Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2024-21413-Outlook-Assessment — Évaluation détaillée de la vulnérabilité et rapport d'exploitation pour CVE-2024-21413 (Moniker Link) dans Microsoft Outlook, y compris le chemin d'attaque, la fuite de hachage NetNTLMv2, les règles de détection et les conseils de remédiation. | Kitploit
Outils/GitHubGitHub/yoguicr/cve-2024-21413-outlook-assessment
Cassage de Mots de PasseAnalyse des VulnérabilitésExploitationHameçonnageTests d'IntrusionApprentissage et Éducation
GitHubyoguicr/cve-2024-21413-outlook-assessment

CVE-2024-21413-Outlook-Assessment

Évaluation détaillée de la vulnérabilité et rapport d'exploitation pour CVE-2024-21413 (Moniker Link) dans Microsoft Outlook, y compris le chemin d'attaque, la fuite de hachage NetNTLMv2, les règles de détection et les conseils de remédiation.

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Voir le dépôt
2il y a 1 moisPas encore vérifié

title: "CVE-2024-21413 (Moniker Link) : Évaluation d'exécution de code à distance de Microsoft Outlook" date: 2026-06-28 author: Lindon Mitchell (YoguiCR) role: Chercheur en sécurité / Analyste d'exploit status: Terminé classification: Public / Portfolio environment: TryHackMe - Moniker Link Lab

Rapport d'évaluation et d'exploitation des vulnérabilités

1. Résumé exécutif

Ce rapport analyse CVE-2024-21413, également connue sous le nom de vulnérabilité Moniker Link, une faille critique d'exécution de code à distance (RCE) dans Microsoft Outlook. Cette évaluation montre comment le traitement incorrect de monikers d'URL spécifiques permet aux attaquants de contourner le mode protégé d'Office, de divulguer des hachages NetNTLMv2 et de compromettre l'intégrité du système réseau.


2. Analyse de l'impact commercial et RH

Dans un contexte d'entreprise - comme un service des ressources humaines - cette vulnérabilité est critique car elle compromet l'outil de communication quotidien le plus utilisé : Microsoft Outlook.

Une seule interaction d'un employé avec un lien malveillant déclenche un processus automatisé en arrière-plan qui divulgue les identifiants réseau (hachages NetNTLMv2). Cet événement expose potentiellement des données sensibles de paie de l'entreprise, des dossiers d'employés, des identifiants administratifs internes et des fichiers confidentiels de l'entreprise, sapant directement les principes fondamentaux de confidentialité et d'intégrité des données de la Triade CIA.


3. Analyse de la vulnérabilité et chemin d'attaque

Étape 1 : Création du lien Moniker malveillant

Un attaquant crée un hyperlien modifié utilisant le protocole file et une structure de charge utile en suffixe pour déclencher délibérément la vulnérabilité d'Outlook.

Tryhackme Le script d'exploit a été configuré avec les paramètres de l'environnement cible et exécuté via Python pour transmettre le vecteur d'attaque de spear-phishing.

Preuve de concept (Génération de l'attaque) :

Exécution de la charge utile


Étape 2 : Fuite de hachage NTLM et capture d'identifiants

Une fois que la victime clique sur le lien, Outlook contourne les contraintes de sécurité du mode protégé et tente une connexion SMB sortante automatisée, divulguant le hachage réseau actif de l'utilisateur.

Preuve de concept (Hachage capturé) :

Initialisation de Responder

L'utilitaire Responder a été initialisé sur l'interface du tunnel VPN pour écouter les échanges d'authentification entrants via le protocole SMB (Port 445).

Preuve de hachage NetNTLMv2 capturé

Analyse du vecteur d'ingénierie sociale :

L'utilisateur cible a reçu un email de spear-phishing hautement ciblé usurpant l'identité du PDG de l'entreprise. La communication exploitait une urgence artificielle, exigeant une action immédiate pour résoudre un écart de bon de commande. Ce déclencheur psychologique reste un vecteur d'accès initial très efficace.

Par conséquent, la mise en œuvre d'une formation continue en sensibilisation à la sécurité pour l'ensemble du personnel de l'entreprise concernant ces risques spécifiques d'ingénierie sociale est cruciale pour réduire considérablement la surface d'attaque globale de l'organisation.

Vecteur d'email de phishing


4. Analyse de détection et télémétrie

Les méthodes utilisées pour identifier la télémétrie et les artefacts laissés par cette attaque dans le réseau ou les points de terminaison.

A. Détection réseau (SIEM / Zeek / Wireshark)

  • Surveiller et alerter sur le trafic sortant sur le port 445 (SMB) provenant de segments de postes de travail internes pointant vers des adresses IP publiques externes ou non fiables.

B. Détection sur point de terminaison (Exemple de règle YARA)

root@kitploit:~
rule CVE_2024_21413_Outlook_Moniker {
    meta:
        description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
        author = "YoguiCR (Optimized)"
        date = "2026-07-02"
        reference = "https://microsoft.com"
        severity = "High"

    strings:
        // Detects file:// variations followed by a network path and the '!' payload
        \$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i

        // Common alternative string in Outlook HTML formats
        \$html_link = /href=\s*['"]file:.*!/ i

    condition:
        any of them
}

5. Correction et atténuation

Pour protéger avec succès l'environnement opérationnel de l'entreprise du vecteur Moniker Link, les mesures défensives suivantes doivent être appliquées :

  • Gestion des correctifs : Mettre à jour immédiatement les bases d'installation de Microsoft Office et Outlook vers les dernières versions de correctifs de sécurité.
  • Défense réseau : Restreindre et bloquer le trafic SMB sortant (port 445) au niveau du pare-feu périphérique pour empêcher la fuite des identifiants NetNTLMv2 en dehors du réseau local.
  • Appliquer des politiques de mots de passe forts : Mettre en œuvre l'authentification multifacteur (MFA) sur tous les comptes d'entreprise pour minimiser le risque de mouvement latéral réussi si un hachage est craqué.
Télécharger l’outil