LetsDefend SOC336 caso di studio su CVE-2025-21298
Questo repository documenta la mia indagine su un avviso di LetsDefend riguardante un exploit di esecuzione remota di codice zero-click OLE di Windows legato a CVE-2025-21298. L'obiettivo è mostrare il ragionamento alla base della conclusione, dalla triage dell'email al contenimento dell'endpoint.
LetsDefend ha generato l'avviso dopo aver rilevato un allegato RTF malevolo in un'email in arrivo inviata a [email protected]. Il messaggio proveniva da projectmanagement@pm[.]me con oggetto Important: Action Required for Upcoming Project Deadline. Ho esaminato l'email, l'allegato, i dettagli del mittente e l'attività dell'endpoint per determinare se l'avviso fosse un vero positivo.
writeup/SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298.md — caso di studio completo.screenshots/ — immagini di prova utilizzate nella relazione.L'attività era coerente con un tentativo di exploit vero positivo. L'allegato RTF malevolo, i dettagli del mittente, l'IP del mittente e il comportamento dei processi dell'endpoint puntavano tutti a una catena di consegna riuscita con attività sospetta successiva alla consegna.
Apri prima la relazione, poi rivedi le schermate in ordine. Il file markdown è scritto in modo da essere autonomo all'interno di GitHub senza bisogno di contesto aggiuntivo.
Questo repo è scritto con uno stile naturale e diretto, in modo da essere letto come un vero caso di studio SOC.