Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Moniker-Link-CVE-2024-21413 | Kitploit
أدوات/GitHubGitHub/mqkgithub/moniker-link-cve-2024-21413
هجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالالتصيد الاحتياليCTFالتعلم والتعليمأمان البريد الإلكترونيمختبرات وتدريب عملي
GitHubmqkgithub/moniker-link-cve-2024-21413

Moniker-Link-CVE-2024-21413

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

🛡️ Moniker Link (CVE-2024-21413)

الغرفة: Moniker Link (CVE-2024-21413) — TryHackMe
الحالة: ✅ مكتمل
التاريخ: 30 مايو 2025


🎯 الهدف

فهم واستغلال CVE-2024-21413، وهي ثغرة أمنية في Microsoft Outlook تتجاوز Protected View باستخدام Moniker Links لتسريب بيانات اعتماد NTLM. تعلّم كيفية تنفيذ الهجوم واكتشافه أو التخفيف من أثره.


🗝️ المفاهيم الأساسية

  • Moniker Link — نوع من الروابط التشعبية يمكنه الإشارة إلى مكونات وتطبيقات النظام في Windows باستخدام نموذج COM.
  • Protected View — وضع القراءة فقط في Outlook الذي يحظر المحتوى الخارجي لحماية المستخدمين.
  • تسريب تجزئة NTLM — إثارة محاولة مصادقة SMB من جانب الضحية تؤدي إلى تسريب تجزئة netNTLMv2 الخاصة بها إلى المهاجم.
  • استغلال file:// — إضافة !exploit إلى رابط file:// تتجاوز Protected View وتثير اتصال SMB.
  • Responder — أداة تُستخدم لالتقاط تجزئات NTLM من خلال الاستماع إلى طلبات مصادقة SMB.
  • RCE (تنفيذ التعليمات البرمجية عن بُعد) — تنطوي هذه الثغرة أيضًا على إمكانية تنفيذ التعليمات البرمجية، على الرغم من عدم وجود أي PoC عام حتى الآن.
  • الاكتشاف — يمكن أن تساعد قواعد YARA وWireshark في اكتشاف محاولات الاستغلال أو الاستغلال الناجح.

🛠️ الأدوات المستخدمة

  • Responder — التقطت تجزئة NTLM الخاصة بالضحية بمجرد النقر على الرابط الخبيث.
  • Python (smtplib) — استُخدمت لإرسال البريد الإلكتروني الخبيث الذي يحتوي على Moniker Link إلى الضحية.
  • Outlook (على الجهاز الافتراضي المصاب) — عميل البريد الإلكتروني الذي حلّل Moniker Link وسرّب بيانات الاعتماد.
  • YARA — قاعدة من Florian Roth لاكتشاف مؤشرات الاختراق في البريد الإلكتروني.
  • Wireshark — استُخدم لعرض طلب مصادقة SMB والتجزئة أثناء إرسالها.

⚠️ التحديات التي واجهتها

  • تعديل صيغة Moniker Link بشكل صحيح لتجاوز Protected View تطلّب اهتمامًا وثيقًا بالتفاصيل.
  • ضبط السكربت الاستغلالي ليتوافق مع إعدادات IP وخادم البريد استغرق عدة محاولات.

🧠 ما تعلمته

  • حتى البرامج الموثوقة مثل Outlook يمكن خداعها لتسريب بيانات الاعتماد عبر هجمات منخفضة التعقيد.
  • تغييرات بسيطة في الصيغة (مثل !exploit) يمكنها تجاوز وسائل الحماية المدمجة بالكامل.
  • قواعد YARA مفيدة لاكتشاف السلوكيات المشبوهة في محتوى البريد الإلكتروني.
  • Responder أداة قوية لالتقاط محاولات المصادقة — خاصة تسريبات NTLM عبر SMB.

🌐 التطبيق الواقعي:

قد يكون البريد الإلكتروني التصيّدي الذي يستخدم Moniker Link كافيًا لتسريب تجزئات NTLM من مستخدمي Outlook. في بيئات الشركات، قد يؤدي هذا إلى حركة جانبية أو تصعيد صلاحيات أو هجمات pass-the-hash — حتى قبل نشر أي برمجيات خبيثة.


💭 تأملات:

  • كانت هذه الثغرة بسيطة وقوية في الوقت نفسه — نقرة واحدة على رابط مصمم خصيصًا تكفي لتسريب بيانات الاعتماد.
  • كانت سلسلة الهجوم مباشرة لكنها تبرز أهمية تثبيت التحديثات والمراقبة.
تنزيل الأداة