CVE-2017-11882 — CVSS: 7.8 (Yüksek)

Microsoft Office Equation Editor Uzaktan Kod Yürütme — EQNEDT32.EXE'deki stack buffer overflow, malware dağıtımında yaygın kullanılır.

Zafiyet Detayları

CVE KimliğiCVE-2017-11882
CVSS Puanı7.8 / 10.0 — Yüksek
Yayın Yılı2017
Saldırı VektörüLOCAL
Etkilenen SistemlerMicrosoft Office 2007-2016

Bu Zafiyeti Kullanan Malware Aileleri

  • Emotet
  • AgentTesla
  • Formbook
  • LokiBot
  • QakBot
  • Remcos

Toplam 6 malware ailesi bu güvenlik açığından yararlanmaktadır.

Zafiyet Açıklaması

Microsoft Office Equation Editor Uzaktan Kod Yürütme — EQNEDT32.EXE'deki stack buffer overflow, malware dağıtımında yaygın kullanılır.

Yama ve Azaltma Önerileri

  1. Güvenlik güncellemesini derhal uygulayın — NVD: CVE-2017-11882
  2. Etkilenen sistemleri ağdan geçici olarak izole edin (yaması mümkün değilse)
  3. IDS/IPS kurallarını güncelleme yapılana kadar aktive edin
  4. Ağ trafiğini izleyin — olağandışı bağlantı girişimlerini bloklayın
  5. Yedeklerinizi doğrulayın ve güncel tutun
  6. Etkilenen sistemlerde tehdit avcılığı yapın

MITRE ATT&CK Haritalama

Bu zafiyet; T1190 (Halka Açık Uygulamaların Kötüye Kullanımı) ve T1203 (İstemci Yürütme Zafiyetleri) tekniklerine karşılık gelir.

Emotet — Malware Profile

Emotet (Heodo/Mealybug/TA542) 32-bit DLL payload. Process enumeration via CreateToolhelp32Snapshot+Process32First/Next. VirtualAlloc+VirtualProtect shellcode staging. ntdll.dll direct calls. Low entropy 3.92 (stage-1 loader/encoded payload). Suspicious imagebase and DOS stub.

Malware Type
Loader
Programming Language
C
C2 Protocol
HTTP
Target Systems
Windows
Also Known As (AKA)
Heodo

Technical Details

C dili, HTTP C2 (RSA+AES sifreleme), modular yapi (email stealer, spreader, Outlook harvester), process hollowing, living off the land (regsvr32, mshta, certutil), Epoch1/2/3/4/5 botnet

Attribution / Threat Actor

TA542 (MUMMY SPIDER) - Ukrayna kokenli oldugu dusunulen organizasyon. 2021'de Europol/FBI tarafindan coguyla tutuklandi; 2022'de geri dondu.

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

C2 Servers (7 recorded servers for this family)

Address Type Port Protocol Status Country
41.216.188.11 ip 8000 HTTP active —
103.143.173.206 ip 443 HTTPS inactive ID
144.91.65.153 ip 7080 HTTP inactive DE
195.88.54.144 ip 8080 HTTP sinkholed —
103.43.46.149 ip 443 HTTPS sinkholed —
185.220.101.32 ip 80 HTTP sinkholed DE
5.135.183.154 ip 8080 HTTP sinkholed FR

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
cvegüvenlik-açığıhighemotetagentteslaformbooklokibotqakbotremcos