
Outlook exploitation
Ce script Python est utilisé pour exploiter la CVE-2024-21413 surnommée "MonikerLink" Salle TryHackMe : MonikerLink
Ce PoC a été créé pour un environnement de laboratoire, ce qui signifie que le serveur doit être configuré d'une manière spécifique (c'est-à-dire que l'authentification TLS n'est pas prise en charge pour des raisons de commodité). La vulnérabilité réelle est très réelle, cependant, ceci est fourni comme un terrain d'entraînement. Comme ceci est destiné à un environnement de laboratoire spécifique, où le code est maintenu aussi basique que possible pour un public spécifique, je n'ajouterai pas de fonctionnalités à cela. Si vous cherchez un PoC « plus développé », je vous recommande de consulter celui de Xaitax.
En raison de ce qui précède, je n'accepterai très probablement pas de PRs. N'hésitez pas à forker et à travailler sur votre fork, ou à créer un nouveau dépôt :)
La victime exécute un hMailserver avec les boîtes de réception suivantes :
Le mot de passe des boîtes aux lettres est le même que le nom d'utilisateur, c'est-à-dire attacker:attacker.
Vous devrez modifier votre fichier hosts pour y inclure la machine
IPADDRESS monikerlink.thmVous devez configurer un responder sur l'interface
responder -I eth0Responder
Alternativement, vous pouvez démarrer un serveur impacket :
impacket-smbserver -smb2support -ip 0.0.0.0 test /tmpJ'ai téléchargé la machine qui exécute le serveur de messagerie et le client Outlook en tant qu'OVA. Je ne garantis pas sa disponibilité car je m'attends bientôt à avoir une salle sur TryHackMe pour cela. Vous pouvez la télécharger ici. Vous aurez très probablement besoin de réarmer Office. Vous devrez chercher les instructions sur Google :)
Si vous utilisez cela, veuillez simplement attribuer que vous l'avez obtenu à partir de ce dépôt, ou consultez la section « Attribution » à la fin de ce README.
De plus, je n'offrirai pas de support pour cela. Si vous voulez essayer cela en ligne, veuillez consulter ma salle sur TryHackMe
CVE-2024-21413
SHA256 01458DF6AC15F647BD901C0B39638CE9040E982DA2EE71737F330F392D7E867D
tryhackme : Kkh3gv439dnq!
administrator : D4nnyphant0m!
Une règle Yara a été créée par Florian Roth pour détecter les e-mails contenant l'élément file:\\.
Wireshark
Microsoft a publié des mises à jour pour Microsoft Office.
Si vous téléchargez et utilisez le laboratoire/OVA attaché à cette OVA, veuillez simplement attribuer moi (CMNatic) et ce dépôt (https://github.com/CMNatic/CVE-2024-21413). N'hésitez pas à utiliser le laboratoire comme vous le souhaitez (c'est-à-dire cours, éducation, formation, pratique, etc.) mais rappelez-vous que je ne garantis pas sa disponibilité et que je n'offrirai aucun support.
Si vous utilisez l'exploit/PoC, vous devez respecter les « Avertissements » ci-dessous. Ne soyez pas idiot... exécutez ceci uniquement sur des systèmes que vous possédez ou pour lesquels vous avez une autorisation explicite (par écrit) de tester.
Ce dépôt est destiné uniquement à des fins éducatives et de tests éthiques. L'analyse, les tests ou l'exploitation non autorisés de systèmes sont illégaux et contraires à l'éthique. Assurez-vous d'avoir une autorisation explicite et légale pour mener toute activité de test ou d'exploitation contre des systèmes cibles.