Разбор LetsDefend SOC336 по CVE-2025-21298
В этом репозитории описано мое расследование оповещения LetsDefend, связанного с эксплуатацией уязвимости удаленного выполнения кода с нулевым кликом в Windows OLE (CVE-2025-21298). Цель — показать ход рассуждений, приведших к выводу: от анализа письма до изоляции конечной точки.
LetsDefend сгенерировал оповещение после обнаружения вредоносного RTF-вложения во входящем письме, отправленном на [email protected]. Сообщение пришло с адреса projectmanagement@pm[.]me с темой Important: Action Required for Upcoming Project Deadline. Я проверил письмо, вложение, данные отправителя и активность на конечной точке, чтобы определить, является ли оповещение истинно положительным.
writeup/SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298.md — полное исследование.screenshots/ — изображения доказательств, использованные в отчете.Активность соответствовала истинно положительной попытке эксплуатации. Вредоносное RTF-вложение, данные отправителя, IP-адрес отправителя и поведение процессов на конечной точке — всё указывало на успешную цепочку доставки с подозрительной активностью после доставки.
Сначала откройте отчет, затем просмотрите скриншоты по порядку. Markdown-файл написан так, чтобы его можно было читать непосредственно на GitHub без дополнительного контекста.
Этот репозиторий написан в естественном и прямолинейном стиле, чтобы он читался как реальное исследование SOC.