg nos logs de rede do Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Qualquer sistema Office desatualizado que contate tt.vg por meio do WINWORD.EXE
deve acionar uma investigação imediata.
/BVhaS em tt.vg
Uma regra IDS Suricata que identifica uma requisição originada do Office para
GET /BVhaS no domínio malicioso tt.vg.
Isso captura a tentativa de recuperação do payload do exploit.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Altamente eficaz em ambientes que usam Suricata ou Zeek para monitorar tráfego de saída.
Uma consulta de hunting em KQL (Microsoft Defender) usada para identificar qualquer máquina no ambiente
que apresente beaconing malicioso semelhante para tt.vg ou seus endereços IP associados.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Objetivo: expandir uma única detonação em sandbox para uma busca completa em toda a empresa.
Este laboratório demonstra sua capacidade de analisar uma amostra real de DOCX de phishing de ponta a ponta, seguindo uma metodologia completa de nível SOC:
WINWORD.EXE se torna um cliente HTTP/S inesperado.Em outras palavras — este laboratório não para na detonação. Ele extrai inteligência de detecção real e acionável exatamente como um analista SOC profissional.
Projetado e Documentado por Ahmed Tarek — Blue Team
| Campo | Valor |
|---|
| Arquivo | BankPaymAdviceVend.Report.docx |
| Veredito | Atividade maliciosa |
| Tags | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Sandbox | Windows 10 Pro x64 |
| Comportamento | Exploit → Beaconing de rede → Arquivos dropados |