Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298- — نحن مطالبون بالتحقيق في تنبيه حرج يبلغ عن استغلال ثغرة RCE بدون نقرة (zero-click) في Windows OLE (CVE-2025-21298) تم تسليمها عبر مرفق RTF خبيث. | Kitploit
أدوات/GitHubGitHub/arkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-
تحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةاستخبارات التهديداتالتعلم والتعليمالاستجابة للحوادثأمان البريد الإلكتروني
GitHubarkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

نحن مطالبون بالتحقيق في تنبيه حرج يبلغ عن استغلال ثغرة RCE بدون نقرة (zero-click) في Windows OLE (CVE-2025-21298) تم تسليمها عبر مرفق RTF خبيث.

عرض المستودع
8منذ 11 أشهرلم تتم المراجعة بعد

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

من المتوقع منا التحقيق في تنبيه حرج يبلغ عن استغلال ثغرة RCE بنقرة صفرية في Windows OLE (CVE-2025-21298) تم تسليمها عبر مرفق RTF خبيث.

التحقيق في التنبيه من LetsDefend

Image

في 4 فبراير 2025، الساعة 16:18، تم إطلاق تنبيه أمني عقب استلام بريد إلكتروني من قبل Austin @ letsdefend.io. كانت الرسالة صادرة من projectmanagement @ pm.me وتضمنت مرفقًا. تم الإبلاغ فورًا عن الملف المرفق كملف خبيث من قبل أنظمة المراقبة الأمنية في المؤسسة. يشير هذا الاكتشاف إلى أن المرفق يحتوي على الأرجح على محتوى ضار.

البريد الإلكتروني المرسل إلى Austin

يتحقق هذا القسم من بريد إدارة المشاريع الإلكتروني المحدد داخل نظام أمان البريد الإلكتروني المدمج. الهدف هو فهم طبيعة البريد الإلكتروني والتهديدات المحتملة التي يواجهها المستخدم.

عند الفحص، يتضح أن البريد الإلكتروني المعني خبيث ومصمم كمحاولة تصيد احتيالي. يقوم البريد الإلكتروني بتسليم ملف Rich Text Format (RTF) مسلح، مصمم لاستغلال ثغرة معروفة في Windows Object Linking and Embedding (OLE).

الهدف الرئيسي لهذا الهجوم هو تحقيق تنفيذ التعليمات البرمجية عن بُعد على النظام المستهدف. من خلال استغلال ثغرة Windows OLE، يسعى المهاجم إلى الحصول على وصول أولي إلى النظام أو ربما تسليم حمولات إضافية، مما يزيد من المخاطر على المستلم.

Image Image

يشير الإبلاغ عن عنوان IP من قبل هذه المصادر المستقلة إلى احتمالية عالية لتورطه في عمليات مشبوهة أو ضارة. هذا الإجماع بين أدوات الأمان يعزز حالة التعامل مع عنوان IP كتهديد محتمل داخل البيئة.

Image Image

تتبع تنفيذ الأوامر الخبيثة على نظام Austin

يشير تنفيذ الأوامر إلى أن regsvr32.exe، وهي أداة Windows شرعية، تم استغلالها لجلب وتشغيل سكربت عن بُعد من جانب المهاجم. تم تنفيذ السكربت عبر مكتبة scrobj.dll، وهي طريقة تُستخدم بشكل متكرر في هجمات البرامج الضارة غير القائمة على الملفات، حيث يتم تشغيل التعليمات البرمجية الخبيثة مباشرة في الذاكرة لتجنب آليات الكشف التقليدية القائمة على الملفات.

Image

عند الفحص الإضافي، تم تحديد أن السكربت تم تنزيله من نقطة نهاية Austin، مما يشير إلى أن script.sct سُمح بإدارته من خادم بعيد.

Image

التجزئة على VirusTotal

قمت بتوسيع تحليلي من خلال فحص التجزئة المرتبطة بملف RTF، مما قدم دليلًا واضحًا على أنه ملف خبيث. تم الإبلاغ عن هذه التجزئة عدة مرات وتحديدها من قبل العديد من بائعي الأمان، مما يؤكد استخدامها المتكرر في الأنشطة الخبيثة.

Image

احتواء جهاز Austin

أخذت زمام المبادرة لاحتواء جهاز Austin بشكل استباقي لمنع أي ضرر إضافي أو مخاطر أمنية محتملة. بالإضافة إلى ذلك، ساعد هذا الإجراء السريع في تقليل التأثير والحفاظ على سلامة الشبكة.

Image

التقرير النهائي

عند الانتهاء من تحقيقي، خلصت إلى أن الملف المعني، أو البرنامج الضار المرتبط به، يشكل تهديدًا كبيرًا. أكد التحليل أن البرنامج كان ضارًا بالفعل ويتطلب اهتمامًا فوريًا.

Image Image Image

ملاحظاتي

بعد ذلك، قمت بتوثيق الدروس المستفادة من الحادث للرجوع إليها في المستقبل وضمان توصيل جميع التفاصيل المتعلقة بهجوم C2 الخبيث بشكل شامل.

Image Image Image Image Image

شكرًا جزيلًا على وقتك في قراءة هذا!

ملاحظاتكم ستكون محل تقدير كبير واهتمام.

تنزيل الأداة