SOC336 - Windows OLE Zero-Click RCE Exploitation erkannt (CVE-2025-21298) Walkthrough
Einer unserer Mitarbeiter, Austin, erhielt eine Phishing-E-Mail von einem verdächtigen Absender. Ein Alarm wurde ausgelöst, nachdem er die E-Mail in Outlook geöffnet hatte, am 04. Februar 2025 um 16:18 Uhr. Der Auslösegrund war "Bösartiger RTF-Anhang mit bekanntem CVE-2025-21298-Exploit-Muster identifiziert" .
EventID : 314
Ereigniszeit : 04. Februar 2025, 16:18 Uhr (ich denke, es war falsch)
Regel : SOC336 - Windows OLE Zero-Click RCE Exploitation erkannt (CVE-2025-21298)
Level : Sicherheitsanalyst
SMTP-Adresse : 84.38.130.118
Quelladresse : [email protected]
Zieladresse : [email protected]
E-Mail-Betreff : Important: Action Required for Upcoming Project Deadline
Anhang : mail.rtf
Anhang-Hash : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
Geräteaktion : Erlaubt
Auslösegrund : Bösartiger RTF-Anhang mit bekanntem CVE-2025-21298-Exploit-Muster identifiziert.
Lassen Sie uns in die E-Mail-Sicherheit, das Log-Management und die Endpunkt-Sicherheitsprotokolle für das Alarm-Triage eintauchen.
Ich suchte nach der Absenderadresse projectmanagement@pm[.]me und klickte auf die E-Mail "Important: Action Required for Upcoming Project Deadline", gesendet um 05:12 Uhr am selben Tag, was mir seltsam vorkam, weil die dringenden Töne und Formulierungen wie "Important" und "Action Required" mir einen Hinweis auf eine Phishing-E-Mail gaben.
Ich suchte die Domain pm[.]me auf VirusTotal und nur ein Anbieter stufte sie als verdächtig ein.
Als ich jedoch die SMTP-Adresse 84[.]38[.]130[.]118 suchte, markierten 7 Anbieter sie als bösartig und Schadsoftware, und sie war mit einem SILVER C2-Server verbunden.
84[.]38[.]130[.]118 wurde auch in der AbuseIPDB-Datenbank gefunden. Sie befindet sich in Riga, Riga, Lettland, gehört zum Domainnamen rixhost.lv und wird als DDoS-Angriff, Hacking und Exploited Host kategorisiert.
Schließlich suchte ich den Hash df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 des Anhangs mail.rtf auf VirusTotal und 29 von 61 Anbietern stuften den Anhang als bösartig ein. Er gehört zur Malware-Familie rtfmalformb und war mit der Schwachstelle CVE-2025-21298 verbunden.
Es wurde bestätigt, dass eine Phishing-E-Mail mit einem bösartigen Anhang an Austin gesendet wurde.