
我们被要求调查一条关键警报,该警报报告了通过恶意 RTF 附件传播的 Windows OLE 零点击 RCE 漏洞利用(CVE-2025-21298)。

2025 年 2 月 4 日 16:18,Austin @ letsdefend.io 收到一封电子邮件后触发了一条安全警报。该邮件来自 projectmanagement @ pm.me,并包含一个附件。该附件立即被组织的安全监控系统标记为恶意文件。此检测结果表明该附件可能包含有害内容。
本节调查内置电子邮件安全系统中识别出的项目管理邮件。目的是了解该邮件的性质以及用户面临的潜在威胁。
经检查,很明显该邮件是恶意的,并被设计为网络钓鱼尝试。该邮件投递了一个武器化的富文本格式(RTF)文件,该文件被精心构造以利用 Windows 对象链接与嵌入(OLE)中的一个已知漏洞。
此攻击的主要目标是在目标系统上实现远程代码执行。通过利用 Windows OLE 漏洞,攻击者试图获得对系统的初始访问权限,或可能投递额外的载荷,从而增加收件人面临的风险。
这些独立来源对该 IP 地址的标记表明其极有可能参与了可疑或有害的操作。安全工具之间的这种共识加强了将该 IP 地址视为环境中潜在威胁的依据。
命令执行表明,regsvr32.exe(一个合法的 Windows 实用程序)被利用来从攻击者端获取并运行远程脚本。该脚本通过 scrobj.dll 库执行,这是无文件恶意软件攻击中常用的一种方法,恶意代码直接在内存中运行以规避传统的基于文件的检测机制。
经过进一步检查,已确定该脚本是从 Austin 的端点下载的,表明 script.sct 被允许从远程服务器进行管理。
我通过检查与 RTF 文件关联的哈希值扩展了我的分析,这提供了明确的证据表明它是一个恶意文件。该哈希值已被多次标记,并被多家安全厂商识别,证实了其在恶意活动中的反复使用。
我主动采取措施隔离了 Austin 的设备,以防止任何进一步的损害或潜在的安全风险。此外,这一及时的行动有助于将影响降至最低,并维护网络的安全。
在完成调查后,我得出结论,所涉文件或与其相关的恶意软件构成了重大威胁。分析证实该软件确实有害,需要立即处理。
之后,我记录了我从该事件中吸取的经验教训以供将来参考,并确保有关恶意 C2 攻击的所有细节都得到了彻底传达。
非常感谢您花时间阅读本文!
我们非常重视并感谢您的反馈。