Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/mqkgithub/moniker-link-cve-2024-21413
Ataques de ContraseñasAnálisis de VulnerabilidadesExplotaciónPhishingCTFAprendizaje y EducaciónSeguridad de Correo ElectrónicoLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
mqkgithub/moniker-link-cve-2024-21413

Moniker-Link-CVE-2024-21413

Guía paso a paso de la explotación de CVE-2024-21413 en Microsoft Outlook para eludir la Vista Protegida y filtrar credenciales NTLM a través de Moniker Links, utilizando Responder para la captura de hashes.

Ver Repositorio
5hace 1 añoAún no revisado

🛡️ Moniker Link (CVE-2024-21413)

Sala: Moniker Link (CVE-2024-21413) — TryHackMe
Estado: ✅ Completado
Fecha: 30 de mayo de 2025


🎯 Objetivo

Entender y explotar CVE-2024-21413, una vulnerabilidad en Microsoft Outlook que evita la Vista Protegida usando Moniker Links para filtrar credenciales NTLM. Aprende cómo realizar el ataque y detectarlo o mitigarlo.


🗝️ Conceptos Clave

  • Moniker Link — Un tipo de hipervínculo que puede hacer referencia a componentes y aplicaciones del sistema en Windows usando el modelo COM.
  • Vista Protegida — Modo de solo lectura de Outlook que bloquea contenido externo para proteger a los usuarios.
  • Filtración de Hash NTLM — Provocar un intento de autenticación SMB desde la víctima filtra su hash netNTLMv2 al atacante.
  • Exploit file:// — Agregar !exploit a una URL file:// evita la Vista Protegida y desencadena una conexión SMB.
  • Responder — Una herramienta usada para capturar hashes NTLM escuchando solicitudes de autenticación SMB.
  • RCE (Ejecución Remota de Código) — La vulnerabilidad también tiene el potencial de ejecución de código, aunque no existe un PoC público actualmente.
  • Detección — Las reglas YARA y Wireshark pueden ayudar a detectar intentos o explotación exitosa.

🛠️ Herramientas Usadas

  • Responder — Capturó el hash NTLM de la víctima una vez que se hizo clic en el enlace malicioso.
  • Python (smtplib) — Usado para enviar el correo electrónico malicioso con el Moniker Link a la víctima.
  • Outlook (en máquina virtual vulnerable) — Cliente de correo que analizó el Moniker Link y filtró las credenciales.
  • YARA — Regla de Florian Roth para detectar indicadores de compromiso en correos electrónicos.
  • Wireshark — Usado para ver la solicitud de autenticación SMB y el hash en tránsito.

⚠️ Desafíos Enfrentados

  • Modificar correctamente la sintaxis del Moniker Link para evitar la Vista Protegida requirió mucha atención al detalle.
  • Ajustar el script de exploit para que coincida con la IP y la configuración del servidor de correo tomó un par de intentos.

🧠 Lo Que Aprendí

  • Incluso software de confianza como Outlook puede ser engañado para filtrar credenciales con ataques de baja complejidad.
  • Pequeños cambios de sintaxis (como !exploit) pueden evitar por completo las protecciones integradas.
  • Las reglas YARA son útiles para detectar comportamientos sospechosos en el contenido del correo electrónico.
  • Responder es una herramienta poderosa para capturar intentos de autenticación — especialmente filtraciones NTLM sobre SMB.

🌐 Aplicación en el Mundo Real:

Un correo electrónico de phishing que use un Moniker Link puede ser suficiente para filtrar hashes NTLM de usuarios de Outlook. En entornos corporativos, esto podría llevar a movimiento lateral, escalada de privilegios o ataques pass-the-hash — incluso antes de que se implemente cualquier malware.


💭 Reflexiones:

  • Este CVE fue tanto simple como poderoso — solo un clic en un enlace manipulado y las credenciales se filtran.
  • La cadena de ataque fue sencilla pero resalta la importancia de aplicar parches y monitorear.
Descargar herramienta