Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2024-21413-Outlook-Assessment — Report dettagliato di valutazione e sfruttamento della vulnerabilità per CVE-2024-21413 (Moniker Link) in Microsoft Outlook, inclusi percorso di attacco, perdita di hash NetNTLMv2, regole di rilevamento e indicazioni di remediation. | Kitploit
Strumenti/GitHubGitHub/yoguicr/cve-2024-21413-outlook-assessment
Password CrackingAnalisi delle VulnerabilitàExploitPhishingPenetration TestingApprendimento e Formazione
GitHubyoguicr/cve-2024-21413-outlook-assessment

CVE-2024-21413-Outlook-Assessment

Report dettagliato di valutazione e sfruttamento della vulnerabilità per CVE-2024-21413 (Moniker Link) in Microsoft Outlook, inclusi percorso di attacco, perdita di hash NetNTLMv2, regole di rilevamento e indicazioni di remediation.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
31 mese faNon ancora revisionato

title: "CVE-2024-21413 (Moniker Link): Valutazione dell'esecuzione di codice remoto di Microsoft Outlook" date: 2026-06-28 author: Lindon Mitchell (YoguiCR) role: Ricercatore di Sicurezza / Analista di Exploit status: Completato classification: Pubblico / Portfolio environment: TryHackMe - Moniker Link Lab

Rapporto di Valutazione e Sfruttamento delle Vulnerabilità

1. Riepilogo Esecutivo

Questo rapporto analizza CVE-2024-21413, nota anche come vulnerabilità Moniker Link, una critica falla di Esecuzione di Codice Remoto (RCE) in Microsoft Outlook. Questa valutazione dimostra come la gestione impropria di specifici moniker URL consenta agli aggressori di bypassare la Visualizzazione Protetta di Office, divulgare hash NetNTLMv2 e compromettere l'integrità del sistema di rete.


2. Analisi dell'Impatto Aziendale e HR

In un contesto aziendale, come un reparto Risorse Umane, questa vulnerabilità è critica perché compromette lo strumento di comunicazione quotidiana più utilizzato: Microsoft Outlook.

Una singola interazione con un link malevolo da parte di un dipendente attiva un processo automatico in background che divulga le credenziali di rete (hash NetNTLMv2). Questo evento espone potenzialmente dati sensibili delle buste paga aziendali, registri dei dipendenti, credenziali amministrative interne e file aziendali riservati, minando direttamente i principi fondamentali di riservatezza e integrità dei dati all'interno della Triade CIA.


3. Analisi della Vulnerabilità e Percorso di Attacco

Passo 1: Creazione del Link Moniker Malevolo

Un aggressore crea un collegamento ipertestuale modificato utilizzando il protocollo file e una struttura payload finale per attivare deliberatamente la vulnerabilità di Outlook.

Tryhackme Lo script exploit è stato configurato con i parametri dell'ambiente target ed eseguito tramite Python per trasmettere il vettore di attacco spear-phishing.

Prova di Concetto (Generazione dell'Attacco):

Payload Execution


Passo 2: Divulgazione dell'Hash NTLM e Acquisizione delle Credenziali

Una volta che la vittima clicca sul link, Outlook bypassa i vincoli di sicurezza della Visualizzazione Protetta e tenta una connessione SMB in uscita automatica, divulgando l'hash di rete attivo dell'utente.

Prova di Concetto (Hash Acquisito):

Responder Initialization

L'utilità Responder è stata inizializzata sull'interfaccia del tunnel VPN per ascoltare gli handshake di autenticazione in arrivo tramite il protocollo SMB (Porta 445).

Prova dell'Hash NetNTLMv2 Acquisito

Analisi del Vettore di Ingegneria Sociale:

L'utente target ha ricevuto un'email di spear-phishing altamente mirata che falsificava il CEO aziendale. La comunicazione sfruttava un'urgenza artificiale, richiedendo un'azione immediata per risolvere una discrepanza nell'ordine di acquisto. Questo trigger psicologico rimane un vettore di accesso iniziale molto efficace.

Di conseguenza, implementare una formazione continua e completa sulla Consapevolezza della Sicurezza per tutto il personale aziendale riguardo a questi specifici rischi di ingegneria sociale è fondamentale per ridurre drasticamente la superficie di attacco complessiva dell'organizzazione.

Vettore Email di Phishing


4. Rilevamento e Analisi della Telemetria

I metodi utilizzati per identificare la telemetria e gli artefatti lasciati da questo attacco all'interno della rete o degli endpoint.

A. Rilevamento di Rete (SIEM / Zeek / Wireshark)

  • Monitorare e allertare sul traffico in uscita sulla Porta 445 (SMB) proveniente da segmenti di workstation interni verso indirizzi IP pubblici esterni o non fidati.

B. Rilevamento Endpoint (Esempio di Regola YARA)

root@kitploit:~
rule CVE_2024_21413_Outlook_Moniker {
    meta:
        description = "Detects malicious Moniker Link structure (CVE-2024-21413) in emails"
        author = "YoguiCR (Optimized)"
        date = "2026-07-02"
        reference = "https://microsoft.com"
        severity = "High"

    strings:
        // Detects file:// variations followed by a network path and the '!' payload
        \$moniker_regex = /file:[\/\\\\]{2,4}[^\s"'>]+![^\s"'>]+/ i

        // Common alternative string in Outlook HTML formats
        \$html_link = /href=\s*['"]file:.*!/ i

    condition:
        any of them
}

5. Bonifica e Mitigazione

Per proteggere con successo l'ambiente operativo aziendale dal vettore Moniker Link, devono essere implementate le seguenti mitigazioni difensive:

  • Patch Management: Aggiornare immediatamente le baseline di installazione di Microsoft Office e Outlook alle ultime versioni di patch di sicurezza.
  • Network Defense: Limitare e bloccare il traffico SMB in uscita (Porta 445) a livello di firewall perimetrale per impedire la fuoriuscita delle credenziali NetNTLMv2 al di fuori della rete locale.
  • Enforce Strong Password Policies: Implementare l'autenticazione a più fattori (MFA) su tutti gli account aziendali per ridurre al minimo il rischio di movimento laterale riuscito in caso di cracking di un hash.
Scarica lo strumento