
Microsoft Outlook में CVE-2024-21413 (Moniker Link) के लिए विस्तृत भेद्यता मूल्यांकन और शोषण रिपोर्ट, जिसमें PoC उत्पादन, SMB के माध्यम से NetNTLMv2 हैश कैप्चर, पहचान नियम और सुधार मार्गदर्शन शामिल हैं।
यह रिपोर्ट CVE-2024-21413 का विश्लेषण करती है, जिसे Moniker Link भेद्यता के नाम से भी जाना जाता है, जो Microsoft Outlook में एक गंभीर दूरस्थ कोड निष्पादन (RCE) दोष है। यह मूल्यांकन दर्शाता है कि कैसे विशिष्ट URL मोनिकर्स के अनुचित प्रबंधन से हमलावर Office संरक्षित दृश्य को बायपास कर सकते हैं, NetNTLMv2 हैश लीक कर सकते हैं, और नेटवर्क सिस्टम की अखंडता से समझौता कर सकते हैं।
कॉर्पोरेट सेटिंग में—जैसे कि मानव संसाधन विभाग—यह भेद्यता गंभीर है क्योंकि यह सबसे व्यापक रूप से उपयोग किए जाने वाले दैनिक संचार उपकरण: Microsoft Outlook से समझौता करती है।
एक कर्मचारी द्वारा एक दुर्भावनापूर्ण लिंक के साथ एकल इंटरैक्शन एक स्वचालित पृष्ठभूमि प्रक्रिया को ट्रिगर करता है जो नेटवर्क क्रेडेंशियल्स (NetNTLMv2 हैश) लीक कर देता है। यह घटना संभावित रूप से संवेदनशील कंपनी पेरोल डेटा, कर्मचारी रिकॉर्ड, आंतरिक प्रशासनिक क्रेडेंशियल्स और गोपनीय कॉर्पोरेट फ़ाइलों को उजागर करती है, जो सीधे CIA त्रय के भीतर डेटा गोपनीयता और अखंडता के मूल सिद्धांतों को कमजोर करती है।
एक हमलावर फ़ाइल प्रोटोकॉल और एक ट्रेलिंग पेलोड संरचना का उपयोग करके एक संशोधित हाइपरलिंक तैयार करता है ताकि जानबूझकर Outlook भेद्यता को ट्रिगर किया जा सके।
एक्सप्लॉइट स्क्रिप्ट को लक्ष्य वातावरण मापदंडों के साथ कॉन्फ़िगर किया गया था और स्पीयर-फ़िशिंग आक्रमण वेक्टर को प्रेषित करने के लिए Python के माध्यम से निष्पादित किया गया था।

एक बार जब पीड़ित लिंक पर क्लिक करता है, Outlook Office संरक्षित दृश्य सुरक्षा बाधाओं को बायपास करता है और एक स्वचालित आउटबाउंड SMB कनेक्शन का प्रयास करता है, जिससे उपयोगकर्ता का सक्रिय नेटवर्क हैश लीक हो जाता है।

Responder उपयोगिता को SMB प्रोटोकॉल (पोर्ट 445) पर आने वाले प्रमाणीकरण हैंडशेक को सुनने के लिए VPN टनल इंटरफ़ेस पर आरंभ किया गया था।

लक्षित उपयोगकर्ता को कॉर्पोरेट CEO का प्रतिरूपण करने वाला एक अत्यधिक लक्षित स्पीयर-फ़िशिंग ईमेल प्राप्त हुआ। संचार ने कृत्रिम तात्कालिकता का लाभ उठाया, जिसमें खरीद आदेश विसंगति को हल करने के लिए तत्काल कार्रवाई की मांग की गई। यह मनोवैज्ञानिक ट्रिगर एक अत्यधिक प्रभावी प्रारंभिक पहुंच वेक्टर बना हुआ है।
परिणामस्वरूप, इन विशिष्ट सोशल इंजीनियरिंग जोखिमों के बारे में सभी कॉर्पोरेट कर्मियों के लिए व्यापक सतत सुरक्षा जागरूकता प्रशिक्षण लागू करना संगठन के समग्र आक्रमण सतह को काफी हद तक कम करने के लिए महत्वपूर्ण है।

नेटवर्क या एंडपॉइंट के भीतर इस हमले द्वारा छोड़े गए टेलीमेट्री और कलाकृतियों की पहचान करने के लिए उपयोग की जाने वाली विधियाँ।
rule CVE_2024_21413_Outlook_Moniker {
meta:
description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
author = "YoguiCR (Optimized)"
date = "2026-07-02"
reference = "https://microsoft.com"
severity = "High"
strings:
// Detects file:// variations followed by a network path and the '!' payload
\$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i
// Common alternative string in Outlook HTML formats
\$html_link = /href=\s*['"]file:.*!/ i
condition:
any of them
}
एंटरप्राइज़ संचालन वातावरण को Moniker Link वेक्टर से सफलतापूर्वक सुरक्षित रखने के लिए, निम्नलिखित रक्षात्मक शमन लागू किए जाने चाहिए: