
हमें एक गंभीर अलर्ट की जांच करने की उम्मीद है, जो एक दुर्भावनापूर्ण RTF अनुलग्नक के माध्यम से वितरित Windows OLE ज़ीरो-क्लिक RCE शोषण (CVE-2025-21298) की रिपोर्ट करता है।
हमें एक गंभीर अलर्ट की जांच करनी है, जो एक दुर्भावनापूर्ण RTF अटैचमेंट के माध्यम से वितरित Windows OLE ज़ीरो-क्लिक RCE शोषण (CVE-2025-21298) की रिपोर्ट करता है।

4 फरवरी 2025 को, 16:18 बजे, Austin @ letsdefend.io को एक ईमेल प्राप्त होने के बाद एक सुरक्षा अलर्ट ट्रिगर हुआ। संदेश projectmanagement @ pm.me से आया था और इसमें एक अटैचमेंट शामिल था। संलग्न फ़ाइल को संगठन की सुरक्षा निगरानी प्रणालियों द्वारा तुरंत दुर्भावनापूर्ण के रूप में फ़्लैग किया गया। यह पहचान इंगित करती है कि अटैचमेंट में संभवतः हानिकारक सामग्री थी।
यह अनुभाग अंतर्निहित ईमेल सुरक्षा प्रणाली में पहचाने गए प्रोजेक्ट प्रबंधन ईमेल की जांच करता है। इसका उद्देश्य ईमेल की प्रकृति और उपयोगकर्ता के सामने आने वाले संभावित खतरों को समझना है।
जांच करने पर, यह स्पष्ट है कि प्रश्न में ईमेल दुर्भावनापूर्ण है और इसे फ़िशिंग प्रयास के रूप में डिज़ाइन किया गया है। ईमेल एक हथियारबंद रिच टेक्स्ट फॉर्मेट (RTF) फ़ाइल वितरित करता है, जिसे Windows ऑब्जेक्ट लिंकिंग एंड एम्बेडिंग (OLE) में एक ज्ञात कमजोरी का शोषण करने के लिए तैयार किया गया है।
इस हमले का मुख्य उद्देश्य लक्षित सिस्टम पर रिमोट कोड निष्पादन प्राप्त करना है। Windows OLE कमजोरी का शोषण करके, हमलावर सिस्टम तक प्रारंभिक पहुंच प्राप्त करना चाहता है या संभावित रूप से अतिरिक्त पेलोड वितरित करना चाहता है, जिससे प्राप्तकर्ता के लिए जोखिम बढ़ जाता है।
इन स्वतंत्र स्रोतों द्वारा IP पते का फ़्लैग किया जाना संदिग्ध या हानिकारक संचालन में इसकी भागीदारी की उच्च संभावना को इंगित करता है। सुरक्षा उपकरणों के बीच यह सर्वसम्मति पर्यावरण के भीतर IP पते को संभावित खतरे के रूप में मानने के मामले को मजबूत करती है।
कमांड निष्पादन इंगित करता है कि regsvr32.exe, एक वैध Windows उपयोगिता, का उपयोग हमलावर की ओर से एक रिमोट स्क्रिप्ट को लाने और चलाने के लिए किया गया था। स्क्रिप्ट को scrobj.dll लाइब्रेरी के माध्यम से निष्पादित किया गया था, जो फ़ाइललेस मैलवेयर हमलों में अक्सर उपयोग की जाने वाली एक विधि है, जहां दुर्भावनापूर्ण कोड पारंपरिक फ़ाइल-आधारित पहचान तंत्र से बचने के लिए सीधे मेमोरी में चलता है।
आगे की जांच पर, यह निर्धारित किया गया है कि स्क्रिप्ट Austin के एंडपॉइंट से डाउनलोड की गई थी, जो इंगित करती है कि script.sct को रिमोट सर्वर से प्रबंधित करने की अनुमति दी गई थी।
मैंने RTF फ़ाइल से जुड़े हैश की जांच करके अपना विश्लेषण बढ़ाया, जिसने स्पष्ट सबूत प्रदान किया कि यह एक दुर्भावनापूर्ण फ़ाइल थी। इस हैश को कई बार फ़्लैग किया गया था और विभिन्न सुरक्षा विक्रेताओं द्वारा पहचाना गया था, जो दुर्भावनापूर्ण गतिविधि में इसके बार-बार उपयोग की पुष्टि करता है।
मैंने किसी भी आगे की क्षति या संभावित सुरक्षा जोखिमों को रोकने के लिए सक्रिय रूप से Austin के डिवाइस को नियंत्रित करने की पहल की। इसके अतिरिक्त। इस त्वरित कार्रवाई ने प्रभाव को कम करने और नेटवर्क की सुरक्षा बनाए रखने में मदद की।
अपनी जांच पूरी करने पर, मैंने निष्कर्ष निकाला कि प्रश्न में फ़ाइल, या उससे जुड़ा मैलवेयर, एक महत्वपूर्ण खतरा पैदा करता है। विश्लेषण ने पुष्टि की कि सॉफ्टवेयर वास्तव में हानिकारक था और तत्काल ध्यान देने की आवश्यकता थी।
बाद में, मैंने भविष्य के संदर्भ के लिए घटना से अपने सीखे गए पाठों का दस्तावेजीकरण किया और सुनिश्चित किया कि दुर्भावनापूर्ण C2 हमले के संबंध में सभी विवरण पूरी तरह से संप्रेषित किए गए थे।
इसे पढ़ने के लिए समय निकालने के लिए बहुत-बहुत धन्यवाद!
आपकी प्रतिक्रिया अत्यधिक मूल्यवान और सराहनीय होगी।