Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298- — Windows OLE 제로클릭 RCE 악용(CVE-2025-21298)이 악성 RTF 첨부 파일을 통해 전달되었다는 중요 알림을 조사해야 합니다. | Kitploit
도구/GitHubGitHub/arkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-
Malware AnalysisDigital ForensicsThreat IntelligenceLearning & EducationIncident ResponseEmail Security
GitHubarkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Windows OLE 제로클릭 RCE 악용(CVE-2025-21298)이 악성 RTF 첨부 파일을 통해 전달되었다는 중요 알림을 조사해야 합니다.

저장소 보기
10개월 전아직 검토되지 않음

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

악성 RTF 첨부 파일을 통해 전달된 Windows OLE 제로클릭 RCE 악용(CVE-2025-21298)을 보고하는 중요 알림을 조사해야 합니다.

LetsDefend 알림 조사

Image

2025년 2월 4일 16:18, Austin @ letsdefend.io가 이메일을 수신한 후 보안 알림이 트리거되었습니다. 메시지는 projectmanagement @ pm.me에서 발송되었으며 첨부 파일을 포함하고 있었습니다. 첨부된 파일은 조직의 보안 모니터링 시스템에 의해 즉시 악성으로 플래그되었습니다. 이 탐지는 첨부 파일에 유해한 콘텐츠가 포함되어 있을 가능성이 높음을 나타냅니다.

Austin에게 전송된 이메일

이 섹션에서는 내장 이메일 보안 시스템에서 식별된 프로젝트 관리 이메일을 조사합니다. 목표는 이메일의 성격과 사용자가 직면한 잠재적 위협을 이해하는 것입니다.

조사 결과, 해당 이메일은 악성이며 피싱 시도로 설계된 것으로 확인되었습니다. 이 이메일은 Windows OLE(개체 연결 및 포함)의 알려진 취약점을 악용하도록 제작된 무기화된 RTF(서식 있는 텍스트 형식) 파일을 전달합니다.

이 공격의 주요 목표는 대상 시스템에서 원격 코드 실행을 달성하는 것입니다. 공격자는 Windows OLE 취약점을 악용하여 시스템에 대한 초기 액세스 권한을 얻거나 추가 페이로드를 전달하여 수신자에 대한 위험을 증가시키려고 합니다.

Image Image

이러한 독립적인 소스에 의한 IP 주소 플래그는 해당 IP가 의심스럽거나 유해한 작업에 연루되었을 가능성이 높음을 나타냅니다. 보안 도구 간의 이러한 합의는 환경 내에서 IP 주소를 잠재적 위협으로 취급해야 한다는 근거를 강화합니다.

Image Image

Austin 시스템에서의 악성 명령 실행 추적

명령 실행은 합법적인 Windows 유틸리티인 regsvr32.exe가 공격자 측에서 원격 스크립트를 가져와 실행하는 데 활용되었음을 나타냅니다. 스크립트는 scrobj.dll 라이브러리를 통해 실행되었으며, 이는 악성 코드가 기존 파일 기반 탐지 메커니즘을 회피하기 위해 메모리에서 직접 실행되는 파일리스(fileless) 맬웨어 공격에서 자주 사용되는 방법입니다.

Image

추가 조사 결과, 스크립트가 Austin의 엔드포인트에서 다운로드된 것으로 확인되었으며, 이는 script.sct가 원격 서버에서 관리될 수 있었음을 나타냅니다.

Image

VirusTotal의 해시

RTF 파일과 연결된 해시를 검토하여 분석을 확장했으며, 이는 악성 파일이라는 명확한 증거를 제공했습니다. 이 해시는 여러 번 플래그되었고 다양한 보안 벤더에 의해 식별되어 악성 활동에 반복적으로 사용되었음을 확인했습니다.

Image

Austin의 컴퓨터 격리

추가 피해나 잠재적 보안 위험을 방지하기 위해 Austin의 장치를 격리하는 조치를 적극적으로 취했습니다. 또한, 이러한 신속한 조치는 영향을 최소화하고 네트워크의 안전을 유지하는 데 도움이 되었습니다.

Image

최종 보고서

조사를 완료한 후, 해당 파일 또는 관련 맬웨어가 심각한 위협을 제기한다고 결론지었습니다. 분석 결과 해당 소프트웨어가 실제로 유해하며 즉각적인 조치가 필요함을 확인했습니다.

Image Image Image

내 메모

이후, 향후 참고를 위해 이 incident에서 얻은 교훈을 문서화하고 악성 C2 공격에 관한 모든 세부 사항이 철저히 전달되도록 했습니다.

Image Image Image Image Image

이 글을 읽어주셔서 정말 감사합니다!

여러분의 피드백은 매우 소중하게 생각되며 감사히 받겠습니다.

도구 다운로드