Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/arkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-
Análisis de MalwareForensia DigitalInteligencia de AmenazasAprendizaje y EducaciónRespuesta a IncidentesSeguridad de Correo Electrónico
GitHubarkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →

Se espera que investiguemos una alerta crítica que reporta la explotación de una RCE zero-click de Windows OLE (CVE-2025-21298) entregada mediante un archivo adjunto RTF malicioso.

Ver Repositorio
hace 10 mesesAún no revisado
Compartir

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

Se espera que investiguemos una alerta crítica que reporta una explotación RCE de Windows OLE de cero clics (CVE-2025-21298) entregada mediante un archivo RTF malicioso.

Investigación de la alerta de LetsDefend

Image

El 4 de febrero de 2025, a las 16:18, se activó una alerta de seguridad tras la recepción de un correo electrónico por parte de Austin @ letsdefend.io. El mensaje se originó desde projectmanagement @ pm.me e incluía un archivo adjunto. El archivo adjunto fue inmediatamente marcado como malicioso por los sistemas de monitoreo de seguridad de la organización. Esta detección indica que el archivo adjunto probablemente contenía contenido dañino.

Correo electrónico enviado a Austin

Esta sección investiga el correo electrónico de gestión de proyectos identificado dentro del sistema de seguridad de correo electrónico integrado. El objetivo es comprender la naturaleza del correo y las posibles amenazas que enfrenta el usuario.

Tras el examen, es evidente que el correo en cuestión es malicioso y está diseñado como un intento de phishing. El correo entrega un archivo de Formato de Texto Enriquecido (RTF) armado, diseñado para explotar una vulnerabilidad conocida en la Incrustación y Vinculación de Objetos (OLE) de Windows.

El objetivo principal de este ataque es lograr la ejecución remota de código en el sistema objetivo. Al explotar la vulnerabilidad OLE de Windows, el atacante busca obtener acceso inicial al sistema o potencialmente entregar cargas útiles adicionales, aumentando el riesgo para el destinatario.

Image Image

El marcado de la dirección IP por estas fuentes independientes indica una alta probabilidad de su participación en operaciones sospechosas o dañinas. Este consenso entre las herramientas de seguridad refuerza el caso para tratar la dirección IP como una amenaza potencial dentro del entorno.

Image Image

Rastreo de la Ejecución de Comandos Maliciosos en el Sistema de Austin

La ejecución del comando indica que regsvr32.exe, una utilidad legítima de Windows, fue aprovechada para obtener y ejecutar un script remoto desde el lado del atacante. El script se ejecutó mediante la biblioteca scrobj.dll, un método empleado con frecuencia en ataques de malware sin archivos, donde el código malicioso se ejecuta directamente en memoria para evadir los mecanismos convencionales de detección basados en archivos.

Image

Tras un examen más detallado, se determinó que el script se descargó desde el endpoint de Austin, lo que indica que se permitió que script.sct fuera gestionado desde un servidor remoto.

Image

Hash en VirusTotal

Extendí mi análisis examinando el hash vinculado al archivo RTF, lo que proporcionó evidencia clara de que era un archivo malicioso. Este hash había sido marcado múltiples veces e identificado por varios proveedores de seguridad, confirmando su uso repetido en actividad maliciosa.

Image

La computadora de Austin contenía

Tomé la iniciativa de forma proactiva para contener el dispositivo de Austin con el fin de prevenir daños adicionales o riesgos de seguridad potenciales. Además, esta acción rápida ayudó a minimizar el impacto y mantener la seguridad de la red.

Image

Informe Final

Al completar mi investigación, concluí que el archivo en cuestión, o el malware asociado con él, representaba una amenaza significativa. El análisis confirmó que el software era de hecho dañino y requería atención inmediata.

Image Image Image

Mis notas

Después, documenté las lecciones aprendidas del incidente para referencia futura y me aseguré de que todos los detalles sobre el ataque malicioso de C2 se comunicaran a fondo.

Image Image Image Image Image

¡Muchas gracias por tomarse el tiempo de leer esto!

Sus comentarios serían muy valorados y apreciados.

Descargar herramienta