
The Outlook HTML Leak Test Project
قائمة بمخططات URI التي قد تعمل في Windows. يمكن أن تكون هذه المخططات/البروتوكولات مفيدة في أبحاث مشابهة للعثور على ثغرات جديدة أو لتجاوز إجراءات الحماية الحالية. قد تتأثر منتجات أخرى بطريقة مشابهة لكن لم يتم بحثها هنا.
من المثير للاهتمام أن فتح هذا الملف باستخدام MS Office يستغرق وقتًا أطول من المعتاد، مما قد يوحي بأن Excel يقوم بشيء ما مع بعضها. هذه علامة رائعة للعثور على أخطاء/ميزات!
قائمة بوسوم HTML التي قد ترسل طلبات إلى موارد أخرى تلقائيًا أو عبر تفاعل المستخدم. تم إنشاء هذا الملف بناءً على المصادر التالية:
أثناء عملي على تقييم، تلقيت بريدًا إلكترونيًا بتنسيق HTML في Outlook 2010 يحتوي على وسم صورة مشابهًا لما يلي:
<img src="https://raw.githubusercontent.com/nccgroup/outlookleaktest/HEAD/example.com/test/image.jpg" >
لاحظت أن Outlook كان يبحث عن شيء ما بعد فتح ذلك البريد الإلكتروني، وأنه استغرق وقتًا أطول من المعتاد ليفتحه بالكامل. أدركت بسرعة أن Outlook استخدم في الواقع عنوان URL بصيغة \\example.com\test\image.jpg وأرسل طلب SMB إلى example.com.
على الرغم من أنه لم يتم تحميل الصورة حتى عندما كان مسار SMB المقدم صالحًا، إلا أنه كان بإمكانه إرسال تجزئة SMB الخاصة بي إلى موقع عشوائي. لم يعمل هذا الهجوم على Outlook 2016، لكنه دفعني إلى بدء مشروع بحث صغير في اختبار وسوم HTML مختلفة تقبل URIs مع مخططات URI مختلفة وحمولات خاصة.
تمكنت من اختبار قائمة من مخططات URI المعروفة مع أهداف مختلفة من خلال تصميم تطبيق ASP.NET سريع (وقذر) استخدم ASPOSE.Email (https://downloads.aspose.com/email/net) ومكتبات Microsoft Office Interop. يولّد هذا التطبيق ملفات MSG للقراءة فقط مشابهة للرسائل المستلمة أو المرسلة في Outlook.
تم استخدام مشروع cure53 HTTPLeaks (https://github.com/cure53/HTTPLeaks) مع تغييرات طفيفة كقالب HTML لتوليد رسائل البريد الإلكتروني. يمكن العثور على كود C# القذر ومخططات URI والصيغ وقالب HTML المستخدمة في هذا البحث في هذا المستودع.
من أجل تقليل التعقيدات، تم استخدام Wireshark و Process Monitor من Sysinternals Suite لكشف استدعاءات نظام الملفات البعيدة والمحلية.
أرسل Outlook طلبات SMB/WebDAV خارجية عند فتح بريد إلكتروني HTML مُصمم خصيصًا. يمكن استغلال هذا لاختطاف تجزئة SMB الخاصة بالضحية أو لتحديد ما إذا كان المستلم قد شاهد رسالة.
تم استغلال هذه المشكلة باستخدام الإعدادات الافتراضية في Outlook التي تمنع تحميل الموارد الخارجية مثل ملفات الصور.
تم إرسال هذه الطلبات فور فتح البريد الإلكتروني. عندما كان منفذ SMB محظورًا، تم إرسال طلب WebDAV على المنفذ 80. لمزيد من التفاصيل والإصلاح، يرجى الرجوع إلى https://www.nccgroup.trust/uk/about-us/newsroom-and-events/blogs/2018/may/smb-hash-hijacking-and-user-tracking-in-ms-outlook/
على الرغم من أن نمط \\ كان محظورًا من قبل Outlook، تم العثور على عدد من الأنماط ومخططات URI الأخرى التي أجبرت Outlook على إرسال طلبات إلى خوادم بعيدة.
يوضح الجدول التالي المتجهات المحددة:

يمكن أيضًا استخدام مخططات URI التالية لاستهداف نظام الملفات المحلي وقد تكون مفيدة:

مشروع OutlookLeakTest محفوظ الحقوق لسنة 2018 لصالح NCC Group، وهو مرخّص بموجب رخصة Apache (انظر LICENSE).