
#CVE-2024-21413 – Outlook LAB 脆弱性
脆弱性の説明
CVE-2024-21413 は、Microsoft Outlook で発見された重大な脆弱性であり、巧妙に細工された電子メールを介してリモートの攻撃者が悪意のあるリンクを実行できるようにします。このエクスプロイトは file:// プロトコルを使用して、被害者を攻撃者が制御する SMB 共有にリダイレクトし、NTLM 資格情報の漏えいやローカルファイルへの不正アクセスを引き起こす可能性があります。
Windows 10 ラボのユーザー victim のパスワードは victim で、サーバー hMailServer のパスワードは victim です。
[email protected] メールのパスワードは victim、[email protected] メールのパスワードは hacker です。
Windows 10 ラボに python3 をインストールします:
管理者として cmd を開きます:
pip install pyautogui
pip install Pillow
pip install opencv-python
Windows 10 ラボで次のスクリプトをダウンロードする必要があります:
startServicesWindows.py
python3 startServicesWindows.py
メールサーバーと Outlook を起動して、環境を準備します。
攻撃ベクトル: 攻撃は、file:// リンクを含む電子メールを被害者に送信することで開始されます。クリックされると、システムは指定されたリモート共有への接続を試み、NTLMv2 資格情報の漏えいや、侵害されたローカルリソースへのアクセスを引き起こす可能性があります。
影響: NTLM 資格情報の窃取、リモートでのコマンド実行、またはローカルファイルの悪用。
機能する SMTP サーバー。
Outlook を介した被害者コンピュータへのアクセス。
電子メール送信者の有効な資格情報。
このリポジトリには、管理された環境でのテスト用に設計された2つのツールが含まれています。
安全な環境で脆弱性をテストするために、悪意のある file:// リンクを含む電子メールの送信を自動化する Python 製ユーティリティ。
送信者、受信者、送信者パスワードを設定できます。
電子メールの本文に埋め込まれたリンクが file:// プロトコルを利用します。
SMTP サーバーで実行するように設計されています。
必要な依存関係をインストールします:
pip install rich
python3 exploitSendEmailOutlook.py
送信者 (attacker) の電子メールアドレス。
受信者 (victim) の電子メールアドレス。
送信者の パスワード。
SMTP サーバーの IP。
認証と接続が成功すると、電子メールは自動的に送信されます。
Intentando conectar al servidor SMTP...
Conexión establecida con el servidor SMTP.
Intentando iniciar sesión en el servidor SMTP...
Autenticación exitosa.
Enviando correo...
Correo enviado exitosamente.
Responder は、システムが認証を試みるときに NTLMv2 資格情報を取得するために fake SMB サーバーとして機能する高度なペネトレーションテストツールです。
認証試行から NTLMv2 ハッシュを取得します。
複数のプロトコル (SMB、HTTP、FTP、その他) をサポートします。
この 脆弱性 のテストに最適です。
攻撃マシンに responder をインストールします。
sudo apt update && sudo apt install responder
sudo responder -I <NETWORK_INTERFACE> -v
または、私のスクリプトを使用することもできます:
python3 captureHashResponder.py
サーバーを実行したままにして、被害者が送信された悪意のある file:// リンクにアクセスするのを待ちます。
[SMB] NTLMv2-SSP Client : 192.168.1.100
[SMB] NTLMv2-SSP Username : VICTIM-PC\user
[SMB] NTLMv2-SSP Hash : e5d5c82d3e44bf4...etc
file:// プロトコルのブロック:
電子メールクライアントが file:// プロトコルを使用するリンクを回避するように設定します。
NTLM 資格情報の自動送信の無効化:
グループポリシーエディター を開きます。
セキュリティ設定 > ローカルポリシー > セキュリティオプション に移動します。
ネットワークセキュリティを構成: NTLM の使用を制限: リモートサーバーへの送信 NTLM トラフィックを拒否します。
セキュリティ更新:
Microsoft が提供する最新のセキュリティパッチを適用します。
強力なパスワードと多要素認証 (MFA) の使用:
これにより、資格情報が漏えいした場合の影響を最小限に抑えられます。
このツールおよび含まれるスクリプトは、教育目的のみ、および明示的な許可を得た管理された環境でのテスト専用です。悪意のある活動にこれらのツールを悪用することは 違法 であり、厳しい法的罰則の対象となります。
このプロジェクトは MIT ライセンスの下で配布されています。詳細については、LICENSE ファイルを参照してください。
質問がある場合や協力したい場合は、お気軽にご連絡ください:
作成者: d1se0
メール: [email protected]