Estudo de caso do LetsDefend SOC336 sobre CVE-2025-21298
Este repositório documenta minha investigação de um alerta do LetsDefend envolvendo um exploit de execução remota de código zero-clique OLE do Windows vinculado ao CVE-2025-21298. O objetivo é mostrar o raciocínio por trás da conclusão, desde a triagem de e-mail até a contenção do endpoint.
O LetsDefend gerou o alerta após detectar um anexo RTF malicioso em um e-mail recebido enviado para [email protected]. A mensagem veio de projectmanagement@pm[.]me com o assunto Important: Action Required for Upcoming Project Deadline. Revisei o e-mail, o anexo, os detalhes do remetente e a atividade do endpoint para determinar se o alerta era um verdadeiro positivo.
writeup/SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298.md — estudo de caso completo.screenshots/ — imagens de evidência usadas no relatório.A atividade foi consistente com uma tentativa de exploit verdadeiro positivo. O anexo RTF malicioso, os detalhes do remetente, o IP do remetente e o comportamento do processo do endpoint apontaram para uma cadeia de entrega bem-sucedida com atividade suspeita pós-entrega.
Abra o relatório primeiro, depois revise as capturas de tela em ordem. O arquivo markdown foi escrito para ser auto-suficiente no GitHub sem contexto extra.
Este repositório foi escrito em um estilo natural e direto para que se leia como um estudo de caso real de SOC.