Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2024-21413-Outlook-Assessment — Detaillierter Schwachstellenbewertungs- und Ausnutzungsbericht für CVE-2024-21413 (Moniker Link) in Microsoft Outlook, einschließlich Angriffspfad, NetNTLMv2-Hash-Leck, Erkennungsregeln und Sanierungsanleitung. | Kitploit
Tools/GitHubGitHub/yoguicr/cve-2024-21413-outlook-assessment
Passwort-CrackingSchwachstellenanalyseExploitationPhishingPenetrationstestsLernen & Bildung
GitHubyoguicr/cve-2024-21413-outlook-assessment

CVE-2024-21413-Outlook-Assessment

Detaillierter Schwachstellenbewertungs- und Ausnutzungsbericht für CVE-2024-21413 (Moniker Link) in Microsoft Outlook, einschließlich Angriffspfad, NetNTLMv2-Hash-Leck, Erkennungsregeln und Sanierungsanleitung.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
3vor 1 MonatNoch nicht geprüft

Bericht zur Bewertung und Ausnutzung von Schwachstellen

1. Zusammenfassung

Dieser Bericht analysiert CVE-2024-21413, auch bekannt als die Moniker Link-Schwachstelle, einen kritischen Remote-Codeausführungsfehler (RCE) in Microsoft Outlook. Diese Bewertung zeigt, wie die unsachgemäße Verarbeitung bestimmter URL-Moniker es Angreifern ermöglicht, den geschützten Ansichtsmodus (Protected View) von Office zu umgehen, NetNTLMv2-Hashes preiszugeben und die Integrität von Netzwerksystemen zu gefährden.


2. Geschäfts- und Personalauswirkungsanalyse

In einem Unternehmensumfeld – beispielsweise in einer Personalabteilung – ist diese Schwachstelle kritisch, da sie das am häufigsten genutzte tägliche Kommunikationstool gefährdet: Microsoft Outlook.

Eine einzige Interaktion eines Mitarbeiters mit einem bösartigen Link löst einen automatisierten Hintergrundprozess aus, der Netzwerkanmeldeinformationen (NetNTLMv2-Hashes) preisgibt. Dieses Ereignis setzt möglicherweise sensible Gehaltsdaten des Unternehmens, Mitarbeiterakten, interne administrative Anmeldeinformationen und vertrauliche Unternehmensdateien offen und untergräbt direkt die Kernprinzipien der Vertraulichkeit und Integrität von Daten innerhalb der CIA-Triade.


3. Schwachstellenanalyse & Angriffspfad

Schritt 1: Erstellen des bösartigen Moniker-Links

Ein Angreifer erstellt einen modifizierten Hyperlink unter Verwendung des Dateiprotokolls und einer nachgestellten Payload-Struktur, um die Outlook-Schwachstelle gezielt auszulösen.

Tryhackme Das Exploit-Skript wurde mit den Parametern der Zielumgebung konfiguriert und über Python ausgeführt, um den Spear-Phishing-Angriffsvektor zu übertragen.

Proof of Concept (Angriffserzeugung):

Payload-Ausführung


Schritt 2: NTLM-Hash-Leck und Erfassung von Anmeldeinformationen

Sobald das Opfer auf den Link klickt, umgeht Outlook die Sicherheitsbeschränkungen des geschützten Ansichtsmodus und versucht eine automatisierte ausgehende SMB-Verbindung, wodurch der aktive Netzwerk-Hash des Benutzers preisgegeben wird.

Proof of Concept (Erfasster Hash):

Responder-Initialisierung

Das Responder-Dienstprogramm wurde auf der VPN-Tunnel-Schnittstelle initialisiert, um eingehende Authentifizierungs-Handshakes über das SMB-Protokoll (Port 445) abzuhören.

Erfasster NetNTLMv2-Hash-Beweis

Analyse des Social-Engineering-Vektors:

Der Zielbenutzer erhielt eine hochgradig gezielte Spear-Phishing-E-Mail, die den CEO des Unternehmens vortäuschte. Die Kommunikation nutzte künstliche Dringlichkeit und forderte sofortiges Handeln, um eine Unstimmigkeit bei einer Bestellung zu beheben. Dieser psychologische Auslöser bleibt ein äußerst effektiver Vektor für den Erstzugriff.

Folglich ist die Implementierung umfassender kontinuierlicher Schulungen zum Sicherheitsbewusstsein für alle Unternehmensmitarbeiter in Bezug auf diese spezifischen Social-Engineering-Risiken entscheidend, um die gesamte Angriffsfläche des Unternehmens drastisch zu reduzieren.

Phishing-E-Mail-Vektor


4. Erkennungs- & Telemetrieanalyse

Die Methoden zur Identifizierung der Telemetrie und Artefakte, die dieser Angriff im Netzwerk oder auf Endpunkten hinterlässt.

A. Netzwerkerkennung (SIEM / Zeek / Wireshark)

  • Überwachen und alarmieren Sie bei ausgehendem Datenverkehr über Port 445 (SMB), der von internen Workstation-Segmenten zu externen oder nicht vertrauenswürdigen öffentlichen IP-Adressen führt.

B. Endpunkterkennung (YARA-Regelbeispiel)

root@kitploit:~
rule CVE_2024_21413_Outlook_Moniker {
    meta:
        description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
        author = "YoguiCR (Optimized)"
        date = "2026-07-02"
        reference = "https://microsoft.com"
        severity = "High"

    strings:
        // Detects file:// variations followed by a network path and the '!' payload
        \$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i

        // Common alternative string in Outlook HTML formats
        \$html_link = /href=\s*['"]file:.*!/ i

    condition:
        any of them
}

5. Behebung und Schadensbegrenzung

Um die Unternehmensumgebung erfolgreich vor dem Moniker-Link-Vektor zu schützen, müssen die folgenden defensiven Maßnahmen durchgesetzt werden:

  • Patch-Management: Aktualisieren Sie die Installations-Baselines von Microsoft Office und Outlook unverzüglich auf die neuesten Sicherheitspatch-Versionen.
  • Netzwerkverteidigung: Beschränken und blockieren Sie ausgehenden SMB-Datenverkehr (Port 445) auf Perimeter-Firewall-Ebene, um zu verhindern, dass NetNTLMv2-Anmeldeinformationen aus dem lokalen Netzwerk austreten.
  • Starke Passwortrichtlinien durchsetzen: Implementieren Sie Multi-Faktor-Authentifizierung (MFA) für alle Unternehmenskonten, um das Risiko einer erfolgreichen lateralen Bewegung zu minimieren, falls ein Hash geknackt wird.
Tool herunterladen