Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-21413 — Proof-of-concept-Exploit für Microsoft Outlook RCE (CVE-2024-21413) mit SMTP-basierter Phishing-E-Mail-Zustellung, Generierung bösartiger RTF-Anhänge und Impacket-SMB-Server-Integration zur NTLM-Hash-Erfassung. | Kitploit
Tools/GitHubGitHub/dionissh/cve-2024-21413
Passwort-CrackingPayload-GenerierungExploitationPhishingSocial EngineeringE-Mail-Sicherheit
GitHubdionissh/cve-2024-21413

CVE-2024-21413

Proof-of-concept-Exploit für Microsoft Outlook RCE (CVE-2024-21413) mit SMTP-basierter Phishing-E-Mail-Zustellung, Generierung bösartiger RTF-Anhänge und Impacket-SMB-Server-Integration zur NTLM-Hash-Erfassung.

Repository anzeigen
8vor 7 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-21413 | Microsoft Outlook Schwachstelle für Remotecodeausführung PoC

🚀 Verwendung

Stellen Sie sicher, dass Sie über entsprechende Berechtigungen und Autorisierung des Systemeigentümers verfügen, bevor Sie dieses Skript verwenden.

Voraussetzungen

  • Python 3.x
  • impacket-smbserver

Verwendungsbeispiel

root@kitploit:~
sudo python3 CVE-2024-21413.py

🛠️ Funktionen

  • E-Mail-Versand: Verwendet SMTP zum Senden einer E-Mail mit sowohl Text- als auch HTML-Teilen.
  • HTML-Vorlagen: Unterstützt das Lesen von HTML-Vorlagen aus dem Ordner Templates und das Ersetzen von Platzhaltern durch tatsächliche Werte.
  • Anhang: Erstellt automatisch eine exploit.rtf-Datei und hängt sie an die E-Mail an.
  • Impacket-Integration: Startet optional einen Impacket-SMB-Server, um NTLM-Hashes für die weitere Analyse zu erfassen.

📜 Beschreibung

Dieses Skript fordert den Benutzer auf, SMTP-Serverdetails, E-Mail-Anmeldedaten, Empfängerinformationen, URL, Betreff anzugeben und eine E-Mail-Vorlage aus dem Ordner Templates auszuwählen. Basierend auf der gewählten Vorlage fordert das Skript zusätzliche Eingaben spezifisch für diese Vorlage an. Nachdem die erforderlichen Informationen gesammelt wurden, sendet es eine E-Mail mit dem angegebenen Inhalt und den Anhängen. Zusätzlich kann es einen Impacket-SMB-Server starten, um NTLM-Hashes für die weitere Analyse zu erfassen.

📧 E-Mail-Vorlagen

Die E-Mail-Vorlagen sind im Ordner Templates gespeichert. Nach dem Ausführen des Skripts werden Sie aufgefordert, eine E-Mail-Vorlagendatei aus diesem Ordner auszuwählen. Abhängig von der ausgewählten Vorlage müssen Sie unterschiedliche Eingaben machen.

Verfügbare E-Mail-Vorlagen:

  1. Vorlage für gesperrtes Konto – Passwort zurücksetzen
  2. Vorlage für Kontobenachrichtigung

Parameter

Basierend auf der ausgewählten E-Mail-Vorlage sind die folgenden Parameter erforderlich:

  • SMTP-Servername: Hostname oder IP des SMTP-Servers.
  • SMTP-Port: Portnummer des SMTP-Servers.
  • Benutzername: SMTP-Server-Benutzername für die Authentifizierung.
  • Passwort: SMTP-Server-Passwort für die Authentifizierung.
  • Absender-E-Mail: E-Mail-Adresse des Absenders.
  • Empfänger-E-Mail: E-Mail-Adresse des Empfängers.
  • URL: In die E-Mail einzufügende URL.
  • Betreff: E-Mail-Betreff.

Für die Vorlage „Gesperrtes Konto – Passwort zurücksetzen“ wird zusätzlich der Vorname des Empfängers benötigt.

Demos

Ausführen des Skripts mit der E-Mail-Vorlage „Verdächtiger Microsoft-Anmeldevorgang“

Microsoft-1

Ausführen des Skripts mit der E-Mail-Vorlage „Gesperrtes Konto – Passwort zurücksetzen“

Microsoft-2

Mögliche Eskalationen

Sie können diese CVE mit CVE-2023-21716 oder CVE-2022-30190 verketten, um eine Remotecodeausführung (Remote Code Execution, RCE) zu erzielen.

⚠️ Haftungsausschluss

Dieses Tool ist ausschließlich für Bildungs- und ethische Testzwecke bestimmt. Das unbefugte Scannen, Testen oder Ausnutzen von Systemen ist illegal und unethisch. Stellen Sie sicher, dass Sie für alle Test- oder Ausnutzungsaktivitäten gegen Zielsysteme die ausdrückliche, autorisierte Erlaubnis haben. Das Skript muss als Superuser ausgeführt werden.

📌 Autor

Dionis Shabani

  • LinkedIn
Tool herunterladen