Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-21413 — Proof-of-Concept-Exploit für Microsoft Outlook RCE (CVE-2024-21413) mit SMTP-E-Mail-Zustellung, Erzeugung bösartiger RTF-Anhänge und optionalem Impacket SMB-Server zum Erfassen von NTLM-Hashes. | Kitploit
Tools/GitHubGitHub/dshabani96/cve-2024-21413
ExploitationPhishingPenetrationstestsRed TeamingPayload-EntwicklungE-Mail-Sicherheit
GitHubdshabani96/cve-2024-21413

CVE-2024-21413

Proof-of-Concept-Exploit für Microsoft Outlook RCE (CVE-2024-21413) mit SMTP-E-Mail-Zustellung, Erzeugung bösartiger RTF-Anhänge und optionalem Impacket SMB-Server zum Erfassen von NTLM-Hashes.

Repository anzeigen
235vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2024-21413 | Microsoft Outlook Schwachstelle zur Remote-Codeausführung PoC

🚀 Verwendung

Stellen Sie sicher, dass Sie die entsprechenden Berechtigungen und die Genehmigung des Eigentümers des Zielsystems haben, bevor Sie dieses Skript verwenden.

Voraussetzungen

  • Python 3.x
  • impacket-smbserver

Anwendungsbeispiel

root@kitploit:~
sudo python3 CVE-2024-21413.py

🛠️ Funktionen

  • E-Mail-Versand: Nutzt SMTP, um eine E-Mail mit sowohl Klartext- als auch HTML-Teilen zu senden.
  • HTML-Templates: Unterstützt das Lesen von HTML-Vorlagen aus dem Templates-Ordner und das Ersetzen von Platzhaltern durch tatsächliche Werte.
  • Anhang: Erstellt und hängt automatisch eine exploit.rtf-Datei an die E-Mail an.
  • Impacket-Integration: Startet optional einen Impacket SMB-Server, um NTLM-Hashes für weitere Analysen zu erfassen.

📜 Beschreibung

Dieses Skript fordert den Benutzer auf, SMTP-Serverdetails, E-Mail-Anmeldeinformationen, Empfängerinformationen, URL, Betreff und die Auswahl einer E-Mail-Vorlage aus dem Templates-Ordner bereitzustellen. Basierend auf der gewählten Vorlage wird das Skript nach zusätzlichen, für diese Vorlage spezifischen Eingaben fragen. Nachdem die erforderlichen Informationen gesammelt wurden, sendet es eine E-Mail mit dem angegebenen Inhalt und den Anhängen. Zusätzlich kann es einen Impacket SMB-Server starten, um NTLM-Hashes für weitere Analysen zu erfassen.

📧 E-Mail-Vorlagen

Die E-Mail-Vorlagen sind im Templates-Ordner gespeichert. Nach dem Ausführen des Skripts werden Sie aufgefordert, eine E-Mail-Vorlagendatei aus diesem Ordner auszuwählen. Abhängig von der ausgewählten Vorlage müssen Sie unterschiedliche Eingaben bereitstellen.

Verfügbare E-Mail-Vorlagen:

  1. Vorlage für gesperrtes Konto zum Zurücksetzen des Passworts
  2. Vorlage für Kontobenachrichtigung

Parameter

Basierend auf der ausgewählten E-Mail-Vorlage sind die folgenden Parameter erforderlich:

  • SMTP Server Name: Hostname oder IP des SMTP-Servers.
  • SMTP Port: Portnummer des SMTP-Servers.
  • Username: SMTP-Server-Benutzername für die Authentifizierung.
  • Password: SMTP-Server-Passwort für die Authentifizierung.
  • Sender Email: E-Mail-Adresse des Absenders.
  • Recipient Email: E-Mail-Adresse des Empfängers.
  • URL: URL, die in die E-Mail eingefügt werden soll.
  • Subject: E-Mail-Betreff.

Für die 'Vorlage für gesperrtes Konto zum Zurücksetzen des Passworts' werden zusätzliche Parameter wie der Vorname des Empfängers benötigt.

Demos

Ausführen des Skripts mit der Vorlage für verdächtige Microsoft-Anmeldung

Microsoft-1

Ausführen des Skripts mit der Vorlage für gesperrtes Konto zum Zurücksetzen des Passworts

Microsoft-2

Mögliche Eskalationen

Sie können diese CVE mit CVE-2023-21716 oder CVE-2022-30190 verketten, um eine Remote-Codeausführung (RCE) zu erhalten.

⚠️ Haftungsausschluss

Dieses Tool ist ausschließlich für Bildungs- und ethische Testzwecke bestimmt. Das unbefugte Scannen, Testen oder Ausnutzen von Systemen ist illegal und unethisch. Stellen Sie sicher, dass Sie die ausdrückliche, autorisierte Erlaubnis haben, Test- oder Ausnutzungsaktivitäten gegen Zielsysteme durchzuführen. Das Skript muss als Superuser ausgeführt werden.

📌 Autor

Dionis Shabani

  • LinkedIn
Tool herunterladen