LetsDefend SOC336 の CVE-2025-21298 に関するケーススタディ
このリポジトリは、CVE-2025-21298に関連するWindows OLEのゼロクリックリモートコード実行エクスプロイトを含むLetsDefendアラートの調査を文書化したものです。目的は、メールトリアージからエンドポイント封じ込めに至るまでの結論に至った推論を示すことです。
LetsDefendは、[email protected]に送信された受信メール内の悪意のあるRTF添付ファイルを検出してアラートを生成しました。メッセージはprojectmanagement@pm[.]meから送信され、件名はImportant: Action Required for Upcoming Project Deadlineでした。私はメール、添付ファイル、送信者の詳細、エンドポイントアクティビティを確認し、アラートがトゥルーポジティブかどうかを判断しました。
writeup/SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298.md — 完全なケーススタディ。screenshots/ — レポートで使用した証拠画像。アクティビティは、トゥルーポジティブなエクスプロイト試行と一致していました。悪意のあるRTF添付ファイル、送信者の詳細、送信者IP、エンドポイントプロセスの動作はすべて、配信後の不審なアクティビティを伴う成功した配信チェーンを示していました。
最初にレポートを開き、次にスクリーンショットを順に確認してください。Markdownファイルは、追加のコンテキストなしでGitHub内で単独で成立するように書かれています。
このリポジトリは、実際のSOCケーススタディのように読めるよう、自然で率直なスタイルで書かれています。