
LetsDefend SOC336 case study on CVE-2025-21298
Dieses Repository dokumentiert meine Untersuchung eines LetsDefend-Alarms, bei dem ein Windows OLE Zero-Click Remote Code Execution Exploit im Zusammenhang mit CVE-2025-21298 festgestellt wurde. Ziel ist es, die Argumentation hinter der Schlussfolgerung darzulegen – von der E-Mail-Sichtung bis zur Endpunkt-Isolierung.
LetsDefend hat den Alarm ausgelöst, nachdem ein schädlicher RTF-Anhang in einer eingehenden E-Mail an [email protected] erkannt wurde. Die Nachricht kam von projectmanagement@pm[.]me mit dem Betreff Important: Action Required for Upcoming Project Deadline. Ich habe die E-Mail, den Anhang, die Absenderdetails und die Endpunktaktivität überprüft, um festzustellen, ob der Alarm ein echter Positivbefund war.
writeup/SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298.md — vollständige Fallstudie.screenshots/ — Beweisbilder, die im Bericht verwendet werden.Die Aktivität war mit einem echten Positivbefund eines Exploit-Versuchs konsistent. Der schädliche RTF-Anhang, die Absenderdetails, die Absender-IP und das Prozessverhalten am Endpunkt deuteten allesamt auf eine erfolgreiche Lieferkette mit verdächtiger Aktivität nach der Zustellung hin.
Öffnen Sie zuerst den Bericht, dann sehen Sie sich die Screenshots in der Reihenfolge an. Die Markdown-Datei ist so geschrieben, dass sie innerhalb von GitHub ohne zusätzlichen Kontext eigenständig lesbar ist.
Dieses Repository ist in einem natürlichen, unkomplizierten Stil verfasst, sodass es wie eine echte SOC-Fallstudie wirkt.