CVE-2024-21413 – Vulnerabilità Microsoft Outlook Moniker Link

Panoramica
Questo repository documenta la mia analisi pratica di CVE-2024-21413 (Moniker Link), una vulnerabilità critica di Microsoft Outlook che bypassa la Protected View per divulgare credenziali Windows NetNTLMv2 tramite autenticazione SMB.
Severità: Critica (CVSS 9.8)
Obiettivi di apprendimento
- Comprendere i Moniker Link
- Imparare come funziona la Protected View di Outlook
- Analizzare CVE-2024-21413
- Catturare credenziali NTLM
- Rilevare email malevole
- Applicare strategie di mitigazione
Dettagli della vulnerabilità
| Campo | Valore |
|---|
| CVE | CVE-2024-21413 |
| Pubblicazione | 13 febbraio 2024 |
| Vendor | Microsoft |
| Severità | Critica |
| CVSS | 9.8 |
| Impatto | Divulgazione di credenziali e potenziale RCE |
| Complessità dell'attacco | Bassa |
Flusso dell'attacco
Attaccante
│
▼
Email HTML malevola
│
▼
La vittima clicca sul Moniker Link
│
▼
Bypass della Protected View
│
▼
Autenticazione SMB
│
▼
Responder
│
▼
Hash NetNTLMv2 catturato
Ambiente di laboratorio
- AttackBox di TryHackMe
- Macchina Windows vulnerabile
- Microsoft Outlook
- PoC in Python
- Responder
- Wireshark
Fasi di sfruttamento
- Configurare il PoC in Python
- Modificare l'IP dell'attaccante
- Configurare il server SMTP
- Avviare Responder
- Inviare l'email malevola
- La vittima clicca sul Moniker Link
- Viene eseguita l'autenticazione SMB
- L'hash NetNTLMv2 viene catturato
Rilevamento
YARA
Rileva:
file://
- Collegamenti ipertestuali HTML sospetti
- Tentativi di sfruttamento di Moniker Link
Rilevamento di rete
- Richieste di autenticazione SMB
- Traffico SMB in uscita inatteso
- Eventi di autenticazione NetNTLMv2
Strumenti
Mitigazione
- Installare gli aggiornamenti di sicurezza Microsoft di febbraio 2024
- Mantenere Office aggiornato
- Formare gli utenti contro il phishing
- Verificare i collegamenti ipertestuali prima di cliccarli
- Monitorare il traffico SMB
- Limitare l'SMB in uscita dove appropriato
Competenze acquisite
- Analisi delle vulnerabilità
- Sicurezza di Outlook
- Sicurezza delle email
- Autenticazione NTLM
- Furto di credenziali
- Protocollo SMB
- Responder
- Rilevamento con YARA
- Analisi con Wireshark
- Rilevamento di incidenti
Punti chiave
- La Protected View di Outlook può essere bypassata.
- I Moniker Link abusano delle funzionalità COM di Windows.
- L'autenticazione SMB divulga hash NetNTLMv2.
- La gestione delle patch è la difesa più efficace.
- Il rilevamento richiede sia il monitoraggio degli endpoint sia quello della rete.
Riferimenti
- Avviso di sicurezza Microsoft
- Check Point Research
- TryHackMe – Moniker Link (CVE-2024-21413)
⭐ Se hai trovato utile questo repository, sentiti libero di mettere una stella e di connetterti con me su LinkedIn mentre continuo a documentare il mio percorso di apprendimento nella cybersecurity.