Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298- — Dobbiamo indagare su un avviso critico che segnala lo sfruttamento di una RCE zero-click OLE su Windows (CVE-2025-21298) consegnata tramite un allegato RTF dannoso. | Kitploit
Strumenti/GitHubGitHub/arkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-
Analisi MalwareDigital ForensicsThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiSicurezza Email
GitHubarkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →

Dobbiamo indagare su un avviso critico che segnala lo sfruttamento di una RCE zero-click OLE su Windows (CVE-2025-21298) consegnata tramite un allegato RTF dannoso.

Vedi Repository
10 mesi faNon ancora revisionato
Condividi

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

Dobbiamo indagare su un avviso critico che segnala uno sfruttamento di una RCE zero-click in Windows OLE (CVE-2025-21298) consegnata tramite un allegato RTF dannoso.

Indagine sull'avviso da LetsDefend

Image

Il 4 febbraio 2025, alle 16:18, è stato attivato un avviso di sicurezza in seguito alla ricezione di un'email da parte di Austin @ letsdefend.io. Il messaggio proveniva da projectmanagement @ pm.me e includeva un allegato. Il file allegato è stato immediatamente segnalato come dannoso dai sistemi di monitoraggio della sicurezza dell'organizzazione. Questa rilevazione indica che l'allegato probabilmente conteneva contenuti dannosi.

Email inviata ad Austin

Questa sezione analizza l'email di project management identificata nel sistema di sicurezza email integrato. L'obiettivo è comprendere la natura dell'email e le potenziali minacce affrontate dall'utente.

Dall'esame, è evidente che l'email in questione è dannosa e progettata come tentativo di phishing. L'email consegna un file Rich Text Format (RTF) armato, creato per sfruttare una vulnerabilità nota in Windows Object Linking and Embedding (OLE).

L'obiettivo principale di questo attacco è ottenere l'esecuzione remota di codice sul sistema di destinazione. Sfruttando la vulnerabilità Windows OLE, l'attaccante cerca di ottenere un accesso iniziale al sistema o potenzialmente di consegnare payload aggiuntivi, aumentando il rischio per il destinatario.

Image Image

La segnalazione dell'indirizzo IP da parte di queste fonti indipendenti indica un'alta probabilità del suo coinvolgimento in operazioni sospette o dannose. Questo consenso tra gli strumenti di sicurezza rafforza il caso per trattare l'indirizzo IP come una potenziale minaccia all'interno dell'ambiente.

Image Image

Tracciamento dell'esecuzione di comandi dannosi sul sistema di Austin

L'esecuzione del comando indica che regsvr32.exe, un'utilità Windows legittima, è stata sfruttata per recuperare ed eseguire uno script remoto dal lato dell'attaccante. Lo script è stato eseguito tramite la libreria scrobj.dll, un metodo frequentemente impiegato negli attacchi malware fileless, dove il codice dannoso viene eseguito direttamente in memoria per eludere i meccanismi di rilevamento basati su file convenzionali.

Image

Dopo un ulteriore esame, è stato determinato che lo script è stato scaricato dall'endpoint di Austin, indicando che script.sct è stato autorizzato a essere gestito da un server remoto.

Image

Hash su VirusTotal

Ho esteso la mia analisi esaminando l'hash collegato al file RTF, che ha fornito prove chiare che si trattava di un file dannoso. Questo hash era stato segnalato più volte e identificato da vari vendor di sicurezza, confermando il suo uso ripetuto in attività dannose.

Image

Il computer di Austin conteneva

Ho preso proattivamente l'iniziativa di contenere il dispositivo di Austin per prevenire ulteriori danni o potenziali rischi per la sicurezza. Inoltre. Questa azione tempestiva ha contribuito a minimizzare l'impatto e a mantenere la sicurezza della rete.

Image

Rapporto finale

Al termine della mia indagine, ho concluso che il file in questione, o il malware ad esso associato, rappresentava una minaccia significativa. L'analisi ha confermato che il software era effettivamente dannoso e richiedeva attenzione immediata.

Image Image Image

Le mie note

Successivamente, ho documentato le lezioni apprese dall'incidente per riferimento futuro e mi sono assicurato che tutti i dettagli riguardanti l'attacco C2 dannoso fossero comunicati a fondo.

Image Image Image Image Image

Grazie mille per aver dedicato del tempo alla lettura di questo contenuto!

Il tuo feedback sarebbe molto apprezzato e valorizzato.

Scarica lo strumento