CVE-2024-21413 – Vulnérabilité Moniker Link de Microsoft Outlook

Vue d'ensemble
Ce dépôt documente mon analyse pratique de CVE-2024-21413 (Moniker Link), une vulnérabilité critique de Microsoft Outlook qui contourne l'affichage protégé pour fuiter les identifiants Windows NetNTLMv2 via l'authentification SMB.
Sévérité : Critique (CVSS 9.8)
Objectifs d'apprentissage
- Comprendre les Moniker Links
- Apprendre comment fonctionne l'affichage protégé d'Outlook
- Analyser CVE-2024-21413
- Capturer les identifiants NTLM
- Détecter les e-mails malveillants
- Appliquer des stratégies d'atténuation
Détails de la vulnérabilité
| Champ | Valeur |
|---|
| CVE | CVE-2024-21413 |
| Publiée | 13 février 2024 |
| Éditeur | Microsoft |
| Sévérité | Critique |
| CVSS | 9.8 |
| Impact | Fuite d'identifiants et RCE potentielle |
| Complexité d'attaque | Faible |
Déroulement de l'attaque
Attacker
│
▼
Malicious HTML Email
│
▼
Victim Clicks Moniker Link
│
▼
Protected View Bypass
│
▼
SMB Authentication
│
▼
Responder
│
▼
NetNTLMv2 Hash Captured
Environnement de laboratoire
- TryHackMe AttackBox
- Machine Windows vulnérable
- Microsoft Outlook
- PoC Python
- Responder
- Wireshark
Étapes d'exploitation
- Configurer le PoC Python
- Modifier l'adresse IP de l'attaquant
- Configurer le serveur SMTP
- Démarrer Responder
- Envoyer l'e-mail malveillant
- La victime clique sur le Moniker Link
- L'authentification SMB s'effectue
- Le hash NetNTLMv2 est capturé
Détection
YARA
Détecte :
file://
- Les hyperliens HTML suspects
- Les tentatives d'exploitation de Moniker Link
Détection réseau
- Les requêtes d'authentification SMB
- Le trafic SMB sortant inattendu
- Les événements d'authentification NetNTLMv2
Outils
Atténuation
- Installer les mises à jour de sécurité Microsoft de février 2024
- Maintenir Office à jour
- Sensibiliser les utilisateurs au hameçonnage
- Vérifier les hyperliens avant de cliquer
- Surveiller le trafic SMB
- Restreindre le SMB sortant lorsque cela est approprié
Compétences acquises
- Analyse de vulnérabilités
- Sécurité d'Outlook
- Sécurité des e-mails
- Authentification NTLM
- Vol d'identifiants
- Protocole SMB
- Responder
- Détection YARA
- Analyse Wireshark
- Détection d'incidents
Points clés à retenir
- L'affichage protégé d'Outlook peut être contourné.
- Les Moniker Links abusent de la fonctionnalité COM de Windows.
- L'authentification SMB fuit les hashes NetNTLMv2.
- La gestion des correctifs est la défense la plus efficace.
- La détection nécessite une surveillance à la fois du point de terminaison et du réseau.
Références
- Avis de sécurité Microsoft
- Check Point Research
- TryHackMe – Moniker Link (CVE-2024-21413)
⭐ Si vous avez trouvé ce dépôt utile, n'hésitez pas à lui mettre une étoile et à me contacter sur LinkedIn alors que je poursuis la documentation de mon parcours d'apprentissage en cybersécurité.