Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298- — Nous sommes censés enquêter sur une alerte critique signalant une exploitation RCE zero-click OLE Windows (CVE-2025-21298) livrée via une pièce jointe RTF malveillante. | Kitploit
Outils/GitHubGitHub/arkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-
Analyse de MalwareCriminalistique NumériqueRenseignement sur les MenacesApprentissage et ÉducationRéponse aux IncidentsSécurité des Emails
GitHubarkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

Nous sommes censés enquêter sur une alerte critique signalant une exploitation RCE zero-click OLE Windows (CVE-2025-21298) livrée via une pièce jointe RTF malveillante.

Voir le dépôt
il y a 10 moisPas encore vérifié
Partager

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

Nous sommes censés enquêter sur une alerte critique signalant une exploitation RCE zero-click Windows OLE (CVE-2025-21298) livrée via une pièce jointe RTF malveillante.

Enquête sur l'alerte de LetsDefend

Image

Le 4 février 2025, à 16h18, une alerte de sécurité a été déclenchée suite à la réception d'un e-mail par Austin @ letsdefend.io. Le message provenait de projectmanagement @ pm.me et contenait une pièce jointe. Le fichier joint a été immédiatement signalé comme malveillant par les systèmes de surveillance de sécurité de l'organisation. Cette détection indique que la pièce jointe contenait probablement un contenu nuisible.

E-mail envoyé à Austin

Cette section examine l'e-mail de gestion de projet identifié dans le système de sécurité e-mail intégré. L'objectif est de comprendre la nature de l'e-mail et les menaces potentielles auxquelles l'utilisateur est confronté.

Lors de l'examen, il est évident que l'e-mail en question est malveillant et conçu comme une tentative de phishing. L'e-mail livre un fichier Rich Text Format (RTF) armé, conçu pour exploiter une vulnérabilité connue dans l'OLE (Object Linking and Embedding) de Windows.

L'objectif principal de cette attaque est de parvenir à une exécution de code à distance sur le système cible. En exploitant la vulnérabilité OLE de Windows, l'attaquant cherche à obtenir un accès initial au système ou potentiellement à livrer des charges utiles supplémentaires, augmentant ainsi le risque pour le destinataire.

Image Image

Le signalement de l'adresse IP par ces sources indépendantes indique une forte probabilité de son implication dans des opérations suspectes ou nuisibles. Ce consensus entre les outils de sécurité renforce la nécessité de traiter l'adresse IP comme une menace potentielle au sein de l'environnement.

Image Image

Traçage de l'exécution de commandes malveillantes sur le système d'Austin

L'exécution de la commande indique que regsvr32.exe, un utilitaire Windows légitime, a été utilisé pour récupérer et exécuter un script distant du côté de l'attaquant. Le script a été exécuté via la bibliothèque scrobj.dll, une méthode fréquemment employée dans les attaques de malware sans fichier, où le code malveillant s'exécute directement en mémoire pour contourner les mécanismes de détection basés sur les fichiers conventionnels.

Image

Lors d'un examen plus approfondi, il a été déterminé que le script a été téléchargé depuis le point de terminaison d'Austin, indiquant que script.sct était autorisé à être géré depuis un serveur distant.

Image

Hash sur VirusTotal

J'ai étendu mon analyse en examinant le hash lié au fichier RTF, ce qui a fourni une preuve claire qu'il s'agissait d'un fichier malveillant. Ce hash avait été signalé à plusieurs reprises et identifié par divers éditeurs de sécurité, confirmant son utilisation répétée dans des activités malveillantes.

Image

L'ordinateur d'Austin contenu

J'ai pris l'initiative proactive de contenir l'appareil d'Austin afin de prévenir tout dommage supplémentaire ou risque de sécurité potentiel. De plus, cette action rapide a permis de minimiser l'impact et de maintenir la sécurité du réseau.

Image

Rapport final

À la fin de mon enquête, j'ai conclu que le fichier en question, ou le malware qui lui est associé, représentait une menace significative. L'analyse a confirmé que le logiciel était effectivement nuisible et nécessitait une attention immédiate.

Image Image Image

Mes notes

Ensuite, j'ai documenté les leçons tirées de l'incident pour référence future et je me suis assuré que tous les détails concernant l'attaque C2 malveillante étaient correctement communiqués.

Image Image Image Image Image

Merci beaucoup d'avoir pris le temps de lire ceci !

Vos retours seraient grandement appréciés.

Télécharger l’outil