🛡️ Moniker Link (CVE-2024-21413)
الغرفة: Moniker Link (CVE-2024-21413) — TryHackMe
الحالة: ✅ مكتمل
التاريخ: 30 مايو 2025
🎯 الهدف
فهم واستغلال CVE-2024-21413، وهي ثغرة أمنية في Microsoft Outlook تتجاوز Protected View باستخدام Moniker Links لتسريب بيانات اعتماد NTLM. تعلّم كيفية تنفيذ الهجوم واكتشافه أو التخفيف من أثره.
🗝️ المفاهيم الأساسية
- Moniker Link — نوع من الروابط التشعبية يمكنه الإشارة إلى مكونات وتطبيقات النظام في Windows باستخدام نموذج COM.
- Protected View — وضع القراءة فقط في Outlook الذي يحظر المحتوى الخارجي لحماية المستخدمين.
- تسريب تجزئة NTLM — إثارة محاولة مصادقة SMB من جانب الضحية تؤدي إلى تسريب تجزئة netNTLMv2 الخاصة بها إلى المهاجم.
- استغلال file:// — إضافة
!exploit إلى رابط file:// تتجاوز Protected View وتثير اتصال SMB.
- Responder — أداة تُستخدم لالتقاط تجزئات NTLM من خلال الاستماع إلى طلبات مصادقة SMB.
- RCE (تنفيذ التعليمات البرمجية عن بُعد) — تنطوي هذه الثغرة أيضًا على إمكانية تنفيذ التعليمات البرمجية، على الرغم من عدم وجود أي PoC عام حتى الآن.
- الاكتشاف — يمكن أن تساعد قواعد YARA وWireshark في اكتشاف محاولات الاستغلال أو الاستغلال الناجح.
🛠️ الأدوات المستخدمة
- Responder — التقطت تجزئة NTLM الخاصة بالضحية بمجرد النقر على الرابط الخبيث.
- Python (smtplib) — استُخدمت لإرسال البريد الإلكتروني الخبيث الذي يحتوي على Moniker Link إلى الضحية.
- Outlook (على الجهاز الافتراضي المصاب) — عميل البريد الإلكتروني الذي حلّل Moniker Link وسرّب بيانات الاعتماد.
- YARA — قاعدة من Florian Roth لاكتشاف مؤشرات الاختراق في البريد الإلكتروني.
- Wireshark — استُخدم لعرض طلب مصادقة SMB والتجزئة أثناء إرسالها.
⚠️ التحديات التي واجهتها
- تعديل صيغة Moniker Link بشكل صحيح لتجاوز Protected View تطلّب اهتمامًا وثيقًا بالتفاصيل.
- ضبط السكربت الاستغلالي ليتوافق مع إعدادات IP وخادم البريد استغرق عدة محاولات.
🧠 ما تعلمته
- حتى البرامج الموثوقة مثل Outlook يمكن خداعها لتسريب بيانات الاعتماد عبر هجمات منخفضة التعقيد.
- تغييرات بسيطة في الصيغة (مثل
!exploit) يمكنها تجاوز وسائل الحماية المدمجة بالكامل.
- قواعد YARA مفيدة لاكتشاف السلوكيات المشبوهة في محتوى البريد الإلكتروني.
- Responder أداة قوية لالتقاط محاولات المصادقة — خاصة تسريبات NTLM عبر SMB.
🌐 التطبيق الواقعي:
قد يكون البريد الإلكتروني التصيّدي الذي يستخدم Moniker Link كافيًا لتسريب تجزئات NTLM من مستخدمي Outlook. في بيئات الشركات، قد يؤدي هذا إلى حركة جانبية أو تصعيد صلاحيات أو هجمات pass-the-hash — حتى قبل نشر أي برمجيات خبيثة.
💭 تأملات:
- كانت هذه الثغرة بسيطة وقوية في الوقت نفسه — نقرة واحدة على رابط مصمم خصيصًا تكفي لتسريب بيانات الاعتماد.
- كانت سلسلة الهجوم مباشرة لكنها تبرز أهمية تثبيت التحديثات والمراقبة.