返回更新列表
已更新Jul 28, 2026

RCE-CVE-2017-0199-detection-analysis — 已更新!

本仓库包含对一个利用 CVE-2017-0199 的真实恶意 DOCX 文件的完整蓝队恶意软件分析。该实验环境涵盖沙箱执行、网络取证、IOC 提取、MITRE ATT&CK 映射、释放文件审查及检测规则。证据截图已包含在 evidence 文件夹中,用于专业文档记录。

分享

🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – 完整蓝队沙箱分析

高级恶意软件引爆 • 漏洞利用行为 • IOCs • 检测工程



🎯 1. 执行摘要

本仓库记录了一个**真实的恶意 DOCX** 文件,该文件利用了 **CVE-2017-0199** Microsoft Office RCE 漏洞。 该样本在 **Windows 10 ANY.RUN 沙箱** 内被引爆,暴露了以下内容:

✔ 完整的漏洞利用链
✔ 对恶意域名(tt.vg)的网络回调
✔ 释放的文件与临时产物
✔ JA3 指纹
✔ 注册表活动
✔ 来自 WINWORD.EXE 的 HTTP/HTTPS 信标通信
✔ 完整的蓝队 IOCs 与检测规则


🔍 2. 场景背景

一个名为 “BankPaymAdviceVend.Report.docx” 的文档通过钓鱼邮件被接收。
一旦引爆,ANY.RUN 立即将其标记为恶意,并将其关联到:

  • CVE-2017-0199 Word RCE 漏洞利用
  • WINWORD.EXE 建立隐蔽的 HTTP/HTTPS 连接
  • 联系恶意短域名 tt.vg
  • 尝试获取远程载荷 /BVhaS


📄 3. 样本信息

字段
文件BankPaymAdviceVend.Report.docx
判定恶意活动
标签cve-2017-0199, exploit
MD522EDED727467A9A26F3FD311A12A7E
SHA16738D1A969193459C7C7579956269D77FED8D26F
SHA2562E1408013503C...3D6EAF9
沙箱Windows 10 Pro x64
行为漏洞利用 → 网络信标通信 → 释放文件

🧬 4. 攻击链(高层示意图)

[ 恶意 DOCX ] │ ▼ [ 用户在 Word 中打开 ] │ ▼ [ CVE-2017-0199 漏洞利用触发 ] │ ▼ [ WINWORD.EXE → 通过 HTTP/HTTPS 访问 tt.vg ] │ ▼ [ 远程路径: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ 释放临时文件、EMF 对象与缓存文件 ] │ ▼ [ 潜在的下一阶段载荷 — 服务器返回 404 ]

yaml 复制代码


🌐 5. 网络行为

5.1 DNS 请求

只有一个域名是恶意的:

域名信誉
tt.vg🔴 恶意

解析出的 IP:

188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)

yaml 复制代码


📡 5.2 HTTP/HTTPS 信标通信

Word 尝试获取:

GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof

yaml 复制代码

典型的捕获请求:

GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg

arduino 复制代码

服务器响应:

HTTP/1.1 404 Not Found

yaml 复制代码


📁 6. 释放的文件

值得注意的产物

  • 多个 .tmp 文件
  • Office .glox 图形对象
  • 浏览器缓存中的 EMF 图像:
    %LOCALAPPDATA%\INetCache\Content.MSO\*.emf
  • 最近文档快捷方式 .LNK
  • index.dat 日志
  • Office 校对词典的更改

🔐 7. 注册表与系统行为

Word 访问了:

HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...

yaml 复制代码

✔ 对 Office 而言属于正常
❌ 与漏洞利用结合 = 明确的恶意行为


💣 8. 漏洞利用剖析 — CVE-2017-0199

类型: 远程代码执行
触发方式: 恶意 DOCX 在无需用户交互的情况下加载远程 HTA
影响版本: Microsoft Word 2007–2016
影响: 攻击者可以执行任意代码

该样本尝试从以下地址加载远程载荷:

http://tt.vg/BVhaS

yaml 复制代码


🧩 9. IOCs

🔥 9.1 网络指标

域名: tt.vg

URL: http://tt.vg/BVhaS https://tt.vg/BVhaS

IP: 188.114.96.3 188.114.97.3 172.67.138.42

shell 复制代码

🔐 9.2 JA3 SSL 指纹

091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...

yaml 复制代码


🔍 10. 检测思路 (Sigma / Suricata / EDR)

本节将 BankPaymAdviceVend.Report.docx 的技术分析转化为 SOC蓝队 可以立即部署的实用、可投入生产的检测产物,包含 Sigma 规则Suricata IDS 签名EDR 狩猎查询


🧾 10.1 Sigma 规则 — WINWORD → tt.vg

该 Sigma 规则可检测 Windows 网络日志中任何由 WINWORD.EXE 发起、指向可疑短域名 tt.vg 的网络连接。

title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental

logsource:
  category: network_connection
  product: windows

detection:
  selection:
    Image|endswith: '\WINWORD.EXE'
    DestinationHostname: 'tt.vg'
  condition: selection

level: high
tags:
  - attack.command_and_control
  - attack.t1071.001
  - cve.2017-0199

💡 任何过时的 Office 系统若通过 WINWORD.EXE 联系 tt.vg,应立即触发调查。


🌐 10.2 Suricata 规则 — HTTP GET /BVhaS 至 tt.vg

一条 Suricata IDS 规则,用于识别源自 Office 的对恶意域名 tt.vgGET /BVhaS 的请求。 这可以捕获漏洞利用尝试获取载荷的行为。

alert http $HOME_NET any -> $EXTERNAL_NET any (
    msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
    flow:established,to_server;
    http.method; content:"GET";
    http.uri; content:"/BVhaS"; nocase;
    http.host; content:"tt.vg"; nocase;
    http.user_agent; content:"MSOffice"; nocase;
    reference:cve,2017-0199;
    classtype:trojan-activity;
    sid:4200010;
    rev:1;
)

🔥 在使用 SuricataZeek 监控出站流量的环境中非常有效。


🛰️ 10.3 EDR 狩猎查询 — WINWORD + tt.vg 指标

一条 KQL(Microsoft Defender)狩猎查询,用于识别环境中任何表现出对 tt.vg 或其关联 IP 地址进行类似恶意信标通信的机器。

DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
   or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")

🎯 目的:将单一的沙箱引爆扩展为全企业范围的狩猎。


🧩 11. 本实验所展示的内容

本实验展示了您端到端分析真实世界 钓鱼 DOCX 样本的能力,遵循完整的 SOC 级方法论:

  • 理解 CVE-2017-0199 如何在 Microsoft Word 中被触发。
  • 追踪 WINWORD.EXE 如何成为一个意外的 HTTP/S 客户端
  • 提取 网络 IOCs(域名、URL、IP、JA3 TLS 哈希)。
  • 分析 释放的文件最近的快捷方式注册表访问以获取取证价值。
  • 将所有发现转化为 SigmaSuricataEDR 狩猎查询

换句话说——本实验不止步于引爆,而是像专业的 SOC 分析师一样提取真实、可操作的检测情报。


设计并撰写:Ahmed Tarek — 蓝队

分类