CVE-2024-21413 – Vulnerabilidad de Moniker Link en Microsoft Outlook

Resumen
Este repositorio documenta mi análisis práctico de CVE-2024-21413 (Moniker Link), una vulnerabilidad crítica de Microsoft Outlook que evade la Vista Protegida para filtrar credenciales NetNTLMv2 de Windows mediante autenticación SMB.
Gravedad: Crítica (CVSS 9.8)
Objetivos de Aprendizaje
- Comprender los Moniker Links
- Aprender cómo funciona la Vista Protegida de Outlook
- Analizar CVE-2024-21413
- Capturar credenciales NTLM
- Detectar correos electrónicos maliciosos
- Aplicar estrategias de mitigación
Detalles de la Vulnerabilidad
Flujo del Ataque
Attacker
│
▼
Malicious HTML Email
│
▼
Victim Clicks Moniker Link
│
▼
Protected View Bypass
│
▼
SMB Authentication
│
▼
Responder
│
▼
NetNTLMv2 Hash Captured
Entorno de Laboratorio
- TryHackMe AttackBox
- Máquina Windows Vulnerable
- Microsoft Outlook
- PoC en Python
- Responder
- Wireshark
Pasos de Explotación
- Configurar el PoC en Python
- Modificar la IP del atacante
- Configurar el servidor SMTP
- Iniciar Responder
- Enviar el correo malicioso
- La víctima hace clic en el Moniker Link
- Se produce la autenticación SMB
- Se captura el hash NetNTLMv2
Detección
YARA
Detecta:
file://
- Hipervínculos HTML sospechosos
- Intentos de explotación de Moniker Link
Detección en Red
- Solicitudes de autenticación SMB
- Tráfico SMB saliente inesperado
- Eventos de autenticación NetNTLMv2
Herramientas
Mitigación
- Instalar las actualizaciones de seguridad de Microsoft de febrero de 2024
- Mantener Office actualizado
- Educar a los usuarios contra el phishing
- Verificar los hipervínculos antes de hacer clic
- Monitorear el tráfico SMB
- Restringir el SMB saliente cuando corresponda
Habilidades Adquiridas
- Análisis de Vulnerabilidades
- Seguridad de Outlook
- Seguridad del Correo Electrónico
- Autenticación NTLM
- Robo de Credenciales
- Protocolo SMB
- Responder
- Detección con YARA
- Análisis con Wireshark
- Detección de Incidentes
Conclusiones Clave
- La Vista Protegida de Outlook puede ser evadida.
- Los Moniker Links abusan de la funcionalidad COM de Windows.
- La autenticación SMB filtra hashes NetNTLMv2.
- La gestión de parches es la defensa más eficaz.
- La detección requiere monitoreo tanto del endpoint como de la red.
Referencias
- Aviso de seguridad de Microsoft
- Check Point Research
- TryHackMe – Moniker Link (CVE-2024-21413)
⭐ Si este repositorio te resultó útil, no dudes en marcarlo con una estrella y conectar conmigo en LinkedIn mientras sigo documentando mi viaje de aprendizaje en ciberseguridad.