LetsDefend SOC336 关于 CVE-2025-21298 的案例研究
此存储库记录了我对一则LetsDefend告警的调查,该告警涉及与CVE-2025-21298相关的Windows OLE零点击远程代码执行漏洞利用。其目的是展示从电子邮件分类到端点抑制的整个推理过程。
LetsDefend在检测到发送至[email protected]的入站邮件中包含恶意RTF附件后生成了此告警。邮件来自projectmanagement@pm[.]me,主题为Important: Action Required for Upcoming Project Deadline。我审查了邮件、附件、发件人详情以及端点活动,以确定该告警是否为真实告警。
writeup/SOC336-Windows-OLE-Zero-Click-RCE-Exploitation-Detected-CVE-2025-21298.md — 完整案例研究。screenshots/ — 报告中使用的证据截图。活动与真实漏洞利用尝试一致。恶意RTF附件、发件人详情、发件人IP以及端点进程行为均指向一个成功的投递链,并伴有可疑的投递后活动。
首先打开报告,然后按顺序查看截图。Markdown文件编写得使其能够在GitHub内独立呈现,无需额外上下文。
此存储库采用自然、直白的风格编写,使其读起来像一个真实的SOC案例研究。