
تقرير مفصل لتقييم الثغرات واستغلالها لـ CVE-2024-21413 (Moniker Link) في Microsoft Outlook، بما في ذلك مسار الهجوم، وتسريب تجزئة NetNTLMv2، وقواعد الكشف، وإرشادات المعالجة.
يحلل هذا التقرير CVE-2024-21413، المعروفة أيضًا باسم ثغرة Moniker Link، وهي عيب خطير في تنفيذ التعليمات البرمجية عن بُعد (RCE) في Microsoft Outlook. يوضح هذا التقييم كيف أن التعامل غير السليم مع محددات (monikers) محددة لعناوين URL يسمح للمهاجمين بتجاوز الحماية في Office Protected View، وتسريب تجزئات NetNTLMv2، واختراق سلامة نظام الشبكة.
في بيئة مؤسسية - مثل قسم الموارد البشرية - تعتبر هذه الثغرة خطيرة لأنها تهدد أكثر أدوات الاتصال اليومية استخدامًا: Microsoft Outlook.
يؤدي تفاعل واحد من الموظف مع رابط ضار إلى تشغيل عملية خلفية تلقائية تُسرب بيانات اعتماد الشبكة (تجزئات NetNTLMv2). قد يكشف هذا الحدث عن بيانات حساسة لرواتب الشركة، وسجلات الموظفين، وبيانات اعتماد إدارية داخلية، وملفات شركة سرية، مما يقوض بشكل مباشر المبادئ الأساسية لسرية البيانات وسلامتها ضمن ثالوث CIA.
يقوم المهاجم بصياغة رابط تشعبي معدّل باستخدام بروتوكول الملف وبنية حمولة زائدة في النهاية لتعمد تشغيل ثغرة Outlook.
تم تكوين سكربت الاستغلال مع معلمات البيئة المستهدفة وتنفيذه عبر Python لنقل ناقل هجوم التصيد المرمّز.

بمجرد أن ينقر الضحية على الرابط، يتجاوز Outlook قيود الحماية في Protected View ويحاول إنشاء اتصال SMB صادر آليًا، مما يُسرب تجزئة الشبكة النشطة للمستخدم.

تم تشغيل أداة Responder على واجهة نفق VPN للاستماع إلى مصافحات المصادقة الواردة عبر بروتوكول SMB (المنفذ 445).

تلقى المستخدم المستهدف بريدًا إلكترونيًا عالي التحديد للتصيد المرمّز ينتحل شخصية الرئيس التنفيذي للشركة. استغل التواصل حالة الاستعجال الاصطناعي، مطالبًا باتخاذ إجراء فوري لحل تباين في أمر الشراء. لا يزال هذا المحفز النفسي أحد نواقل الوصول الأولي الفعالة للغاية.
وبالتالي، فإن تنفيذ تدريب شامل ومستمر للتوعية الأمنية لجميع الموظفين حول هذه المخاطر المحددة للهندسة الاجتماعية أمر بالغ الأهمية لتقليل سطح الهجوم الإجمالي للمؤسسة بشكل كبير.

الطرق المستخدمة لتحديد القياس عن بُعد والآثار التي يتركها هذا الهجوم داخل الشبكة أو نقاط النهاية.
rule CVE_2024_21413_Outlook_Moniker {
meta:
description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
author = "YoguiCR (Optimized)"
date = "2026-07-02"
reference = "https://microsoft.com"
severity = "High"
strings:
// Detects file:// variations followed by a network path and the '!' payload
\$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i
// Common alternative string in Outlook HTML formats
\$html_link = /href=\s*['"]file:.*!/ i
condition:
any of them
}
لحماية بيئة التشغيل المؤسسية بنجاح من ناقل Moniker Link، يجب تطبيق الإجراءات التخفيفية الدفاعية التالية: