🛡️ मोनिकर लिंक (CVE-2024-21413)
कक्ष: मोनिकर लिंक (CVE-2024-21413) — TryHackMe
स्थिति: ✅ पूर्ण
दिनांक: 30 मई 2025
🎯 उद्देश्य
CVE-2024-21413 को समझें और इसका शोषण करें, यह Microsoft Outlook में एक कमजोरी है जो Moniker Links का उपयोग करके Protected View को बायपास करती है और NTLM क्रेडेंशियल्स लीक करती है। हमले को अंजाम देना और इसका पता लगाना या इससे बचाव करना सीखें।
🗝️ मुख्य अवधारणाएँ
- Moniker Link — एक प्रकार का हाइपरलिंक जो COM मॉडल का उपयोग करके विंडोज़ में सिस्टम घटकों और एप्लिकेशन को संदर्भित कर सकता है।
- Protected View — Outlook का केवल-पढ़ने के लिए मोड जो उपयोगकर्ताओं की सुरक्षा के लिए बाहरी सामग्री को अवरुद्ध करता है।
- NTLM हैश लीक — पीड़ित से SMB प्रमाणीकरण प्रयास को ट्रिगर करने से उनका netNTLMv2 हैश हमलावर को लीक हो जाता है।
- file:// Exploit — file:// URL में
!exploit जोड़ने से Protected View बायपास हो जाता है और SMB कनेक्शन ट्रिगर होता है।
- Responder — एक उपकरण जो SMB प्रमाणीकरण अनुरोधों को सुनकर NTLM हैश कैप्चर करने के लिए उपयोग किया जाता है।
- RCE (रिमोट कोड निष्पादन) — इस कमजोरी में कोड निष्पादन की भी संभावना है, हालांकि वर्तमान में कोई सार्वजनिक PoC मौजूद नहीं है।
- पता लगाना — YARA नियम और Wireshark प्रयासित या सफल शोषण का पता लगाने में मदद कर सकते हैं।
🛠️ उपयोग किए गए उपकरण
- Responder — दुर्भावनापूर्ण लिंक पर क्लिक करते ही पीड़ित का NTLM हैश कैप्चर किया।
- Python (smtplib) — Moniker Link के साथ दुर्भावनापूर्ण ईमेल पीड़ित को भेजने के लिए उपयोग किया गया।
- Outlook (कमजोर VM पर) — ईमेल क्लाइंट जिसने Moniker Link को पार्स किया और क्रेडेंशियल्स लीक कर दिए।
- YARA — फ्लोरियन रोथ द्वारा नियम जो ईमेल में समझौता संकेतकों का पता लगाता है।
- Wireshark — ट्रांज़िट में SMB प्रमाणीकरण अनुरोध और हैश देखने के लिए उपयोग किया गया।
⚠️ सामना की गई चुनौतियाँ
- Protected View को बायपास करने के लिए Moniker Link सिंटैक्स को सही ढंग से संशोधित करने के लिए विस्तार पर ध्यान देने की आवश्यकता थी।
- एक्सप्लॉइट स्क्रिप्ट को IP और मेल सर्वर सेटिंग्स से मिलाने में कुछ प्रयास लगे।
🧠 मैंने क्या सीखा
- Outlook जैसे विश्वसनीय सॉफ़्टवेयर को भी कम जटिलता वाले हमलों से क्रेडेंशियल्स लीक करने के लिए बरगलाया जा सकता है।
- छोटे सिंटैक्स परिवर्तन (जैसे
!exploit) अंतर्निहित सुरक्षा को पूरी तरह से बायपास कर सकते हैं।
- YARA नियम ईमेल सामग्री में संदिग्ध व्यवहार को पकड़ने के लिए उपयोगी हैं।
- Responder प्रमाणीकरण प्रयासों को कैप्चर करने के लिए एक शक्तिशाली उपकरण है — विशेष रूप से SMB पर NTLM लीक।
🌐 वास्तविक-विश्व अनुप्रयोग:
Moniker Link का उपयोग करने वाला एक फ़िशिंग ईमेल Outlook उपयोगकर्ताओं से NTLM हैश लीक करने के लिए पर्याप्त हो सकता है। कॉर्पोरेट वातावरण में, यह किसी भी मैलवेयर तैनात होने से पहले ही पार्श्व गति, विशेषाधिकार वृद्धि, या pass-the-hash हमलों का कारण बन सकता है।
💭 विचार:
- यह CVE सरल और शक्तिशाली दोनों था — सिर्फ एक तैयार लिंक पर क्लिक करने से क्रेडेंशियल्स लीक हो जाते हैं।
- हमला श्रृंखला सीधी थी लेकिन पैचिंग और निगरानी के महत्व को उजागर करती है।