🛡️ Moniker Link (CVE-2024-21413)
Salle : Moniker Link (CVE-2024-21413) — TryHackMe
Statut : ✅ Terminé
Date : 30 mai 2025
🎯 Objectif
Comprendre et exploiter CVE-2024-21413, une vulnérabilité dans Microsoft Outlook qui contourne le Protected View en utilisant des Moniker Links pour fuiter des identifiants NTLM. Apprenez à réaliser l'attaque et à la détecter ou l'atténuer.
🗝️ Concepts clés
- Moniker Link — Un type d'hyperlien qui peut référencer des composants système et des applications sous Windows en utilisant le modèle COM.
- Protected View — Mode lecture seule d'Outlook qui bloque le contenu externe pour protéger les utilisateurs.
- Fuite de hash NTLM — Déclencher une tentative d'authentification SMB de la part de la victime fuite son hash netNTLMv2 vers l'attaquant.
- Exploitation de file:// — Ajouter
!exploit à une URL file:// contourne Protected View et déclenche une connexion SMB.
- Responder — Un outil utilisé pour capturer les hash NTLM en écoutant les demandes d'authentification SMB.
- RCE (Exécution de code à distance) — La vulnérabilité a également un potentiel d'exécution de code, bien qu'aucun PoC public n'existe actuellement.
- Détection — Les règles YARA et Wireshark peuvent aider à détecter les tentatives ou l'exploitation réussie.
🛠️ Outils utilisés
- Responder — A capturé le hash NTLM de la victime une fois le lien malveillant cliqué.
- Python (smtplib) — Utilisé pour envoyer l'email malveillant avec le Moniker Link à la victime.
- Outlook (sur VM vulnérable) — Client email qui a analysé le Moniker Link et a fuité les identifiants.
- YARA — Règle de Florian Roth pour détecter les indicateurs de compromission dans les emails.
- Wireshark — Utilisé pour visualiser la demande d'authentification SMB et le hash en transit.
⚠️ Défis rencontrés
- Modifier correctement la syntaxe du Moniker Link pour contourner Protected View a nécessité une attention particulière aux détails.
- Ajuster le script d'exploitation pour correspondre aux paramètres IP et du serveur de messagerie a pris quelques tentatives.
🧠 Ce que j'ai appris
- Même des logiciels de confiance comme Outlook peuvent être piégés pour fuiter des identifiants avec des attaques de faible complexité.
- De petites modifications de syntaxe (comme
!exploit) peuvent contourner complètement les protections intégrées.
- Les règles YARA sont utiles pour détecter un comportement suspect dans le contenu des emails.
- Responder est un outil puissant pour capturer les tentatives d'authentification — en particulier les fuites NTLM via SMB.
🌐 Application dans le monde réel :
Un email de phishing utilisant un Moniker Link peut suffire à fuiter des hash NTLM des utilisateurs d'Outlook. Dans les environnements d'entreprise, cela pourrait mener à un mouvement latéral, une élévation de privilèges ou des attaques pass-the-hash — avant même le déploiement de tout logiciel malveillant.
💭 Réflexions :
- Cette CVE était à la fois simple et puissante — un simple clic sur un lien façonné et les identifiants sont fuités.
- La chaîne d'attaque était simple mais souligne l'importance des correctifs et de la surveillance.