CVE-2024-21413 – Moniker Link भेद्यता विवरण
इस रिपॉजिटरी में CVE-2024-21413 का एक तकनीकी विवरण है, जो Microsoft Outlook में Moniker Links के प्रबंधन से संबंधित एक भेद्यता है जो हमलावरों को संरक्षित दृश्य (Protected View) को बायपास करने और उपयोगकर्ता संवाद के माध्यम से NTLMv2 क्रेडेंशियल लीक करने की अनुमति देती है।
यह प्रयोग TryHackMe पर पूरा किया गया था, और यह विवरण हमले के प्रवाह, प्रभाव और सीखे गए सुरक्षा पाठों को समझाने पर केंद्रित है।
🎯 सीखने के उद्देश्य
- समझना कि Moniker Link भेद्यता कैसे काम करती है
- विश्लेषण करना कि Microsoft Outlook का संरक्षित दृश्य कैसे बायपास किया जा सकता है
- दुर्भावनापूर्ण लिंक वितरण के माध्यम से NTLMv2 हैश कैप्चर करना
- वास्तविक दुनिया के सुरक्षा निहितार्थों और शमन उपायों की पहचान करना
🧠 भेद्यता अवलोकन
- CVE: CVE-2024-21413
- प्रभावित एप्लिकेशन: Microsoft Outlook
- भेद्यता प्रकार: Moniker Links का अनुचित प्रबंधन
- हमला वेक्टर: एक क्राफ्टेड लिंक वाला दुर्भावनापूर्ण ईमेल
- प्रभाव: NTLMv2 क्रेडेंशियल लीकेज (संभावित हमला श्रृंखलन)
- उपयोगकर्ता संवाद आवश्यक: हाँ (लिंक पर क्लिक करना)
यह भेद्यता Outlook द्वारा Moniker Links को संसाधित करने के तरीके का दुरुपयोग करती है, जिससे हमलावर-नियंत्रित दूरस्थ संसाधन तक उचित सुरक्षा जांच के बिना पहुंचा जा सकता है।
🧪 प्रयोगशाला वातावरण
- प्लेटफॉर्म: TryHackMe
- पीड़ित: Microsoft Outlook चलाने वाली Windows मशीन
- हमलावर: Linux मशीन
- उपयोग किए गए उपकरण:
- Python
- SMTP
- Responder (SMB श्रोता)
⚙️ शोषण प्रक्रिया
हमला एक क्राफ्टेड Moniker Link वाले दुर्भावनापूर्ण ईमेल के वितरण से शुरू होता है। जब Outlook में खोला जाता है, तो ईमेल वैध प्रतीत होता है और संरक्षित दृश्य चेतावनियों को ट्रिगर नहीं करता है।

एक बार जब पीड़ित लिंक पर क्लिक करता है, तो Outlook हमलावर द्वारा नियंत्रित एक दूरस्थ संसाधन तक पहुंचने का प्रयास करता है। इस प्रक्रिया के दौरान, पीड़ित की मशीन स्वचालित रूप से SMB पर NTLMv2 प्रमाणीकरण डेटा भेजती है।

🧾 शोषण संदर्भ
प्रयोग के दौरान उपयोग किया गया ईमेल वितरण शोषण निम्नलिखित सार्वजनिक प्रूफ ऑफ कॉन्सेप्ट पर आधारित है:
(शोषण कोड स्वयं संशोधित नहीं किया गया था और इसलिए इसे यहां पूरी तरह से पुन: प्रस्तुत नहीं किया गया है।)
🚨 सुरक्षा प्रभाव
हालांकि शोषण प्रक्रिया सरल है, प्रभाव महत्वपूर्ण है।
एक हमलावर यह कर सकता है:
- NTLMv2 क्रेडेंशियल कैप्चर करना
- ऑफलाइन पासवर्ड क्रैकिंग करना
- NTLM रिले तकनीकों के साथ हमले को श्रृंखलित करना
- संभावित रूप से व्यापक सिस्टम समझौता करना
यह भेद्यता प्रदर्शित करती है कि कैसे एक एकल उपयोगकर्ता संवाद क्रेडेंशियल एक्सपोजर और आगे के हमले के अवसरों का कारण बन सकता है।
🛡️ शमन और पहचान
- CVE-2024-21413 को संबोधित करने वाले Microsoft सुरक्षा अपडेट लागू करें
- जहां संभव हो NTLM प्रमाणीकरण को प्रतिबंधित या अक्षम करें
- अविश्वसनीय होस्ट्स के लिए आउटबाउंड SMB कनेक्शन की निगरानी करें
- संदिग्ध ईमेल और लिंक के बारे में उपयोगकर्ता जागरूकता में सुधार करें
📌 सीखे गए पाठ
- सभी प्रभावी हमले जटिल शोषण पर निर्भर नहीं होते
- उपयोगकर्ता संवाद एक महत्वपूर्ण हमला वेक्टर बना हुआ है
- रक्षात्मक तंत्रों को यदि अनुचित रूप से लागू किया जाए तो उन्हें बायपास किया जा सकता है
- सुरक्षा जागरूकता तकनीकी नियंत्रणों जितनी ही महत्वपूर्ण है
📚 संदर्भ