Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Moniker-Link-CVE-2024-21413 — Schritt-für-Schritt-Walkthrough zur Ausnutzung von CVE-2024-21413 in Microsoft Outlook, um Protected View zu umgehen und NTLM-Anmeldeinformationen über Moniker-Links zu leaken, unter Verwendung von Responder zur Hash-Erfassung. | Kitploit
Tools/GitHubGitHub/mqkgithub/moniker-link-cve-2024-21413
PasswortangriffeSchwachstellenanalyseExploitationPhishingCTFLernen & BildungE-Mail-SicherheitLabs & Praxis
GitHub

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
mqkgithub/moniker-link-cve-2024-21413

Moniker-Link-CVE-2024-21413

Schritt-für-Schritt-Walkthrough zur Ausnutzung von CVE-2024-21413 in Microsoft Outlook, um Protected View zu umgehen und NTLM-Anmeldeinformationen über Moniker-Links zu leaken, unter Verwendung von Responder zur Hash-Erfassung.

Repository anzeigen
5vor 1 JahrNoch nicht geprüft

🛡️ Moniker Link (CVE-2024-21413)

Raum: Moniker Link (CVE-2024-21413) — TryHackMe
Status: ✅ Abgeschlossen
Datum: 30. Mai 2025


🎯 Zielsetzung

Verstehen und Ausnutzen von CVE-2024-21413, einer Schwachstelle in Microsoft Outlook, die Protected View mithilfe von Moniker Links umgeht, um NTLM-Anmeldedaten zu erbeuten. Lerne, wie du den Angriff durchführst und erkennst oder abwehrst.


🗝️ Schlüsselkonzepte

  • Moniker Link — Eine Art Hyperlink, der mithilfe des COM-Modells Systemkomponenten und Anwendungen in Windows referenzieren kann.
  • Protected View — Der schreibgeschützte Modus von Outlook, der externe Inhalte blockiert, um Benutzer zu schützen.
  • NTLM-Hash-Leak — Das Auslösen eines SMB-Authentifizierungsversuchs durch das Opfer gibt dessen netNTLMv2-Hash an den Angreifer preis.
  • file:// Exploit — Das Hinzufügen von !exploit zu einer file://-URL umgeht Protected View und löst eine SMB-Verbindung aus.
  • Responder — Ein Tool, das NTLM-Hashes erfasst, indem es auf SMB-Authentifizierungsanfragen lauscht.
  • RCE (Remote Code Execution) — Die Schwachstelle birgt ebenfalls Potenzial zur Codeausführung, auch wenn derzeit kein öffentlicher PoC existiert.
  • Erkennung — YARA-Regeln und Wireshark können helfen, versuchte oder erfolgreiche Ausnutzung zu erkennen.

🛠️ Verwendete Tools

  • Responder — Erfasste den NTLM-Hash des Opfers, sobald der schädliche Link angeklickt wurde.
  • Python (smtplib) — Wurde verwendet, um die schädliche E-Mail mit dem Moniker Link an das Opfer zu senden.
  • Outlook (auf verwundbarer VM) — E-Mail-Client, der den Moniker Link analysierte und Anmeldedaten preisgab.
  • YARA — Regel von Florian Roth zur Erkennung von Kompromittierungsindikatoren in E-Mails.
  • Wireshark — Wurde verwendet, um die SMB-Authentifizierungsanfrage und den Hash während der Übertragung anzuzeigen.

⚠️ Herausforderungen

  • Das korrekte Anpassen der Moniker-Link-Syntax zur Umgehung von Protected View erforderte viel Liebe zum Detail.
  • Die Anpassung des Exploit-Skripts an die IP- und Mailserver-Einstellungen erforderte einige Versuche.

🧠 Was ich gelernt habe

  • Selbst vertrauenswürdige Software wie Outlook kann durch Angriffe mit geringer Komplexität dazu gebracht werden, Anmeldedaten preiszugeben.
  • Kleine Syntaxänderungen (wie !exploit) können integrierte Schutzmechanismen vollständig umgehen.
  • YARA-Regeln sind nützlich, um verdächtiges Verhalten in E-Mail-Inhalten zu erkennen.
  • Responder ist ein leistungsstarkes Werkzeug zum Erfassen von Authentifizierungsversuchen — insbesondere von NTLM-Leaks über SMB.

🌐 Praktische Anwendung:

Eine Phishing-E-Mail mit einem Moniker Link kann ausreichen, um NTLM-Hashes von Outlook-Benutzern zu erbeuten. In Unternehmensumgebungen kann dies zu Lateral Movement, Privilegieneskalation oder Pass-the-Hash-Angriffen führen — noch bevor Malware eingesetzt wird.


💭 Überlegungen:

  • Diese CVE war sowohl einfach als auch mächtig — ein Klick auf einen präparierten Link genügt und Anmeldedaten werden preisgegeben.
  • Die Angriffskette war unkompliziert, unterstreicht aber die Bedeutung von Patchen und Überwachen.
Tool herunterladen