Étude de cas LetsDefend SOC336 sur CVE-2025-21298
Ce dépôt documente mon enquête sur une alerte LetsDefend impliquant une exploitation RCE zero-click OLE Windows liée à CVE-2025-21298. L'objectif est de montrer le raisonnement derrière la conclusion, du triage des e-mails à la mise en quarantaine du terminal.
LetsDefend a généré l'alerte après avoir détecté une pièce jointe RTF malveillante dans un e-mail entrant envoyé à [email protected]. Le message provenait de projectmanagement@pm[.]me avec l'objet Important: Action Required for Upcoming Project Deadline. J'ai examiné l'e-mail, la pièce jointe, les détails de l'expéditeur et l'activité du terminal pour déterminer si l'alerte était un vrai positif.
writeup/SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298.md — étude de cas complète.screenshots/ — images de preuves utilisées dans le rapport.L'activité était cohérente avec une tentative d'exploitation de vrai positif. La pièce jointe RTF malveillante, les détails de l'expéditeur, l'IP de l'expéditeur et le comportement des processus du terminal indiquaient tous une chaîne de livraison réussie avec une activité suspecte après la livraison.
Ouvrez d'abord le rapport, puis examinez les captures d'écran dans l'ordre. Le fichier markdown est rédigé de manière à pouvoir être consulté seul dans GitHub sans contexte supplémentaire.
Ce dépôt est rédigé dans un style naturel et direct afin qu'il se lise comme une véritable étude de cas SOC.