Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Moniker-Link-CVE-2024-21413 — Procédure pas à pas pour exploiter CVE-2024-21413 dans Microsoft Outlook afin de contourner la vue protégée (Protected View) et de divulguer les identifiants NTLM via Moniker Links, en utilisant Responder pour capturer le hash. | Kitploit
Outils/GitHubGitHub/mqkgithub/moniker-link-cve-2024-21413
Attaques de Mots de PasseAnalyse des VulnérabilitésExploitationHameçonnageCTFApprentissage et ÉducationSécurité des EmailsLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
mqkgithub/moniker-link-cve-2024-21413

Moniker-Link-CVE-2024-21413

Procédure pas à pas pour exploiter CVE-2024-21413 dans Microsoft Outlook afin de contourner la vue protégée (Protected View) et de divulguer les identifiants NTLM via Moniker Links, en utilisant Responder pour capturer le hash.

Voir le dépôt
23il y a 1 anPas encore vérifié

🛡️ Moniker Link (CVE-2024-21413)

Salle : Moniker Link (CVE-2024-21413) — TryHackMe
Statut : ✅ Terminé
Date : 30 mai 2025


🎯 Objectif

Comprendre et exploiter CVE-2024-21413, une vulnérabilité dans Microsoft Outlook qui contourne le Protected View en utilisant des Moniker Links pour fuiter des identifiants NTLM. Apprenez à réaliser l'attaque et à la détecter ou l'atténuer.


🗝️ Concepts clés

  • Moniker Link — Un type d'hyperlien qui peut référencer des composants système et des applications sous Windows en utilisant le modèle COM.
  • Protected View — Mode lecture seule d'Outlook qui bloque le contenu externe pour protéger les utilisateurs.
  • Fuite de hash NTLM — Déclencher une tentative d'authentification SMB de la part de la victime fuite son hash netNTLMv2 vers l'attaquant.
  • Exploitation de file:// — Ajouter !exploit à une URL file:// contourne Protected View et déclenche une connexion SMB.
  • Responder — Un outil utilisé pour capturer les hash NTLM en écoutant les demandes d'authentification SMB.
  • RCE (Exécution de code à distance) — La vulnérabilité a également un potentiel d'exécution de code, bien qu'aucun PoC public n'existe actuellement.
  • Détection — Les règles YARA et Wireshark peuvent aider à détecter les tentatives ou l'exploitation réussie.

🛠️ Outils utilisés

  • Responder — A capturé le hash NTLM de la victime une fois le lien malveillant cliqué.
  • Python (smtplib) — Utilisé pour envoyer l'email malveillant avec le Moniker Link à la victime.
  • Outlook (sur VM vulnérable) — Client email qui a analysé le Moniker Link et a fuité les identifiants.
  • YARA — Règle de Florian Roth pour détecter les indicateurs de compromission dans les emails.
  • Wireshark — Utilisé pour visualiser la demande d'authentification SMB et le hash en transit.

⚠️ Défis rencontrés

  • Modifier correctement la syntaxe du Moniker Link pour contourner Protected View a nécessité une attention particulière aux détails.
  • Ajuster le script d'exploitation pour correspondre aux paramètres IP et du serveur de messagerie a pris quelques tentatives.

🧠 Ce que j'ai appris

  • Même des logiciels de confiance comme Outlook peuvent être piégés pour fuiter des identifiants avec des attaques de faible complexité.
  • De petites modifications de syntaxe (comme !exploit) peuvent contourner complètement les protections intégrées.
  • Les règles YARA sont utiles pour détecter un comportement suspect dans le contenu des emails.
  • Responder est un outil puissant pour capturer les tentatives d'authentification — en particulier les fuites NTLM via SMB.

🌐 Application dans le monde réel :

Un email de phishing utilisant un Moniker Link peut suffire à fuiter des hash NTLM des utilisateurs d'Outlook. Dans les environnements d'entreprise, cela pourrait mener à un mouvement latéral, une élévation de privilèges ou des attaques pass-the-hash — avant même le déploiement de tout logiciel malveillant.


💭 Réflexions :

  • Cette CVE était à la fois simple et puissante — un simple clic sur un lien façonné et les identifiants sont fuités.
  • La chaîne d'attaque était simple mais souligne l'importance des correctifs et de la surveillance.
Télécharger l’outil