CVE-2024-21413 – Microsoft Outlook Moniker Link भेद्यता

अवलोकन
यह रिपॉजिटरी CVE-2024-21413 (Moniker Link) का मेरा व्यावहारिक विश्लेषण दस्तावेज़ित करती है, जो Microsoft Outlook की एक गंभीर भेद्यता है जो Protected View को बायपास करके SMB प्रमाणीकरण के माध्यम से Windows NetNTLMv2 क्रेडेंशियल्स लीक करती है।
गंभीरता: Critical (CVSS 9.8)
सीखने के उद्देश्य
- Moniker Links को समझना
- जानें कि Outlook Protected View कैसे काम करता है
- CVE-2024-21413 का विश्लेषण करना
- NTLM क्रेडेंशियल्स कैप्चर करना
- दुर्भावनापूर्ण ईमेल का पता लगाना
- शमन रणनीतियाँ लागू करना
भेद्यता विवरण
| फ़ील्ड | मान |
|---|
| CVE | CVE-2024-21413 |
| प्रकाशित | 13 फ़रवरी 2024 |
| विक्रेता | Microsoft |
| गंभीरता | Critical |
| CVSS | 9.8 |
| प्रभाव | क्रेडेंशियल लीक और संभावित RCE |
| आक्रमण जटिलता | Low |
आक्रमण प्रवाह
Attacker
│
▼
Malicious HTML Email
│
▼
Victim Clicks Moniker Link
│
▼
Protected View Bypass
│
▼
SMB Authentication
│
▼
Responder
│
▼
NetNTLMv2 Hash Captured
प्रयोगशाला वातावरण
- TryHackMe AttackBox
- भेद्य Windows मशीन
- Microsoft Outlook
- Python PoC
- Responder
- Wireshark
शोषण के चरण
- Python PoC कॉन्फ़िगर करें
- हमलावर का IP संशोधित करें
- SMTP सर्वर कॉन्फ़िगर करें
- Responder प्रारंभ करें
- दुर्भावनापूर्ण ईमेल भेजें
- पीड़ित Moniker Link पर क्लिक करता है
- SMB प्रमाणीकरण होता है
- NetNTLMv2 हैश कैप्चर हो जाता है
पहचान
YARA
पता लगाता है:
file://
- संदिग्ध HTML हाइपरलिंक
- Moniker Link शोषण के प्रयास
नेटवर्क पहचान
- SMB प्रमाणीकरण अनुरोध
- अप्रत्याशित आउटबाउंड SMB ट्रैफ़िक
- NetNTLMv2 प्रमाणीकरण घटनाएँ
उपकरण
शमन
- Microsoft फ़रवरी 2024 सुरक्षा अपडेट स्थापित करें
- Office को अपडेट रखें
- उपयोगकर्ताओं को फ़िशिंग के प्रति जागरूक करें
- क्लिक करने से पहले हाइपरलिंक सत्यापित करें
- SMB ट्रैफ़िक की निगरानी करें
- जहाँ उचित हो, आउटबाउंड SMB प्रतिबंधित करें
सीखे गए कौशल
- भेद्यता विश्लेषण
- Outlook सुरक्षा
- ईमेल सुरक्षा
- NTLM प्रमाणीकरण
- क्रेडेंशियल चोरी
- SMB प्रोटोकॉल
- Responder
- YARA पहचान
- Wireshark विश्लेषण
- घटना पहचान
मुख्य निष्कर्ष
- Outlook Protected View को बायपास किया जा सकता है।
- Moniker Links Windows COM कार्यक्षमता का दुरुपयोग करते हैं।
- SMB प्रमाणीकरण NetNTLMv2 हैश लीक करता है।
- पैच प्रबंधन सबसे प्रभावी बचाव है।
- पहचान के लिए एंडपॉइंट और नेटवर्क दोनों की निगरानी आवश्यक है।
संदर्भ
- Microsoft सुरक्षा सलाह
- Check Point Research
- TryHackMe – Moniker Link (CVE-2024-21413)
⭐ अगर आपको यह रिपॉजिटरी उपयोगी लगी, तो बेझिझक इसे स्टार करें और LinkedIn पर मुझसे जुड़ें, क्योंकि मैं अपनी साइबर सुरक्षा सीखने की यात्रा का दस्तावेज़ीकरण जारी रखता हूँ।