
RCE-CVE-2017-0199-detection-analysis — Updated!
Этот репозиторий содержит полный анализ вредоносного ПО с точки зрения blue team реального вредоносного DOCX, эксплуатирующего CVE-2017-0199. Лабораторная работа включает выполнение в песочнице, сетевую криминалистику, извлечение IOC, сопоставление с MITRE ATT&CK, проверку сброшенных файлов и правила обнаружения. Скриншоты доказательств включены в папку evidence для профессиональной документации.
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Полный анализ в песочнице (Blue Team)
Детонация сложного вредоносного ПО • Поведение эксплойта • IOCs • Инженерия обнаружения
🎯 1. Краткое резюме
Этот репозиторий документирует **реальный вредоносный DOCX**-файл, эксплуатирующий уязвимость **CVE-2017-0199** Microsoft Office (RCE). Образец был детонирован в песочнице **Windows 10 ANY.RUN**, что позволило выявить:
✔ Полную цепочку эксплуатации
✔ Сетевые колбэки на вредоносный домен (tt.vg)
✔ Сброшенные файлы и временные артефакты
✔ JA3-отпечатки
✔ Активность в реестре
✔ HTTP/HTTPS-биконинг от WINWORD.EXE
✔ Полный набор IOCs и правил обнаружения для Blue Team
🔍 2. Предыстория сценария
Документ под названием «BankPaymAdviceVend.Report.docx» был получен через фишинговое письмо.
После детонации ANY.RUN мгновенно пометил его как вредоносный и связал с:
- Эксплойтом CVE-2017-0199 (RCE в Word)
- Скрытыми HTTP/HTTPS-соединениями от WINWORD.EXE
- Обращением к вредоносному короткому домену
tt.vg - Попыткой получения удалённой полезной нагрузки
/BVhaS
📄 3. Информация об образце
| Поле | Значение |
|---|---|
| Файл | BankPaymAdviceVend.Report.docx |
| Вердикт | Вредоносная активность |
| Теги | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Песочница | Windows 10 Pro x64 |
| Поведение | Эксплойт → Сетевой биконинг → Сброшенные файлы |
🧬 4. Цепочка атаки (схема высокого уровня)
[ Вредоносный DOCX ] │ ▼ [ Пользователь открывает в Word ] │ ▼ [ Срабатывание эксплойта CVE-2017-0199 ] │ ▼ [WINWORD.EXE → tt.vg через HTTP/HTTPS] │ ▼ [Удалённый путь: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Сброшены временные файлы, EMF-объекты, файлы кэша] │ ▼ [Потенциальная полезная нагрузка следующего этапа — сервер вернул 404]
yaml Copy code
🌐 5. Сетевое поведение
5.1 DNS-запросы
Только один домен был вредоносным:
| Домен | Репутация |
|---|---|
| tt.vg | 🔴 вредоносный |
Разрешённые IP-адреса:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
📡 5.2 HTTP/HTTPS-биконинг
Word пытался получить:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
Типичный перехваченный запрос:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
Сервер ответил:
HTTP/1.1 404 Not Found
yaml Copy code
📁 6. Сброшенные файлы
Примечательные артефакты
- Несколько
.tmp-файлов - Графические объекты Office
.glox - EMF-изображения в кэше браузера:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - Ярлык недавнего документа
.LNK - Журналы
index.dat - Изменения словарей проверки правописания Office
🔐 7. Активность в реестре и поведение в системе
Word обращался к:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Нормально для Office
❌ В сочетании с эксплойтом = явно вредоносное поведение
💣 8. Разбор эксплойта — CVE-2017-0199
Тип: Удалённое выполнение кода (RCE)
Триггер: Вредоносный DOCX загружает удалённый HTA без взаимодействия с пользователем
Затронутые версии: Microsoft Word 2007–2016
Воздействие: Злоумышленник выполняет произвольный код
Этот образец пытается загрузить удалённую полезную нагрузку с:
yaml Copy code
🧩 9. IOCs (индикаторы компрометации)
🔥 9.1 Сетевые индикаторы
Домен: tt.vg
URL-адреса: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP-адреса: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
🔐 9.2 JA3 SSL-отпечатки
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
🔍 10. Идеи для обнаружения (Sigma / Suricata / EDR)
Этот раздел преобразует технический анализ BankPaymAdviceVend.Report.docx в практические, готовые к развёртыванию артефакты обнаружения, которые SOC или Blue Team могут сразу же использовать. В него входят правила Sigma, сигнатуры Suricata IDS и поисковые запросы EDR.
🧾 10.1 Правило Sigma — WINWORD → tt.vg
Это правило Sigma обнаруживает любое сетевое соединение, инициированное WINWORD.EXE
с подозрительным коротким доменом tt.vg в журналах сети Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Любая устаревшая система Office, связывающаяся с tt.vg через WINWORD.EXE,
должна незамедлительно запускать расследование.
🌐 10.2 Правило Suricata — HTTP GET /BVhaS на tt.vg
Правило Suricata IDS, которое выявляет исходящий от Office запрос
GET /BVhaS на вредоносный домен tt.vg.
Это фиксирует попытку эксплойта получить полезную нагрузку.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Высокоэффективно в средах, использующих Suricata или Zeek для мониторинга исходящего трафика.
🛰️ 10.3 Поисковый запрос EDR — индикаторы WINWORD + tt.vg
Поисковый запрос KQL (Microsoft Defender), используемый для выявления любой машины в среде,
демонстрирующей аналогичный вредоносный биконинг на tt.vg или связанные с ним IP-адреса.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Цель: расширить одиночную детонацию в песочнице до полномасштабного поиска по всему предприятию.
🧩 11. Что демонстрирует эта лабораторная работа
Эта лабораторная работа демонстрирует вашу способность анализировать реальный фишинговый DOCX-образец от начала до конца, следуя полной методологии уровня SOC:
- Понимание того, как CVE-2017-0199 срабатывает внутри Microsoft Word.
- Отслеживание того, как
WINWORD.EXEстановится неожиданным HTTP/S-клиентом. - Извлечение сетевых IOCs (домены, URL-адреса, IP-адреса, JA3 TLS-хеши).
- Анализ сброшенных файлов, недавних ярлыков и обращений к реестру для криминалистической ценности.
- Преобразование всех результатов в Sigma, Suricata и поисковые запросы EDR.
Иными словами — эта лабораторная работа не останавливается на детонации. Она извлекает реальные, практически применимые данные для обнаружения точно так же, как профессиональный аналитик SOC.
Разработано и задокументировано Ahmed Tarek — Blue Team