🛡️ Moniker Link (CVE-2024-21413)
Sala: Moniker Link (CVE-2024-21413) — TryHackMe
Estado: ✅ Completado
Fecha: 30 de mayo de 2025
🎯 Objetivo
Entender y explotar CVE-2024-21413, una vulnerabilidad en Microsoft Outlook que evita la Vista Protegida usando Moniker Links para filtrar credenciales NTLM. Aprende cómo realizar el ataque y detectarlo o mitigarlo.
🗝️ Conceptos Clave
- Moniker Link — Un tipo de hipervínculo que puede hacer referencia a componentes y aplicaciones del sistema en Windows usando el modelo COM.
- Vista Protegida — Modo de solo lectura de Outlook que bloquea contenido externo para proteger a los usuarios.
- Filtración de Hash NTLM — Provocar un intento de autenticación SMB desde la víctima filtra su hash netNTLMv2 al atacante.
- Exploit file:// — Agregar
!exploit a una URL file:// evita la Vista Protegida y desencadena una conexión SMB.
- Responder — Una herramienta usada para capturar hashes NTLM escuchando solicitudes de autenticación SMB.
- RCE (Ejecución Remota de Código) — La vulnerabilidad también tiene el potencial de ejecución de código, aunque no existe un PoC público actualmente.
- Detección — Las reglas YARA y Wireshark pueden ayudar a detectar intentos o explotación exitosa.
🛠️ Herramientas Usadas
- Responder — Capturó el hash NTLM de la víctima una vez que se hizo clic en el enlace malicioso.
- Python (smtplib) — Usado para enviar el correo electrónico malicioso con el Moniker Link a la víctima.
- Outlook (en máquina virtual vulnerable) — Cliente de correo que analizó el Moniker Link y filtró las credenciales.
- YARA — Regla de Florian Roth para detectar indicadores de compromiso en correos electrónicos.
- Wireshark — Usado para ver la solicitud de autenticación SMB y el hash en tránsito.
⚠️ Desafíos Enfrentados
- Modificar correctamente la sintaxis del Moniker Link para evitar la Vista Protegida requirió mucha atención al detalle.
- Ajustar el script de exploit para que coincida con la IP y la configuración del servidor de correo tomó un par de intentos.
🧠 Lo Que Aprendí
- Incluso software de confianza como Outlook puede ser engañado para filtrar credenciales con ataques de baja complejidad.
- Pequeños cambios de sintaxis (como
!exploit) pueden evitar por completo las protecciones integradas.
- Las reglas YARA son útiles para detectar comportamientos sospechosos en el contenido del correo electrónico.
- Responder es una herramienta poderosa para capturar intentos de autenticación — especialmente filtraciones NTLM sobre SMB.
🌐 Aplicación en el Mundo Real:
Un correo electrónico de phishing que use un Moniker Link puede ser suficiente para filtrar hashes NTLM de usuarios de Outlook. En entornos corporativos, esto podría llevar a movimiento lateral, escalada de privilegios o ataques pass-the-hash — incluso antes de que se implemente cualquier malware.
💭 Reflexiones:
- Este CVE fue tanto simple como poderoso — solo un clic en un enlace manipulado y las credenciales se filtran.
- La cadena de ataque fue sencilla pero resalta la importancia de aplicar parches y monitorear.