Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/yoguicr/cve-2024-21413-outlook-assessment
Descifrado de ContraseñasAnálisis de VulnerabilidadesExplotaciónPhishingPruebas de PenetraciónAprendizaje y Educación
GitHubyoguicr/cve-2024-21413-outlook-assessment

CVE-2024-21413-Outlook-Assessment

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
hace 1 mesAún no revisado

title: "CVE-2024-21413 (Enlace Moniker): Evaluación de ejecución remota de código en Microsoft Outlook" date: 2026-06-28 author: Lindon Mitchell (YoguiCR) role: Investigador de Seguridad / Analista de Exploits status: Completado classification: Público / Portafolio environment: TryHackMe - Laboratorio Moniker Link

Informe de Evaluación y Explotación de Vulnerabilidades

1. Resumen Ejecutivo

Este informe analiza CVE-2024-21413, también conocida como la vulnerabilidad Moniker Link, una falla crítica de Ejecución Remota de Código (RCE) en Microsoft Outlook. Esta evaluación demuestra cómo el manejo inadecuado de monikers de URL específicos permite a los atacantes evadir la Vista Protegida de Office, filtrar hashes NetNTLMv2 y comprometer la integridad de los sistemas de red.


2. Análisis de Impacto Empresarial y de RR.HH.

En un entorno corporativo —como un departamento de Recursos Humanos— esta vulnerabilidad es crítica porque compromete la herramienta de comunicación diaria más utilizada: Microsoft Outlook.

Una sola interacción de un empleado con un enlace malicioso desencadena un proceso automático en segundo plano que filtra credenciales de red (hashes NetNTLMv2). Este evento potencialmente expone datos sensibles de nómina de la empresa, registros de empleados, credenciales administrativas internas y archivos corporativos confidenciales, socavando directamente los principios fundamentales de confidencialidad e integridad de los datos dentro de la Tríada CIA.


3. Análisis de la Vulnerabilidad y Vía de Ataque

Paso 1: Creación del Enlace Moniker Malicioso

Un atacante crea un hipervínculo modificado utilizando el protocolo de archivo y una estructura de payload final para provocar deliberadamente la vulnerabilidad de Outlook.

Tryhackme El script de exploit fue configurado con los parámetros del entorno objetivo y ejecutado mediante Python para transmitir el vector de ataque de spear-phishing.

Prueba de Concepto (Generación del Ataque):

Ejecución del Payload


Paso 2: Fuga de Hash NTLM y Captura de Credenciales

Una vez que la víctima hace clic en el enlace, Outlook omite las restricciones de seguridad de la Vista Protegida e intenta una conexión SMB saliente automática, filtrando el hash de red activo del usuario.

Prueba de Concepto (Hash Capturado):

Inicialización de Responder

La utilidad Responder se inicializó en la interfaz del túnel VPN para escuchar handshakes de autenticación entrantes a través del protocolo SMB (Puerto 445).

Evidencia del Hash NetNTLMv2 Capturado

Análisis del Vector de Ingeniería Social:

El usuario objetivo recibió un correo de spear-phishing altamente dirigido que suplantaba al CEO corporativo. La comunicación aprovechó una urgencia artificial, exigiendo acción inmediata para resolver una discrepancia en una orden de compra. Este desencadenante psicológico sigue siendo un vector de acceso inicial altamente efectivo.

En consecuencia, implementar una Formación Integral en Concienciación de Seguridad continua para todo el personal corporativo sobre estos riesgos específicos de ingeniería social es crucial para reducir drásticamente la superficie de ataque general de la organización.

Vector de Correo de Phishing


4. Detección y Análisis de Telemetría

Los métodos utilizados para identificar la telemetría y los artefactos dejados por este ataque dentro de la red o los endpoints.

A. Detección de Red (SIEM / Zeek / Wireshark)

  • Monitorear y alertar sobre tráfico saliente a través del Puerto 445 (SMB) que se origine desde segmentos de estaciones de trabajo internas y se dirija hacia direcciones IP públicas externas o no confiables.

B. Detección en Endpoint (Ejemplo de Regla YARA)

root@kitploit:~
rule CVE_2024_21413_Outlook_Moniker {
    meta:
        description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
        author = "YoguiCR (Optimized)"
        date = "2026-07-02"
        reference = "https://microsoft.com"
        severity = "High"

    strings:
        // Detects file:// variations followed by a network path and the '!' payload
        \$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i

        // Common alternative string in Outlook HTML formats
        \$html_link = /href=\s*['"]file:.*!/ i

    condition:
        any of them
}

5. Remediación y Mitigación

Para salvaguardar con éxito el entorno operativo empresarial del vector Moniker Link, se deben aplicar las siguientes mitigaciones defensivas:

  • Gestión de Parches: Actualice las líneas base de instalación de Microsoft Office y Outlook a las últimas versiones de parches de seguridad de inmediato.
  • Defensa de Red: Restrinja y bloquee el tráfico SMB saliente (Puerto 445) a nivel del firewall perimetral para evitar que las credenciales NetNTLMv2 se filtren fuera de la red local.
  • Aplicar Políticas de Contraseñas Sólidas: Implemente autenticación multifactor (MFA) en todas las cuentas corporativas para minimizar el riesgo de movimiento lateral exitoso si un hash es descifrado.
Descargar herramienta