
Bildungslabor, das die Ausnutzung der Outlook-Sicherheitslücke CVE-2024-21413 mit einem Python-E-Mail-Exploit-Tool und Responder zur Erfassung von NTLM-Anmeldeinformationen in einer kontrollierten Windows-Umgebung demonstriert.
#CVE-2024-21413 – Outlook LAB Sicherheitslücke
Beschreibung der Sicherheitslücke
CVE-2024-21413 ist eine kritische Sicherheitslücke, die in Microsoft Outlook entdeckt wurde und es einem entfernten Angreifer ermöglicht, schädliche Links über eine sorgfältig gestaltete E-Mail auszuführen. Dieser Exploit verwendet das file://-Protokoll, um Opfer auf vom Angreifer kontrollierte SMB-Freigaben umzuleiten, was zur Offenlegung von NTLM-Anmeldedaten oder unbefugtem Zugriff auf lokale Dateien führen kann.
Das Passwort für Benutzer victim ist victim im Windows 10-Labor und das Passwort für den Server hMailServer ist victim
Das Passwort für die E-Mail [email protected] ist victim und das Passwort für die E-Mail [email protected] ist hacker
Installieren Sie python3 im Windows 10-Labor:
Wir öffnen eine cmd als Administrator:
pip install pyautogui
pip install Pillow
pip install opencv-python
Wir müssen das folgende Skript im Windows 10-Labor herunterladen:
startServicesWindows.py
python3 startServicesWindows.py
Um den Mailserver und Outlook zu starten, damit die Umgebung vorbereitet ist.
Angriffsvektor: Der Angriff wird durch das Senden einer E-Mail mit einem file://-Link an das Opfer eingeleitet. Wenn darauf geklickt wird, versucht das System, eine Verbindung zur angegebenen Remote-Freigabe herzustellen, wodurch möglicherweise NTLMv2-Anmeldedaten offengelegt oder auf eine kompromittierte lokale Ressource zugegriffen wird.
Auswirkung: Diebstahl von NTLM-Anmeldedaten, Ausführung von Remote-Befehlen oder Ausnutzung lokaler Dateien.
Ein funktionierender SMTP-Server.
Zugriff auf den Opfercomputer über Outlook.
Gültige Anmeldedaten des E-Mail-Absenders.
Dieses Repository enthält zwei Werkzeuge, die für Tests in einer kontrollierten Umgebung entwickelt wurden:
Ein Dienstprogramm in Python, das das Senden von E-Mails mit bösartigen file://-Links automatisiert, um die Sicherheitslücke in sicheren Umgebungen zu testen.
Ermöglicht die Konfiguration von Absender, Empfänger und Absender-Passwort.
Link, der in den E-Mail-Text eingebettet ist und das file://-Protokoll ausnutzt.
Entwickelt, um mit einem SMTP-Server zu laufen.
Installieren Sie die erforderlichen Abhängigkeiten:
pip install rich
python3 exploitSendEmailOutlook.py
E-Mail-Adresse des Absenders (Angreifer).
E-Mail-Adresse des Empfängers (Opfer).
Passwort des Absenders.
IP des SMTP-Servers.
Die E-Mail wird automatisch gesendet, wenn Authentifizierung und Verbindung erfolgreich sind.
Intentando conectar al servidor SMTP...
Conexión establecida con el servidor SMTP.
Intentando iniciar sesión en el servidor SMTP...
Autenticación exitosa.
Enviando correo...
Correo enviado exitosamente.
Responder ist ein fortschrittliches Penetrationstest-Werkzeug, das als gefälschter SMB-Server fungiert, um NTLMv2-Anmeldedaten zu erfassen, wenn ein System versucht, sich zu authentifizieren.
Erfasst NTLMv2-Hashes von Authentifizierungsversuchen.
Unterstützung für mehrere Protokolle (SMB, HTTP, FTP, u.a.).
Ideal zum Testen dieser Sicherheitslücke.
Installieren Sie responder auf Ihrem Angriffsrechner.
sudo apt update && sudo apt install responder
sudo responder -I <NETWORK_INTERFACE> -v
Oder auch mit meinem Skript:
python3 captureHashResponder.py
Lassen Sie den Server laufen und warten Sie, bis Opfer auf den gesendeten bösartigen file://-Link zugreifen.
[SMB] NTLMv2-SSP Client : 192.168.1.100
[SMB] NTLMv2-SSP Username : VICTIM-PC\user
[SMB] NTLMv2-SSP Hash : e5d5c82d3e44bf4...etc
Blockieren des file://-Protokolls:
Konfigurieren Sie Ihren E-Mail-Client, um Links zu vermeiden, die das file://-Protokoll verwenden.
Deaktivieren Sie die automatische Übermittlung von NTLM-Anmeldedaten:
Öffnen Sie den Gruppenrichtlinien-Editor.
Navigieren Sie zu Sicherheitseinstellungen > Lokale Richtlinien > Sicherheitsoptionen.
Konfigurieren Sie Netzwerksicherheit: NTLM-Verwendung einschränken: Ausgehenden NTLM-Verkehr zu Remote-Servern verweigern.
Sicherheitsupdate:
Wenden Sie die neuesten Sicherheitspatches von Microsoft an.
Verwendung starker Passwörter und Multi-Faktor-Authentifizierung (MFA):
Dies minimiert die Auswirkungen, falls Anmeldedaten kompromittiert werden.
Dieses Werkzeug und die enthaltenen Skripte dienen nur zu Bildungszwecken und zum Testen in kontrollierten Umgebungen mit ausdrücklicher Genehmigung. Missbrauch dieser Werkzeuge für böswillige Aktivitäten ist illegal und kann zu schwerwiegenden rechtlichen Konsequenzen führen.
Dieses Projekt wird unter der MIT-Lizenz vertrieben. Weitere Informationen finden Sie in der Datei LICENSE.
Wenn Sie Fragen haben oder zusammenarbeiten möchten, zögern Sie nicht, mich zu kontaktieren:
Autor: d1se0
E-Mail: [email protected]