CVE-2024-21413 – Microsoft Outlook Moniker-Link-Schwachstelle

Überblick
Dieses Repository dokumentiert meine praktische Analyse von CVE-2024-21413 (Moniker Link), einer kritischen Microsoft-Outlook-Schwachstelle, die Protected View umgeht, um Windows-NetNTLMv2-Anmeldeinformationen über die SMB-Authentifizierung preiszugeben.
Schweregrad: Kritisch (CVSS 9.8)
Lernziele
- Moniker Links verstehen
- Lernen, wie Outlook Protected View funktioniert
- CVE-2024-21413 analysieren
- NTLM-Anmeldeinformationen erfassen
- Bösartige E-Mails erkennen
- Gegenmaßnahmen anwenden
Details zur Schwachstelle
| Feld | Wert |
|---|
| CVE | CVE-2024-21413 |
| Veröffentlicht | 13. Februar 2024 |
| Hersteller | Microsoft |
| Schweregrad | Kritisch |
| CVSS | 9.8 |
| Auswirkung | Leck von Anmeldeinformationen & potenzielle RCE |
| Angriffskomplexität | Niedrig |
Angriffsablauf
Attacker
│
▼
Malicious HTML Email
│
▼
Victim Clicks Moniker Link
│
▼
Protected View Bypass
│
▼
SMB Authentication
│
▼
Responder
│
▼
NetNTLMv2 Hash Captured
Laborumgebung
- TryHackMe AttackBox
- Verwundbarer Windows-Computer
- Microsoft Outlook
- Python-PoC
- Responder
- Wireshark
Exploit-Schritte
- Python-PoC konfigurieren
- Angreifer-IP ändern
- SMTP-Server konfigurieren
- Responder starten
- Bösartige E-Mail senden
- Das Opfer klickt auf den Moniker Link
- SMB-Authentifizierung findet statt
- NetNTLMv2-Hash wird erfasst
Erkennung
YARA
Erkennt:
file://
- Verdächtige HTML-Hyperlinks
- Moniker-Link-Exploit-Versuche
Netzwerkerkennung
- SMB-Authentifizierungsanfragen
- Unerwarteter ausgehender SMB-Datenverkehr
- NetNTLMv2-Authentifizierungsereignisse
Gegenmaßnahmen
- Microsoft-Sicherheitsupdates vom Februar 2024 installieren
- Office auf dem neuesten Stand halten
- Benutzer gegen Phishing sensibilisieren
- Hyperlinks vor dem Anklicken überprüfen
- SMB-Datenverkehr überwachen
- Ausgehenden SMB-Datenverkehr gegebenenfalls einschränken
Erlernte Fähigkeiten
- Schwachstellenanalyse
- Outlook-Sicherheit
- E-Mail-Sicherheit
- NTLM-Authentifizierung
- Diebstahl von Anmeldeinformationen
- SMB-Protokoll
- Responder
- YARA-Erkennung
- Wireshark-Analyse
- Vorfallserkennung
Wichtigste Erkenntnisse
- Outlook Protected View kann umgangen werden.
- Moniker Links missbrauchen die Windows-COM-Funktionalität.
- SMB-Authentifizierung gibt NetNTLMv2-Hashes preis.
- Patch-Management ist der wirksamste Schutz.
- Für die Erkennung sind sowohl Endpunkt- als auch Netzwerküberwachung erforderlich.
Referenzen
- Microsoft-Sicherheitshinweis
- Check Point Research
- TryHackMe – Moniker Link (CVE-2024-21413)
⭐ Wenn Ihnen dieses Repository nützlich erschien, markieren Sie es gerne mit einem Stern und vernetzen Sie sich auf LinkedIn mit mir, während ich meine Lernreise im Bereich Cybersicherheit weiter dokumentiere.