
Évaluation détaillée de la vulnérabilité et rapport d'exploitation pour CVE-2024-21413 (Moniker Link) dans Microsoft Outlook, y compris le chemin d'attaque, la fuite de hachage NetNTLMv2, les règles de détection et les conseils de remédiation.
Ce rapport analyse CVE-2024-21413, également connue sous le nom de vulnérabilité Moniker Link, une faille critique d'exécution de code à distance (RCE) dans Microsoft Outlook. Cette évaluation montre comment le traitement incorrect de monikers d'URL spécifiques permet aux attaquants de contourner le mode protégé d'Office, de divulguer des hachages NetNTLMv2 et de compromettre l'intégrité du système réseau.
Dans un contexte d'entreprise - comme un service des ressources humaines - cette vulnérabilité est critique car elle compromet l'outil de communication quotidien le plus utilisé : Microsoft Outlook.
Une seule interaction d'un employé avec un lien malveillant déclenche un processus automatisé en arrière-plan qui divulgue les identifiants réseau (hachages NetNTLMv2). Cet événement expose potentiellement des données sensibles de paie de l'entreprise, des dossiers d'employés, des identifiants administratifs internes et des fichiers confidentiels de l'entreprise, sapant directement les principes fondamentaux de confidentialité et d'intégrité des données de la Triade CIA.
Un attaquant crée un hyperlien modifié utilisant le protocole file et une structure de charge utile en suffixe pour déclencher délibérément la vulnérabilité d'Outlook.
Le script d'exploit a été configuré avec les paramètres de l'environnement cible et exécuté via Python pour transmettre le vecteur d'attaque de spear-phishing.

Une fois que la victime clique sur le lien, Outlook contourne les contraintes de sécurité du mode protégé et tente une connexion SMB sortante automatisée, divulguant le hachage réseau actif de l'utilisateur.

L'utilitaire Responder a été initialisé sur l'interface du tunnel VPN pour écouter les échanges d'authentification entrants via le protocole SMB (Port 445).

L'utilisateur cible a reçu un email de spear-phishing hautement ciblé usurpant l'identité du PDG de l'entreprise. La communication exploitait une urgence artificielle, exigeant une action immédiate pour résoudre un écart de bon de commande. Ce déclencheur psychologique reste un vecteur d'accès initial très efficace.
Par conséquent, la mise en œuvre d'une formation continue en sensibilisation à la sécurité pour l'ensemble du personnel de l'entreprise concernant ces risques spécifiques d'ingénierie sociale est cruciale pour réduire considérablement la surface d'attaque globale de l'organisation.

Les méthodes utilisées pour identifier la télémétrie et les artefacts laissés par cette attaque dans le réseau ou les points de terminaison.
rule CVE_2024_21413_Outlook_Moniker {
meta:
description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
author = "YoguiCR (Optimized)"
date = "2026-07-02"
reference = "https://microsoft.com"
severity = "High"
strings:
// Detects file:// variations followed by a network path and the '!' payload
\$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i
// Common alternative string in Outlook HTML formats
\$html_link = /href=\s*['"]file:.*!/ i
condition:
any of them
}
Pour protéger avec succès l'environnement opérationnel de l'entreprise du vecteur Moniker Link, les mesures défensives suivantes doivent être appliquées :