🛡️ Moniker Link (CVE-2024-21413)
Raum: Moniker Link (CVE-2024-21413) — TryHackMe
Status: ✅ Abgeschlossen
Datum: 30. Mai 2025
🎯 Zielsetzung
Verstehen und Ausnutzen von CVE-2024-21413, einer Schwachstelle in Microsoft Outlook, die Protected View mithilfe von Moniker Links umgeht, um NTLM-Anmeldedaten zu erbeuten. Lerne, wie du den Angriff durchführst und erkennst oder abwehrst.
🗝️ Schlüsselkonzepte
- Moniker Link — Eine Art Hyperlink, der mithilfe des COM-Modells Systemkomponenten und Anwendungen in Windows referenzieren kann.
- Protected View — Der schreibgeschützte Modus von Outlook, der externe Inhalte blockiert, um Benutzer zu schützen.
- NTLM-Hash-Leak — Das Auslösen eines SMB-Authentifizierungsversuchs durch das Opfer gibt dessen netNTLMv2-Hash an den Angreifer preis.
- file:// Exploit — Das Hinzufügen von
!exploit zu einer file://-URL umgeht Protected View und löst eine SMB-Verbindung aus.
- Responder — Ein Tool, das NTLM-Hashes erfasst, indem es auf SMB-Authentifizierungsanfragen lauscht.
- RCE (Remote Code Execution) — Die Schwachstelle birgt ebenfalls Potenzial zur Codeausführung, auch wenn derzeit kein öffentlicher PoC existiert.
- Erkennung — YARA-Regeln und Wireshark können helfen, versuchte oder erfolgreiche Ausnutzung zu erkennen.
- Responder — Erfasste den NTLM-Hash des Opfers, sobald der schädliche Link angeklickt wurde.
- Python (smtplib) — Wurde verwendet, um die schädliche E-Mail mit dem Moniker Link an das Opfer zu senden.
- Outlook (auf verwundbarer VM) — E-Mail-Client, der den Moniker Link analysierte und Anmeldedaten preisgab.
- YARA — Regel von Florian Roth zur Erkennung von Kompromittierungsindikatoren in E-Mails.
- Wireshark — Wurde verwendet, um die SMB-Authentifizierungsanfrage und den Hash während der Übertragung anzuzeigen.
⚠️ Herausforderungen
- Das korrekte Anpassen der Moniker-Link-Syntax zur Umgehung von Protected View erforderte viel Liebe zum Detail.
- Die Anpassung des Exploit-Skripts an die IP- und Mailserver-Einstellungen erforderte einige Versuche.
🧠 Was ich gelernt habe
- Selbst vertrauenswürdige Software wie Outlook kann durch Angriffe mit geringer Komplexität dazu gebracht werden, Anmeldedaten preiszugeben.
- Kleine Syntaxänderungen (wie
!exploit) können integrierte Schutzmechanismen vollständig umgehen.
- YARA-Regeln sind nützlich, um verdächtiges Verhalten in E-Mail-Inhalten zu erkennen.
- Responder ist ein leistungsstarkes Werkzeug zum Erfassen von Authentifizierungsversuchen — insbesondere von NTLM-Leaks über SMB.
🌐 Praktische Anwendung:
Eine Phishing-E-Mail mit einem Moniker Link kann ausreichen, um NTLM-Hashes von Outlook-Benutzern zu erbeuten. In Unternehmensumgebungen kann dies zu Lateral Movement, Privilegieneskalation oder Pass-the-Hash-Angriffen führen — noch bevor Malware eingesetzt wird.
💭 Überlegungen:
- Diese CVE war sowohl einfach als auch mächtig — ein Klick auf einen präparierten Link genügt und Anmeldedaten werden preisgegeben.
- Die Angriffskette war unkompliziert, unterstreicht aber die Bedeutung von Patchen und Überwachen.