SOC336 - Windows OLE शून्य-क्लिक RCE शोषण का पता चला (CVE-2025-21298) Walkthrough
हमारे एक कर्मचारी ऑस्टिन को एक संदिग्ध प्रेषक से फ़िशिंग ईमेल प्राप्त हुआ और उसने 4 फरवरी, 2025 को शाम 4:18 बजे आउटलुक का उपयोग करके ईमेल खोलने के बाद एक अलर्ट ट्रिगर हुआ। ट्रिगर का कारण था "ज्ञात CVE-2025-21298 एक्सप्लॉइट पैटर्न के साथ पहचाना गया दुर्भावनापूर्ण RTF अटैचमेंट" .
EventID : 314
इवेंट समय : 4 फरवरी, 2025, शाम 4:18 बजे (मुझे लगता है कि यह गलत था)
नियम : SOC336 - Windows OLE Zero-Click RCE Exploitation Detected (CVE-2025-21298)
स्तर : सुरक्षा विश्लेषक
SMTP पता : 84.38.130.118
स्रोत पता : [email protected]
गंतव्य पता : [email protected]
ईमेल विषय : महत्वपूर्ण: आगामी प्रोजेक्ट समय सीमा के लिए कार्रवाई आवश्यक
अटैचमेंट : mail.rtf
अटैचमेंट हैश : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
डिवाइस कार्रवाई : अनुमति दी गई
ट्रिगर कारण : ज्ञात CVE-2025-21298 एक्सप्लॉइट पैटर्न के साथ पहचाना गया दुर्भावनापूर्ण RTF अटैचमेंट।
आइए अलर्ट ट्राइएज के लिए ईमेल सुरक्षा, लॉग प्रबंधन और एंडपॉइंट सुरक्षा लॉग में गहराई से जाएं।
मैंने प्रेषक पते projectmanagement@pm[.]me की खोज की और उसी दिन सुबह 5:12 बजे भेजे गए ईमेल "महत्वपूर्ण: आगामी प्रोजेक्ट समय सीमा के लिए कार्रवाई आवश्यक" पर क्लिक किया, जो मेरे लिए अजीब था क्योंकि "महत्वपूर्ण" और "कार्रवाई आवश्यक" जैसे तत्काल स्वर और शब्दों ने मुझे फ़िशिंग ईमेल का संकेत दिया।
मैंने VirusTotal पर डोमेन pm[.]me की खोज की और केवल 1 विक्रेता ने इसे संदिग्ध बताया।
हालाँकि, जब मैंने SMTP पते 84[.]38[.]130[.]118 की खोज की, तो 7 विक्रेताओं ने इसे दुर्भावनापूर्ण और मैलवेयर के रूप में चिह्नित किया और यह SILVER C2 सर्वर से संबंधित था।
84[.]38[.]130[.]118 AbuseIPDB डेटाबेस में भी पाया गया। यह रीगा, रीगा, लातविया में स्थित है, डोमेन नाम rixhost.lv से संबंधित है और इसे DDoS हमला, हैकिंग और शोषित होस्ट के रूप में वर्गीकृत किया गया है।
अंत में मैंने VirusTotal पर अटैचमेंट mail.rtf के हैश df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 की खोज की और 61 में से 29 विक्रेताओं ने अटैचमेंट को दुर्भावनापूर्ण बताया। यह मैलवेयर परिवार rtfmalformb से संबंधित है और यह भेद्यता CVE-2025-21298 से जुड़ा था।
यह पुष्टि हुई कि ऑस्टिन को एक दुर्भावनापूर्ण अटैचमेंट वाला फ़िशिंग ईमेल भेजा गया था।