Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298- — Espera-se que investiguemos um alerta crítico que reporta a exploração de RCE zero-click do OLE do Windows (CVE-2025-21298) entregue por meio de um anexo RTF malicioso. | Kitploit
Ferramentas/GitHubGitHub/arkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-
Análise de MalwareForensia DigitalInteligência de AmeaçasAprendizado e EducaçãoResposta a IncidentesSegurança de Email
GitHubarkha-corvus/letsdefend-soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298-

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Espera-se que investiguemos um alerta crítico que reporta a exploração de RCE zero-click do OLE do Windows (CVE-2025-21298) entregue por meio de um anexo RTF malicioso.

Ver Repositório
há 10 mesesAinda não revisado
Compartilhar

LetsDefend-SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298-

Espera-se que investiguemos um alerta crítico que reporta uma exploração de RCE zero-click no Windows OLE (CVE-2025-21298) entregue através de um anexo RTF malicioso.

Investigação do alerta do LetsDefend

Image

Em 4 de fevereiro de 2025, às 16:18, um alerta de segurança foi acionado após a receção de um e-mail por Austin @ letsdefend.io. A mensagem teve origem em projectmanagement @ pm.me e incluía um anexo. O ficheiro anexado foi imediatamente sinalizado como malicioso pelos sistemas de monitorização de segurança da organização. Esta deteção indica que o anexo provavelmente continha conteúdo nocivo.

E-mail enviado a Austin

Esta secção investiga o e-mail de gestão de projetos identificado no sistema de segurança de e-mail integrado. O objetivo é compreender a natureza do e-mail e as potenciais ameaças enfrentadas pelo utilizador.

Após exame, é evidente que o e-mail em questão é malicioso e concebido como uma tentativa de phishing. O e-mail entrega um ficheiro Rich Text Format (RTF) armado, criado para explorar uma vulnerabilidade conhecida no Windows Object Linking and Embedding (OLE).

O principal objetivo deste ataque é alcançar execução remota de código no sistema alvo. Ao explorar a vulnerabilidade do Windows OLE, o atacante procura obter acesso inicial ao sistema ou potencialmente entregar payloads adicionais, aumentando o risco para o destinatário.

Image Image

A sinalização do endereço IP por estas fontes independentes indica uma elevada probabilidade do seu envolvimento em operações suspeitas ou nocivas. Este consenso entre ferramentas de segurança reforça o caso para tratar o endereço IP como uma ameaça potencial dentro do ambiente.

Image Image

Rastreando a Execução de Comandos Maliciosos no Sistema de Austin

A execução de comandos indica que o regsvr32.exe, um utilitário legítimo do Windows, foi aproveitado para obter e executar um script remoto do lado do atacante. O script foi executado através da biblioteca scrobj.dll, um método frequentemente empregue em ataques de malware sem ficheiros, onde o código malicioso é executado diretamente na memória para evadir mecanismos convencionais de deteção baseados em ficheiros.

Image

Após exame adicional, foi determinado que o script foi descarregado do endpoint de Austin, indicando que o script.sct foi permitido ser gerido a partir de um servidor remoto.

Image

Hash no VirusTotal

Estendi a minha análise examinando o hash associado ao ficheiro RTF, que forneceu evidências claras de que era um ficheiro malicioso. Este hash tinha sido sinalizado múltiplas vezes e identificado por vários fornecedores de segurança, confirmando o seu uso repetido em atividade maliciosa.

Image

O computador de Austin continha

Tomei proativamente a iniciativa de conter o dispositivo de Austin para prevenir quaisquer danos adicionais ou riscos de segurança potenciais. Além disso. Esta ação rápida ajudou a minimizar o impacto e a manter a segurança da rede.

Image

Relatório Final

Após a conclusão da minha investigação, concluí que o ficheiro em questão, ou o malware associado a ele, representava uma ameaça significativa. A análise confirmou que o software era de facto nocivo e exigia atenção imediata.

Image Image Image

As minhas notas

Posteriormente, documentei as lições aprendidas com o incidente para referência futura e garanti que todos os detalhes relativos ao ataque C2 malicioso fossem comunicados minuciosamente.

Image Image Image Image Image

Muito obrigado por dedicar tempo a ler isto!

O seu feedback seria muito valorizado e apreciado.

Baixar ferramenta